Diario de León

INCIBE avisa de una estafa: si has reservado un hotel estas vacaciones, cuidado con este mensaje

El detalle que hizo especialmente creíble el engaño cambia la forma en la que conviene comprobar los mensajes durante las vacaciones

INCIBE alerta de un fraude en el que los ciberdelincuentes enviaron mensajes falsos a clientes que habían realizado una reserva real después de comprometer la cuenta del alojamiento en la plataforma.

INCIBE alerta de un fraude en el que los ciberdelincuentes enviaron mensajes falsos a clientes que habían realizado una reserva real después de comprometer la cuenta del alojamiento en la plataforma.Unsplash

Patricia de la Torre
Publicado por

Creado:

Actualizado:

Reservas un hotel para las vacaciones a través de una plataforma conocida. La operación parece haberse realizado correctamente y, poco después, recibes una notificación relacionada con esa misma reserva. No llega desde un número desconocido de WhatsApp ni desde una dirección de correo electrónico sospechosa. El mensaje aparece dentro del servicio de mensajería de la propia plataforma en la que acabas de reservar. Todo parece encajar. Precisamente ahí está el peligro.

El Instituto Nacional de Ciberseguridad (INCIBE) publicó el pasado 14 de julio un caso real que cuestiona uno de los consejos que muchos usuarios han aprendido para protegerse del phishing: desconfiar de mensajes externos y realizar las gestiones dentro de las aplicaciones y páginas oficiales. En esta ocasión, los delincuentes habían conseguido que el engaño apareciese precisamente en un entorno que la víctima tenía motivos para considerar legítimo.

El resultado fueron dos cargos indebidos en su tarjeta bancaria que, pese a que le aseguraron que serían devueltos, nunca se reembolsaron. El origen del fraude se descubrió después: según relató el afectado a INCIBE, el propio hotel le confirmó que su cuenta en el portal de reservas había sido hackeada.

La estafa de reservas de hotel detectada por INCIBE empieza después de hacer una reserva real

Esta es precisamente la característica que hace que el caso resulte especialmente convincente. No estamos ante un mensaje enviado al azar a miles de personas con la esperanza de encontrar a alguien que casualmente esté buscando alojamiento. Según el relato recogido por INCIBE, la víctima había realizado realmente una reserva en un hotel. Después recibió varias notificaciones a través del servicio de mensajería de esa misma plataforma con enlaces para confirmar la operación.

El contexto encajaba. Había un hotel real, una reserva real y un canal de comunicación asociado a la gestión que acababa de realizar. El usuario siguió las indicaciones y acabó sufriendo dos cargos fraudulentos en su tarjeta.

Cuando posteriormente contactó directamente con el establecimiento, el hotel le explicó que su cuenta en el portal online de reservas había sido comprometida y que, a raíz de ese incidente, los ciberdelincuentes estaban enviando notificaciones falsas desde la misma plataforma a otros usuarios que intentaban reservar alojamiento.

Durante años hemos aprendido a buscar señales relativamente sencillas para detectar una estafa: direcciones extrañas, SMS inesperados, remitentes desconocidos, faltas de ortografía o enlaces que llegan desde canales ajenos a la empresa. Pero el caso comunicado por INCIBE demuestra que ninguna de esas comprobaciones debe utilizarse de forma aislada.

El mensaje recibido por la víctima estaba dentro del servicio de mensajería de la plataforma donde había hecho la reserva. Eso no impidió que incluyera enlaces fraudulentos.

Por eso, INCIBE recomienda no acceder a enlaces sin contrastar previamente su autenticidad con la empresa que supuestamente los envía y propone recurrir también a analizadores de URL cuando existan dudas. Ya no basta con preguntarnos únicamente "¿desde dónde me llega este mensaje?". También hay que preguntarse qué me están pidiendo que haga y si tiene sentido que me lo soliciten en ese momento.

Cualquier mensaje que, después de una reserva, incluya un enlace para realizar una nueva gestión relacionada con el alojamiento merece una comprobación adicional, incluso aunque aparezca dentro del servicio de mensajería de la propia plataforma.

La ingeniería social funciona especialmente bien cuando el mensaje llega en el momento adecuado. Si no has reservado ningún alojamiento y recibes una petición para confirmar un hotel, resulta relativamente sencillo detectar que algo no encaja. Si acabas de pagar una estancia y recibes una comunicación sobre ese mismo proceso, la sospecha disminuye.

Este tipo de fraude resulta además especialmente relevante durante los meses de vacaciones, cuando se multiplican las reservas, los desplazamientos y las comunicaciones con hoteles y apartamentos.

INCIBE explica qué hacer si ya has introducido la tarjeta en el enlace de la estafa

Si el usuario ya ha seguido el enlace y ha proporcionado información bancaria, la prioridad deja de ser identificar el fraude y pasa a intentar limitar sus consecuencias.

INCIBE recomendó a la víctima contactar con su entidad bancaria para adoptar las medidas de protección necesarias, incluida la cancelación de la tarjeta de crédito. También aconsejó analizar el dispositivo con una herramienta antivirus, conservar todas las pruebas relacionadas con el engaño e interponer una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.

El organismo indicó además que el afectado debía abrir una reclamación en su entidad bancaria para intentar recuperar los importes y, si el banco finalmente se negaba a devolver el dinero defraudado, recurrir al Banco de España.

Guardar capturas de pantalla, mensajes, correos, movimientos bancarios y cualquier información relacionada con la operación puede resultar especialmente importante a la hora de acreditar lo sucedido.

INCIBE mantiene para consultas relacionadas con ciberseguridad su Línea de Ayuda 017, un servicio gratuito y confidencial disponible todos los días del año entre las 08:00 y las 23:00 horas.

tracking