ℹ️ Alerta per una nova estafa per SMS que suplanta Correus
Ja sigui perquè algunes persones estan esperant rebre la documentació per poder votar a la Eleccions General del 23-J per correu i poder anar-se'n de vacances o bé perquè van aprofitar els descomptes del Prime Day de Amazon de fa uns dies i estan a punt de rebre les seves compres, no són pocs els que estan a la espera rebre algun tipus d'informació d'aquests enviaments. Això ho saben bé els delinqüents, que aprofiten aquesta circumstància per tornar a llançar una campanya suplantant l'empresa estatal de Correus i tractar així de robar-nos informació personal i relacionada amb les nostres targetes de crèdit.
Notificació per SMS
Moltes de les campanyes similars que ESET ha analitzat des de fa anys han tingut cert èxit per haver utilitzat els missatges SMS com a mitjà de propagació. Acostumats com estem a rebre per aquesta via únicament comunicats d'entitats de confiança, com el nostre banc o algun organisme oficial, no és estrany que molts usuaris donin més credibilitat a les notificacions que els arriben per aquest mitjà que per un altre com, per exemple, el correu electrònic.
Així, les campanyes malicioses usant SMS de tota mena s'han anat propagant durant els últims anys pel nostre país, diverses d'elles protagonitzades per Correus i altres empreses de missatgeria, utilitzant com a ganxo suposats pagaments duaners o lliuraments pendents de paquets . En aquesta ocasió, veiem com ens indiquen al SMS que falta informació per poder lliurar el paquet, proporcionant-nos un enllaç que tracta de fer-se passar per legítim.

El primer pas que hem de revisar és el domini utilitzat pels delinqüents darrere d'aquesta estafa amb suplantació d'identitat de Correus. Si ho analitzem, comprovarem que es va registrar el 20 de juny de 2023 passat, amb una validesa d'un any. Els delinqüents també van aprofitar per obtenir un certificat gratuït de connexió segura mitjançant el servei Let's Encrypt, encara que aquest només fins al 18 de setembre.

L'obtenció d'aquest certificat és important i una molt estès actualment (de fet, ja costa trobar pàgines de pesca que no l'utilitzin) i atorga una falsa sensació de seguretat als visitants d'aquesta web fraudulenta. Pel que fa al disseny de la mateixa, veiem que els delinqüents han fet servir una plantilla que s'assembla a la imatge corporativa actual de Correus, usant els seus colors i símbols, així com redirigint la majoria dels enllaços presents a la web oficial.

Arribats a aquest punt, és força probable que alguns dels usuaris que hagin rebut aquest SMS i estiguin esperant un paquet o carta enviat per Correos pensin que estan davant d'un web legítim i premin sobre l'opció “Programa el teu lliurament”, pensant que així podran rebre el seu enviament ben aviat.
Aquest enllaç redirigeix a un apartat de la web on se'ns sol·liciten les dades personals com el nom, els cognoms, l'adreça postal, el número de telèfon i el correu electrònic. Aquestes dades poden ser usades pels delinqüents per realitzar campanyes més personalitzades contra nosaltres o, fins i tot, vendre'ls a altres criminals. No obstant això, la informació que realment busquen se sol·licita a continuació.

Arribats a aquest punt és quan se sol·licita el pagament d'una petita quantitat per procedir al suposat enviament de l'esperat paquet, per la qual cosa se sol·licita la introducció de les dades de la nostra targeta de crèdit per poder fer aquest pagament. Òbviament, amb aquesta informació en el seu poder, els delinqüents poden procedir a fer compres i pagar serveis en línia amb càrrec al saldo de la nostra targeta, cosa que, depenent de l'entitat emissora i la configuració de la protecció davant d'aquest tipus de fraus, ens podrà causar més o menys mal.

A més de desconfiar d'aquest tipus de missatges i evitar introduir dades privades com les sol·licitades pels delinqüents en aquesta campanya, és important activar les mesures de protecció (en cas que no vinguin ja per defecte) que eviten que els delinqüents puguin fer ús de la nostra targeta de crèdit si ens roben les dades. Activar les notificacions de dades de qualsevol import, una verificació addicional per SMS o aplicació mòbil a l'hora de fer qualsevol pagament i ser capaç de cancel·lar la targeta tan aviat com detectem alguna anomalia ens poden salvar d'haver de reclamar centenars o fins i tot milers d'euros a l'entitat emissora de la nostra targeta de crèdit, un fet que tampoc garanteix la devolució de tot el que ens han robat.
Conclusió
Els delinqüents se senten molt còmodes realitzant aquest tipus de campanyes i tan sols busquen el moment i el ganxo adequat per intentar maximitzar els seus guanys. A les nostres mans està impedir-ho, desconfiant d'aquest tipus de comunicacions no sol·licitades i incorporant mesures de seguretat i de verificació de pagaments a les nostres targetes i dispositius mòbils.







