Ciberdelincuentes están explotando quejas públicas de viajeros en X, Facebook e Instagram para ofrecer supuestos reembolsos y, de paso, obtener información de tarjetas de crédito. La investigación, realizada por la firma de ciberseguridad Check Point Exposure Management, detectó miles de cuentas que suplantan la identidad de aerolíneas y marcas de viajes, con cientos de nuevos perfiles creados cada día desde 2024.
Cómo se presentan los estafadores
Los perfiles fraudulentos copian logotipos, fotos y nombres oficiales, usando denominaciones como Customer Support, Help Desk o Live Assistance. Al responder a una queja, el impostor se disculpa, solicita pasar la conversación a un mensaje privado y, una vez en WhatsApp, pide número de teléfono, datos de reserva y, finalmente, los datos de la tarjeta.
"Las quejas públicas son el gancho que utilizan para acercarse a la víctima", señaló Lionel Dartnall, gerente regional de Check Point para el SADC.
Tres esquemas para obtener datos financieros
- El estafador indica que se aprobó una compensación de 500 dólares y exige el número de tarjeta y datos personales para “completar” la transferencia.
- En otro caso, promete 1 200 dólares y dirige a la víctima a una aplicación internacional de envío de dinero bajo la excusa de recibir el pago.
- Un tercer método emplea un formulario de Google titulado COMPENSATION/REFUND APPLICATION, que solicita número de tarjeta, fecha de vencimiento y código CVV/CVC.
Canales de contacto y origen de la campaña
Los delincuentes utilizan cuentas de WhatsApp Business vinculadas a números virtuales, muchos con prefijos de EE. UU. (Nueva York, Pensilvania) y al menos uno rastreado hasta Kenia, país que, según los investigadores, sería el foco principal de la operación. Las llamadas presentan demoras típicas de la tecnología VoIP y siguen guiones previamente preparados.
Check Point indica que algunas de estas cuentas existían antes de 2024, pero la mayor parte se generó a partir de ese año, y el ritmo de creación diaria sugiere que la campaña sigue en marcha. Los tres métodos documentados podrían no cubrir todas las variantes que emplean los atacantes.
Recomendaciones para los usuarios
Ante cualquier mensaje que ofrezca reembolsos o compensaciones, verifique siempre la autenticidad del canal oficial de la aerolínea. No comparta datos bancarios ni de reserva por medios privados no confirmados.
Esta estafa muestra cómo la suplantación de identidad en redes sociales se ha convertido en una herramienta eficaz para robar información financiera, y advierte a los viajeros a mantenerse alerta.