OCF advierte que delincuentes podrían utilizar información real de las personas para hacer que llamadas, mensajes y correos fraudulentos parezcan legítimos.
La Oficina del Consumidor Financiero (OCF) pidió a la población aumentar las precauciones ante la posibilidad de que datos personales sustraídos recientemente en Costa Rica se utilicen para elaborar intentos de estafa más personalizados y convincentes. La organización hizo el llamado después de que el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) confirmara una sustracción masiva de información.
El 29 de setiembre, en el programa Nuestra Voz, de la periodista Amelia Rueda, la jerarca del Micitt, Paula Bogantes Zamora, afirmó que identificaron a un cibercriminal que sustrajo datos de costarricenses y los vendió en la dark web. Bogantes indicó que la base incluiría 500 millones de registros con datos como direcciones, teléfonos, correos y otra información personal.
En el Micitt aseguran que lograron contactar al sujeto y adquirir la información, lo que no quiere decir que el hacker no tenga más copias y continúe con su distribución.
En ese contexto, la OCF advirtió que conocer datos como el nombre, número de teléfono, dirección, información laboral o incluso detalles relacionados con productos financieros no demuestra que la persona que realiza el contacto represente realmente a una entidad financiera. El riesgo, señaló, radica precisamente en que información verdadera pueda utilizarse para generar confianza antes de solicitar datos confidenciales o realizar operaciones.
Danilo Montero Rodríguez, director general de la OCF, explicó:
En este momento es especialmente importante que las personas eleven su nivel de alerta personal. El hecho de que alguien que nos contacte conozca nuestro nombre, teléfono, dirección, información laboral o incluso algún dato relacionado con nuestros productos financieros, no significa que esa persona represente a nuestra entidad financiera. Precisamente, la información que pudo haber sido expuesta se podría utilizar para construir engaños mucho más creíbles”.
La organización también señaló que los delincuentes podrían recurrir a herramientas de inteligencia artificial para aumentar la credibilidad de los engaños, por ejemplo mediante videos o comunicaciones que simulen provenir de familiares y soliciten transferencias de dinero. La OCF planteó este escenario como un riesgo posible ante la cantidad y naturaleza de los datos que podrían haberse comprometido.
Recomiendan desconfiar incluso cuando los datos sean correctos
Entre las principales recomendaciones, la OCF pidió no entregar por llamadas, mensajes o correos inesperados contraseñas, PIN, códigos de seguridad, códigos de verificación ni claves dinámicas. También aconsejó revisar cuidadosamente las direcciones de correo electrónico de los remitentes y no asumir que una comunicación es legítima únicamente porque contiene información personal correcta.
La oficina recomendó además desconfiar de mensajes que generen urgencia o presión mediante advertencias sobre supuestos fraudes, bloqueos de cuentas o movimientos irregulares. Tampoco aconseja ingresar a enlaces recibidos de forma inesperada y, ante cualquier duda, pide cortar la comunicación y contactar directamente a la entidad financiera mediante los canales oficiales que la persona ya conoce.
La OCF sugirió activar mecanismos adicionales de seguridad cuando estén disponibles, utilizar contraseñas distintas y robustas para cada servicio y revisar periódicamente los movimientos de cuentas y tarjetas para detectar operaciones no reconocidas.
Ante este escenario, la OCF recomienda a la población:
- Ante una llamada de un número telefónico desconocido, dudar dos o tres veces. Lo mismo cuando se recibe un correo. Primero revisar en detalle la dirección del remitente. Si nos suena extraña la dirección, o que no tiene relación con la dirección de la entidad financiera con que trabajamos, ni siquiera responda.
- No entregar información confidencial por llamadas, mensajes o correos inesperados, aunque la persona que nos contacta conozca datos personales del cliente.
- No proporcionar contraseñas, PIN, códigos de seguridad, códigos de verificación ni claves dinámicas. Estos datos no deben compartirse con terceros.
- No asumir que una comunicación es legítima porque contiene información personal correcta. El conocimiento de datos específicos no demuestra la identidad de quien no está contactando.
- Desconfiar de comunicaciones que generen urgencia o presión, por ejemplo, aquellas que adviertan sobre un supuesto fraude, bloqueo de cuenta o movimiento irregular y exijan actuar inmediatamente.
- No ingresar jamás a enlaces enviados mediante mensajes o correos inesperados, especialmente cuando soliciten iniciar sesión o actualizar información. Aunque no haya que suministrar usuario ni clave.
- Ante cualquier duda, cortar la comunicación y contactar directamente a la entidad financiera por los canales oficiales que la persona ya conoce, sin utilizar números, enlaces o contactos proporcionados por quien realizó la llamada o envió el mensaje.
- Activar métodos de seguridad en las cuentas que dispongan de esta herramienta y utilizar contraseñas diferentes y robustas para los distintos servicios.
- Revisar periódicamente los movimientos de las cuentas y tarjetas para identificar oportunamente cualquier operación que la persona no reconozca.
