Amazon advierte sobre nuevas amenazas de fraude
El phishing sigue siendo una de las amenazas más prominentes en el ciberespacio, especialmente cuando se imitan empresas de renombre y se alcanza así a un gran número de posibles víctimas. Aunque los ciberdelincuentes han utilizado el nombre del gigante del comercio electrónico en el pasado para sus estafas, Amazon recientemente envió un correo electrónico a sus usuarios para informarles sobre posibles nuevos intentos de fraude relacionados con su plataforma.
Según el Dr. Martin J. Krämer, Security Awareness Advocate en KnowBe4, los estafadores se hacen pasar por Amazon en sus correos electrónicos y hacen creer a las víctimas que hay problemas con su membresía Prime o que deben pagar nuevos cargos de membresía. Los clientes deben pagar o cancelar la membresía. De esta manera, los estafadores intentan que los usuarios proporcionen sus datos de pago o de cuenta bancaria. También envían SMS, correos electrónicos y realizan llamadas telefónicas en las que afirman que la cuenta del usuario ha sido bloqueada o eliminada, y le piden que haga clic en un enlace fraudulento o que proporcione información verbalmente para «verificar su cuenta».
En su propio correo electrónico, Amazon advierte a sus usuarios que nunca solicitarían datos confidenciales por teléfono o en un sitio web que no sea el oficial de Amazon. Además, se han añadido algunos consejos útiles sobre cómo reconocer este tipo de fraude y mantener segura la cuenta:
- Utilizar servicios propios de Amazon – Si un usuario necesita el servicio de atención al cliente o soporte técnico, o si se deben realizar cambios en una cuenta, debe dirigirse siempre a la aplicación móvil de Amazon o al sitio web de Amazon.
- Precaución con la falsa urgencia – Los estafadores a menudo intentan crear un sentido de urgencia para que la víctima haga lo que ellos piden. El usuario debe desconfiar si se le pide que actúe de inmediato.
- Nunca realizar pagos por teléfono – Amazon nunca solicita a los clientes que proporcionen información de pago, incluidos tarjetas de regalo (o «tarjetas de verificación», como las llaman algunos estafadores) para productos o servicios por teléfono.
- Siempre verificar los enlaces primero – Los sitios web de Amazon serios contienen siempre el nombre de dominio «amazon.com» o «amazon.de». Si no está seguro, debe llamar a la página manualmente y solicitar ayuda desde allí, en lugar de hacer clic en enlaces sospechosos.
Los posibles intentos de fraude por SMS, correo electrónico o llamada telefónica relacionados con Amazon deben y pueden ser reportados directamente a la empresa. El usuario también es la última instancia de defensa. Por lo tanto, se recomienda participar en entrenamientos de concienciación sobre seguridad, lo que reduce el riesgo de caer en intentos de fraude.
El phishing como fenómeno masivo: por qué las grandes marcas están en el punto de mira
Los ciberdelincuentes aprovechan deliberadamente la notoriedad y la confiabilidad de marcas globales como Amazon para maximizar la tasa de éxito de sus ataques. Cuanto mayor sea la base de usuarios, más posibles víctimas pueden ser alcanzadas con una sola campaña. El efecto psicológico es enorme: un correo electrónico de un remitente aparentemente conocido se cuestiona mucho menos que un mensaje de una fuente desconocida. Las empresas no solo deben confiar en medidas de protección técnicas, sino también fortalecer el componente humano mediante entrenamientos regulares de concienciación sobre seguridad que incluyan simulaciones de phishing realistas.
Medidas de protección para consumidores y empresas en general
Además de las reglas de comportamiento recomendadas por Amazon, existen otras medidas de protección efectivas: la autenticación multifactor (MFA) debe activarse para todas las cuentas en línea. Los gestores de contraseñas ayudan a usar una contraseña única y fuerte para cada servicio. Los clientes de correo electrónico con filtros de phishing integrados ofrecen una primera línea de defensa técnica. Las empresas deben configurar además DMARC, SPF y DKIM para sus dominios de correo electrónico, lo que dificulta el spoofing de su marca.
En resumen
- Amazon advierte activamente sobre campañas de phishing que utilizan membresías Prime y bloqueos de cuentas como cebo
- Los estafadores operan a través de correo electrónico, SMS y teléfono, siempre con el objetivo de obtener datos de pago o de cuenta
- Los usuarios nunca deben hacer clic en enlaces en mensajes sospechosos y deben reportar intentos de fraude directamente a Amazon
Datos clave
Vector de ataque: Correos electrónicos, SMS y llamadas telefónicas falsas en nombre de Amazon
Cebos más frecuentes: Problemas aparentes con la membresía Prime o bloqueo de cuenta inminente
Característica de reconocimiento: Las URL de Amazon serias siempre contienen el dominio amazon.de o amazon.com
Medida de protección: Activar la autenticación multifactor y no proporcionar datos de pago por teléfono
Hecho: La duración promedio de un atacante en la red es de 10 días, según Mandiant.
Hecho: El tiempo promedio de detección de una campaña de phishing es de 16 horas, según Mandiant.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Cómo reconozco un correo electrónico falso de Amazon?
Revise la dirección del remitente con atención: los correos electrónicos de Amazon serios solo provienen de dominios que terminan en amazon.de o amazon.com. Preste atención a las llamadas de urgencia y las solicitudes de proporcionar datos personales. Amazon nunca solicita datos de pago por correo electrónico o teléfono.
¿Qué debo hacer si recibo un mensaje sospechoso?
No haga clic en ningún enlace del mensaje. En su lugar, abra la aplicación de Amazon o el sitio web directamente y verifique su estado de cuenta allí. Reporte el mensaje sospechoso a través de la función de reporte oficial de Amazon.
¿Por qué los estafadores utilizan a Amazon como disfraz?
Amazon tiene cientos de millones de clientes en todo el mundo. La probabilidad de que los destinatarios de un correo de phishing posean realmente una cuenta de Amazon es, por lo tanto, muy alta. Esto aumenta considerablemente la tasa de éxito de los ataques.
¿Protege una autenticación de dos factores frente al phishing?
La autenticación multifactor dificulta enormemente el uso indebido de datos de acceso robados, ya que los atacantes necesitan un segundo factor además de la contraseña. Sin embargo, no protege contra que los usuarios ingresen sus datos en un sitio web falso.
¿Cómo pueden las empresas proteger a sus empleados de tales ataques?
Los entrenamientos de concienciación sobre seguridad con simulaciones de phishing realistas son la mejor protección. Además, los sistemas de correo electrónico deben estar equipados con filtros anti-phishing modernos y deben configurarse las directivas DMARC.
Lectura adicional en la red
Soluciones de seguridad de correo electrónico en la nube en cloudmagazin.com
Prevención de phishing en la rutina empresarial en mybusinessfuture.com
Concienciación sobre seguridad como tema de liderazgo en digital-chiefs.de
Artículos relacionados
- Tendencias de ciberseguridad 2026: las 7 desarrollos que los responsables de seguridad deben conocer
- Reconocer correos de phishing generados por IA: 7 señales de advertencia para 2026
- Concienciación sobre seguridad 2025: por qué las capacitaciones solas no resuelven los riesgos cibernéticos
Fuente de imagen: Pexels