Economía
Correos

Un fallo de Correos permite a los estafadores hacerse pasar por la empresa postal

Un error que ha provocado que se envíen correos en nombre de Correos que son una estafa

Llega a España el timo que te deja sin dinero en tu cuenta: están clonando tarjetas

Correos es una de las empresas más utilizadas por los españoles para enviar y recibir cartas, paquetes y otros envíos. Sin embargo, también es una de las más vulnerables a los ataques de phishing, una técnica de ciberdelincuencia que consiste en suplantar la identidad de una entidad o persona de confianza para engañar a los usuarios y obtener sus datos personales o bancarios.

A continuación te vamos a explicar cómo un fallo de seguridad de Correos permitió que miles de usuarios fueran víctimas de este tipo de estafa, y qué medidas se pueden tomar para evitar caer en el engaño.

¿Qué es el phishing y cómo funciona?

El phishing es una forma de ciberataque que se basa en el engaño y la manipulación psicológica. Los ciberdelincuentes envían correos electrónicos, mensajes de texto o llamadas telefónicas que aparentan ser de una empresa, entidad o persona conocida por el usuario, y le solicitan que realice alguna acción, como confirmar sus datos, acceder a un enlace, descargar un archivo o realizar un pago.

El objetivo de estos mensajes es que el usuario haga clic en el enlace o el archivo adjunto, que le redirige a una página web falsa que imita el diseño y el logo de la empresa o entidad suplantada. Allí, el usuario introduce sus datos personales o bancarios, que quedan registrados por los ciberdelincuentes, que los pueden usar para acceder a sus cuentas, realizar compras fraudulentas o venderlos en el mercado negro.

El phishing es un método muy efectivo para los ciberdelincuentes, ya que les permite realizar miles de envíos con un coste muy bajo y un alto porcentaje de éxito. Además, se aprovechan de la confianza que los usuarios tienen en las empresas o entidades que suplantan, y de la urgencia o la curiosidad que generan sus mensajes.

¿Qué fallo de seguridad cometió Correos?

Correos es una de las empresas más suplantadas para realizar ataques de phishing, ya que tiene millones de clientes que reciben comunicaciones suyas con frecuencia, y que esperan sus envíos con impaciencia. Además,  Correos puede solicitar a sus clientes que confirmen sus datos, que paguen algún gasto adicional o que accedan a su página web para hacer un seguimiento de sus pedidos.

Estas características hacen que los usuarios sean más propensos a abrir los correos electrónicos que reciben de Correos, y a hacer clic en los enlaces o archivos que contienen. Sin embargo, muchos de estos correos no son realmente de Correos, sino de ciberdelincuentes que se hacen pasar por la empresa postal.

El problema es que Correos no tomó las medidas necesarias para evitar que esto ocurriera. Según reveló Lorenzo Martinez, director de la auditora de seguridad informática Securízame a través de X (antes Twitter), Correos no había configurado el registro DMARC (Domain-based Message Authentication, Reporting and Conformance), un método de autenticación que sirve para evitar que los ciberdelincuentes se hagan pasar por un dominio.

Correos no había configurado el registro DMARC para el dominio noreply@correos.es, el que usa para las comunicaciones oficiales con los clientes. Esto significa que cualquier persona podía enviar correos desde ese dominio, y que los usuarios no podían distinguirlos de los verdaderos. Así, los ciberdelincuentes aprovecharon esta vulnerabilidad para enviar miles de correos de phishing que suplantaban a Correos, y que engañaron a muchos usuarios.

Configurar el registro DMARC es un proceso sencillo y gratuito, que cualquier empresa o entidad que use un dominio propio debería realizar. Correos, como una empresa tan grande e importante, tendría que haberlo hecho hace mucho tiempo, y haber evitado así el daño que ha causado a sus clientes y a su reputación.

¿Cómo podemos protegernos del phishing?

Aunque las empresas y entidades que son suplantadas tienen la responsabilidad de proteger a sus usuarios y clientes del phishing, también es importante que los propios usuarios tomen precauciones y sepan cómo detectar y evitar este tipo de estafa. Aquí te damos algunos consejos para que no caigas en el engaño:

El phishing es una de las amenazas más comunes y peligrosas a las que nos enfrentamos en el mundo digital. Por eso, es importante que estemos informados, alertas y preparados para evitar caer en el engaño. También es necesario que las empresas y entidades que usamos tomen las medidas adecuadas para protegernos y para evitar que los ciberdelincuentes se aprovechen de su imagen y de nuestra confianza. Solo así podremos disfrutar de los beneficios de la tecnología sin poner en riesgo nuestra seguridad y nuestra privacidad.