Estafas laborales: las víctimas se triplican en 21 países
El número de personas que denuncian estafas laborales ante sus bancos se ha más que triplicado en un año, según nuevas cifras de BioCatch, proveedor de soluciones de detección de fraude. La empresa ha recopilado denuncias de más de 370 bancos y otras entidades financieras de 21 países que utilizan su software.
Las víctimas de estafas laborales aumentaron un 258% en los últimos 12 meses. Ningún otro tipo de estafa creció tan rápido. El total de estafas denunciadas en esas mismas entidades subió un 35%.
Los datos también muestran dónde se producen estas estafas. Nueve de cada 10 sesiones fraudulentas empiezan ya en un dispositivo móvil. En el fraude no autorizado tradicional, en el que un delincuente maneja la cuenta sin intervención del titular, el móvil representa el 75% de los casos.
Las estafas en compras lideran en volumen, las de inversión en pérdidas
Las estafas de inversión siguieron siendo la categoría más cara. El caso medio alcanzó los 6.600 dólares, casi cinco veces la media del conjunto de tipos de estafa.
Las estafas en compras volvieron a ser las más frecuentes y supusieron casi un tercio de los casos denunciados. También registraron el importe medio por caso más bajo en cada una de las cuatro regiones analizadas por los investigadores: Norteamérica, Europa, Latinoamérica y Asia-Pacífico.
Las estafas sentimentales fueron las que menos crecieron, con un aumento de víctimas del 23%. En todas las regiones salvo Latinoamérica, fueron además las más largas, y a menudo se prolongaron durante semanas o meses.
Anatomía de una sesión fraudulenta de 15 minutos
Para mostrar en qué momento puede intervenir un banco antes de que el dinero salga de la cuenta, los investigadores desglosaron una sesión fraudulenta que duró unos 15 minutos.
Cuando el cliente inició sesión, estaba en una llamada telefónica activa y tenía instalado un programa de acceso remoto. Según los investigadores, la llamada por sí sola es un indicador débil. De media, solo el 30% de la actividad denunciada como estafa telefónica de ingeniería social incluye una llamada activa durante la sesión, por lo que esa comprobación no detectaría la mayoría de estos casos.
En las páginas de resumen de la cuenta, el cliente permaneció casi inactivo durante dos minutos. Al añadir un nuevo destinatario, introdujo el número de cuenta en grupos de tres dígitos, con una breve pausa entre cada grupo. Los investigadores relacionan este patrón con alguien que lee números en voz alta por teléfono. La transferencia iba dirigida a un beneficiario nuevo, el importe se salía con mucho del comportamiento habitual del cliente y, en la pantalla de revisión, las pulsaciones se concentraban en el mismo punto.
El banco lanzó avisos dentro de la aplicación durante la sesión. El cliente pulsó "atrás" en la pantalla de revisión y abandonó la transferencia antes de que el banco hubiera solicitado siquiera una puntuación de riesgo.
Los investigadores sostienen que el cliente tenía que llegar a esa decisión por sí mismo. Las víctimas a las que se les dice directamente que están siendo estafadas suelen resistirse, y los estafadores las preparan precisamente para ese momento: "El banco intentará detenerte. No les hagas caso. No lo entienden".
Pagos pequeños, cuentas mula y sextorsión
Erin West, exfiscal y fundadora de Operation Shamrock, visitó Nigeria en julio y advirtió de que los bancos podrían estar buscando en el sitio equivocado. Allí ya se han asentado redes de centros de estafa. En diciembre de 2024, la Comisión de Delitos Económicos y Financieros de Nigeria detuvo a 792 personas, entre ellas 148 ciudadanos chinos, en una operación de estafas de criptoinversión y sentimentales que funcionaba en un edificio de siete plantas en Victoria Island.
El fraude local más antiguo que observó West se basa en tarjetas regalo, transferencias bancarias, Venmo, Cash App y pagos entre particulares fraccionados en pequeñas cantidades. Los fondos acaban en cuentas mula, entre ellas monederos de fintech que se pueden abrir con poco más que un número de teléfono.
La variante más dañina tiene como objetivo a menores. En la sextorsión económica, un estafador convence a un chico, normalmente de entre 13 y 17 años, para que envíe una foto comprometida y después le exige 100 dólares, 200 dólares o una tarjeta regalo para no enseñársela a sus amigos y familiares. FinCEN, la unidad de delitos financieros del Tesoro de Estados Unidos, ha contabilizado al menos 36 adolescentes estadounidenses que se han suicidado desde 2021 en casos vinculados a este delito. West lo considera una cifra mínima, ya que solo recoge denuncias de Estados Unidos. El NCMEC, el Centro Nacional para Niños Desaparecidos y Explotados de Estados Unidos, registra ya 137 denuncias de sextorsión económica al día.
"Hay chicos que están muriendo por cantidades de dinero que ningún sistema de vigilancia se diseñó nunca para detectar", escribió West.
West quiere que los bancos vigilen las cuentas receptoras con el mismo cuidado que las emisoras, porque las cuentas mula reciben el dinero y lo mueven en una misma sesión. Cuando eso ocurre, es posible recuperarlo. Un investigador nigeriano tomó una denuncia policial estadounidense por una pérdida de unos 50.000 dólares en una estafa de pig butchering y siguió el rastro del dinero a través de cinco cuentas bancarias hasta dos camiones comprados con lo obtenido. Incautó los camiones y solicitó su decomiso civil. El caso sigue recurrido.
Nuestro análisis
Las cifras de BioCatch apuntan a que el problema del fraude para los bancos está pasando de las credenciales robadas a los clientes manipulados. Cuando el propio titular inicia sesión, supera la autenticación y aprueba el pago, muchos controles tradicionales no tienen nada que detectar. El interés por señales de comportamiento como el tiempo de inactividad, la introducción de dígitos uno a uno o las pulsaciones concentradas refleja ese cambio.
Las cifras sobre móviles también importan. Con la mayoría de las sesiones fraudulentas empezando en el teléfono, el dispositivo se ha convertido en el principal campo de batalla. Esto encaja con el goteo constante de malware bancario para Android y de abusos del acceso remoto dirigidos a usuarios de banca móvil.
Lo que plantea West sobre los pagos pequeños es probablemente lo más difícil de abordar. Los umbrales pensados para detectar grandes transferencias no captarán una exigencia de una tarjeta regalo de 100 dólares, y los monederos de fintech con procesos de alta poco exigentes siguen siendo un destino fácil para el dinero de las cuentas mula. Habrá que ver si los bancos y los reguladores empiezan a tratar los flujos entrantes hacia cuentas recién abiertas como una señal de riesgo en sí misma, y si el auge de las estafas laborales se mantiene en las cifras del año que viene.
