Cuando un pasajero escribe públicamente que una aerolínea no respondió por un equipaje perdido, una devolución pendiente o un vuelo retrasado, la publicación parece apenas otro caso de servicio al cliente, aunque para los ciberdelincuentes puede convertirse en una ficha bastante completa sobre una posible víctima. Check Point Software documentó una campaña en la que los atacantes observan esas quejas, imitan a las marcas y utilizan la información publicada para iniciar conversaciones que terminan fuera de las redes sociales.

La investigación identificó tres modalidades concretas de fraude, lo que permite ver que el problema no depende de una sola fórmula. En una de ellas, los estafadores ofrecen una compensación ficticia de 500 dólares después de recopilar datos personales y de reserva; en otra prometen 1.200 dólares y derivan a la víctima hacia una aplicación internacional de pagos; mientras que una tercera utiliza un formulario de Google para capturar información personal y datos de tarjetas.

El detalle importante es que el fraude no comienza con una solicitud de dinero, sino con una supuesta ayuda, porque la conversación aprovecha una necesidad real del pasajero. Las cuentas falsas utilizan logotipos, imágenes y nombres relacionados con áreas de atención al cliente, de manera que el usuario puede interpretar el contacto como una continuación de la gestión que inició con la aerolínea.

Ese cambio en la secuencia tiene una implicación empresarial relevante, ya que la información que el cliente entrega voluntariamente en una queja puede terminar alimentando una interacción fraudulenta mucho más personalizada. Si alguien publica que tiene una reserva pendiente, una reclamación abierta y un problema específico, el atacante ya no necesita comenzar la conversación desde cero para construir credibilidad.

La escala también merece atención porque los investigadores están detectando cientos de nuevas cuentas cada día, mientras que la mayoría de los perfiles utilizados en la campaña fueron creados a partir de 2024. Ángel Salazar, Gerente de Ingeniería de Canales en América Latina de Check Point Software, señala que “las organizaciones necesitan visibilidad sobre cómo se representa su marca fuera de sus propios sistemas y capacidad para detectar y actuar rápidamente ante estas cuentas fraudulentas”, una observación que cambia el punto de partida de la estrategia de protección.

El costo de una interacción que parece normal

Mientras las empresas suelen medir la seguridad de sus canales digitales a partir de controles internos, esta modalidad obliga a mirar el problema desde la experiencia completa del consumidor, porque la operación empieza en una plataforma social y puede terminar en WhatsApp, una aplicación de pagos o un formulario externo. En ese recorrido, cada salto aumenta la distancia entre la compañía real y el cliente que cree estar hablando con ella.

Aunque Check Point no pudo confirmar que las cuentas investigadas utilizaran inteligencia artificial, la tecnología podría facilitar la expansión de este tipo de campañas porque permite generar respuestas adaptadas a diferentes reclamaciones y mantener conversaciones en varios idiomas. Si el atacante puede automatizar una parte de ese trabajo, el volumen de interacciones que necesita gestionar manualmente puede disminuir, mientras aumenta el número de posibles víctimas contactadas.

Para las aerolíneas y otras compañías con grandes volúmenes de atención digital, esto introduce un problema operativo que no se resuelve únicamente eliminando una cuenta cuando aparece, ya que los perfiles pueden volver a crearse y modificar sus nombres o características. Por eso la investigación apunta a una combinación de monitoreo permanente, mecanismos rápidos de denuncia, coordinación con las plataformas y educación del cliente para distinguir entre una comunicación legítima y una suplantación.

En términos de negocio, los tres casos documentados muestran que la ingeniería social puede convertir una interacción ordinaria de servicio en un intento de captura de datos y dinero, mientras que la aparición de cientos de cuentas nuevas cada día eleva el esfuerzo necesario para vigilar la identidad digital de una marca. La consecuencia práctica es que la protección del cliente empieza antes de que exista una transacción sospechosa, porque muchas veces la primera señal está en una conversación pública que parecía completamente normal.