Un informe de Kaspersky muestra cómo los atacantes utilizan la identidad de plataformas digitales y medios de pago para construir engaños cada vez más convincentes. En América Latina, Spotify aparece como la marca más suplantada en este tipo de campañas.

El phishing continúa evolucionando y ya no tiene como principales señuelos únicamente a bancos o comercios electrónicos. Los ciberdelincuentes también recurren a plataformas digitales de uso cotidiano para generar confianza y conseguir que los usuarios entreguen sus credenciales, información personal o datos financieros.

Según el Informe de Amenazas Financieras de Kaspersky, Spotify encabezó en América Latina la lista de marcas suplantadas en campañas de phishing y estafas vinculadas con compras y servicios digitales. La elección no es casual: las plataformas con millones de usuarios, suscripciones periódicas y sistemas de pago asociados ofrecen a los atacantes un escenario ideal para diseñar mensajes fraudulentos.

A nivel mundial, el liderazgo correspondió a Netflix, utilizada como marca suplantada en el 28% de los casos analizados relacionados con compras online. Le siguieron Apple, con el 21%, y Spotify y Amazon, con el 18% cada una. Shopify completó los primeros cinco puestos, con el 4%.

El engaño detrás de una marca conocida

Una de las principales ventajas para los atacantes es que no necesitan construir confianza desde cero. Una persona que recibe un correo o mensaje aparentemente enviado por Netflix, Spotify o Apple ya reconoce inmediatamente la marca y puede interpretar el contacto como legítimo.

Los mecanismos utilizados suelen ser simples pero efectivos: una supuesta renovación de suscripción, un problema con un pago, una promoción o una alerta sobre la cuenta. El mensaje incluye enlaces que conducen a sitios web falsos diseñados para imitar a la plataforma original, donde la víctima puede terminar ingresando usuario, contraseña o información de pago.

El objetivo técnico es obtener las credenciales o los datos necesarios para acceder posteriormente a otras cuentas o realizar operaciones fraudulentas. Además, una contraseña reutilizada en distintos servicios puede permitir que el compromiso de una cuenta termine afectando a otros recursos digitales.

América Latina, un mercado especialmente expuesto

El dato sobre Spotify resulta relevante para América Latina porque muestra que los grupos dedicados al fraude adaptan sus campañas a los hábitos digitales de cada región. No necesariamente utilizan las mismas marcas ni los mismos argumentos en todos los mercados.

La problemática también está relacionada con la dificultad que todavía existe para identificar sitios fraudulentos. Un estudio de Kaspersky citado por ITSitio señala que el 34% de los latinoamericanos declara no saber identificar un sitio web falso, aunque la cifra representa una mejora respecto del 74% registrado en 2023.

El avance de herramientas de inteligencia artificial agrega otra dificultad: los sitios fraudulentos pueden reproducir con mayor precisión diseños, logotipos y estructuras de las plataformas legítimas, reduciendo las señales visuales que históricamente permitían detectar una estafa.

Por eso, una de las defensas más efectivas sigue siendo evitar ingresar a servicios mediante enlaces recibidos por correo, mensajes o redes sociales y acceder directamente desde la aplicación oficial o escribiendo manualmente la dirección del servicio. En un ecosistema digital cada vez más integrado, la marca que inspira confianza también puede convertirse en el principal recurso utilizado para engañar al usuario.