Bre-B cumple este 6 de octubre su primer año de funcionamiento en Colombia. El sistema de pagos inmediatos cambió la forma en que usuarios y empresas realizan transferencias, pero también se convirtió en un nuevo escenario para intentos de fraude digital.
De acuerdo con un análisis de Kaspersky, durante los primeros 12 meses de operación los ciberdelincuentes han aprovechado los hábitos asociados a las transferencias inmediatas para desarrollar estrategias de suplantación, phishing, comprobantes falsos y códigos QR manipulados.
La compañía de ciberseguridad señaló que ha detectado campañas que utilizan el nombre de Bre-B para engañar a los usuarios. Entre las modalidades identificadas están las páginas que imitan procesos de registro o transferencia y los dominios diseñados para obtener información personal y financiera.
Incluso antes de la entrada en funcionamiento del sistema, investigadores de Kaspersky habían localizado más de diez dominios relacionados con campañas fraudulentas que aprovechaban el interés generado por las llamadas llaves digitales.
Uno de los principales riesgos para las empresas está en confiar en evidencias que pueden ser fácilmente manipuladas. Una captura de pantalla, una notificación mostrada desde otro teléfono o un correo electrónico no necesariamente significan que una transferencia haya sido efectivamente recibida.
Los delincuentes también pueden hacerse pasar por clientes, proveedores o trabajadores de una compañía para solicitar cambios en los datos de pago, conseguir credenciales o inducir a un empleado a autorizar una operación.
Según Kaspersky, estas estrategias buscan aprovechar la rapidez con la que actualmente se realizan las transacciones. Si un trabajador actúa antes de comprobar la información, el atacante puede intentar desviar un pago, acceder a una cuenta corporativa o conseguir que un producto sea entregado sin que el dinero haya ingresado realmente.
Lisandro Ubiedo, analista senior de seguridad del Equipo Global de Investigación y Análisis de Kaspersky (GReAT), explicó que la protección no debe limitarse a los sistemas tecnológicos, sino que también debe incluir los procesos cotidianos de las organizaciones.
“Los ciberdelincuentes buscan precisamente los momentos en los que una operación parece rutinaria para introducir un engaño”, señaló Ubiedo, quien recomendó verificar los destinatarios, los cambios en los datos de pago y las comunicaciones inesperadas.
Los códigos QR representan otro punto de atención. Un código alterado en un establecimiento puede llevar al usuario a una página fraudulenta, solicitar información confidencial o dirigir una operación hacia un destinatario distinto.
Por ello, Kaspersky recomienda a los comercios revisar periódicamente los códigos QR utilizados en cajas y puntos de venta. También aconseja confirmar los pagos directamente en los canales financieros oficiales y verificar por otra vía cualquier modificación solicitada por un proveedor.
En el caso de los usuarios, la recomendación es comprobar el destinatario, el monto y la página a la que conduce un código QR antes de completar una operación.