Una nueva campaña de phishing ha sido detectada en España, suplantando la identidad de la compañía de paquetería DHL para robar datos personales y bancarios de los usuarios. Utiliza un anzuelo tan común como efectivo: un supuesto paquete devuelto a una oficina de DHL que debe ser recuperado en un plazo de 48 horas. Para hacerlo, se pide el pago de una tarifa a través de un enlace incluido en el correo. Todo, por supuesto, es falso. Pero la apariencia es tan convincente que muchos usuarios han caído en la trampa.

El aviso, emitido por fuentes oficiales de ciberseguridad de INCIBE, detalla cómo funciona esta campaña fraudulenta para que los usuarios no caigan en ella y vean como vacían sus cuentas bancarias de forma fácil y rápida.

Así es el engaño: diseño profesional, urgencia falsa y una trampa bien construida

La campaña comienza con un correo electrónico masivo que lleva como asunto: “Notificación de envío de DHL 6540674221”. No se descarta que existan variantes similares. El mensaje informa de que un paquete no ha podido ser entregado y ha sido devuelto a una oficina de DHL. Para recuperarlo, el usuario dispone de solo 48 horas y debe pagar una tarifa de 2,86 euros a través de un enlace proporcionado en el propio correo.

Ad

Ese enlace redirige a una página web fraudulenta que imita con gran fidelidad la estética de DHL: logotipo, colores, tipografías y estructura de navegación. A simple vista, puede parecer legítima. Pero basta con revisar la URL para darse cuenta de que el dominio no pertenece a DHL.

Una vez en la web falsa, se solicita al usuario que introduzca una serie de datos personales mediante un formulario: nombre completo, dirección, código postal, correo electrónico, número de teléfono y una contraseña. Tras completar esta primera fase, se muestra una segunda pantalla para introducir los datos bancarios de la tarjeta de crédito: titular, número de tarjeta, fecha de caducidad y código de seguridad (CVV).

Un “pago seguro” que no lo es en absoluto

Para reforzar la sensación de legitimidad, tras introducir los datos, el sistema simula estar procesando un “pago seguro”. Incluso solicita un código recibido supuestamente por SMS, que en realidad nunca llega. Si el usuario introduce un código aleatorio, el sistema muestra una nueva pantalla, esta vez en inglés, y tras unos segundos aparece un mensaje indicando que ha habido un error de conexión y que el código ha caducado.

En ese momento, la víctima ya ha entregado todos sus datos, y los delincuentes disponen tanto de información personal como de acceso a una tarjeta bancaria.

¿Cómo identificar el fraude antes de caer?

A pesar del realismo del mensaje, hay varios indicios clave que permiten detectar que se trata de una suplantación:

  • Dirección del remitente: No proviene de un dominio oficial de DHL.

  • URL del enlace: No coincide con el sitio web legítimo de la empresa.

  • Sensación de urgencia: El límite de 48 horas busca presionar al usuario para actuar sin pensar.

  • Solicita datos personales y bancarios: Ninguna empresa de paquetería legítima pide esta información por correo.

El sentido común es un aliado fundamental ante este tipo de correos. Ante la duda, lo mejor es no hacer clic en enlaces sospechosos y verificar la información directamente en los canales oficiales de la empresa.

Si has recibido un mensaje como este, pero no has hecho clic en el enlace, la recomendación es no interactuar con él, marcarlo como spam o correo no deseado, y eliminarlo de inmediato. También puedes notificarlo al buzón de incidentes de tu organismo nacional de ciberseguridad, lo cual ayuda a detectar nuevas variantes de estas campañas y a proteger a otros usuarios.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre