Sitios falsos aprovechan el registro celular para robar CURP y datos bancarios

Más de 71 millones de líneas ya fueron vinculadas en México y comenzó el calendario de suspensiones. ESET detectó páginas que imitan a las telefónicas y explotan la urgencia del trámite para obtener información personal

AquíNoticias Staff

El registro obligatorio de líneas celulares abrió una oportunidad que los ciberdelincuentes ya están explotando: hacer pasar una página falsa por el sitio de una telefónica y convencer al usuario de que entregue ahí su identidad.

ESET alertó este 17 de agosto sobre campañas de phishing que utilizan como gancho la vinculación obligatoria de números móviles. Los sitios fraudulentos imitan logotipos, colores, tipografías y formularios de operadores telefónicos y prometen registrar la línea o evitar su suspensión.

El momento favorece el engaño. Más de 71 millones de líneas móviles ya fueron vinculadas en México, según el último reporte difundido de la Comisión Reguladora de Telecomunicaciones (CRT). El primer vencimiento del calendario escalonado ocurrió el 15 de agosto para los números terminados en 0; las líneas terminadas en 1 tienen hasta el 31 de agosto. La CRT señala que al finalizar cada periodo serán suspendidas temporalmente las líneas que continúen sin vincularse.

La amenaza funciona porque el plazo es real

El engaño no necesita inventar todo. Parte de un hecho verdadero —el registro es obligatorio y una línea puede ser suspendida— y agrega una dirección falsa.

Los mensajes detectados por ESET recurren a expresiones como “Tu línea será suspendida hoy”, “Última oportunidad para registrar tu número” o “Confirma tu CURP en menos de 24 horas”. Pueden llegar por SMS, WhatsApp, correo electrónico, publicidad en redes sociales o anuncios digitales.

El objetivo es reducir el tiempo que la persona dedica a comprobar dónde está entrando.

Los ciberdelincuentes saben que los procesos obligatorios generan una sensación de urgencia entre la población y aprovechan este contexto para lanzar campañas que presionan a las personas a actuar rápidamente sin verificar la autenticidad del sitio al que están ingresando”, explica David González, investigador de seguridad informática de ESET.

La sofisticación visual vuelve más difícil la identificación. ESET documentó dominios apócrifos que emplean palabras como registro, Telcel, línea o referencias gubernamentales para parecer legítimos.

El formulario falso es donde empieza el robo

Una vez que la persona entra, aparece un procedimiento aparentemente normal.

Los formularios pueden pedir CURP, nombre completo, número telefónico, correo electrónico, identificación oficial, contraseñas y datos bancarios bajo argumentos como “validar identidad” o terminar el registro. ESET advierte además que algunas variantes solicitan pagos inexistentes para evitar el supuesto bloqueo de la línea.

Aquí hay una diferencia que permite detectar el fraude: el registro oficial es gratuito. La CRT indica que para la vinculación remota se ingresa al portal de la compañía, se fotografía una identificación vigente y se realiza una prueba de vida mediante la cámara del teléfono. La información queda bajo resguardo del operador.

La CRT sí cuenta con registratulinea.crt.gob.mx, pero funciona como sitio oficial de orientación y acceso: desde ahí el usuario selecciona su empresa y es dirigido a la plataforma correspondiente. La vinculación la realiza la compañía telefónica, no un portal externo que aparezca mediante un anuncio o mensaje no solicitado.

Una CURP puede ser apenas el principio

El valor del ataque aumenta porque el número celular forma parte de la identidad digital de millones de personas.

Bancos, servicios de mensajería, correos electrónicos, redes sociales y otras plataformas todavía utilizan el teléfono para autenticar accesos, recuperar contraseñas o enviar códigos. ESET advierte que reunir número, identificación, correo y otros datos puede facilitar posteriores intentos de robo de identidad, secuestro de cuentas o fraude.

El objetivo de estas campañas va mucho más allá de obtener la CURP de una persona”, señala González. Según el investigador, la información recopilada puede utilizarse para intentar tomar cuentas de WhatsApp, acceder a servicios financieros, recuperar contraseñas o comercializar los datos.

El registro, por tanto, presenta una paradoja operativa: una medida creada para identificar al usuario de una línea también produce un momento en el que millones de personas están esperando mensajes, instrucciones y páginas para identificarse. Ese contexto es precisamente el que explota el phishing.

Cómo evitar registrar tus datos con un delincuente

La regla más segura es no comenzar el trámite desde el enlace que llega en un mensaje. La CRT y ESET coinciden en dirigir al usuario hacia los canales oficiales del operador.

Antes de entregar información conviene seguir cinco criterios:

  • Entrar directamente al sitio oficial de la telefónica o utilizar registratulinea.crt.gob.mx para localizar su plataforma.
  • No acceder desde enlaces recibidos por SMS, WhatsApp, correo o anuncios.
  • Revisar con cuidado el dominio; una palabra agregada, un guion o una terminación extra puede conducir a otra página.
  • No entregar códigos de verificación enviados por SMS en formularios ajenos al proceso legítimo.
  • Desconfiar de cualquier supuesto cobro: la CRT establece que la vinculación de la línea es gratuita.

La presión aumentará conforme avance el calendario. Después del 31 de agosto llegarán los vencimientos de números terminados en 2, 3 y así sucesivamente hasta el 31 de diciembre para las líneas terminadas en 9.

Eso significa que los mensajes sobre suspensión seguirán teniendo un elemento de credibilidad durante los próximos meses.

El plazo puede ser verdadero. El mensaje puede parecer verdadero. El logotipo incluso puede ser idéntico. La dirección donde se entregan los datos es la que hay que comprobar antes de avanzar.

Compartir:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *