La Línea y San Fernando, entre las localidades donde se ha desarticulado una trama dedicada al engaño bancario y de empresas

La sensación de impunidad de esta organización criminal llegaba al extremo de que uno de los grupos de mensajería utilizados por estos delincuentes para ejecutar las estafas se denominaba 'Robarle todo a las abuelas'
Facebook
X
LinkedIn
WhatsApp
Print
Email

La Guardia Civil ha logrado desarticular a una de las organizaciones criminales más activas en el ámbito del ‘phishing’ en España, procediendo a la detención de un joven brasileño de 25 años de edad, considerado el principal proveedor de herramientas para el robo masivo de credenciales en el entorno hispanohablante. El ‘phishing’ consiste en ciberataques donde los estafadores se hacen pasar por entidades de confianza (bancos o empresas, por ejemplo) para engañar a personas y robar información confidencial, como contraseñas, datos bancarios o números de tarjeta de crédito.

Entre las distintas ciudades donde se han producido registros se encuentran las andaluzas La Línea de la Concepción y San Fernando, ambas en Cádiz. Durante el desarrollo de la investigación se ha contado con la colaboración de la Policía Federal de Brasil (gov.br) y con la empresa de ciberseguridad Group IB (group-ib.com).

Desde el año 2023 se han venido sucediendo a nivel nacional una serie de campañas de ‘phishing’ en las que los cibercriminales suplantaban tanto a los principales organismos públicos como a las entidades bancarias más importantes de España, con el fin último de engañar a las víctimas y obtener sus datos personales. Estas campañas de robo de credenciales han derivado en una cantidad importante de denuncias de personas afectadas, millones de euros sustraídos y el origen de una incipiente alarma social.

Debido a la gravedad de las circunstancias y a la proliferación agresiva de estas campañas de ‘phishing’, el Departamento contra el Cibercrimen de la Unidad Central Operativa (UCO) de la Guardia Civil (guardiacivil.es) inició una investigación con el objetivo de alcanzar no solo a los ejecutores, sino al ‘cerebro’ que diseñaba las herramientas informáticas utilizadas por numerosos grupos delictivos para estafar.

Los investigadores pusieron sus sospechas sobre un desarrollador conocido como ‘GoogleXcoder’, que bajo un modelo ‘Crime as a Service’ (CaaS) -modelo de negocio en el que los ciberdelincuentes venden o alquilan sus herramientas, plataformas y experiencia a personas menos cualificadas, lo que les permite lanzar ciberataques sofisticados sin necesidad de conocimientos técnicos profundos-, ofrecía un servicio completo de ‘phishing’ a otros delincuentes.

El investigado diseñaba y comercializaba kit’s de ‘phishing’ capaces de clonar páginas web’s de entidades bancarias y de todo tipo de organismos estatales. Sus servicios incluían personalización, soporte técnico y actualizaciones, consolidando una estructura criminal profesionalizada. Los cibercriminales o ‘phishers’ contactaban con ‘GoogleXCoder’ por la aplicación de mensajería de telegram, contrataban sus servicios por cientos de euros al día y explotaban estas herramientas de forma abusiva, de modo que en solo día se daban varias decenas de entidades suplantadas, miles de personas engañadas y millones de euros robados. Hasta tal punto llegaba la sensación de impunidad de estos autores que uno de los grupos de mensajería utilizados por estos delincuentes para ejecutar las estafas se denominaba ‘Robarle todo a las abuelas’.

El individuo que se ocultaba tras este pseudónimo era totalmente desconocido por las fuerzas y cuerpos de seguridad, no sólo a nivel nacional, sino también internacional. Sin embargo, la localización de esta persona requirió un complejo trabajo operativo de investigación, ya que se trasladaba recurrentemente entre distintos domicilios de diferentes provincias de España, sirviéndose de líneas de teléfono y tarjetas de pago a nombre de identidades suplantadas para evitar su localización.

Su actividad delictiva le permitía mantener una vida como ‘nómada digital’ junto a su familia. En el registro principal, en San Vicente de la Barquera (Cantabria), se detuvo a la persona que se ocultaba tras la identidad de ‘GoogleXCoder’ y a la incautación de dispositivos electrónicos que contenían los kit’s de ‘phishing’ de todas las entidades suplantadas, las cuentas personales del investigado, así como conversaciones con decenas de ciberestafadores.

El análisis forense de los dispositivos intervenidos, así como de las transacciones en criptomonedas, que se prolongó durante más de un año debido a su complejidad, permitieron reconstruir todo el entramado delictivo, logrando identificar a seis personas directamente relacionadas con el uso de estos servicios. Como resultado de la investigación, llevada a cabo por el Juzgado de Instrucción número 1 de los de San Vicente de la Barquera, la operación concluyó con seis entradas y registros en domicilios de Valladolid, Zaragoza, Barcelona, Palma de Mallorca, San Fernando y La Línea de la Concepción, donde se intervinieron dispositivos electrónicos y se recuperaron fondos vinculados al dinero sustraído a las víctimas, almacenados en distintas plataformas digitales.

Actualmente, la investigación continúa abierta y no se descartan nuevas actuaciones. Los canales de telegram han sido ya objeto de medidas de desactivación y se están analizando evidencias digitales intervenidas, que podrían dar lugar a nuevas identificaciones o detenciones.

PUBLICIDAD