AtaquesNacionales

Así opera el falso subsidio que roba datos de tarjetas de crédito

Un mensaje de texto ofrece un subsidio falso de agua y energía a personas en zonas afectadas por el sismo del 10 de agosto en Colombia. El enlace lleva a un portal que simula un trámite oficial, pero en realidad captura datos de tarjetas bancarias.

Al menos tres personas indicaron a MuchoHacker.lol que recibieron el mensaje de texto desde el código corto 87293, asignado por la CRC a la empresa Hablame. (Así funcionan los códigos cortos en Colombia)

MuchoHacker.lol confirmó que el mensaje llegó también a Bogotá y Cali, ciudades con niveles de afectación distintos a los de las zonas más golpeadas por el sismo. Esto sugiere que el envío sería masivo y no necesariamente estaría dirigido a los damnificados reales, aunque usa el desastre como gancho emocional para generar urgencia.

MuchoHacker.lol accedió al código fuente del sitio y confirmó que detrás del portal hay un sistema con capacidad de control remoto y comunicación en tiempo real con un operador humano.

El mensaje y el engaño inicial

El SMS llega a nombre de una entidad oficial. Asegura que el destinatario tiene un subsidio de $358.040 pendiente de reclamar para sus servicios de agua y energía.

El enlace apunta al dominio my.gov-yur.cc, que imita el formato de un sitio que suplante al Ministerio de Minas de Colombia. La página muestra los logos de más de 15 empresas de acueducto del país para dar apariencia de legitimidad.

Tras aceptar el supuesto beneficio, el portal pide vincular una tarjeta débito o crédito como “método de pago permanente”. Solicita número completo, fecha de vencimiento y código de seguridad.

Un sistema más sofisticado que un formulario falso

El análisis técnico realizado por MuchoHacker.lol coin ayuda de Claude Sonnet 5, sobre el código del sitio reveló que la página no es un formulario estático. Está construida con tecnología moderna (Vue.js) y mantiene una conexión en tiempo real con un servidor mediante WebSocket, similar a la que usan aplicaciones de chat.

Esa conexión le permitiría a un operador, del otro lado, enviar instrucciones al navegador de la víctima mientras navega. Entre las funciones que el código soporta están cambiar de pantalla, mostrar mensajes personalizados y activar un chat en vivo disfrazado de soporte técnico.

El sitio también incluye una función que solicita acceso a la cámara del dispositivo. MuchoHacker.lol pudo confirmar que esta captura requiere que el usuario acepte el permiso del navegador; no ocurre de forma invisible. El riesgo está en que se presente como parte de una supuesta “verificación de identidad”.

Verificación bancaria falsa para ganar tiempo

El código detecta el banco emisor de la tarjeta ingresada a partir de sus primeros dígitos y muestra el logo real de la entidad en una pantalla de “verificación” mientras la víctima espera. Es una técnica común para generar confianza y demorar cualquier sospecha.

El sistema también contaría con la capacidad de simular un rechazo de la tarjeta y pedir que se intente de nuevo, un patrón que suele usarse para obtener más de una tarjeta de la misma persona o presionar por un código de un solo uso. El sistema es tan sofisticado que permite que la víctima use diferentes tarjetas para robar sus datos.

Posible origen del kit

El código del sitio contiene cadenas de texto en idioma chino, usadas internamente para mensajes como “cámara no disponible” o “enviando datos”. Esto sugiere que la plantilla de phishing podría haber sido desarrollada por un proveedor de habla china y ofrecida como servicio a distintos operadores de campañas de fraude, un modelo que se ha documentado en otras campañas de smishing a nivel internacional.

MuchoHacker.lol no pudo confirmar si el operador detrás de esta campaña específica en Colombia tiene relación directa con ese desarrollador.

Recomendaciones

Nunca se debe hacer clic en enlaces de mensajes de texto no solicitados, incluso si mencionan subsidios o beneficios oficiales.

Si ya se entregaron datos de tarjeta en el portal, se recomienda bloquearla de inmediato con el banco emisor y reportar el caso.

Como parte de nuestra política editorial, MuchoHacker.lol no publica en abierto el código fuente de plataformas de fraude activas, para no facilitar que terceros reutilicen la herramienta en nuevas campañas. El análisis técnico presentado en esta alerta se basa en la revisión directa del código del sitio.

Investigadores de ciberseguridad, académicos o entidades verificadas que necesiten la muestra para fines legítimos de análisis o coordinación pueden solicitarla a través de [email protected] , indicando su afiliación institucional y el propósito de la solicitud.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *