Investigación: así operan las estafas con falsos tiquetes de Avianca, Latam Airlines, JetSmart y TiquetesBaratos.com
Decenas de anuncios en Instagram y Facebook ofrecen vuelos a precios irreales para robar a los usuarios en Bogotá y otras ciudades del país. Operación de estafa activa.
Desde los primeros días de septiembre, circula en Colombia una operación de estafa digital a gran escala que se camufla bajo la venta de tiquetes aéreos. La campaña, activa en redes sociales como Instagram y Facebook, utiliza anuncios pagados para atraer a víctimas con tarifas mucho más bajas que las reales.
MuchoHacker.lol ha hecho un seguimiento detallado a la estrategia durante la última semana y ha identificado más de 100 anuncios, dos técnicas y se logró ubicar uno de los autores de la estrategia debido a un error que cometió en una publicación. La persona es fácilmente identificable, a pesar de esto ni las autoridades ni las empresas afectadas se han pronunciado públicamente sobre lo que está pasando.
Igualmente, MuchoHacker.lol logró descubrir parte de la infraestructura técnica que usan los atacantes para cometer el robo identificando que usan un código QR que pudo ser emitido por Redeban.
Así opera la estafa
Los anuncios usan la imagen y logotipos de aerolíneas reconocidas. Hemos detectado más de 100 versiones y anuncios de este estilo.






Una vez el usuario muestra interés, los delincuentes aplican dos métodos principales. El primero consiste en dirigir a las víctimas a portales web falsos que imitan con precisión las páginas oficiales. Allí se realiza la transacción completa. Esta es una vieja técnica que ya habíamos reportado en el pasado.
La segunda modalidad, más sofisticada y recientemente detectada, redirige a los interesados a un chat de WhatsApp.
Los delincuentes se presentan como funcionarios de la aerolínea y solicitan datos personales para generar una supuesta reserva. El proceso culmina con el envío de un archivo PDF que incluye un código de reserva falso. Finalmente, la víctima recibe un código QR que escanea una información y envía al usuario a su banco donde finalmente se debita el dinero.






En el caso de los anuncios que dirigen al falso call center de la aerolínea la estafa culmina con un código QR donde el atacante espera que la víctima pague. Este código QR podría ser emitido por la empresa Redeban ya que al ser escaneado la url asignada redirige a infrastructura técnica de esta empresa.

Muchohacker.lol se comunicó con la oficina de comunicaciones de la empresa Redeban e indicaron que analizarían el caso pero no dieron una fecha para una respuesta formal. Igualmente, lo hicimos a través de redes sociales e indicaron que la infraestructura técnica era de Bancolombia. Indicación que no es cierta según las evidencias.
Anuncios con apariencia oficial
Las piezas publicitarias detectadas replican con exactitud la estética de campañas legítimas: tipografías, colores corporativos y fotografías de pasajeros abordando aviones. Incluso incluyen mensajes de “chatea por WhatsApp” que dan la impresión de soporte directo.
Incluso los anuncios aparecen junto a los reales de las compañías afectadas, lo que hace mucho más complejo el escenario para los usuarios que difícilmente sabrán cuál es real.
En algunos casos, los precios promocionados son tan bajos como 94.600 o 117.800 pesos por trayecto, cifras por debajo de cualquier tarifa real en el mercado.
Un fraude difícil de detectar
Este tipo de campañas son especialmente peligrosas porque combinan ingeniería social con plataformas publicitarias legítimas. Al provenir de anuncios en redes sociales conocidas, los usuarios tienden a confiar y bajar la guardia.
El paso a WhatsApp marca un nuevo nivel de sofisticación en estas estafas. Allí los delincuentes personalizan la interacción, simulan protocolos de pago y entregan comprobantes falsificados con gran realismo.
El ladrón que se equivoca
En medio de la investigación realizada por el equipo de MuchoHacker.lol tuvimos la oportunidad de detectar a una de las personas que está publicando anuncios que buscan hacer la estafa.
El atacante se equivocó en la configuración de los anuncios que subió a Meta y en vez de publicar el ad en las cuentas falsas que tienen para esto, terminó publicada en su cuenta personal. Esto ocasionó que apareciera su nombre, rostros e identificación en los anuncios que estábamos siguiendo.
No vamos a publicar su identidad original por nuestra propia seguridad, pero vamos a publicar ciertos datos que demuestran que la inoperancia de las autoridades es evidente.
El anuncio fue emitido por alguien que tiene un 07 en su nombre.

El anuncio lleva a un perfil en Instagram. Donde se observan otros anuncios de la misma estrategia.

Impacto legal en Colombia
De acuerdo con el Código Penal Colombiano (Ley 599 de 2000), este tipo de prácticas configuran delitos como la estafa (artículo 246) . Además, las suplantaciones que involucran logos y marcas registradas pueden derivar en sanciones por violación a derechos de propiedad industrial y competencia desleal.
Las autoridades de policía judicial y la Superintendencia de Industria y Comercio (SIC) son competentes para investigar y sancionar estas prácticas. Sin embargo, la magnitud y rapidez de la operación muestran la dificultad de frenar campañas digitales transnacionales.
Avianca, Latam, jetsmart y Tiquetesbaratos.com como epicentro del phishing
MuchoHacker.lol tuvo acceso a un detallado informe realizado por Excedo Secutiry Operation s Center, una empresa de ciberseguridad con sede en Estocolmo, Suecia que ha venido analizando y haciéndole seguimiento a este fenómeno digital.
La empresa realizó el informe Operación Prisma de Centurio International (2025) y allí identificó a la aviación comercial como uno de los sectores más golpeados por el phishing en América Latina. Los casos de Avianca, LATAM y JetSmart no fueron incidentes aislados: representaron tres iteraciones del mismo patrón delictivo, en el que los atacantes empezaron con fraudes de bajo costo y escalaron rápidamente hacia operaciones de estilo APT.
1. Avianca: del “flash sale” al spear-phishing avanzado
El caso Avianca (2024–2025) muestra con claridad esa evolución. Lo que inició como anuncios falsos en Instagram y Facebook derivó en fraudes de reembolso por correo electrónico y culminó con un ataque de Blind Eagle, que desplegó AsyncRAT y Quasar mediante la explotación de CVE-2024-43451. La investigación de Centurio confirma que Avianca fue uno de los primeros blancos donde se ensayó la combinación de malvertising + spear-phishing corporativo, una estrategia que luego se replicó contra LATAM y JetSmart.
Según el informe en términos financieros, Avianca acumuló ? USD 4,8 millones en pérdidas directas (reembolsos, contracargos, costos forenses y créditos a clientes). La Superintendencia de Industria y Comercio (SIC) abrió investigación tras el aumento de reclamaciones, lo que convirtió el caso en un precedente regulatorio en Colombia.
2. LATAM Airlines: fraude masivo con alcance regional
LATAM sufrió un patrón casi idéntico:
- Clones de promociones de Travel Sale en redes sociales,
- correos fraudulentos bajo el señuelo de “e-Facturas”,
- y un spear-phishing de Blind Eagle contra su personal en Santiago.
Los datos de la Operación Prisma muestran que el ataque contra LATAM alcanzó una escala mayor: ? 36 000 visitantes a sitios falsos en una sola semana y más de 3 100 tarjetas de pago comprometidas. Las pérdidas estimadas, según el informe, superarían los USD 5,8 millones, la cifra más alta entre las aerolíneas analizadas.
Lo más relevante, según Centurio, es que LATAM fue el primer caso en el que Blind Eagle usó archivos .URL armados como vector de entrada en un operador de aviación, una técnica después replicada en JetSmart y TiquetesBaratos.com.
3. JetSmart Airlines: escalada rápida y exposición mediática
JetSmart fue blanco de campañas que copiaban sus descuentos del “70%”, además de fraudes de reembolso y spear-phishing dirigido. El ataque se detectó en parte gracias a la alerta temprana de investigadores en X (antes Twitter), lo que demuestra cómo la inteligencia de amenazas abierta (OSINT) puede anticipar los picos de actividad.
Aunque sus pérdidas fueron similares a Avianca (? USD 4,8 millones), el caso de JetSmart fue paradigmático porque evidenció la ventana crítica entre parches y explotación: Blind Eagle explotó CVE-2024-43451 apenas seis días después del parche de Microsoft.
Hallazgos comunes de la Operación Prisma
Centurio International subraya cuatro patrones convergentes en los casos de Avianca, LATAM y JetSmart:
Monetización híbrida: desde clonación de pasarelas de pago hasta la reventa ilícita de puntos de fidelización (LifeMiles, LATAM Pass, JetSmart Pass) en foros clandestinos.
Uso intensivo de publicidad pagada (Meta Ads) como vector de acceso inicial, tratada por los atacantes como “infraestructura crítica”.
Reincidencia entre ccTLDs vecinos: los mismos grupos reaparecían con dominios clonados en menos de 72 horas tras ser suspendidos.
Escalada hacia spear-phishing APT con Blind Eagle, que convirtió fraudes de marketing falsificado en intrusiones corporativas de alto impacto.
