Estafadores compran anuncios de Google para robar credenciales bancarias
Investigadores federales señalan que criminales están utilizando enlaces patrocinados en buscadores para redirigir a los clientes a páginas de inicio de sesión falsas y vaciar sus cuentas bancarias.
Claves
- El Departamento de Justicia anunció el 8 de septiembre la extradición de un desarrollador web ruso acusado de operar una red de usurpación de cuentas bancarias.
- Los criminales compraban enlaces patrocinados en motores de búsqueda para engañar a los clientes con páginas de inicio de sesión falsas.
- El FBI define esta técnica como envenenamiento de SEO.
- Las pérdidas reportadas por apropiación de cuentas superan los 262 millones de dólares desde enero de 2025.
Necesita revisar su cuenta bancaria, así que abre Google, escribe el nombre de su banco y hace clic en el primer resultado que parece correcto. La mayoría de nosotros hemos hecho alguna versión de eso sin pensarlo dos veces.
Ahora, los investigadores federales dicen que los criminales convirtieron ese hábito cotidiano en una forma de robar inicios de sesión bancarios y vaciar cuentas. El Departamento de Justicia anunció el 8 de septiembre que un desarrollador web ruso acusado de ayudar a dirigir una gran operación de usurpación de cuentas bancarias había sido extraditado a los Estados Unidos.
Los fiscales afirman que el grupo compró enlaces patrocinados en motores de búsqueda que enviaban a los clientes bancarios a páginas de inicio de sesión falsas. Las víctimas introdujeron sus credenciales creyendo que habían llegado a su banco.
Eso debería llamar la atención de cualquiera que haga operaciones bancarias en línea. Así es como funciona la estafa, por qué esos resultados patrocinados pueden parecer tan convincentes y qué puede hacer para evitar entregar su inicio de sesión bancario a un criminal.
Según los fiscales federales, la supuesta operación utilizó dominios suplantados que imitaban sitios web pertenecientes a instituciones financieras aseguradas por el gobierno federal. Los conspiradores compraron enlaces patrocinados en motores de búsqueda.
Esos enlaces podían aparecer cuando alguien buscaba su banco. Un clic enviaba al cliente a una página de inicio de sesión fraudulenta.
Una vez que las víctimas introducían sus credenciales, los atacantes podían capturar esa información. Los fiscales dicen que el grupo utilizó las credenciales robadas para acceder a cuentas bancarias reales, consultar saldos e iniciar transferencias bancarias no autorizadas.
La acusación formal también alega que Sergei Anatolyevich Filimonov desarrolló y mantuvo la infraestructura que respaldaba la operación. Eso incluyó bases de données que almacenaban más de 5 000 credenciales de inicio de sesión robadas y software diseñado para capturar datos de autenticación sensibles.
El último anuncio del Departamento de Justicia del 8 de septiembre dice que los conspiradores compraron enlaces de motores de búsqueda patrocinados. No nombra un motor de búsqueda en particular.
Sin embargo, el Departamento de Justicia describió previamente la misma operación de apropiación de cuentas bancarias cuando incautó el dominio backend del grupo en diciembre de 2025. En ese anuncio, los investigadores dijeron específicamente que el grupo criminal entregó anuncios fraudulentos a través de motores de búsqueda que incluían a Google y Bing.
Los anunciosimitaban los anuncios de búsqueda patrocinados utilizados por bancos legítimos. Las víctimas que hicieron clic en esos anuncios fueron redirigidas a sitios web bancarios falsos controlados por los criminales, según el Departamento de Justicia.
Esa investigación anterior había identificado al menos 19 víctimas en todo Estados Unidos para diciembre de 2025. El Departamento de Justicia informó de aproximadamente 28 millones de dólares en pérdidas intentadas y unos 14,6 millones de dólares en pérdidas reales vinculadas a esas víctimas.
Microsoft dijo a CyberGuy que tiene políticas y mecanismos de detección diseñados para ayudar a prevenir la publicidad engañosa. La compañía dijo que cuando toma conciencia de anuncios que violan sus políticas, toma medidas para eliminarlos y utiliza lo que aprende para fortalecer sus capacidades de detección.
Microsoft también alienta a los usuarios a reportar anuncios sospechosos a través de su formulario «Informar sobre una inquietud». También nos comunicamos con Google para obtener comentarios, pero no recibimos respuesta antes de nuestra fecha límite.
La trampa funciona porque un resultado de búsqueda pagado puede aparecer en un lugar que muchos de nosotros miramos naturalmente primero. Usted busca su banco.
Aparece un resultado cerca de la parte superior. La redacción parece familiar, por lo que hace clic antes de estudiar la dirección.
La mayoría de los anuncios de búsqueda son legítimos. Aún así, el FBI advierte que los criminales pueden comprar anuncios que imitan a negocios reales y dirigen a los usuarios a sitios de phishing convincentes.
El FBI se refiere a esta táctica como envenenamiento de SEO en su guía de apropiación de cuentas. Eso cambia la forma en que abordaría algo tan delicado como la banca en línea.
De hecho, el FBI recomienda específicamente usar marcadores o favoritos para llegar a las páginas de inicio de sesión en lugar de hacer clic en resultados de búsqueda o anuncios. Las pérdidas por apropiación de cuentas bancarias han superado los 262 millones de dólares.
Este problema va mucho más allá de una sola operación criminal presunta. Desde enero de 2025, el Centro de Denuncias de Delitos en Internet del FBI ha recibido más de 5 100 denuncias que informan sobre fraude de apropiación de cuentas.
Las pérdidas reportadas han superado los 262 millones de dólares. Los criminales usan varias formas de ingresar a las cuentas.
Los sitios web bancarios fraudulentos siguen siendo uno de ellos. El FBI dice que las víctimas pueden encontrar un sitio de phishing después de hacer clic en un anuncio de búsqueda falso.
Los atacantes también pueden intentar obtener un código de acceso de un solo uso si una cuenta utiliza autenticación multifactor. Una vez que los criminales obtienen acceso, pueden mover dinero a cuentas que controlan.
Eso puede dificultar la recuperación, especialmente cuando los fondos se mueven rápidamente. El desarrollador acusado ahora ha sido extraditado a los Estados Unidos.
El último acontecimiento se centra en Sergei Anatolyevich Filimonov, de 36 años, ciudadano ruso y desarrollador web. Un gran jurado federal acusó a Filimonov el 4 de noviembre de 2025.
Las autoridades lo extraditaron posteriormente desde la República de Georgia. No necesita dejar de hacer operaciones bancarias en línea.
Sin embargo, cambiar la forma en que llega a la página de inicio de sesión de su banco puede reducir su riesgo. Si ya tiene instalada la aplicación verificada de su banco, ábrala directamente en lugar de buscar su banco en un navegador.
Eso elimina el paso del resultado de búsqueda donde esta estafa en particular intenta atraparlo. Visite el sitio web verificado de su banco y guárdelo como marcador o favorito.
El FBI recomienda específicamente marcadores o favoritos para las páginas de inicio de sesión financieras en lugar de confiar en resultados de búsqueda o anuncios. Tómese un segundo para inspeccionar la dirección web antes de ingresar cualquier credencial bancaria.
Un sitio falso puede usar una dirección mal escrita u otro pequeño cambio diseñado para parecer legítimo. El FBI advierte que los anuncios de búsqueda fraudulentos pueden llevar a URL que se parezcan mucho a la dirección real.
Microsoft también aconseja a los usuarios que revisen cuidadosamente las URL de los sitios web antes de ingresar credenciales u otra información personal en línea. Una etiqueta de «Patrocinado» significa que alguien pagó para colocar el anuncio.
Por lo tanto, cuando se trata de dinero o información confidencial, verifique usted mismo el destino antes de iniciar sesión. Active la autenticación de dos factores o multifactor si su institución financiera la ofrece.
Sin embargo, no permita que eso le dé una falsa sensación de seguridad. El FBI advierte que la autenticación multifactor puede no protegerlo después de aterrizar en una página de inicio de sesión fraudulenta.
Los criminales también pueden usar la ingeniería social para intentar obtener su código de un solo uso. Nunca entregue un código de acceso de un solo uso a alguien que se comunique con usted inesperadamente.
Un administrador de contraseñas de confianza puede ayudar porque asocia su inicio de sesión guardado con un sitio web particular. Si su administrador de contraseñas normalmente llena sus credenciales bancarias pero de repente no lo hace, deténgase antes de escribirlas manualmente.
Verifique la dirección primero. Un software antivirus fuerte puede agregar otra capa de protección si hace clic en un resultado de búsqueda malicioso.
Puede advertirle sobre sitios de phishing conocidos, bloquear descargas peligrosas y detener otras amenazas antes de que lleguen a su dispositivo. Sin embargo, ningún software de seguridad puede protegerlo si ingresa voluntariamente sus credenciales bancarias en un sitio falso convincente, así que verifique siempre la dirección web primero.
Configure alertas para actividades como retiros y nuevos inicios de sesión si su banco las ofrece. Luego revise la actividad inesperada de inmediato.
El FBI recomienda monitorear regularmente las cuentas financieras en busca de transacciones no autorizadas. La protección contra el robo de identidad puede ayudar a monitorear los signos de que su información personal está siendo mal utilizada.
Algunos servicios pueden alertarle sobre actividades sospechosas que involucren su crédito, cuentas financieras o información personal y proporcionar asistencia de recuperación si ocurre fraude.
Esto no detendrá un anuncio bancario falso, pero puede darle otra forma de detectar problemas después de que su información haya sido expuesta. Si cree que ingresó sus credenciales en una página bancaria falsa, comuníquese con su institución financiera de inmediato utilizando un número en el que confíe.
Luego restablezca las credenciales expuestas. Si reutilizó la misma contraseña en otra cuenta, cámbiela allí también.
El FBI también recomienda reportar transferencias bancarias fraudulentas al Centro de Denuncias de Delitos en Internet en IC3.gov. Actuar rápidamente puede mejorar las posibilidades de detener o revertir una transferencia.
Lo que me llama la atención de esta estafa es lo normal que se siente el primer paso. Quiere revisar su saldo, por lo que busca su banco y elige un resultado que parece legítimo.
Puede que no haya ningún correo electrónico extraño esperando en su bandeja de entrada. No respondió a un mensaje de texto inesperado. Usted inició la búsqueda por su cuenta.
Eso puede hacer que la trampa sea mucho más difícil de reconocer. Para la banca, me saltaría los resultados de búsqueda por completo.
Utilice la aplicación oficial de su banco o un marcador que ya haya verificado. Luego tómese un momento para mirar la dirección antes de ingresar cualquier dato confidencial.
Unos segundos adicionales pueden ser mucho más fáciles que tratar de recuperar dinero después de que haya salido de su cuenta.