La red no se limita a replicar la apariencia de los sitios legítimos: reproduce buena parte de sus procesos de pago, de manera que el usuario que llega a un enlace fraudulento puede continuar un trámite diseñado para capturar datos personales, bancarios y credenciales de acceso. En algunos casos, según LUMU, las víctimas son dirigidas a falsos portales bancarios donde se solicitan contraseñas, códigos de autenticación y números de tarjeta.
Una de las claves de la operación está en la manera en que los delincuentes logran posicionar sus páginas por encima de los portales oficiales en los resultados de búsqueda de Google. "Los ciberdelincuentes han logrado tener un retorno de inversión tan alto que pueden pautar para posicionar esos resultados", explicó Cristian Torres, director de generación de demanda para Latinoamérica de LUMU.
El rastreo encontró al menos 47 marcas suplantadas y siete pasarelas de pago vinculadas a la operación. El alcance llega también a la información biométrica: LUMU identificó un código usado para suplantar a 15 entidades financieras, de las cuales seis incluían mecanismos para capturar datos biométricos mediante fotografías o videos. Para Torres, ese es uno de los mayores riesgos, por la dificultad de reemplazar ese tipo de información una vez comprometida.
"Tú puedes cambiar tu contraseña, tú puedes cambiar tal vez el usuario, tú puedes cambiar de banco, pero el dato biométrico sigue siendo algo tuyo, sigue siendo algo que no puedes cambiar", afirmó Cristian Torres, director de generación de demanda para Latinoamérica de LUMU.
Torres describió la estructura de la red como la de una organización formal. "El ShadowParasite es una ciberamenaza nunca antes vista, afectando a toda la región de Sudamérica y muy específicamente a Colombia. Este adversario se comporta como toda una empresa. Son personas que tienen una operación bastante bien soportada en lo técnico y en lo tecnológico", explicó.
Uno de los elementos que dificultan combatir la red es la capacidad de sus responsables para reconstruir rápidamente su infraestructura: cuando un dominio es identificado y dado de baja, los atacantes replican el esquema y lo trasladan a otros dominios o servidores. A esto se suma el uso de servicios de protección de identidad como Cloudflare, asociado a 168 de las 246 direcciones IP identificadas por LUMU, lo que dificulta ubicar la infraestructura real detrás de los sitios fraudulentos.
LUMU aclaró que no cuenta con una cifra exacta de víctimas ni puede establecer si los datos biométricos identificados ya fueron utilizados en ataques concretos, aunque sí comprobó la capacidad de la red para recopilar y almacenar información sensible que podría emplearse en fraudes posteriores. Torres expresó también preocupación por el mecanismo con el que los delincuentes reciben el dinero extraído: según el experto, despliegan códigos QR asociados a llaves de Bre-B, el sistema de pagos inmediatos del Banco de la República, para recaudar las transferencias de las víctimas.
El fraude por suplantación de identidad digital no es nuevo en el país: el phishing y las páginas bancarias falsas figuran entre las modalidades más frecuentes registradas por el Centro Cibernético Policial de la Policía Nacional en los balances recientes de delitos informáticos. La novedad que señala LUMU es la escala industrial de la infraestructura y la captura de datos biométricos, difíciles de revertir para la víctima.
Ante este panorama, Torres recomendó verificar cuidadosamente los enlaces antes de ingresar información, guardar en favoritos las páginas oficiales de los servicios más usados y activar mecanismos de autenticación adicionales. Planteó, además, una prueba sencilla para detectar un portal fraudulento: introducir deliberadamente una contraseña incorrecta; si el sitio la acepta y permite continuar con el proceso de pago, puede tratarse de una suplantación.
