Así opera estafa que está vaciando cuentas de varios colombianos

Foto perfil Cristian Serrano
7 Min de lectura

Te contamos cómo opera la estafa que suplanta a reconocidas marcas para robar tus datos y dinero.

Estás revisando tus notificaciones profesionales, quizás con las ganas de dar un salto en tu carrera o cambiar de aire laboral, y de repente te llega un mensaje que parece caído del cielo. Te ofrecen un puesto flexible, con un sueldo por encima de la media y el respaldo de una marca que todo el mundo reconoce en su día a día.

El problema es que la necesidad y la emoción son el terreno viciado perfecto para los ciberdelincuentes. El equipo de investigación de ESET detectó que las ofertas de trabajo falsas se han convertido en una de las tácticas de ingeniería social más peligrosas en Latinoamérica, suplantando la identidad de corporaciones gigantescas para ganarse la confianza de los candidatos.

Otros tips de ciberseguridad: Los errores que jamás debes cometer si han hackeado tu correo

¿Cómo logra un correo de recursos humanos terminar con tus ahorros en cero? Vamos a desarmar la anatomía de este fraude para que no caigas en la trampa.

Estafa cuenta bancaria
Criminales roban datos bancarios para saquear cuentas de sus víctimas / Composición de Pixelados creada con IA

El peligro real detrás del phishing laboral

Las ofertas de trabajo falsas operan mediante campañas de phishing que suplantan a marcas multinacionales para robar datos personales. Tras rellenar un formulario, los atacantes clonan la interfaz de inicio de sesión para capturar las claves de Google, logrando acceso al correo para restablecer contraseñas de aplicaciones bancarias y vulnerar al usuario.

Los atacantes envían correos electrónicos que imitan a la perfección los departamentos de selección de Adidas, Coca-Cola, L’Oréal o Red Bull. Estas marcas son también víctimas de los delincuentes, quienes usan su reputación como escudo para reducir tus sospechas. En plataformas como LinkedIn, investigan a empleados reales para firmar los mensajes falsos y darles una capa extra de legitimidad.

Esta estafa no es nueva, y varios usuarios llevan advirtiendo sobre este mismo fraude desde al menos 2025. En algunos casos, los delincuentes también usaron el nombre de otras empresas, como Meta, para dar credibilidad al esquema”

Mario Micucci, Investigador de ESET Latinoamérica

¿Cómo identificar ofertas de trabajo falsas que roban datos?

La señal definitiva es la dirección del remitente: si afirman ser de una multinacional pero el correo proviene de un dominio genérico, es un fraude.

¿Qué pasa si ingreso mi contraseña en un formulario de empleo falso?

Los ciberdelincuentes tomarán el control de tu bandeja de entrada, lo que les permitirá restablecer las claves de tus aplicaciones financieras y vaciar tus cuentas bancarias.

hackers trabajando en su base de operaciones
Los hackers diseñan nuevas tácticas para robar a sus víctimas / Composición de PIxelados creada con IA

La trampa del formulario y el falso login de Google

La campaña avanza de forma progresiva. Tras morder el anzuelo y hacer clic en el enlace del correo, la víctima llega a un portal de reclutamiento clonado con apariencia impecable.

Fase del EngañoAcción de la VíctimaObjetivo del Ciberdelincuente
Primer contactoAbre un correo con una vacante atractivaGenerar confianza usando marcas globales
Recolección básicaLlena datos de contacto y experienciaObtener información para personalizar el ataque
El punto de quiebreIntroduce su clave en un falso inicio de GoogleSecuestrar la cuenta de correo principal

Una vez que dejas tus datos profesionales, el sitio web te pide iniciar sesión con tu cuenta de Google o introducir la contraseña de tu mail con la excusa de “verificar tu perfil”. Al caer en este paso, les entregas el control total de tu vida digital.

Otros consejos de ciberseguriad: Por qué las consultas de salud a una IA son un peligro para tu cuerpo y tus seguridad

“Con acceso a la cuenta de correo electrónico de la víctima, los delincuentes pueden restablecer contraseñas de otros servicios vinculados al correo comprometido”, explica Micucci de ESET. El especialista añade que esto desencadena un acceso indebido a cuentas bancarias, redes sociales y sistemas sensibles.

Filtros de seguridad para tu bandeja de entrada

Para evitar que tu historial financiero termine en manos de estafadores, la regla de oro del reclutamiento digital es desconfiar de los procesos que solicitan credenciales de seguridad. Ninguna empresa seria te pedirá la contraseña de tu correo para postularte a una vacante.

Aplica este protocolo antes de enviar tu currículum:

  • Verificar el dominio: Mira la barra de direcciones; si no es la web oficial de la empresa, cierra la pestaña.
  • Búsqueda directa: Entra a los canales oficiales o portales de empleo verificados de la marca para confirmar que la vacante existe.
  • Doble factor activo: Mantén encendido el sistema de autenticación de dos pasos en tu correo principal.
  • Cero contraseñas: No digites claves en formularios externos bajo ninguna circunstancia.

Al final, la prevención es tu mejor antivirus.

Más sobre ciberseguridad: Ciberestafas en tiempos del mundial: las amenazas más peligrosas para los hinchas

¿Sabías que?

El concepto moderno de phishing (pesca de credenciales) no nació con la llegada de las redes sociales ni de las plataformas de empleo actuales, sino a mediados de la década de 1990 en el servicio de internet por cable de AOL (America Online). Los primeros piratas informáticos de la historia utilizaban cuentas falsas para enviarle mensajes de texto a los usuarios haciéndose pasar por el equipo técnico de soporte de AOL. Les pedían que “verificaran sus cuentas” digitando sus contraseñas para corregir un supuesto error de facturación; una técnica rudimentaria que, treinta años después, sigue utilizando exactamente la misma psicología del engaño.

Compartir este artículo