Los usuarios de Apple están siendo advertidos sobre una modalidad de Ingeniería Social en la que delincuentes se hacen pasar por representantes bancarios y utilizan FaceTime para convencer a las víctimas de exponer información financiera sensible.
- La estafa suele comenzar con una falsa alerta de fraude
- Conocer datos personales no demuestra legitimidad
- La conversación se traslada a FaceTime
- Compartir pantalla es el punto crítico
- Los códigos temporales pueden romper una capa clave de seguridad
- La urgencia es una gran señal de advertencia
- No llames al número incluido en un mensaje sospechoso
- Nunca compartas una pantalla bancaria con un desconocido
- Apple dice que las credenciales deben permanecer privadas
- Las llamadas sospechosas de FaceTime pueden reportarse a Apple
- Si la información ya fue expuesta hay que actuar rápido
- FaceTime es el canal, no la vulnerabilidad
El ataque no exige vulnerar la seguridad de FaceTime, romper el cifrado de Apple ni hackear de forma remota un iPhone.
Los delincuentes explotan la confianza del usuario.
Intentan convencer al verdadero titular de la cuenta de que su cuenta bancaria o tarjeta de crédito está en peligro y de que debe colaborar inmediatamente.
Una vez que la víctima cree que está hablando con un empleado real del banco, el estafador puede trasladar la conversación a FaceTime y solicitar que comparta la pantalla.
Si la víctima abre la banca online mientras la pantalla está visible, podrían quedar expuestos contraseñas, números de cuenta y códigos de seguridad temporales.
El esquema demuestra que la Ciberseguridad moderna no solo debe proteger contra Malware y vulnerabilidades de Software, sino también contra ataques dirigidos a la toma de decisiones humana.
La estafa suele comenzar con una falsa alerta de fraude
La primera etapa normalmente ocurre mediante un mensaje de texto o una llamada.
La víctima puede recibir una comunicación afirmando que se detectó actividad sospechosa en una cuenta bancaria o tarjeta de crédito.
El mensaje puede mencionar una operación supuestamente no autorizada e indicar que se debe llamar inmediatamente a un número.
Ese número no debe considerarse confiable automáticamente.
Si el mensaje fue creado por delincuentes, puede conducir directamente al grupo que está ejecutando el fraude.
En otros casos, el estafador llama primero y afirma trabajar para el departamento de seguridad o Fraud del banco.
Puede decir que necesita una verificación adicional antes de detener una transacción, proteger la cuenta o revertir una operación no autorizada.
El objetivo es generar miedo antes de que la víctima tenga tiempo de verificar independientemente lo que ocurre.
Conocer datos personales no demuestra legitimidad
Un estafador sofisticado puede conocer previamente cierta información sobre la persona.
Puede tratarse del nombre, teléfono, dirección, lugar de trabajo u otros datos aparentemente privados.
Que conozca esos detalles no demuestra que trabaje para el banco.
La información personal puede proceder de Data Breaches, bases de datos públicas, Social Media, intentos anteriores de fraude y otras fuentes.
Los atacantes utilizan estos datos para aumentar su credibilidad.
Si el supuesto empleado del banco conoce el nombre de la víctima y varios detalles personales, la conversación inicial puede parecer auténtica.
Apple advierte que los atacantes de Ingeniería Social suelen utilizar información personal para crear confianza antes de solicitar credenciales sensibles o dinero.
La conversación se traslada a FaceTime
Después de establecer contacto, el delincuente puede proponer pasar de una llamada de voz ordinaria a FaceTime.
El cambio puede hacer que la interacción parezca más confiable porque FaceTime es un servicio familiar utilizado diariamente por usuarios de iPhone, iPad y Mac para hablar con familiares, amigos y compañeros de trabajo.
Una conversación en directo también ofrece al estafador más oportunidades para reaccionar a las dudas de la víctima.
Si la persona empieza a cuestionar la situación, el atacante puede tranquilizarla inmediatamente, repetir que la cuenta está en riesgo y mantener la presión.
El estafador puede afirmar que FaceTime es necesario para verificar la identidad, investigar un fraude o completar otro procedimiento de seguridad bancaria.
Sin embargo, usar FaceTime no demuestra que la persona que está al otro lado trabaje realmente para la institución financiera.
Compartir pantalla es el punto crítico
La etapa más peligrosa llega cuando el supuesto representante del banco solicita que la víctima comparta la pantalla.
Screen Sharing es una función legítima de FaceTime y puede ser útil con personas conocidas y de confianza.
La misma función se vuelve peligrosa cuando un desconocido observa la pantalla.
El estafador puede indicar a la víctima que abra el sitio web del banco o la aplicación de Mobile Banking y que inicie sesión mientras continúa compartiendo la pantalla.
En ese momento, los datos financieros mostrados por el banco podrían quedar visibles para el atacante.
Dependiendo del servicio, pueden aparecer números de cuenta, saldos, operaciones recientes, credenciales de acceso y códigos temporales.
CBS News informó que los delincuentes que emplean esta técnica pueden observar en tiempo real cómo las víctimas revelan contraseñas, números de cuenta e incluso códigos de seguridad de un solo uso.
Los códigos temporales pueden romper una capa clave de seguridad
Muchas instituciones financieras utilizan Multi-Factor Authentication para proteger las cuentas online.
Por eso una contraseña, por sí sola, puede no ser suficiente para que un delincuente acceda.
El atacante también puede necesitar un One-Time Verification Code enviado al dispositivo confiable del cliente.
Eso convierte estos códigos temporales en información especialmente valiosa.
El sistema de seguridad supone que solamente el titular legítimo puede ver y utilizar el código.
Si el código aparece durante la pantalla compartida o si la víctima es convencida para leerlo en voz alta, el atacante puede obtener la información adicional necesaria para completar un acceso o una transacción no autorizados.
Los códigos temporales deben tratarse con el mismo nivel de confidencialidad que las contraseñas.
Un supuesto empleado bancario no debería necesitar que el cliente muestre credenciales de Authentication mediante FaceTime.
La urgencia es una gran señal de advertencia
Una característica constante de las estafas de Ingeniería Social es la presión.
El interlocutor puede afirmar que el dinero está siendo robado en ese mismo momento, que la tarjeta ha sido comprometida, que la cuenta será bloqueada o que una transferencia debe detenerse en cuestión de minutos.
La urgencia es intencionada.
El atacante no quiere que la víctima termine la llamada, contacte al banco de forma independiente o pida consejo a otra persona.
Apple advierte que los estafadores suelen crear un fuerte sentido de urgencia para impedir que el usuario tenga tiempo de pensar.
Una institución financiera legítima no debería oponerse a que un cliente termine una llamada inesperada y vuelva a contactar mediante un número oficial.
Si el interlocutor insiste en que la víctima debe permanecer en línea, ese comportamiento debe considerarse sospechoso.
No llames al número incluido en un mensaje sospechoso
Si un mensaje inesperado afirma proceder de un banco e incluye un teléfono, el cliente no debe utilizarlo automáticamente.
La opción más segura es buscar por separado la información de contacto del banco.
El número impreso en la parte posterior de una tarjeta de débito o crédito es una posibilidad.
También puede utilizarse la aplicación oficial o el sitio web oficial de la entidad.
El principio clave es crear un nuevo canal de comunicación que no haya sido proporcionado por el interlocutor o mensaje sospechoso.
Así se evita que el mismo delincuente controle tanto la supuesta advertencia como la solución.
Nunca compartas una pantalla bancaria con un desconocido
Una solicitud no solicitada de compartir la pantalla de un iPhone, iPad, Mac o PC durante una conversación bancaria debe considerarse una importante Red Flag.
Un banco legítimo no necesita observar cómo un cliente escribe su contraseña de Online Banking.
También debe desconfiarse de solicitudes para abrir Payment Apps, cuentas de inversión, Cryptocurrency Wallets u otros servicios financieros mientras la pantalla está compartida.
Rechazar la solicitud de Screen Sharing puede detener una parte central del ataque.
Si el supuesto representante afirma que no puede proteger la cuenta sin ver la pantalla, la conversación debe terminarse y el banco debe ser contactado de forma independiente.
Apple dice que las credenciales deben permanecer privadas
Las instrucciones oficiales de Apple advierten a los usuarios que nunca compartan contraseñas, códigos de seguridad u otra información de Account Security.
Apple afirma que nunca solicitará una Apple Account Password ni un Verification Code para ofrecer soporte.
También aconseja no introducir credenciales en un sitio web simplemente porque alguien en una llamada lo indique.
El mismo principio debe aplicarse a las cuentas bancarias.
Passwords, One-Time Codes e información de Recovery existen para demostrar que el verdadero titular está autorizando el acceso.
Entregar esos datos a otra persona puede debilitar las protecciones diseñadas para proteger la cuenta.
Las llamadas sospechosas de FaceTime pueden reportarse a Apple
Apple proporciona un proceso específico para denunciar llamadas FaceTime sospechosas.
La empresa indica que los usuarios que reciban una llamada que parezca provenir de un banco o institución financiera pueden capturar una Screenshot de la información y reportarla a Apple.
También pueden denunciarse enlaces FaceTime sospechosos recibidos a través de Messages o Mail.
Apple recomienda que las capturas de enlaces sospechosos incluyan el número de teléfono o Email Address de quien los envió.
Guardar esta información ayuda a documentar el intento de fraude sin necesidad de seguir comunicándose con el estafador.
Si la información ya fue expuesta hay que actuar rápido
Quien crea que una contraseña o Verification Code quedó expuesto debe actuar de inmediato.
La contraseña bancaria debe cambiarse.
Si la misma contraseña fue reutilizada en otros sitios o servicios, esas cuentas también deben recibir contraseñas únicas.
El cliente debe revisar la actividad reciente de la cuenta buscando operaciones que no reconozca.
Si el dinero ya se movió o aparece actividad sospechosa, debe contactarse cuanto antes con el departamento de Fraud mediante un número verificado.
Cuanto antes se informe al banco, más tiempo tendrá para investigar, proteger la cuenta y determinar si los fondos pueden recuperarse.
FaceTime es el canal, no la vulnerabilidad
Que exista una estafa bancaria mediante FaceTime no significa que FaceTime haya sido técnicamente comprometido.
Los delincuentes utilizan una herramienta legítima de comunicación para realizar una operación de Ingeniería Social.
La diferencia es importante.
Una plataforma segura no puede proteger completamente a un usuario si este es convencido para revelar voluntariamente información.
Por ello, los usuarios deben evaluar qué les está pidiendo el interlocutor en lugar de asumir que la conversación es confiable porque utiliza un servicio familiar de Apple.
Solicitudes inesperadas de Passwords, One-Time Codes, Screen Sharing o transferencias inmediatas deben considerarse señales de alerta, ya lleguen mediante FaceTime, una llamada ordinaria, Email o SMS.








