⚠️Aviso a la Comunidad y a todos los internautas sobre nueva estafa "Consigue tu camiseta oficial de la Selección"
Imagínate que te encuentras en una tranquila y relajada tarde de verano y de pronto recibes varios mensajes seguidos de tu hija/o (en mi caso hija de 14 años) a través de WhatsApp, en los que textualmente te dice que le pases tus datos:
"Es para un sorteo de camiseta España " "Pasame los datos porfi " "Es una página segura "
Solicitud de datos de carácter personal y bancarios. / thonioAnte estos casos es muy fácil ceder y caer en la tentación de pasarle todos los datos a tu hija (incluso los de la tarjeta bancaria) con tal de hacerla feliz y que su máxima ilusión sea la de ganar una camiseta oficial de Adidas, perteneciente a su amada y querida selección española, la que tantas alegrías (y sufrimiento también) nos ha dado... pero si mantienes la cabeza fría y los pies en el suelo sabes que algo no cuadra completamente o chirria más de la cuenta, tanto que, te hace saltar las alarmas por doquier, desarrollando de forma exponencial tu sentido arácnido latente, que todos llevamos oculto en el cerebro.
Sí, no te lo preguntes más, se trata con total certeza de una estafa de Phishing/fraude de suplantación de identidad.
Antes de rellenar formularios, comprobar por internet si hay antecedentes de estafa en relación con el asunto. / thonio A continuación, vamos a explicar detalladamente y paso a paso como las imágenes reales adjuntas muestran el embudo (funnel) de una estafa clásica de Phishing e ingeniería social. Si observamos bien, podemos apreciar como cada pantalla está diseñada para conseguir unos fines concretos, tales como los datos que intentan robar o su forma de expansión mediante cadenas de propagación por toda la red.
¿Cómo funciona el engaño?
-
Pantalla o imagen 1: La ganancia y la propagación (Viralización).
-El engaño:
Exigen compartir la promoción por WhatsApp para llenar una "barra de progreso" hasta el 100%.
-Información que buscan:
No piden datos aún, buscan usar a la víctima como gancho, para que reenvíe la estafa a sus contactos de WhatsApp.
-Consecuencia:
La víctima infecta a su red de contactos. Al recibir el enlace de alguien conocido, la confianza de las nuevas víctimas aumenta drásticamente.
Ganancia y Propagación (Viralización). / Thonio-
Pantallas 2, 3 y 4: Presión psicológica y falsa prueba social
-El engaño:
- Urgencia falsa: Un contador marcha atrás (11:05 / 09:25) para infundir prisa y evitar que la víctima piense con claridad.
- Notificaciones falsas: Notificaciones emergentes ("Ana Lozano acaba de confirmar...", "Cristian Lozano acaba de ganar...").
- Reseñas falsas: Comentarios inventados de supuestos ganadores ("La camiseta más especial...").
-Información que buscan:
Manipulación psicológica.
-Consecuencia:
Generan la sensación de "oportunidad única que se acaba" y derriban las sospechas del usuario.
-
Pantalla 5: Redirección a la web de cobro (Redirection)
-El engaño:
La URL cambia repentinamente de zapgo.cc a mechamart.sbs. Piden cobrar un importe mínimo (3.95€ o 0.95€) bajo el pretexto de "gastos de envío".
Redirección a la web de cobro (Redirection). / thonio
-Información que buscan:
Romper la barrera del pago pequeño.
-Consecuencia:
Acostumbran a la víctima a la idea de sacar la tarjeta bancaria.
-
Pantalla 6 y 7: Captura de Datos Personales y Financieros (Formulario)
-El engaño:
Piden completar Nombre, Apellidos, Dirección, Código Postal, Ciudad, Teléfono y Correo Electrónico. Justo debajo solicitan los datos bancarios (Visa, Mastercard).
Captura de Datos Personales. / thonio
Captura de Datos Financieros. / thonio-Información que buscan:
- Datos de Identidad (PII): Nombre completo, dirección física, email, teléfono.
- Datos Bancarios: Número de tarjeta, fecha de caducidad y código CVV.
-Consecuencias de completar el formulario:
- Cargos fraudulentos o suscripciones ocultas: Cobran los 3.95€ iniciales y en la letra pequeña activan una suscripción recurrente no deseada (usualmente de 30€ a 80€ al mes).
- Suplantación de identidad: Usar la dirección y datos personales para registrar cuentas a su nombre o realizar otras estafas.
- Spam masivo y Vishing: Vender el número de teléfono y correo a listas de spam o atacantes para llamadas fraudulentas.
-
Pantalla 8: El gancho de la suscripción oculta
-El engaño:
Muestran textos genéricos sobre "membresías", "experiencia de compra" y "descuentos".
El gancho de la suscripción oculta. / thonio
-Información que buscan:
Coartada legal.
-Consecuencia:
Usan este texto vago ("Desbloquee grandes descuentos con membresía") para defenderse ante el banco alegando que el usuario aceptó voluntariamente darse de alta en un servicio de pago mensual.
Paso a paso de lo que NUNCA se debe hacer
Para no caer en este tipo de fraudes en un futuro, se debe seguir una serie de verificaciones, tales como las siguientes:
- NUNCA confiar en dominios raros o acortados: Si la promoción dice ser de Adidas o de la RFEF, la dirección debe ser adidas.es o rfef.es y no un dominio como zapgo.cc o mechamart.sbs. Si ocurre esto último, 100% estafa.
- NUNCA compartir enlaces para "desbloquear" premios: Ninguna empresa legítima exige reenviar un mensaje a 10 contactos de WhatsApp para dar un premio.
- NUNCA pagar gastos de envío en "regalos gratuitos": Si algo es un premio oficial, no te pedirán introducir tu tarjeta bancaria en una web de terceros para cobrar los portes.
- NUNCA actuar bajo la presión de un contador: Las cuentas atrás de 10 o 15 minutos están diseñadas únicamente para bloquear la capacidad de análisis de la víctima.
- NUNCA introducir datos personales en webs que abren de forma inesperada o sospechosa.
¿Qué debes hacer inmediatamente para protegerte, si has ingresado los datos?
Dependiendo de los datos que se hayan facilitado, debes tomar las siguientes medidas de precaución, a la mayor brevedad posible:
-
Si se ha introducido la tarjeta bancaria o datos de la cuenta:
-Bloquea o cancela la tarjeta de inmediato llamando a tu entidad bancaria o desde la aplicación de tu banco.
-Revisa si se ha realizado algún cargo no autorizado o si se ha activado una suscripción periódica.
-Llama al 017, Línea de Ayuda en Ciberseguridad de INCIBE, para que te asesoren de forma especializada.
-Ponte en contacto con las Fuerzas y Cuerpos de Seguridad del Estado (Policía Nacional o Guardia Civil u organismo de tu comunidad) para presentar una denuncia. Es importante que recopiles todas las pruebas de las que dispones en tu haber, como capturas de pantalla de correos electrónicos, mensajes, recibos de pagos etc.
-
Si se ha introducido el número de teléfono:
-Ponte en contacto con tu compañía telefónica para alertar de la situación y bloquear/desactivar la suscripción a servicios de tarificación especial o mensajería SMS Premium.
-
Si se ha introducido la contraseña o el correo electrónico:
-Si utilizas la misma contraseña de tu correo electrónico u otras cuentas, cámbiala de inmediato en todos los servicios donde la utilices y activa la autenticación en dos pasos (2FA).
-
Prevención contra futuros ataques (Phishing / Spam):
-Es muy probable que utilicen el correo o teléfono introducido, para enviar spam o nuevos intentos de estafa. Grabarse mentalmente a sangre y fuego que jamás se deben abrir enlaces ni descargar archivos adjuntos sospechosos bajo ningún concepto, sobre todo en los primeros días o semanas, desde la introducción del número.
Análisis profundo y confirmación✅de por qué es un fraude:
Se realiza estudio/evaluación basado en la combinación de tres fuentes clave:
-
Análisis en tiempo real de la estructura del enlace y su código web
Al acceder e inspeccionar técnicamente la URL, se comprueban los siguientes elementos:
- Dominio principal desvinculado: La dirección pertenece al dominio zapgo.cc, el cual no tiene relación alguna con las infraestructuras de dominio legítimas registradas por Adidas (adidas.es, adidas.com) ni por la RFEF (Real Federación Española de Fútbol).
- Plantilla de fraude (Scam Template): La web utiliza un script de código estándar diseñado para suplantar marcas conocidas. Contiene elementos dinámicos simulados (relojes con cuenta atrás falsos, encuestas tipo test y una sección de comentarios generada de forma artificial) destinados a crear urgencia en la víctima.
-
Bases de datos de dominios y servicios de Inteligencia de Amenazas
Corroboración rigurosa de:
- Registros WHOIS y reputación de dominios: Se analiza la naturaleza del dominio .cc (Islas Cocos), un top-level domain frecuentemente utilizado para alojar campañas temporales de phishing y descargas maliciosas debido a sus bajos controles de verificación de identidad al registrarlo.
- Motores de detección de Malware y Phishing: Los patrones de la URL coinciden con firmas de estafas masivas que circulan a través de redes sociales y aplicaciones de mensajería (como WhatsApp o Telegram) prometiendo camisetas, zapatillas o tarjetas de regalo gratuitas a cambio de datos.
-
Comunicados oficiales de seguridad e instituciones de ciberseguridad:
INCIBE (Instituto Nacional de Ciberseguridad de España): La Oficina de Seguridad del Internauta (OSI) de España publica frecuentemente avisos sobre campañas de suplantación de identidad (phishing) basadas en regalos o sorteos falsos de marcas deportivas y eventos de fútbol.
-
Políticas oficiales de sorteos de Adidas y la RFEF:
Las promociones legítimas de estas entidades siempre se gestionan desde sus aplicaciones oficiales (p. ej. CONFIRMED o la app oficial de Adidas) o sus portales web autenticados, requiriendo iniciar sesión mediante cuentas oficiales y nunca pidiendo datos personales a través de dominios de terceros desprotegidos.
Diferencia de comportamiento entre el ordenador y el móvil
Los estafadores diseñan sus páginas para que funcionen casi exclusivamente en teléfonos móviles por varias razones técnicas y de protección de su propio negocio ilegal: debes de tener en cuenta que no es una casualidad; es una táctica deliberada y muy común en las ciberestafas.
-
Filtrado por "User-Agent" (Detección del dispositivo)
Cuando abres un enlace, tu navegador envía un encabezado invisible al servidor diciendo qué tipo de dispositivo usas (un PC con Windows/Mac o un smartphone Android/iPhone).
La página detecta si el visitante entra desde un ordenador y, si es así, bloquea el acceso, muestra un error o redirige a una página en blanco.
Solo permite cargar el contenido malicioso si detecta un navegador móvil.
-
Evita los análisis de seguridad y antivirus
La inmensa mayoría de las herramientas de análisis automático de ciberseguridad, antivirus de escritorio y bots de empresas como Google o Microsoft escanean enlaces simulando ser ordenadores de sobremesa. Al bloquear la versión de PC, los estafadores consiguen que la página pase desapercibida más tiempo antes de que los filtros web la marquen como peligrosa.
-
Canal de difusión objetivo
Este tipo de estafas (sorteos falsos, promociones de camisetas, etc.) se propagan casi al 100% mediante aplicaciones de mensajería móvil como WhatsApp, Telegram, TikTok o Instagram. Saben que el 99% de sus víctimas potenciales abrirán el enlace directamente desde la app en su smartphone, por lo que ni se molestan en hacer que funcione en ordenadores.
-
Interfaces más difíciles de inspeccionar en móviles
En un teléfono móvil es mucho más complicado para un usuario común revisar la URL completa, inspeccionar el certificado de seguridad de la página o detectar pequeñas anomalías en el diseño que, en un ordenador resultan obvias.
En resumen: La página se oculta o falla al abrirla desde un ordenador porque es una medida de evasión usada por los ciberdelincuentes para alargar la vida útil de la estafa y evitar que los sistemas antivirus de PC la detecten rápidamente.
Como muy bien dice mi compañera Sonia-Movistar en sus importantes boletines semanales de fraudes y ciberestafas:
Recuerda que la calma, la paciencia y la verificación son las mejores herramientas para evitar caer en estos engaños
Espero y confío que este post de alerta, sirva de gran ayuda para tod@s l@s internautas y usuari@s de esta nuestra Comunidad.
Un saludo.