Buscar en internet dónde pagar una factura puede llevar a un portal controlado por delincuentes. Una investigación del equipo de inteligencia de amenazas de Lumu identificó una operación dirigida principalmente a Colombia que utiliza páginas falsas de servicios y entidades financieras para capturar información de quienes intentan realizar sus pagos. El análisis documentó 288 dominios y al menos 47 marcas suplantadas.

Lumu denominó ShadowParasite a los responsables de esta operación. El informe técnico, publicado el 16 de septiembre, amplía una investigación divulgada en junio: el registro inicial de 51 dominios creció a 288, asociados con 246 direcciones IP y 29 sistemas autónomos, las redes a través de las cuales se organiza el tráfico de internet. Estas cifras describen la infraestructura identificada, no el número de víctimas.

El engaño comienza en el buscador

La operación aprovecha la confianza que generan los resultados de búsqueda y los nombres de empresas conocidas. Sus responsables posicionan páginas que aparentan ofrecer información y servicios de pago. Cuando el usuario entra, encuentra una interfaz preparada para conducirlo hacia formularios fraudulentos.

La apariencia familiar facilita el recorrido: logotipos, instrucciones y pantallas de validación imitan los pasos que una persona espera encontrar al pagar. El objetivo es obtener datos de tarjetas, credenciales bancarias y códigos de verificación enviados por mensaje de texto o generados en aplicaciones.

Este mecanismo permite que las víctimas lleguen por su propia búsqueda. La operación depende del tráfico hacia los sitios falsos y de la reputación de las marcas que reproduce.

También solicita fotografías y videos

Uno de los hallazgos más delicados fue un panel capaz de imitar a 15 entidades financieras colombianas mediante una misma base de código. Esa estructura permite adaptar las pantallas a distintos bancos sin reconstruir todo el sistema.

En seis de las entidades imitadas, los investigadores encontraron solicitudes de información biométrica facial mediante fotografías o videos. Los formularios también pedían códigos dinámicos y datos de tarjetas, reproduciendo procedimientos de validación bancaria.

La investigación comprobó la capacidad de recopilar información sensible. Lumu aclaró que carece de una cifra exacta de víctimas y que no pudo establecer si los datos biométricos identificados ya habían sido utilizados en ataques concretos. Tampoco hay un balance confirmado del dinero perdido.

Una infraestructura que cambia de dirección

El informe encontró que siete de los 29 sistemas autónomos concentraban 242 de los 288 dominios identificados, equivalentes al 84% del inventario. Los responsables trasladaban grupos de dominios entre proveedores, una práctica que dificulta seguir la operación y bloquear sus puntos de acceso.

La atribución de los responsables permanece desconocida. ShadowParasite es el nombre de seguimiento asignado por Lumu para agrupar los hallazgos y estudiar su comportamiento.

Cómo acceder al portal de pago

Lumu recomienda guardar en favoritos las direcciones oficiales de los servicios frecuentes y utilizar esos accesos para pagar, en lugar de buscar el portal cada vez. También plantea que las empresas vigilen los dominios que imitan sus marcas y orienten a sus clientes hacia rutas de pago verificadas.

El alcance documentado permite establecer la existencia de una infraestructura organizada de suplantación. El número de afectados, las pérdidas económicas y el uso posterior de la información capturada siguen pendientes de determinar.

Redacción