Sitios Web Falsos – Así Construyen los Estafadores Portales que Parecen Oficiales
“Pague su arriendo aquí y reserve su visita”. Un portal impecable, con logos oficiales, términos y condiciones, y hasta un chat de soporte. El problema: Todo es falso.
El sitio no pertenece a la empresa que dice representar, y ese pago de $172,000 COP nunca llegará a un arrendador legítimo, sino directamente a los estafadores.
La creación de portales web fraudulentos que suplantan a empresas reales (como bancos, inmobiliarias, servicios públicos o entidades gubernamentales) se ha convertido en una de las técnicas de fraude digital más sofisticadas y dañinas. A diferencia de los mensajes SMS, estos sitios pueden ser extremadamente convincentes, manteniendo a la víctima en una falsa sensación de seguridad durante todo el proceso.
Si alguna vez has ingresado datos personales o realizado un pago en un sitio web tras seguir un enlace recibido por WhatsApp, correo o mensaje, esta guía podría ser la diferencia entre proteger tu información o convertirte en la próxima víctima de un robo de identidad y dinero.
El Mecanismo de la Estafa Paso a Paso: Cómo Construyen la Trampa
1. Investigación y Selección del Blanco
Los estafadores eligen empresas o servicios con alta credibilidad y necesidad frecuente de interacción en línea:
- Inmobiliarias y constructoras
- Bancos y fintechs (Bancolombia, Nequi, Daviplata)
- Servicios públicos (Vanti, EPM, Acueducto)
- Entidades gubernamentales (DIAN, SIMIT, RUES)
- Aerolíneas y empresas de transporte
Estudian a fondo el sitio web oficial: colores, logos, textos, formularios y flujos de pago. Su objetivo es crear una réplica lo más parecida posible.
2. Registro del Dominio Falso (La Base del Engaño)
Esta es la etapa más técnica y crítica. Usan varias técnicas para que la URL parezca legítima:
Técnica 1: Typosquatting o “Secuestro de Errores Tipográficos”
Registran dominios con errores comunes que los usuarios podrían escribir:
- Original:
constructora-bolivar.com - Falso:
constructora-bolivar.com.co(agregan extensión) - Falso:
constructora-bolivar.net(cambian la extensión) - Falso:
constructora-bolivarr.com(letra repetida)
Técnica 2: Inserción de Palabras Engañosas
Agregan términos que suenan oficiales o de seguridad:
segurosbolivararrendamientos.com(mezcla de “seguros” y “arrendamientos”)bancolombia-seguridad-validacion.comnequi-pagos-online.com
Técnica 3: Uso de Subdominios Complicados
Crean estructuras que parecen parte de un sistema oficial:
pagos.constructora-bolivar-verificacion.comclientes.bancolombia-acceso.com
Técnica 4: Registro con Información Falsa
Utilizan datos de registrante falsos o genéricos (como se vio con “misBienesInmuebles”), servicios de privacidad de dominios, o registran desde otros países para dificultar el rastreo.
3. Desarrollo y Diseño del Portal Falso
Aquí es donde la estafa se vuelve convincente. Los estafadores modernos usan:
Plantillas Profesionales: Compran o descargan plantillas web premium que parecen modernas y confiables.
Clonación Parcial: Copian secciones enteras del sitio web oficial (pies de página, encabezados, formularios).
Elementos de Confianza Falsos:
- Logos de bancos y métodos de pago (Visa, MasterCard, PSE)
- Sellos de “Sitio Seguro” o “Verificado”
- Números de atención al cliente falsos
- Términos y condiciones copiados de sitios reales
- Políticas de privacidad genéricas
Flujos de Usuario Complejos: Crean procesos de múltiples pasos que simulan transacciones reales:
- Formulario de registro
- Subida de documentos (cédula, ingresos)
- Selección de producto/servicio
- Pasarela de pagos falsa
- Confirmación con comprobante falso
4. Infraestructura de Soporte Fraudulenta
Para mantener la ilusión, montan sistemas de apoyo:
Chats en Vivo Falsos: Usan bots o personas que responden como “asesores”.
Correos Electrónicos Automatizados: Envían confirmaciones, recibos y recordatorios desde cuentas que parecen oficiales (ej: [email protected]).
Números de Teléfono Desechables: Configuran líneas VoIP o celulares prepago para “soporte”.
Redes Sociales Falsas: Crean perfiles en Facebook, Instagram o LinkedIn que parecen legítimos.
5. Distribución del Enlace Malicioso
Una vez el sitio está listo, lo promueven a través de:
Mensajes Dirigidos: WhatsApp, SMS o correos personalizados mencionando ofertas específicas.
Anuncios Pagados: Usan Google Ads, Facebook Ads o Instagram promocionando “ofertas exclusivas”.
Foros y Grupos: Se infiltran en grupos de Facebook de arriendos, comunidades de compraventa, o foros de servicios públicos.
Suplantación de Contactos: Hackean cuentas de redes sociales y envían el enlace a todos los contactos como “recomendación personal”.
6. Monetización y Explotación
Cuando la víctima cae, los estafadores actúan rápido:
Robo Directo de Dinero: Las transferencias van a cuentas “llavero” o billeteras digitales abiertas con documentos falsos.
Recolección de Datos para Venta: Cédulas, teléfonos, correos, fotos de documentos se venden en mercados clandestinos.
Extorsión Posterior: Contactan a la víctima amenazando con exponer su información si no pagan “multas” adicionales.
Clonación de Identidad: Usan los documentos subidos para abrir líneas de crédito, cuentas bancarias o servicios a nombre de la víctima.
Señales Infalibles de un Sitio Web Fraudulento
Aprenda a identificar portales falsos que suplantan a empresas legítimas antes de entregar sus datos o dinero.
¿Cómo Identificar un Portal Falso?
La URL No Cuadra
- Tiene guiones, números o palabras extrañas
- La extensión no es la oficial (.com en lugar de .com.co, .net en lugar de .gov.co)
- Incluye términos como “seguro”, “validación”, “pago” o “acceso” que el sitio oficial no usa
Pide Información que NO Debería Pedir
- Claves completas de tarjetas (no solo los últimos dígitos)
- Códigos OTP o coordenadas de tarjeta débito
- Contraseñas de banca en línea
- Fotos de cédula por ambos lados SIN un proceso de verificación biométrica
El Certificado de Seguridad Es Incorrecto
- No tiene candado verde junto a la URL
- Al hacer clic en el candado, el certificado no está emitido a nombre de la empresa real
- Dice “No seguro” en la barra de direcciones
Diseño y Contenido con Errores
- Logos pixelados o de baja calidad
- Textos con errores ortográficos o gramaticales
- Enlaces que no funcionan o llevan a páginas vacías
- Falta información básica de contacto física (oficinas reales)
Presiona con Urgencia Artificial
- Ofertas “por tiempo limitado” que no existen en canales oficiales
- Advertencias de “bloqueo de cuenta” si no actúas inmediatamente
- Descuentos demasiado buenos para ser verdad (50% en multas, 80% en pasajes)
Ejemplos Reales de URLs Fraudulentas
Los estafadores usan técnicas sofisticadas para crear dominios que parecen legítimos:
Typosquatting
Errores tipográficos comunes que los usuarios pueden cometer:
Falso: bancolombia.com.co
Inserción de Palabras
Agregan términos engañosos:
Falso: nequi-pagos-online.com
Extensiones Falsas
Cambian la extensión del dominio:
Falso: dian-validacion.com
¿Qué Hacer Ante un Sitio Sospechoso?
Verifique la URL
Escriba manualmente el dominio oficial en su navegador. Nunca haga clic en enlaces recibidos por mensajes no solicitados.
Revise el Certificado
Haga clic en el candado junto a la URL. Verifique que el certificado sea válido y esté emitido a la empresa correcta.
Contacte Directamente
Llame a la empresa usando números de su sitio web oficial (no los del sitio sospechoso) para verificar la oferta.
Reporte el Sitio
Reporte portales fraudulentos a Google Safe Browsing y a la empresa suplantada para proteger a otros usuarios.
Si un sitio web solicita datos sensibles o pagos, pero llegaste a él mediante un enlace no solicitado, siempre verifique su autenticidad por un canal independiente antes de proceder.
