En el mundo del Fraude Online existen multitud de variantes. Desde las bandas organizadas del cibercrimen que son capaces de competir entre ellas por el control de las víctimas en guerras de bots, hasta el menudeo más insospechado para robar 10 USD a una víctima, una cuenta de Steam para comercializar con ella o robarle los objetos de un juego, o estafas clásicas como las de cambiar las notas de la Universidad.
Figura 1: Y tu dinero se fue a las nubes por fiarte de esa chica en Wallapop |
Cualquier dinero extra puede ser bueno para alguien con mucho tiempo y poco de lo primero. En este caso os traigo la historia de uno de los lectores con uno de estos personajes que se dedica a robar tarjetas de crédito a través de Wallapop.
Una oferta que no puedes rechazar
El comienzo de la historia es tan sencillo como crear un perfil en la red y poner algún objeto llamativo para su venta. En este caso, el usuario se llama "Paula" y supuestamente está en Getafe en la Comunidad de Madrid, pero como se puede observar aún no ha vendido ningún objeto, por lo que podríamos decir que su Karma o la confianza en su perfil debe ser ya pequeña. A la izquierda se ve cómo tenía a la venta un FIFA 16 para PlayStation4 por 40 €.
Figura 2: A la izquierda vende el FIFA 16 PS4, luego un iPhone 6S Plus regalado |
A la derecha se puede ver como este usuario, después de la conversación que os voy a narrar, decidió retirarlo de la venta y poner su fantástico iPhone 6S Plus (que debe rondar los 900 o 1.000 €) por un increíble precio de 380 €. Toda una oferta a la que muchos despistados pueden sentirse atraídos.
El devenir de los hechos
El protagonista de nuestra historia, convencido del precio y teniendo en cuenta que Getafe (Madrid) no le pillaba lejos, decidió intentar quedar con el comprador y pagarle el FIFA 16. Por desgracia, ante esta petición el vendedor alegó que se había mudado a Barcelona. No pasa nada. Nuestro protagonista tiene amigos en Barcelona así que propuso quedar en Barcelona pero... el vendedor está en Badalona, un poco más retirado y con menos posibilidades de que el comprador tuviera allí a un amigo.
Figura 3: La negociación hasta llegar al Google Doc |
Al final, el comprador le dice que lo mejor es que se lo mande, que no se preocupe que es como un pago contra-reembolso, solo tiene que rellenar un formulario en una Pasarela de Pago Seguro, en el que se usa la imagen de un banco que he tapado, y donde hay que introducir los datos de su tarjeta de crédito, pero poniendo que el pago es de 0 €. Por supuesto, la pasarela no es más que un simple formulario de Google Docs.
Figura 4: El formulario para hacer un phishing a una pasarela de pago bancaria |
Este es el phishing más guarro que he visto en mucho tiempo. Tanto, que hasta el formulario tiene la alerta de Google Docs puesta de que no se deben enviar usuarios y contraseñas. Claro, no se están enviando usuarios y contraseñas, solo se están enviando los datos de la tarjeta de crédito, así que no debe haber ningún problema con ello.
Corolario y cierre
Lo peor de todo es que seguro que le ha funcionado en alguna ocasión este truco, y por eso sigue con ello, así que si detectas a alguno haciendo esto, denúncialo al sitio, denúncialo al banco que suplante, denúncialo a los cuerpos de seguridad y si no te hace caso nadie, pásamelo a mí que ya lo reporto yo a quién sea necesario.
Saludos Malignos!