Multas falsas por SMS: una campaña de smishing global golpea a los conductores

Written by

in

Una nueva investigación de Bitdefender revela una campaña internacional de fraude por SMS (smishing) que utiliza falsas notificaciones de multas, peajes o sanciones de aparcamiento para engañar a miles de conductores.

El objetivo final de los atacantes varía según la campaña, abarcando desde el robo de dinero y la sustracción de datos personales y bancarios, hasta la instalación de malware capaz de interceptar SMS, acceder a la información del dispositivo de la víctima o incluso tomar su control de forma remota.

Así son los mensajes de estas campañas de smishing

Los mensajes se entregan en varios idiomas –incluidos inglés, español, francés, portugués e hindi– y, según advierte Bitdefender, suplantan a autoridades del sector transporte, operadores de peaje y servicios de estacionamiento.

“Estos mensajes fraudulentos están diseñados para generar una sensación de urgencia y presionar a los conductores para que actúen con rapidez. Un mensaje típico afirma que el destinatario tiene un peaje, una multa de tráfico o una sanción de estacionamiento impagada y establece un plazo breve, generalmente entre 24 y 72 horas, para resolver el problema. Para aumentar la sensación de riesgo, el mensaje suele amenazar con consecuencias como cargos adicionales, suspensión de la licencia, acciones legales o incluso órdenes de arresto”explica la firma de ciberseguridad, y agrega:

“A continuación, insta al destinatario a hacer clic en un enlace para ‘resolver’ el asunto. Ese enlace lleva a un sitio web fraudulento diseñado para parecerse mucho a un portal oficial de pago de peajes o del gobierno. Una vez allí, se les puede pedir a las víctimas que ingresen información confidencial, como datos de la tarjeta, información personal y, en algunos casos, credenciales bancarias. En ciertas regiones, el ataque va un paso más allá y, en lugar de una página de pago, instala malware”.  

Tácticas sofisticadas en una operación global sin atribución clara

Además, la compañía de ciberseguridad alerta que estos ataques utilizan técnicas avanzadas para aumentar su credibilidad y evitar los sistemas de detección. Entre ellas:

  • Suplantación de organismos de tráfico legítimos
  • Páginas web que imitan portales oficiales.
  • Utilización de enlaces acortados y rotación constante de dominios.
  • Trucos específicos para dispositivos móviles, como pedir al usuario que responda al mensaje para activar el enlace malicioso.

Según Bitdefender, la actividad de esta operación, bautizada como “Operation Road Trap”, es generalizada y altamente coordinada. No obstante, los investigadores no han encontrado vínculos claros entre las campañas más allá del uso de los mismos ganchos, por lo que no se las atribuye a un actor o grupo de amenazas específico.

Suplantación de la DGT: el anzuelo en España

En el caso de España, los ciberdelincuentes se hacen pasar por la Dirección General de Tráfico (DGT) mediante SMS que alertan de supuestas multas pendientes y simulan proceder tanto de la DGT como de otros remitentes, como “miMultas”.

Entre las comunidades más afectadas se encuentran Madrid, Cataluña y Andalucía, según señala Bitdefender, que aporta estos dos mensajes como ejemplo de los que se están distribuyendo:

  • “[DGT]: Último recordatorio antes del aumento de su multa pendiente de pago. Consulte su expediente en el siguiente enlace: https://seguridad-ahora[.]im/dgt.php”.
  • “Último recordatorio antes del aumento de su multa pendiente de pago. Consulta tú expediente: https://mimultas-es[.]wasmer STOP/INFO: https://mcsms[.]io/aua1bG”.

Recomendaciones para evitar ser víctima de este tipo de campañas

Bitdefender subraya que este tipo de campañas de smishing sobre multas impagadas, peajes o sanciones de aparcamiento llevan años circulando, pero que su alcance está creciendo rápidamente.

Para protegerse ante ellas, recomienda que aplicar las siguientes medidas si se recibe un mensaje de estas características:

  • No pulsar en el enlace incluido en el texto.
  • No responder al mensaje y, además, eliminarlo y denunciarlo.
  • Verificar la información directamente en la página web oficial.
  • Instalar una solución de ciberseguridad en el dispositivo móvil.

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *