31/07/2026 Noticias de Economía, Comercio y Negocios en El Salvador.

Cinco técnicas que se utilizan para el robo de tarjetas bancarias, según ESET

Las tarjetas bancarias representan uno de los activos más valiosos para las personas: obtenerlas significa para los cibercriminales tener en sus manos la llave que abre una caja fuerte virtual, y disponer del dinero de sus víctimas.

Para ello, emplean diversas técnicas que, en caso de encontrar a usuarios desprotegidos, desprevenidos o descuidados, suelen dar sus frutos.

ESET repasa cuáles son las 5 técnicas principales y de qué manera es posible protegerse del robo de una información tan sensible como crítica.

La firma comparte las cinco principales estrategias que utiliza el cibercrimen para robar las claves bancarias, y de qué manera es posible protegerse de estos ataques:

  1. Sitios falsos: Los estafadores emplean una URL que incluye el nombre del banco y que hasta tiene una apariencia similar al oficial. El nombre del sitio suele ser casi idéntico al nombre que utiliza el banco en sus cuentas de Twitter e Instagram, con una mínima diferencia (puede ser a veces de una sola letra). De hecho, una búsqueda en Google puede llevar a estos sitios fraudulentos que logran aparecer entre los primeros resultados de búsqueda, muchas veces en forma de anuncios.

Ya en el sitio falso, la estética y el diseño son idénticos a los de la página oficial. Y para acceder al supuesto homebanking es que incluye los campos en los que las víctimas deben ingresar credenciales de inicio de sesión, que en realidad serán para ciberdelincuentes. Una vez que la persona ingresa su nombre de usuario y contraseña, el sitio suele simular que verifica los datos entregados, cuando en ese tiempo en realidad los cibercriminales inician sesión con las credenciales robadas en el sitio legítimo del banco.

Recientemente se identificaron dos sitios falsos que se hacían pasar por la web oficial del Banco Itaú (reconocida entidad con presencia en varios países de América Latina), con el objetivo de robar las credenciales bancarias de clientes en Argentina y también en Brasil. En casos como este es necesario aclarar que el banco también es víctima, ya que se utiliza su nombre para engañar a sus clientes. De hecho, en la página oficial la entidad comparte diversos consejos para evitar que las personas caigan en distintos tipos de fraudes en su nombre.

Sitios comprometidos previamente:Otra vía utilizada por los cibercriminales es comprometer sitios previamente para desde allí obtener las credenciales bancarias de usuarios y usuarias. Los cibercriminales pueden explotar una vulnerabilidad en scripts o plugins agregados que no se encuentren actualizados, o bien aquellas fallas de seguridad que no han sido descubiertas. Así, pueden agregar una redirección desde el sitio víctima hacia el sitio del atacante, desde el cual podrán obtener las credenciales. Por otra parte, los atacantes muchas veces crean una página apócrifa dentro del sitio web oficial, que se hace pasar por entidad. Una vez que las víctimas se encuentran dentro de estas páginas falsas es muy probable que se solicite ingresar los datos bancarios.

  1. Malware: El malware ha evolucionado a pasos agigantados, de hecho se comercializan diferentes tipos de códigos maliciosos. Los troyanos bancarios, con gran presencia en toda la región, han causado daños por una cifra que asciende a los 110 millones de euros. Mekotio, Casbaneiro, Amavaldo o Grandoreiro son solo algunas de las familias capaces de realizar distintas acciones maliciosas, pero que se destacan puntualmente por suplantar la identidad de bancos mediante ventanas emergentes falsas y así robar información sensible de las víctimas.

Hay distintas manera en que los cibercriminales pueden colocar ese tipo de malware en los equipos de sus víctimas. Por un lado, mediante correos de phishing o mensajes de texto. También a través de anuncios maliciosos, el compromiso de un sitio web que recibe muchas visitas (ciertos códigos maliciosos se descargan automáticamente y se instalan en el equipo apenas el usuario visita el sitio) y hasta puede estar oculto en aplicaciones móviles maliciosas que simulan ser legítimas.

  1. Llamadas telefónicas: Dado que los estafadores son profesionales en su rubro y suelen contar historias de manera muy convincente, se valen de la ingeniería social para engañar y robar información sensible, como las claves de acceso del banco. Los atacantes pueden llegar a la víctima mediante llamadas telefónicas masivas, con el único objetivo de lograr una comunicación más personal que a través de un correo electrónico: así la manipulación es más fácil de llevar a cabo. Como excusa de llamada pueden utilizar el informar sobre algún problema puntual con la cuenta bancaria o de un movimiento fraudulento asociado a la víctima. Para la supuesta resolución es que solicitarán información personal y las claves de acceso a la cuenta.

Otra excusa utilizadas para este tipo de engaño fue el pago de un bono por parte del Ministerio de Desarrollo Social en la Argentina (que pedía los accesos del banco para entregarlo), pero también hay engaños que incluyen hacerse pasar por el servicio de atención al cliente de un banco o entidad reconocida. De hecho, son varias las entidades bancarias las que en su sitio web advierten de esta amenaza y brindan información muy útil de prevención para sus usuarios y usuarias.

  1. Perfiles falsos en redes: Otra táctica común y muy eficiente es el armar perfiles falsos en las redes sociales (léase Facebook, Instagram o Twitter), y desde allí llevar a cabo el engaño que termine en la obtención de credenciales de acceso bancario de víctimas desprevenidas o desinformadas.

Hay múltiples ejemplos en Twitter e Instagram que evidencian como los estafadores monitorean los comentarios que hacen los usuarios con ciertas palabras clave o cuando etiquetan a un perfil verificado. Se valen de la urgencia que generalmente llevan estos mensajes (suelen ser reclamos o algún tipo de inconveniente a resolver) y a través de estos perfiles falsos (sin marca de verificación) envían mensajes directos haciéndose pasar por la cuenta oficial del banco. Tal es así que utilizan el mismo logo y una variación del nombre oficial, y hasta ofrecen el contacto del servicio de atención al cliente o bien piden un número de contacto. Finalmente, las víctimas son contactadas por falsos representantes de atención al/la cliente que buscarán extraer información, como claves de acceso, tokens u otros datos para poder acceder a sus cuentas y vaciarlas.

  1. Scraping: El scraping o “rascado” funciona una vez que una persona empieza a seguir la cuenta oficial de un banco en redes sociales para realizar una consulta, los ciberatacantes la contactan por privado, de manera inmediata, haciéndose pasar por el banco en cuestión. Si la víctima responde el mensaje sin verificar que se trata de una cuenta real o falsa, el supuesto asesor pedirá un número de teléfono para continuar con la consulta por esa vía. Allí utilizarán toda la información disponible en las redes sociales e internet en general para hacerle creer a la víctima de que realmente es un colaborador del banco y que está allí para darle soporte. Una vez que la víctima entra en confianza, el supuesto asesor pedirá la información bancaria, que le servirá para vaciar la cuenta.
Compartir artículo:
Banner
Related Posts

Applaudo Studios proyecta un crecimiento impulsado por la expansión internacional

17/02/2024

17/02/2024

La empresa tecnológica salvadoreña Applaudo Studios tiene previsto experimentar un robusto crecimiento del 40 % en 2024, gracias al fortalecimiento...

Tesla aumentará su producción en Shanghái al subir la demanda con el recorte de precios

01/02/2023

01/02/2023

Tesla planea aumentar la producción en su planta de Shanghái en los próximos dos meses para satisfacer la demanda provocada...

El Salvador otorga concesión a Starlink para impulsar la conectividad satelital

29/02/2024

29/02/2024

El gobierno de El Salvador concedió a una subsidiaria de Starlink, la empresa liderada por Elon Musk, una concesión de...

De OpenAI a multimillonario: El ascenso de Sam Altman

08/04/2024

08/04/2024

En el verano de 2017, el director ejecutivo de Superhuman, Rahul Vohra, se encontró en una situación crítica. Una actualización...

Más de 102 mil pasajeros movilizados impulsan el turismo y la actividad económica durante la temporada navideña

27/12/2025

27/12/2025

La Comisión Ejecutiva Portuaria Autónoma (CEPA) informó que entre el 20 y el 25 de diciembre se movilizaron más de...

Descubre cómo el Galaxy Watch5 Series te ayuda a dormir como quieres 

17/03/2023

17/03/2023

Hay una razón por la que dormimos aproximadamente un tercio de nuestra vida: el sueño permite que nuestro cuerpo y...

Guatemala se une al TLC con Corea tras concluir negociaciones.

07/09/2023

07/09/2023

El 4 de septiembre concluyeron las negociaciones pendientes y se anunció que Guatemala se adherirá al Tratado de Libre Comercio...

Café salvadoreño alcanza los $72.20 por libra en subasta internacional

03/08/2022

03/08/2022

El Café de la “Finca El Conacaste” logró un precio de $72.20 por libra en la Subasta Electrónica de Cafés...

Panamá podría ser el futuro «hub» de inversiones sostenibles de América Latina y Caribe

29/03/2023

29/03/2023

Panamá busca establecerse como un futuro «hub» o centro de inversiones sostenibles en Latinoamérica gracias a su «vocación internacional», que...

Panamá busca estrechar lazos comerciales con El Salvador y ampliar oportunidades de negocios

26/05/2023

26/05/2023

Panamá ha llevado a cabo una exitosa «Misión Comercial» en El Salvador, con el objetivo de fortalecer las relaciones comerciales...

El Salvador supera el millón de cotizantes y suma más de 1,400 nuevas empresas en un año

28/05/2025

28/05/2025

El dinamismo del sector privado continúa siendo la piedra angular del crecimiento económico en El Salvador. Según el más reciente...

Ciberseguridad en AL: desafíos y soluciones ante crecientes amenazas

05/09/2024

05/09/2024

A medida que las amenazas cibernéticas se vuelven más complejas y dirigidas a colapsar entidades públicas y privadas, la ciberseguridad...

Tesla llama a revisión 46.096 unidades del Cybertruck por defectos en uno de sus paneles

20/03/2025

20/03/2025

Tesla debe llamar a revisión la práctica totalidad de las unidades vendidas en EE.UU. de su camioneta ‘pick-up’ Cybertruck, por...

Titulares del MAG verifican fumigación de langosta Tropidacris dux

14/02/2023

14/02/2023

Más de 80 técnicos especialistas de la Dirección General de Sanidad Vegetal, del Ministerio de Agricultura y Ganadería (MAG), lideran...

Construcción impulsa un nuevo ciclo de expansión económica en el país

11/11/2025

11/11/2025

La dinámica del sector construcción se consolida como uno de los principales motores del crecimiento económico en El Salvador, respaldada...