Las estafas en línea ya no se limitan a correos electrónicos torpes llenos de errores. Los nuevos sitios fraudulentos utilizan interfaces cuidadas, deepfakes de personalidades conocidas y una rápida rotación de nombres de dominio que dificulta su detección. Medir el riesgo antes de sacar la tarjeta de crédito en un sitio desconocido implica verificar varias señales técnicas, a menudo ignoradas por los compradores apresurados.
Señales técnicas de un sitio fraudulento: lo que revela la infraestructura
Antes incluso de mirar el contenido de un sitio, su infraestructura ofrece pistas aprovechables. Un sitio creado hace unos días, alojado en un subdominio temporal y carente de menciones legales completas acumula marcadores de riesgo.
Las campañas fraudulentas actuales se basan en una rotación muy rápida de dominios y subdominios, lo que les permite eludir las listas negras. Un sitio puede desaparecer en pocas horas y reaparecer bajo una dirección ligeramente modificada.
Varias verificaciones toman menos de un minuto:
- Consultar la fecha de creación del nombre de dominio a través de un servicio Whois: un dominio registrado desde hace menos de tres meses para un sitio comercial que afirma existir desde hace años es contradictorio.
- Verificar la presencia de un certificado HTTPS válido, sabiendo que un candado solo no garantiza nada, ya que los certificados gratuitos son accesibles para todos.
- Buscar las menciones legales, las condiciones generales de venta y un número SIRET o equivalente: su ausencia es una señal de alerta fuerte.
- Controlar la dirección física indicada a través de una búsqueda cartográfica: los sitios falsos a menudo muestran direcciones inexistentes o incoherentes.
En las plataformas de anuncios clasificados, también hay que desconfiar de sitios como Faljam que ofrecen ofertas anormalmente atractivas y presionan para finalizar la transacción fuera de la mensajería segura de la plataforma.

Estafas de pago y phishing: comparación de las técnicas utilizadas
Los métodos de los estafadores varían según el canal de contacto. La tabla a continuación enfrenta los dos vectores principales observados en los nuevos sitios.
| Criterio | Falso sitio comercial | Phishing por SMS o email |
|---|---|---|
| Vector de entrada | Publicidad en redes sociales, posicionamiento pagado | SMS, email, mensaje en WhatsApp |
| Objetivo inmediato | Pago por tarjeta de crédito en un formulario imitado | Robo de credenciales, datos bancarios a través de enlace fraudulento |
| Duración de vida del soporte | Unos días a unas semanas | Unas horas (enlace desactivado después de la campaña) |
| Señal de alerta principal | Precios muy inferiores al mercado, dominio reciente | Remitente desconocido, URL acortada o disfrazada |
| Protección más efectiva | Verificación Whois + búsqueda de opiniones independientes | Nunca hacer clic en un enlace no solicitado |
Un punto en común une estos dos enfoques: los estafadores buscan hacer salir a la víctima del marco seguro (mensajería interna de una plataforma, espacio de cliente verificado) para redirigirla hacia páginas que controlan. Los falsos enlaces de pago o de seguimiento de entrega a veces imitan interfaces oficiales con una precisión aterradora.
Deepfakes y falsos testimonios en la publicidad en línea
El uso de deepfakes que involucran personalidades (influencers, empresarios, expertos mediáticos) para dar credibilidad a ofertas de nuevos servicios o inversiones financieras está en aumento. Un video que muestra un rostro conocido recomendando un producto ya no constituye una prueba de legitimidad. Verificar directamente en las cuentas oficiales de la persona involucrada sigue siendo el único medio confiable para confirmar o desmentir el respaldo.
Digital Services Act: lo que la regulación europea cambia para los sitios fraudulentos
La Digital Services Act (DSA) es completamente aplicable desde el 17 de febrero de 2024 a todos los actores en línea que operan en el mercado europeo, incluidos los nuevos sitios y servicios digitales. Este reglamento impone a las plataformas obligaciones reforzadas de gestión de contenidos ilícitos y prácticas fraudulentas.
Para los consumidores, la DSA introduce mecanismos de reportes facilitados de contenidos fraudulentos. Las plataformas deben tratar estos reportes en plazos establecidos e informar al usuario sobre el seguimiento dado. Paralelamente, el proyecto de Digital Fairness Act busca reforzar aún más la protección del consumidor digital.
En la práctica, estas obligaciones significan que un sitio alojado o accesible en Europa que no ofrezca ningún mecanismo de reporte ni información sobre su moderación opera fuera del marco legal. Es un indicador adicional de fraude potencial.
Reflejos de protección antes y después de la compra en línea
La seguridad no se basa en un solo gesto, sino en una combinación de verificaciones. Antes de validar un pago en un sitio desconocido, tres acciones reducen significativamente el riesgo:
- Buscar el nombre del sitio seguido de “opiniones” o “estafa” en un motor de búsqueda: los comentarios de otros compradores generalmente aparecen en unos segundos.
- Priorizar los métodos de pago que ofrecen una posibilidad de disputa (tarjeta de crédito con oposición, servicios de pago de terceros) en lugar de las transferencias bancarias directas, que son prácticamente irrecuperables.
- Activar la doble autenticación en todas las cuentas vinculadas a un medio de pago, para limitar el impacto en caso de robo de credenciales.

Después de una compra sospechosa
Si surge una duda después de un pago, contactar inmediatamente a su banco para hacer oposición sigue siendo la prioridad. Un reporte en la plataforma Cybermalveillance.gouv.fr permite documentar el fraude y alimentar las bases utilizadas para bloquear los sitios identificados.
La mayoría de las víctimas de estafas en línea describen un escenario similar: una oferta demasiado ventajosa, una presión temporal (“últimas unidades”, “oferta válida 2 horas”) y un pago realizado sin verificar al vendedor. La urgencia fabricada es el principal palanca de los sitios fraudulentos. Un vendedor legítimo no necesita forzar una decisión en unos minutos.



