sábado, 5 de septiembre de 2026

Estafa en redes sociales: más de 400 marcas suplantadas para llevar a las víctimas a apuestas ilegales, revela NordVPN


Así funciona por dentro la operación que se esconde detrás de supuestas marcas en las que confías

 

La unidad de investigación de inteligencia sobre amenazas de NordVPN descubrió una operación criminal a gran escala que utiliza los logos y nombres de más de 400 marcas reconocidas para redirigir a personas desprevenidas hacia páginas de apuestas online sin regulación. La red, que NordVPN rastrea como pwa_betterlinks, publica anuncios pagados en Facebook e Instagram haciéndose pasar por nombres conocidos como Google Authenticator, Capital One, Disney+, Duolingo, Delta Air Lines y loterías.

 

Las víctimas que abren el anuncio ven una página falsa de Google Play Store prácticamente imposible de distinguir de la real. Con solo tocar "Instalar", terminan en un casino sin licencia que les pide un depósito.

 

Lo que ve una posible víctima: la página falsa de Google Play, en este caso suplantando a Crown Melbourne

 

"Lo que estamos viendo es básicamente un lavado de confianza. Los criminales toman la credibilidad que las empresas legítimas construyeron durante años y la redirigen hacia sus propios fines", dice Marijus Briedis, director de tecnología de NordVPN. "Para cuando la víctima se da cuenta de que algo anda mal, ya depositó dinero en un casino del que nunca había oído hablar".

 

La tienda de apps falsa escondida en un anuncio en redes sociales

 

El camino de cada víctima comienza con un anuncio pagado en Facebook o Instagram. Una publicidad real, comprada, que lleva la legitimidad implícita de una plataforma que la gente usa todos los días. Al hacer click, los usuarios llegan a lo que parece ser un listado genuino de Google Play Store, con el logo de la marca, un nombre de desarrollador falsificado, una calificación de 4,9 estrellas y miles de reseñas fabricadas. La única pista visible es la dirección web en la barra del navegador: un dominio desechable en lugar de play.google.com.

 

Google Authenticator suplantado en playrosario[.]site (Google LLC · Tools)

 

Las marcas suplantadas incluyen casinos y loterías (Crown Melbourne, Holland Casino, EuroMillions), apps de uso cotidiano (Google Translate, Google Authenticator, YouTube Kids, Adobe Acrobat, Shazam), servicios financieros (Capital One, Credit Karma, Kalshi), streaming (HBO Max, Disney+, Peacock) y viajes (Delta, United, Airbnb).

 

El botón de "Instalar" que no instala nada

 

Al tocar "Instalar" aparece una barra de progreso falsa muy convincente. No se descarga ninguna app. Lo que realmente sucede es que se agrega de forma silenciosa un acceso directo a la pantalla de inicio bajo el nombre y el ícono de la marca suplantada: una Progressive Web App (PWA). En realidad no es una aplicación real, sino una página web que se ve como una, ubicada en la pantalla del celular sin pasar por ninguna verificación de las tiendas de apps. El criminal puede crear una nueva página falsa tan pronto como registre un dominio.

 

A la izquierda, la supuesta "instalación" de PWA en Android. A la derecha, la instalación oficial de una app.

 

El proceso también suscribe silenciosamente al dispositivo para recibir notificaciones push, que envían recordatorios de apuestas directamente a la pantalla de bloqueo y están diseñadas para ser difíciles de desactivar. Incluso el botón de "Atrás" está manipulado: en lugar de regresar a la página anterior, redirige a los usuarios hacia la oferta del casino.

 

Un producto comercial diseñado para eludir la detección

 

Antes de que se muestre cualquier página real, cada click pasa por una capa de encubrimiento que verifica si se trata de una persona o un escáner automático, incluyendo los bots de revisión de anuncios de Facebook. A los verificadores se les muestra una página señuelo en blanco. A los usuarios reales se les presenta el funnel del casino falso. En la base de datos que tiene NordVPN, la página del casino fue mostrada 7261 veces, mientras que el señuelo fue desplegado para los verificadores 3153 veces. Las personas encargadas de la revisión nunca conocen lo que ven los verdaderos objetivos.

 

La red está estructurada como un producto comercial, no como una estafa. A la cabeza se encuentra betterlinks[.]pro, una plataforma que se promociona abiertamente como un "constructor de PWA para afiliados" con encubrimiento integrado y optimización para Facebook.

 

Registro en casino sin licencia con una oferta de 150% hasta 3,000 € + 150 giros gratis en dazard[.]com

 

En el nivel intermedio se encuentran cerca de mil cuentas de operadores distribuidas en más de 250 equipos que alquilan el kit y compran tráfico en redes sociales para ejecutar campañas. En la base están los casinos sin licencia y las redes de CPA que pagan una comisión por cada usuario que se registra o deja un depósito, con registros que vinculan la operación a la red Makeberry Affiliates y sus casinos.

 

Cómo protegerte

 

Marijus Briedis recomienda a cualquier persona que use redes sociales tener en cuenta tres cosas:

 

       Una instalación legítima de una app siempre abre la tienda oficial. Si al tocar "Instalar" en un anuncio se abre una página web en lugar de Google Play Store o Apple App Store, detente de inmediato.

       Revisa la barra de direcciones. Un listado genuino de Google Play se encuentra en play.google.com. Cualquier otra dirección web que muestre una página con apariencia de tienda, sin importar qué tan precisa sea la imagen de marca, es falsa.

       Revisa los permisos de notificaciones push. Ve a la configuración de tu celular y verifica qué páginas web tienen permiso para enviarte alertas. Quita cualquier permiso que no reconozcas.

 

Metodología

 

La investigación comenzó al identificar una misma huella digital compartida por un conjunto de tiendas de apps falsas, la cual NordVPN utilizó para rastrear instancias activas de la operación a gran escala. A partir de ahí, los analistas mapearon toda la lógica del embudo mediante análisis de tráfico de red y desofuscación de JavaScript, revelando la infraestructura que conecta las cuentas individuales de los operadores con sus campañas, los casinos de destino y los pixeles reales de anuncios de Facebook Business.

 

Los registros de dominios, datos de proveedores de hosting y señales a nivel de código, incluyendo marcadores de idioma en el código de notificaciones push, fueron utilizados para respaldar la atribución de los operadores. Todos los indicadores de compromiso están analizados en formato legible por máquina (STIX 2.1, 880 indicadores). Las conclusiones se basan en datos verificados, con el perímetro de los sistemas identificados delimitado con la mayor precisión posible.

 

ACERCA DE NORDVPN

 

NordVPN es una app de seguridad digital integral elegida por millones de usuarios de internet a nivel global. La aplicación combina la VPN más avanzada del mundo, un antivirus de última generación y otras funciones de seguridad, como Dark Web Monitor™. Está diseñada para mejorar la privacidad y seguridad online. NordVPN te ayuda a protegerte contra phishing, estafas, páginas web peligrosas, rastreadores, publicidad invasiva y malware, mientras mejora tu privacidad en internet. Para más información, visita nordvpn.com.

No hay comentarios:

Publicar un comentario