El pasado mes de abril, la Comunidad de Madrid y el Grupo ING firmaron un acuerdo de colaboración que incluye distintas iniciativas para reforzar la protección frente al fraude bancario digital. Entre ellas, se contemplan acciones de educación financiera orientadas a ayudar a los usuarios a identificar mejor las estafas en internet y reducir su exposición a este tipo de engaños.
Dentro de este marco, abordamos una cuestión que sigue siendo clave: por qué los fraudes digitales continúan funcionando incluso cuando conocemos su existencia y sabemos, en teoría, qué señales deberían hacernos desconfiar. Sabemos que existen los mensajes falsos, las llamadas que suplantan a nuestro banco, los enlaces que llevan a páginas fraudulentas y los avisos que intentan que actuemos deprisa. Aun así, siguen funcionando.
La explicación no está únicamente en que los fraudes digitales sean cada vez más sofisticados. Muchas veces funcionan porque aparecen en un momento concreto, utilizan información que reconocemos y consiguen que reaccionemos antes de comprobar qué está ocurriendo.
Un mensaje puede parecernos sospechoso si lo analizamos con calma. Pero quizá lo recibimos mientras vamos al trabajo, estamos haciendo una compra o esperamos precisamente una comunicación de nuestra entidad bancaria. El contexto cambia nuestra forma de interpretarlo. Entender cómo aprovechan esas situaciones ayuda a explicar por qué cualquiera puede caer en un fraude digital, incluso cuando conoce sus mecanismos.
La urgencia reduce el tiempo que dedicamos a comprobar
«Se ha bloqueado su cuenta». «Tiene un pago pendiente». «Confirme esta operación ahora».
La urgencia aparece de forma habitual en los intentos de fraude porque introduce una prioridad inmediata. El mensaje plantea un problema y, al mismo tiempo, ofrece una manera rápida de resolverlo: pulsar un enlace, introducir unas credenciales, facilitar un código o responder a una llamada.
En ese momento, nuestra atención puede centrarse más en solucionar la situación que en comprobar si el aviso es auténtico.
No hace falta que el mensaje sea perfecto. Basta con que resulte suficientemente creíble durante unos segundos.
Por eso, cuando una comunicación nos obliga aparentemente a actuar de inmediato, detener el proceso puede ser una de las comprobaciones más útiles. Si existe realmente un problema con nuestra cuenta, podemos acceder a la aplicación oficial, escribir nosotros mismos la dirección de la entidad o utilizar sus canales habituales de contacto.
Confiamos en cosas que ya conocemos
Los intentos de fraude digital también se apoyan en elementos familiares. El nombre de una empresa, un logotipo, el aspecto de una página web, la forma habitual de una notificación o incluso el nombre con el que aparece un remitente pueden hacer que una comunicación resulte reconocible.
Esa familiaridad tiene un efecto importante: reduce la sensación de estar ante algo desconocido. Pero que un mensaje parezca proceder de una organización conocida no significa necesariamente que haya sido enviado por ella. Los delincuentes pueden copiar elementos visuales, utilizar nombres similares o crear páginas que reproducen con bastante precisión el aspecto de servicios reales.
La comprobación, por tanto, no debería quedarse únicamente en cómo se ve el mensaje. Importa también desde dónde llega, qué nos está pidiendo y qué ocurre después de pulsar.
La rutina también puede jugar en nuestra contra
Hay muchas acciones digitales que repetimos a diario casi sin pensar: consultar notificaciones, introducir una contraseña, confirmar una compra, revisar un código recibido por SMS o entrar en una aplicación bancaria.
Como forman parte de nuestra rutina, solemos hacerlas con rapidez y sin detenernos demasiado en cada paso. Esa automatización también puede favorecer un fraude cuando una petición falsa se parece lo suficiente a algo que hacemos habitualmente.
Si recibimos un código de confirmación mientras estamos realizando una compra, por ejemplo, es más fácil relacionarlo con esa operación. Algo parecido ocurre cuando esperamos un paquete y recibimos un mensaje sobre una entrega, o cuando acabamos de hacer una transferencia y alguien nos llama haciéndose pasar por nuestra entidad bancaria.
Los atacantes no necesitan conocer necesariamente todo lo que estamos haciendo. En muchos casos les basta con apoyarse en situaciones frecuentes y esperar a que alguna coincida con el momento de quien recibe el mensaje.
El contexto puede hacer creíble un mensaje que en otro momento rechazaríamos
Imaginemos que recibimos un SMS sobre un paquete cuando no hemos comprado nada. Probablemente desconfiemos. El mismo mensaje puede tener otro efecto si estamos esperando varias entregas esa semana.
Lo mismo ocurre con una llamada relacionada con una operación bancaria después de haber realizado una compra importante o con un correo sobre una contraseña justo cuando hemos intentado acceder a un servicio.
El fraude digital funciona mejor cuando encuentra un contexto que le da sentido. Por eso, una de las dificultades de la prevención está en que no siempre evaluamos los mensajes de la misma manera. Nuestra respuesta depende también de lo que estamos haciendo, de lo que esperamos que ocurra y del nivel de atención que podemos dedicar en ese momento.
Saber cómo funciona un fraude no nos hace inmunes
Conocer las técnicas habituales ayuda, pero no elimina el riesgo. Podemos saber perfectamente que nunca debemos compartir determinadas claves y, aun así, recibir una llamada convincente en un momento de preocupación. Podemos identificar un correo sospechoso en la oficina y pulsar horas después sobre un enlace parecido desde el móvil mientras hacemos otras cosas.
La seguridad no depende únicamente de memorizar una lista de señales. También consiste en introducir pequeñas comprobaciones precisamente en aquellos momentos en los que tenemos más prisa o damos por hecho que una comunicación es legítima.
En esos momentos conviene acudir directamente a la aplicación oficial en lugar de seguir un enlace, interrumpir una llamada si genera dudas y contactar con la entidad por los canales habituales, o revisar con calma qué operación estamos autorizando antes de introducir un código. También merece la pena desconfiar cuando alguien nos pide actuar de una forma distinta a la habitual.
Todas estas comprobaciones tienen algo en común: nos dan unos segundos para verificar qué está ocurriendo antes de continuar.
Reconocer el engaño también pasa por entender el momento
La urgencia, la confianza en una marca conocida, una acción rutinaria o una coincidencia con algo que estamos haciendo pueden influir mucho en nuestra reacción.
Por eso, prevenir el fraude digital no consiste únicamente en aprender a identificar mensajes sospechosos. También implica entender en qué situaciones somos más propensos a actuar rápido, asumir que algo es legítimo o seguir un procedimiento sin revisarlo demasiado.
Frente a este tipo de engaños, detenerse unos segundos y comprobar por otro canal qué está ocurriendo puede marcar la diferencia entre completar una acción habitual y acabar facilitando información a quien no debería tenerla.