Instituto Nacional de ciberseguridad. Sección Incibe
Oficina de Seguridad del Internauta. Sección Ciudadanía

Falsa notificación que avisa de una nueva actualización de tu entidad bancaria

Fecha de publicación 04/09/2020
Importancia
3 - Media
Recursos Afectados

Cualquier usuario que sea cliente de Caja Rural o ABANCA y haya accedido al sitio fraudulento e ingresado sus datos de acceso a la cuenta.

Descripción

Se ha detectado una campaña de envío de correos electrónicos fraudulentos que suplantan a Caja Rural y ABANCA, cuyo objetivo es dirigir a la víctima a una página web falsa (phishing) para robar sus credenciales de acceso e información bancaria, con la excusa de que tiene una nueva actualización.

Solución

Si has recibido un correo de estas características, accedido al enlace y facilitado tus datos de acceso (usuario, NIF y contraseña), contacta lo antes posible con la entidad bancaria para informarles de lo sucedido. Además, te recomendamos modificar la contraseña de todos aquellos servicios en los que se utilice la misma.

Evita ser víctima de fraudes de tipo phishing siguiendo nuestras recomendaciones:

  1. No abras correos de usuarios desconocidos o que no hayas solicitado, elimínalos directamente. No contestes en ningún caso a estos correos.
  2. Ten precaución al seguir enlaces y descargar ficheros adjuntos de correos, aunque sean de contactos conocidos.
  3. Revisa la URL de la página web. Si no hay certificado, o si no corresponde con el sitio al que accedemos, no facilites ningún tipo de información personal: nombre de usuario, contraseña, datos bancarios, etc.
  4. En caso de duda, consulta directamente con la entidad implicada o con terceros de confianza, como son las Fuerzas y Cuerpos de Seguridad del Estado (FCSE) y la Oficina de Seguridad del Internauta (OSI) de INCIBE.
     

Como en cualquier otro caso de phishing, extrema las precauciones y avisa a tus contactos para que estén alerta de los correos que reciban de origen sospechoso, especialmente, si contienen archivos adjuntos o como en este caso, enlaces externos a páginas de inicio de sesión.

De manera adicional, ten en cuenta siempre los consejos que facilitan los bancos y entidades financieras en su sección de seguridad:

  1. Cierra todas las aplicaciones o programas antes de acceder a su web.
  2. Escribe directamente la URL de la entidad en el navegador, en lugar de llegar a ella a través de enlaces disponibles desde páginas de terceros o en correos electrónicos.
  3. Si prefieres hacer uso de la app del banco para los distintos trámites, asegúrate de que descargas la aplicación oficial.
  4. No accedas al servicio de banca online desde dispositivos públicos, no confiables o que estén conectados a redes wifi públicas.

Aprende a identificar correos electrónicos maliciosos para no caer en engaños de este tipo con la siguiente infografía: Cómo identificar un correo electrónico malicioso.

Detalle

La campaña maliciosa de correos electrónicos detectada suplantando a la entidad Caja Rural o ABANCA tiene como asunto “RuralVia - Caja Rural” o "Nuevo mensaje", aunque no se descarta que existan correos con asuntos y contenidos similares que estén utilizando el nombre de cualquier otra entidad bancaria para robar datos de los usuarios.

En la comunicación se informa al usuario de que existe una actualización y debe consultar su correo en un enlace que lleva a una web falsa.

Ejemplo 1:

Imagen Correo fraude

Actualización 15/09/2020

Ejemplo 2:

Se han detectado correos electrónicos que suplantan a la entidad ABANCA que sigue la misma estrategia de engaño detallada anteriormente:, facilitar información sobre una supuesta actualización. A continuación, mostramos una evidencia:

Email ABANCA

Cabe destacar que, en este caso, la redacción del correo no presenta errores ortográficos, ni gramaticales, pero la palabra “actualización” aparece duplicada.

Si se hace clic en el enlace incluido en el correo, el usuario accederá a la página web fraudulenta que suplanta a la legítima de Caja Rural o ABANCA.

Imagen web falsa

Tras introducir las credenciales de acceso (usuario, NIF y contraseñas), el usuario será redirigido a una sección donde se le solicita información referente a las posiciones solicitadas de la clave de firma, aunque no indica qué posiciones, por lo que el usuario víctima puede acabar introduciendo todas.

Imagen firma digital

Una vez introducidos todos los caracteres de la firma electrónica, solicitará un código de confirmación recibido por SMS. 

Imagen código SMS

Dicho código no se recibirá nunca porque el atacante ya tiene toda la información que necesita para poder acceder a nuestra cuenta bancaria. Simplemente se indica en la estafa para dotarla de mayor credibilidad y no levantar sospecha en el usuario.

 

¿Te gustaría estar a la última con la información de nuestros avisos? Anímate y suscríbete a nuestros boletines o al perfil de Twitter @osiseguridad y Facebook. Serás el primero en enterarte de los últimos avisos de seguridad dirigidos a ciudadanos. También ponemos a tu disposición una línea gratuita de ayuda en ciberseguridad de INCIBE: 017.