
La estafa de reembolso sanitario detectada por CERT-AGID utiliza una web que imita la imagen del Fascicolo Sanitario Elettronico y varios organismos públicos italianos. La página promete recuperar 20,73 euros mediante una supuesta deducción fiscal del 19% por la compra de medicamentos en farmacia.
El objetivo real es recopilar primero información personal y, después, los datos completos de una tarjeta de pago. La campaña no ofrece un reembolso legítimo: termina solicitando el número de tarjeta, la fecha de caducidad y el código CVV, datos que no son necesarios para ingresar una devolución.
Una devolución no debe tramitarse con el número de tarjeta ni el CVV. Para recibir un ingreso se utiliza una cuenta bancaria, normalmente mediante el IBAN; esos datos de la tarjeta sirven para realizar cargos.
Así funciona la página de phishing
El sitio fraudulento está diseñado para parecer una gestión administrativa oficial. Reproduce logotipos y elementos gráficos del Fascicolo Sanitario Elettronico, el Ministero della Salute, el Dipartimento per la trasformazione digitale y el Ministero dell’Economia e delle Finanze. La apariencia institucional busca que la víctima continúe el proceso sin cuestionar la petición.
El primer paso muestra una operación matemática sencilla presentada como una comprobación contra bots. Ese captcha no valida la autenticidad del trámite; únicamente añade una falsa sensación de seguridad y puede dificultar la detección automática de la página. Después aparece un resumen de la supuesta solicitud y un botón para confirmar la documentación.
La pantalla siguiente, dedicada a completar el expediente, solicita apellidos, nombre, fecha de nacimiento, código postal, dirección, ciudad, teléfono y correo electrónico. Con estos datos, los operadores pueden construir perfiles más creíbles para futuros intentos de ingeniería social, como llamadas telefónicas o mensajes que aparenten proceder de un banco.
La fase bancaria revela el objetivo
En el último tramo se pide el nombre del titular, el número de la tarjeta, su fecha de vencimiento y el CVV. La excusa es que el abono se realizará en un plazo de siete días laborables. Al finalizar, la web muestra un número de protocolo inventado, el estado «En elaboración», una referencia a la Agenzia delle Entrate y un teléfono de asistencia que también es falso.
La combinación de datos identificativos y bancarios puede facilitar pagos fraudulentos en internet, la comercialización de la información en circuitos ilícitos y nuevos ataques dirigidos. El teléfono mostrado al final también puede servir para dar credibilidad a una llamada posterior, aunque el material no confirma que se hayan producido esos contactos ni que existan víctimas concretas.
Qué hacer si se ha introducido información
- No volver a acceder al sitio ni proporcionar más datos, aunque aparezca un supuesto número de protocolo o una promesa de ayuda.
- Contactar cuanto antes con la entidad bancaria mediante sus canales oficiales para comunicar la exposición de la tarjeta y seguir sus indicaciones.
- Revisar los movimientos y activar las alertas disponibles para detectar operaciones no autorizadas.
- Desconfiar de llamadas, SMS o correos posteriores que utilicen los datos personales para solicitar códigos, transferencias o nuevas verificaciones.
CERT-AGID ha iniciado las actuaciones habituales para retirar el dominio malicioso y ha distribuido sus indicadores de compromiso a las Administraciones Públicas y organizaciones integradas en su flujo de IoC. El dominio figura en proceso de desmantelamiento, pero eso no elimina el riesgo de copias o de campañas similares.
Conclusión
La promesa de 20,73 euros es el reclamo de una campaña de phishing, no una vía legítima para gestionar una deducción. La solicitud del número de tarjeta y el CVV es la señal más clara del fraude. Quienes hayan entregado esos datos deben avisar a su banco, vigilar la cuenta y tratar con especial cautela cualquier comunicación posterior que aparente proceder de un organismo público o de una entidad financiera.
Encuentra más Ciberseguridad en nuestra sección de Ciberseguridad o suscríbete a Guslok – Guías 100% en YouTube para más contenido.