El fraude por correo electrónico (o estafa por correo electrónico ) es un engaño intencional con el fin de obtener un beneficio personal o perjudicar a otra persona, utilizando el correo electrónico como medio. Casi tan pronto como el correo electrónico se popularizó, comenzó a utilizarse como herramienta para estafar a la gente, al igual que la telefonía y el correo postal lo hicieron las generaciones anteriores.
El fraude por correo electrónico puede adoptar la forma de una estafa . Algunas estafas suelen explotar la codicia y la deshonestidad inherentes a sus víctimas. La perspectiva de una ganga o de conseguir algo gratis puede resultar muy tentadora. El fraude por correo electrónico, al igual que otras estafas similares , suele dirigirse a personas ingenuas que confían en planes para enriquecerse rápidamente. Estos incluyen inversiones demasiado buenas para ser verdad u ofertas para vender artículos populares a precios increíblemente bajos.
Otra forma de fraude por correo electrónico es una técnica de suplantación de identidad conocida como email spoofing : el destinatario es engañado con información de origen falsificada From:para que realice un pago a la cuenta del estafador en lugar de a la correcta. Este método se conoce como phishing o spear phishing : el phishing consiste en enviar miles de correos electrónicos que afirman, por ejemplo, que una cuenta ha sido comprometida; el spear phishing suele implicar correos electrónicos o mensajes personalizados y dirigidos, diseñados para engañar a personas u organizaciones específicas y lograr que revelen información confidencial o realicen acciones maliciosas.
Formularios
Suplantación de identidad
El envío de correos electrónicos suplantando la identidad de otra persona se conoce como suplantación de identidad. Esta práctica puede realizarse de diversas maneras. En todas ellas, el nombre del remitente real y el origen del mensaje se ocultan al destinatario. Muchos casos de fraude por correo electrónico utilizan, como mínimo, la suplantación de identidad, y dado que la mayoría de los fraudes son claramente actos delictivos, los delincuentes suelen intentar evitar ser fácilmente rastreados.
Suplantación de identidad
El phishing es un tipo de ingeniería social en la que un atacante envía un mensaje fraudulento (por ejemplo, falsificado, falso o engañoso) diseñado para engañar a una persona y que revele información confidencial al atacante [ 1 ] [ 2 ] o para desplegar software malicioso en la infraestructura de la víctima, como ransomware . Algunos mensajes falsificados pretenden ser de una empresa existente, tal vez una con la que la víctima prevista ya tiene una relación comercial. El "cebo" en este caso puede parecer un mensaje del "departamento de fraudes" de, por ejemplo, el banco de la víctima, que le pide al cliente que: "confirme su información"; "inicie sesión en su cuenta"; "cree una nueva contraseña", o solicitudes similares. En lugar de ser dirigido al sitio web en el que confía, es redirigido a una página de apariencia idéntica con una URL diferente.
Tras introducir sus datos de acceso, el nombre de usuario y la contraseña quedan a la vista de los atacantes. En muchos casos, los correos electrónicos de phishing pueden parecer inofensivos; por ejemplo, un mensaje que informa al destinatario de que ha recibido una nueva solicitud de amistad en una red social. Independientemente de lo inocente que parezca el mensaje en sí, siempre redirigirá a la víctima a una página web falsa y a una solicitud de inicio de sesión fraudulenta.
En un estudio, los investigadores concluyeron que la reflexión cognitiva y las tendencias a la búsqueda de sensaciones son predictores modestos pero significativos de la susceptibilidad al phishing. [ 3 ] Además, los participantes que fueron presionados para emitir juicios rápidos sobre la legitimidad de los correos electrónicos cometieron más errores. [ 3 ]
Ofertas falsas
Los correos electrónicos que ofrecen la compra de bienes o servicios pueden ser intentos de fraude. La oferta fraudulenta suele presentar un artículo o servicio popular a un precio drásticamente reducido.
Es posible que se ofrezcan artículos antes de su disponibilidad real. Por ejemplo, el último videojuego podría ofrecerse antes de su lanzamiento, pero a un precio similar al de una oferta normal. En este caso, la codicia reside en el deseo de conseguir algo que nadie más tiene, y antes que los demás, más que en una rebaja de precio. Por supuesto, el artículo nunca se entrega, ya que no se trataba de una oferta legítima.
Dicha oferta podría no ser más que un intento de phishing para obtener la información de la tarjeta de crédito de la víctima, con la intención de utilizarla para obtener fraudulentamente bienes o servicios, pagados por la desafortunada víctima, quien podría no darse cuenta de que ha sido estafada hasta que su tarjeta de crédito se haya agotado.
Solicitudes de ayuda
El fraude por correo electrónico de tipo "solicitud de ayuda" se presenta de la siguiente manera: se envía un correo electrónico solicitando ayuda de algún tipo. Sin embargo, se incluye una recompensa por dicha ayuda, lo que actúa como un "gancho". La recompensa puede ser una gran suma de dinero, un tesoro o algún objeto de supuesto gran valor.
Este tipo de estafa existe al menos desde el Renacimiento , conocida como la estafa del " Prisionero Español " o del "Prisionero Turco". En su forma original, el estafador finge cartearse con una persona adinerada que ha sido encarcelada bajo una identidad falsa y que depende de él para conseguir dinero y asegurar su liberación. El estafador le dice a la víctima que puede aportar dinero, a cambio de lo cual recibirá una generosa recompensa cuando el prisionero regrese. El estafador afirma haber elegido a la víctima por su reputación de honestidad.
Otro
- El fraude por correo electrónico empresarial es un tipo de fraude por correo electrónico en el que se engaña a empleados con acceso privilegiado (como a las finanzas de la empresa) para que realicen pagos inválidos o instalen ransomware.
- Estafa de pago por adelantado : Entre las variantes de este tipo de estafa se encuentran la Carta Nigeriana, también conocida como fraude 419 , estafa nigeriana, estafa bancaria nigeriana u oferta de dinero nigeriana. En ocasiones, se utiliza el emblema del Senado nigeriano en esta estafa.
- Estafa de lotería : A la víctima se le suele decir que su nombre o dirección de correo electrónico fue seleccionado mediante un sorteo aleatorio por computadora, patrocinado por una empresa de marketing. Para reclamar su supuesto premio, se le pide a la víctima que proporcione los datos de su cuenta bancaria y otra información personal. Se le solicita que se comunique con el agente de reclamaciones o el departamento de premios. [ 4 ]
- Correo electrónico del FBI : Afirman ser una "orden oficial" de la División Antiterrorista y de Delitos Monetarios del FBI, de una supuesta unidad del FBI en Nigeria, confirman una herencia o contienen una notificación de lotería, informando a los destinatarios que han sido nombrados beneficiarios de millones de dólares. [ 5 ]
- Sicario : Se envía un correo electrónico a la bandeja de entrada de la víctima, supuestamente de un sicario contratado por un "amigo íntimo" del destinatario para matarlo, pero que cancelará el encargo a cambio de una gran suma de dinero. Esto suele ir acompañado de una advertencia: si la víctima informa a la policía local o al FBI, el "sicario" se verá obligado a llevar a cabo el plan. Esto no es tanto un fraude por pago anticipado, sino más bien una extorsión directa, aunque a veces se ofrece una recompensa: el "sicario" se ofrece a matar al hombre que ordenó el asesinato original de la víctima. [ 6 ]
- Esquemas de inversión: Correos electrónicos que promocionan inversiones que prometen altas tasas de retorno con poco o ningún riesgo. Una versión busca inversores para ayudar a formar un banco offshore. La marca, el nombre y el logotipo de Fifth Third Bank se han explotado con frecuencia en esta estafa. La empresa de seguridad informática McAfee informa que, a principios de septiembre de 2006, más del 33 % de los correos electrónicos de phishing reportados a McAfee utilizaban la marca de Fifth Third Bank. [ 7 ]
- Estafa romántica : Generalmente, esta estafa comienza en un sitio de citas en línea y rápidamente se traslada al correo electrónico personal, salas de chat o redes sociales. En esta modalidad, los estafadores (que se hacen pasar por hombres o mujeres) entablan relaciones virtuales y, después de un tiempo, solicitan dinero a las víctimas. Alegan que necesitan el dinero porque han perdido su dinero (o les han robado el equipaje), han sido agredidos o han sufrido algún otro daño y necesitan salir del país para viajar al país de la víctima.
- Estafa de extorsión en citas : Tras engañar a una persona para que mantenga conversaciones íntimas, se le exige un pago a menos que quiera que sus conversaciones se publiquen en línea y se la acuse de infidelidad. No existen informes del FBI que indiquen que los registros se eliminen una vez efectuado el pago. [ 8 ]
- Directorio de empresas en línea: Normalmente ofrece una suscripción gratuita a un directorio inexistente, con elevadas tarifas de mantenimiento estipuladas en la letra pequeña.
- Estafa del certificado de defunción: La persona obtiene un obituario de Internet. Busca parientes, consigue sus correos electrónicos y los contacta con una historia falsa sobre otro familiar que está a punto de morir, la cual, por supuesto, se cuenta en un lenguaje ambiguo. Se origina en Etiopía y el correo electrónico incluye la etiqueta "makelawi", pero también puede contener "de" (etiqueta de correo electrónico libre alemana).
- Estafa de agencia matrimonial: Se hacen pasar por agencias de traducción o agencias matrimoniales , pero en realidad no traducen correos electrónicos ni ponen en contacto a mujeres reales, sino que falsifican correos electrónicos y crean perfiles falsos en sitios de citas . Pueden usar fotos de personas reales de otros sitios web. Generalmente, se dirigen a hombres extranjeros que buscan novias de los países de la antigua Unión Soviética . Cuando una víctima se compromete, le piden que pague gastos de comunicación como traducciones, llamadas telefónicas, videollamadas y "honorarios de agencia". Suplantan la identidad de las mujeres en lugar de brindarles un servicio de búsqueda de pareja. Es posible que las mujeres reales no se den cuenta de que alguien está usando su identidad.
- Cliente misterioso : La víctima es contactada por correo electrónico para trabajar como "cliente misterioso", a menudo después de que su currículum haya sido publicado en un sitio web de búsqueda de empleo. Una vez contratada, recibe un cheque falsificado junto con instrucciones y formularios para realizar el trabajo. Las instrucciones suelen consistir en realizar varias transacciones pequeñas en negocios cercanos y registrar la experiencia en un formulario de apariencia oficial. También se le pide a la víctima que realice una transferencia bancaria importante y que califique la experiencia. El cheque falsificado se cobra en la institución financiera de la víctima, quien desconoce la situación, para completar las tareas indicadas.
- Correo basura sobre multas de tráfico : Correos electrónicos fraudulentos que afirman que el destinatario ha recibido una multa de tráfico. El correo basura, que suplantaba una dirección de correo electrónico de nyc.gov, afirmaba provenir de la Policía Estatal de Nueva York (NYSP). [ 9 ]
- Mensaje de boca en boca : Este tipo de correo basura indica que una persona anónima publicó un secreto sobre el destinatario y que este debe pagar una tarifa para poder ver el mensaje.
- Estafas laborales : La víctima busca trabajo y publica su currículum en cualquier portal de empleo. El estafador ve el currículum y le envía un correo electrónico haciéndose pasar por un servicio legítimo de búsqueda de empleo, afirmando tener un cliente que busca a alguien con sus habilidades y experiencia. Se invita a la víctima a hacer clic en un enlace para solicitar el puesto. Al hacer clic en el enlace, la víctima accede a una descripción del puesto específicamente redactada para las habilidades y la experiencia de su currículum, donde se ofrece un salario muy alto y se le invita a "hacer clic aquí" para postularse. Si la víctima hace clic en el enlace "Solicitar", se le redirige a un formulario de solicitud que pide la información habitual de una solicitud de empleo, ADEMÁS del número de la seguridad social de la víctima, la fecha de nacimiento, el nombre del banco y el número de cuenta donde desea que se deposite su nómina, una referencia de un familiar, etc. Con esta información, el estafador puede abrir una cuenta bancaria en cualquier banco en línea y utilizar el crédito de la víctima para comprar artículos en línea y enviarlos a cómplices que participan en la estafa.
- Estafa de PayPal: Correos electrónicos fraudulentos que afirman que la víctima ha recibido un pago en su cuenta; sin embargo, el procesamiento se completará una vez que la víctima haya enviado el artículo a la dirección indicada. Esta estafa es común al vender artículos a personas en el extranjero.
- Estafa de factura falsificada: Recibes un correo electrónico con una factura que indica que debes dinero por un producto o servicio que nunca pediste. El correo parece legítimo e incluye el logotipo oficial de la empresa o institución educativa. Abrir el archivo adjunto puede infectar tu computadora con malware.
- Estafa con tarjetas de regalo: Alguien ha pirateado la cuenta de correo electrónico de un amigo cercano y recibes un mensaje suyo pidiéndote ayuda para comprar tarjetas de regalo. Las personas de buen corazón que siempre están dispuestas a ayudar suelen ser víctimas de esta estafa.
Cómo evitar el fraude por correo electrónico
Debido al uso generalizado de web bugs en el correo electrónico, simplemente abrir un correo puede alertar al remitente de que la dirección a la que se envía es válida. Esto también puede ocurrir cuando el correo se marca como spam : si se reenvía para su inspección y se abre, el remitente recibirá la misma notificación que si el destinatario lo hubiera abierto.
El fraude por correo electrónico puede evitarse mediante:
- No responder a correos electrónicos sospechosos.
- Mantener la dirección de correo electrónico lo más secreta posible.
- Utilizar un filtro de spam .
- Se observaron varios errores ortográficos en el cuerpo del correo electrónico, que tenía un aspecto "oficial".
- Ignorar y eliminar los correos electrónicos no solicitados de todo tipo.
- No hacer clic en los enlaces.
- No abra archivos adjuntos inesperados, incluso si parecen provenir de alguien de confianza. Muchos estafadores adjuntan virus o malware a los correos electrónicos.
- Ignorar ofertas de fuentes desconocidas. El contenido de un correo electrónico no constituye un acuerdo formal ni vinculante.
Muchos fraudes no se denuncian a las autoridades debido a sentimientos de vergüenza, culpa o bochorno.
Véase también
- Fraude postal y electrónico : delitos federales que utilizan el correo o el telégrafo.
- Estafa de confianza : intento de defraudar a una persona o grupo. Páginas que muestran breves descripciones de los objetivos de redireccionamiento.
- Esquemas para hacerse rico rápidamente : esquemas que prometen altos rendimientos con poca inversión o riesgo. Páginas que muestran breves descripciones de los objetivos de redireccionamiento.
- Fraude por Internet : fraude o engaño mediante Internet.
- Seguimiento de correo electrónico : para comprobar si se ha leído un correo electrónico.
- Píxel espía : método para rastrear la visualización de una página web. Páginas que muestran descripciones breves de los destinos de redireccionamiento.
Referencias
- ↑ Jansson, K.; von Solms, R. (2011-11-09). "Phishing para concienciar sobre el phishing" . Behaviour & Information Technology . 32 (6): 584– 593. doi : 10.1080/0144929X.2011.632650 . ISSN 0144-929X . S2CID 5472217 .
- ↑ Fatima, Rubia; Yasin, Affan; Liu, Lin; Wang, Jianmin (11 de octubre de 2019). "¿Qué tan persuasivo es un correo electrónico de phishing? Un juego de phishing para la concientización sobre el phishing" . Journal of Computer Security . 27 (6): 581– 612. doi : 10.3233/JCS-181253 . S2CID 204538981 .
- 1 2 Jones, Helen S.; Towse, John N.; Race, Nicholas; Harrison, Timothy (2019-01-16). "Fraude por correo electrónico: la búsqueda de predictores psicológicos de susceptibilidad" . PLOS ONE . 14 (1) e0209684. Bibcode : 2019PLoSO..1409684J . doi : 10.1371/journal.pone.0209684 . ISSN 1932-6203 . PMC 6334892. PMID 30650114 .
- ↑ Connolly, John (30 de diciembre de 2022). "Cómo detectar una estafa de ganador de la lotería Powerball o Mega Millions" . northjersey.com . Consultado el 1 de noviembre de 2024 .
- ↑ "Nuevas estafas electrónicas y advertencias. FBI" . Fbi.gov . Consultado el 18 de febrero de 2012 .
- ↑ "Estafa de soborno a sicarios" . snopes.com. 14 de enero de 2007. Consultado el 18 de febrero de 2012 .
- ↑ "Las 10 principales estafas de phishing" . McAfee. 1 de septiembre de 2006. Consultado el 1 de septiembre de 2006 .
- ↑ "Alertas de estafas del Centro de Denuncias de Delitos en Internet" . IC3.gov. 23 de octubre de 2012. Consultado el 22 de diciembre de 2013 .
- ↑ "Alertas de estafas del Centro de Denuncias de Delitos en Internet (IC3)" . ic3.gov. 17 de octubre de 2011. Consultado el 26 de octubre de 2011 .
- Trucos de confianza
- fraude por internet
- Spam
- Tipos de ciberataques