Phishing con datos reales: la peligrosa nueva táctica que amenaza a usuarios de servicios públicos en Colombia
Dos fraudes recientes contra clientes de Celsia y el Acueducto de Bogotá revelan un patrón : el uso de datos reales de facturación para robar credenciales y vaciar cuentas.
En menos de diez días, cibercriminales han lanzado ataques contra Celsia y el Acueducto de Bogotá, empleando información auténtica de clientes para ejecutar fraudes de alto impacto financiero.
En agosto de 2025, dos campañas de phishing sofisticadas han puesto en jaque a miles de usuarios colombianos.
Primero fue Celsia, el 7 de agosto. Luego, el Acueducto de Bogotá, el 14 de agosto. En ambos casos, los atacantes no solo clonaron los portales de pago, sino que lograron mostrar datos de facturación reales, lo que disparó la credibilidad de las estafas.
Este patrón marca una escalada peligrosa: los delincuentes ya no se conforman con páginas falsas genéricas. Ahora parecen tener acceso a bases de datos o procesos de consulta legítimos, lo que les permite mostrar montos exactos, direcciones y estados de cuenta.
Caso 1: Celsia — acceso directo a información sensible
El fraude detectado contra Celsia utilizó un dominio falso creado el 2 de agosto de 2025.
La página, visualmente idéntica al portal oficial, consultaba y devolvía datos reales de facturas ingresadas por las víctimas. Pruebas realizadas por MuchoHacker.lol confirmaron que la información coincidía con la del sistema legítimo de la empresa.
La mecánica era directa:
- El usuario ingresaba el número de factura.
- El sitio mostraba datos auténticos.
- La víctima procedía a pagar vía PSE o Bancolombia, pero en interfaces falsas que capturaban credenciales.
En este caso, la ausencia de autenticación previa en el portal real facilitó la explotación. Según el análisis, esta exposición podría constituir una violación a las reglas sobre protección de datos personales en Colombia.
Caso 2: Acueducto de Bogotá — fraude con anuncios en Google
Una semana después, una campaña similar se detectó contra el Acueducto de Bogotá.
Los atacantes compraron anuncios en Google con términos como “Pago Acueducto”, dirigiendo a los usuarios a dominios falsos como recaudosbogota.com.
Tras ingresar el número de cuenta, la página mostraba detalles reales de la factura, reforzando la confianza.
El pago se procesaba en una página de PSE.
En este caso, la amenaza combinó malvertising (uso de anuncios para distribuir el fraude) con el mismo patrón de uso de datos reales.
El patrón común
Aunque los casos involucran empresas y vectores distintos, comparten elementos clave:
- Uso de datos legítimos de facturación.
- Portales falsos idénticos a los originales.
- Redirección a pasarelas de pago falsas o verdaderas para capturar credenciales.
- Ausencia de mecanismos robustos de autenticación en los sistemas legítimos.
Esto sugiere una vulnerabilidad sistémica: si un atacante accede o replica la consulta de facturas sin autenticación, cualquier servicio público podría ser blanco.
Impacto y riesgos
El peligro no se limita al pago puntual.
Con las credenciales bancarias capturadas, los delincuentes pueden vaciar cuentas, solicitar créditos no autorizados o vender la información en mercados clandestinos.
Además, este tipo de ataques erosiona la confianza en los pagos digitales, un canal cada vez más usado por la población.
Marco legal
En Colombia, la Ley 1581 de 2012 obliga a las empresas a proteger los datos personales de sus usuarios.
El Artículo 17 responsabiliza a los responsables del tratamiento de datos por la seguridad de la información.
La filtración o exposición de datos financieros sin autorización puede implicar sanciones administrativas por parte de la Superintendencia de Industria y Comercio, además de posibles consecuencias penales sobre violación de datos personales.
