
Una estafa de phishing por correo electrónico gubernamental y novedades sobre la filtración de documentos de identidad escaneados
Bienvenidos de nuevo a Fraudology.
Este es un episodio en solitario y esta semana tengo dos historias para ustedes. Quería retomar el tema de la filtración de datos de escaneos de documentos de identidad que Frank McKenna y yo comentamos la semana pasada: cuál es la situación actual, si todavía deberíamos estar preocupados y qué implica la filtración de datos de licencias de conducir para la prevención del fraude en los procesos KYC de cara al futuro.
Y después quería abordar una de las mayores historias de fraude de esta semana. Esta acaba de conocerse y quería contártela lo antes posible. Revolut fue víctima de una estafa de phishing mediante un correo electrónico gubernamental que parecía proceder de un dominio .gov legítimo. La solicitud fue atendida. Se facilitaron datos de clientes. Y para ello no fue necesario vulnerar en absoluto los sistemas de Revolut. Bastó con un correo electrónico falsificado que parecía lo bastante auténtico como para pasar los controles.
He estado hablando sobre esto con mis fuentes de inteligencia sobre amenazas de fraude, entre ellas una persona con experiencia en una de las agencias gubernamentales de tres letras. Lo que me contó cambió por completo mi forma de ver este incidente. Vamos a analizarlo todo.
Este es un episodio de noticias sobre fraude, y hoy voy a ser breve. Entremos en materia.
Lo que escucharás en este episodio:
- Actualización sobre la filtración de datos de escaneos de documentos de identidad. En qué situación se encuentra ahora la base de datos de 153 millones de licencias de conducir, por qué es importante la operación del FBI para desmantelarla y si aún debemos considerarla una amenaza activa.
- Por qué la filtración de escaneos de documentos de identidad fue tan peligrosa para la detección del fraude en los procesos KYC y del fraude con documentos de identidad. Y por qué la mayoría de las empresas de verificación no la habrían detectado.
- Cómo se manifiesta en la práctica el riesgo de filtración de datos en la cadena de suministro y qué cláusulas contractuales con proveedores debería establecer toda institución financiera.
- Explicación del incidente de fraude relacionado con una solicitud gubernamental a Revolut: qué datos se divulgaron, qué puede hacer un estafador con ellos y por qué podrían utilizarse para el robo de identidad y el espionaje.
- Por qué es más difícil suplantar un dominio de correo electrónico .gov de lo que parece, qué es una tarjeta CAC y por qué es importante para la seguridad del correo electrónico gubernamental, y qué cree realmente mi fuente de inteligencia sobre amenazas de fraude que ocurrió.
- Las tres explicaciones más probables de esta estafa de phishing mediante correos electrónicos gubernamentales, incluida la posibilidad de que se trate de un fraude perpetrado por un adversario extranjero, lo que cambia por completo el panorama.
- Cómo prevenir el phishing mediante correos electrónicos gubernamentales en su institución financiera, utilizar herramientas de autenticación de correo electrónico y autenticación de dos factores para acceder a bandejas de entrada con información confidencial, y capacitar al equipo que gestiona las solicitudes gubernamentales de información.
- Por qué se volverá a intentar este tipo de fraude de suplantación de dominios de correo electrónico y qué medidas concretas deben implementar los equipos de prevención del fraude de los neobancos.
Deberías escuchar este episodio si:
- Trabajas en las áreas de fraude, cumplimiento normativo o riesgos de un banco, neobanco o institución financiera y quieres entender qué implica realmente el incidente de Revolut para tu equipo.
- Son responsables de prevenir el phishing en una entidad financiera y buscan recomendaciones prácticas que puedan aplicar esta misma semana.
- Quieren entender cómo funciona el fraude por suplantación de organismos gubernamentales y por qué un correo electrónico con dominio .gov no garantiza que sea legítimo.
- Está evaluando los contratos con sus proveedores en cuanto a las cláusulas de responsabilidad por filtraciones de datos en la cadena de suministro y desea contar con un marco que le indique qué incluir.
- Trabaja en la prevención del fraude en procesos KYC y quiere entender por qué la filtración de datos de escaneos de documentos de identidad fue especialmente peligrosa para la verificación de dichos documentos.
- Sigues las noticias sobre fraude y quieres conocer la opinión de un profesional sobre lo que realmente ocurrió con Revolut, no solo la versión viral de LinkedIn.
Notas del episodio
La filtración de datos de escaneos de documentos de identidad: situación actual
Frank McKenna y yo hablamos de esto la semana pasada. La novedad es que, al parecer, el FBI lo retiró rápidamente. Las copias publicadas en foros de la web oscura que identificaron los contactos de inteligencia sobre amenazas de fraude no contenían realmente la base de datos completa. Comprar licencias individuales al precio indicado habría costado más de 15.000 millones de dólares, por lo que es más probable que los anuncios de imitación fueran meras fachadas sin contenido que datos reales.
¿Estamos a salvo? Sí y no. La lección más importante tiene que ver con el riesgo de filtraciones de datos en la cadena de suministro. Los contratos con sus proveedores son importantes. Sepa quién tiene la responsabilidad de notificar una filtración. Sepa si su proveedor debe asumir los costes de supervisión crediticia y reparación. Sepa hasta qué punto podría verse afectada la reputación de su marca si una filtración de un proveedor expone los datos de sus clientes. Deje estas condiciones por escrito antes de que las necesite.
El incidente de fraude mediante solicitudes gubernamentales a Revolut
Esta noticia salió a la luz el sábado 12 de septiembre. Estoy grabando esto al día siguiente. Puede que haya novedades para cuando escuchen esto, pero esto es lo que sabemos.
Revolut recibió una solicitud de lo que parecía ser una agencia legítima del Gobierno de Estados Unidos, con credenciales válidas de autenticación de dominio. La solicitud fue atendida bajo la creencia razonable de que era auténtica. Los datos divulgados ofrecen un perfil completo de una persona que puede utilizarse para cometer fraude financiero o incluso espionaje, lo que hace que la posibilidad de un fraude perpetrado por un adversario extranjero sea tan relevante.
Mi fuente de inteligencia sobre fraudes me dijo que es extremadamente improbable que se haya producido una vulneración real de un sistema .gov. Según su análisis, lo más probable es que un adversario extranjero creara un dominio de correo electrónico que a simple vista parecía legítimo, pero que contenía un carácter sustituido. También podría haberse tratado de un agente interno del Gobierno que presentó una solicitud sin seguir los canales adecuados, o de un empleado público que actuó de forma maliciosa utilizando credenciales reales. No fue una extracción masiva de datos. Afectó a un reducido número de personas muy concretas. Fue una operación de inteligencia, no una red de fraude.
Cómo prevenir el phishing mediante correos electrónicos gubernamentales en su institución financiera
El equipo que gestiona las solicitudes gubernamentales de información es su primera línea de defensa, del mismo modo que el servicio de atención al cliente lo es frente al fraude dirigido a los consumidores. Deben saber que una dirección de correo electrónico con el dominio .gov no basta para autenticar una solicitud. Necesitan formación sobre el fraude mediante la suplantación de dominios de correo electrónico, sobre cómo identificar las señales de urgencia en una solicitud fraudulenta y sobre cuándo escalarla antes de atenderla.
En cuanto a las herramientas, invierta en un sistema de autenticación de correo electrónico que analice los metadatos de los mensajes entrantes, no solo el dominio visible. La autenticación de dos factores para cualquier bandeja de entrada que gestione solicitudes gubernamentales confidenciales añade otra capa de seguridad. Además, revise de principio a fin su proceso de gestión de solicitudes gubernamentales de información. Si actualmente depende de que una persona lea una dirección de correo electrónico .gov y proceda sin más, ese proceso debe cambiar.
Por qué esto volverá a ocurrir
Si este ataque funcionó con Revolut, se intentará en otros lugares. Crear un dominio que parezca auténtico a simple vista requiere conocimientos técnicos, pero no recursos excepcionales. El beneficio potencial es enorme, tanto para fines de fraude como de inteligencia. Las instituciones financieras deben considerar que este tipo de ataque ya está consolidado y no es un caso aislado. Actualice su proceso de verificación de solicitudes gubernamentales, capacite al equipo que las gestiona e implemente las herramientas adecuadas de autenticación de correo electrónico antes de que el próximo intento llegue a su bandeja de entrada.
Conclusiones clave
- La filtración de datos de escaneos de documentos de identidad parece estar contenida, pero aun así debemos actuar como si estos datos de licencias de conducir siguieran siendo accesibles. Ya se accedió a ellos una vez y las condiciones que lo permitieron no han cambiado.
- El riesgo de una filtración de datos en la cadena de suministro no es teórico. El incidente relacionado con el escaneo de documentos de identidad es un ejemplo directo de cómo una brecha de seguridad de un proveedor puede exponer los datos de sus clientes. Sus contratos deben definir quién asume la responsabilidad de notificar la filtración, subsanarla y cubrir los costes derivados del daño a la reputación de la marca antes de que tengan que descubrirlo por las malas.
- Es casi seguro que el incidente de fraude mediante una solicitud gubernamental dirigido a Revolut no se debió a una vulneración del sistema de correo electrónico del Gobierno de Estados Unidos. Para acceder a una bandeja de entrada .gov real, es necesario insertar físicamente una tarjeta CAC en el dispositivo. Esto hace que el spear phishing basado en credenciales contra una bandeja de entrada .gov sea extremadamente difícil.
- Los datos divulgados en el incidente de Revolut incluyen documentos de identidad, imágenes de verificación facial y el historial completo de transacciones, incluidas las de Bitcoin, y permiten cometer delitos que van más allá del robo de identidad.
- El equipo que gestiona las solicitudes gubernamentales de información en su institución es su primera línea de defensa. Las herramientas de autenticación del correo electrónico son el control técnico más importante que las instituciones financieras pueden implementar en este momento. Combine varias capas de defensa.
- Si este ataque funcionó una vez, volverán a intentarlo.
Conclusión final
Dos historias esta semana, y ambas nos llevan a la misma conclusión. El punto más débil de sus defensas contra el fraude no suelen ser sus sistemas, sino el proceso que sigue una persona cuando algo parece legítimo. El escaneo de una licencia de conducir que supera todas las comprobaciones no es necesariamente auténtico. Una dirección de correo electrónico con dominio .gov no pertenece necesariamente al Gobierno. La brecha se encuentra en las personas y los procesos que hay detrás de esos pasos de verificación, y ahí es donde los estafadores seguirán atacando hasta que la cerremos.
Ambas historias tuvieron una versión que se difundió rápidamente y otra que se veía un poco distinta al profundizar un poco más. Las noticias sobre fraude son mucho más que los titulares. Son la comunidad que hay detrás de cada historia: la conversación, las conexiones y las respuestas auténticas que aportan personas reales. Gracias por estar aquí. Nos vemos la próxima semana.
Recursos y enlaces del episodio
Conecta con Karisse Hendrick | LinkedIn
Presentadora del pódcast Fraudology
Experta galardonada en fraude cibernético
Consultora en prevención del fraude en el comercio electrónico
Asesora de startups, conferenciante principal y
consultora para empresas de la lista Fortune 500









