Estafas a la carta: cómo funciona el ciberdelito como servicio en Argentina
Una investigación de Group-IB presentada en Ekoparty describió servicios que ofrecen páginas falsas, sistemas de pago fraudulentos y herramientas adaptadas a marcas usadas en Argentina.

Las estafas a la carta permiten que delincuentes utilicen páginas falsas, comprobantes de pago y otras herramientas sin desarrollar la infraestructura técnica desde cero. Una investigación de la empresa de ciberseguridad Group-IB, presentada durante la edición 22 de Ekoparty, identificó servicios criminales que imitan plataformas conocidas en América Latina y que tuvieron a Argentina entre los mercados observados.
El esquema parte de una situación habitual en las plataformas de compraventa: una persona publica un producto y recibe el mensaje de un supuesto comprador. El interlocutor afirma que ya realizó el pago y envía un comprobante o un enlace para completar la operación. Cuando el vendedor ingresa allí y carga sus datos, termina en una página falsa que aparenta pertenecer al servicio utilizado.
La novedad señalada por la investigación no está en la técnica de engaño, que es conocida, sino en la facilidad para contratar los recursos necesarios. Distintos grupos ofrecen sitios de phishing, sistemas de pago fraudulentos, accesos a computadoras infectadas y herramientas para cometer fraudes telefónicos. El modelo se conoce como crimen como servicio: un grupo desarrolla la infraestructura y otros delincuentes la alquilan o la utilizan.
Estafas a la carta: qué significa vender el engaño como servicio
El modelo separa las tareas dentro de la operación. Un proveedor crea y mantiene las páginas falsas, otro participante busca víctimas y sostiene la conversación, y otros pueden aportar malware o accesos comprometidos. De ese modo, quien ejecuta el engaño no necesita conocimientos avanzados para diseñar un sitio o programar un sistema de captura de datos.
Anton Dolgalev, investigador de Group-IB, explicó el funcionamiento durante una presentación en Ekoparty y luego describió el esquema en declaraciones al medio fuente. Según su exposición, la división del trabajo permite que personas con capacidades técnicas limitadas se incorporen a servicios ya preparados y compartan las ganancias con sus operadores.
Classiscam y la adaptación a los servicios argentinos
Una de las plataformas analizadas es Classiscam, que ofrece páginas fraudulentas adaptadas a distintos países, servicios y monedas. La investigación indicó que Argentina representó el 14,3% de las operaciones latinoamericanas rastreadas en la muestra estudiada, el mismo porcentaje que Chile.
Los investigadores también detectaron dominios y páginas preparados para imitar servicios conocidos en el país, entre ellos Mercado Libre y Mercado Pago. La presencia de esas marcas en los engaños no implica, según la información disponible, una vulnerabilidad en sus sistemas. Su utilización responde a que son plataformas habituales y reconocibles para los usuarios argentinos.
En el funcionamiento descrito, un bot de Telegram permite generar páginas fraudulentas y seleccionar el servicio que se busca imitar y la moneda que aparecerá en la operación. El participante puede concentrarse en contactar al vendedor y llevar adelante la conversación que lo conduce al enlace falso.
Por qué el engaño puede parecer una operación legítima
El fraude aprovecha pasos que forman parte de una transacción real: confirmar una compra, recibir un pago o completar una operación pendiente. La página falsa intenta reproducir la apariencia y los datos del servicio esperado para que la víctima entregue información sensible.
Por eso, el comprobante enviado por el supuesto comprador no demuestra que el dinero haya sido acreditado. Tampoco alcanza con que un enlace incluya el nombre o la imagen de una plataforma reconocida. La comprobación debe hacerse dentro de la cuenta oficial y mediante el estado real de la operación, sin seguir instrucciones del interlocutor.
La escala regional del crimen como servicio
Group-IB analizó seis categorías de servicios criminales dirigidos a distintos mercados de América Latina. La investigación describió herramientas como BraZetsu, orientada a buscar información bancaria y de software empresarial en computadoras de Brasil, y Balonx Sistema, que apunta a instituciones financieras mexicanas mediante páginas de phishing adaptadas a ese mercado.
La estructura no es exclusiva de la región. La venta de accesos, el alquiler de malware y los esquemas de afiliados ya funcionan internacionalmente. El componente local aparece en la adaptación a empresas, bancos, monedas y plataformas que las personas utilizan en cada país.
El antecedente de iServer muestra otra dimensión del fenómeno. Según Group-IB, esa plataforma permitía crear páginas falsas para obtener credenciales y códigos de desbloqueo de teléfonos robados. La investigación derivó en 2024 en la Operación Kaerb, coordinada por Europol y Ameripol, que incluyó la detención de su administrador argentino. Los investigadores reportaron aproximadamente 483.000 víctimas en todo el mundo; esa cifra no corresponde exclusivamente a Argentina.
Qué papel empieza a ocupar la inteligencia artificial
La investigación también identificó CallFlow, una herramienta de fraude telefónico en desarrollo que combina un modelo de lenguaje, reconocimiento de voz y voz sintética. De acuerdo con el material presentado, el sistema puede gestionar hasta 30 llamadas en simultáneo.
Ese caso muestra cómo algunas tecnologías pueden incorporarse a servicios criminales para automatizar conversaciones y aumentar su escala. La información disponible se refiere a una herramienta en desarrollo y no permite afirmar resultados concretos sobre su eficacia ni sobre la cantidad de fraudes que haya producido.
Qué debería revisar quien vende por internet
Para vendedores y emprendedores, la señal más importante es que un comprobante enviado por chat no reemplaza la confirmación dentro de la plataforma o de la cuenta bancaria. Tampoco se debería cargar una contraseña, el código de seguridad de una tarjeta, códigos de autenticación o datos personales en un enlace recibido durante una conversación.
Si una operación exige ingresar a una página mediante un vínculo enviado por el comprador, resulta más seguro cerrar ese recorrido y abrir de manera independiente la aplicación o el sitio oficial. La conversación, el perfil del usuario y la dirección web pueden conservarse como evidencia, pero no validan por sí mismos la existencia del pago.
La descripción original de la investigación y de los casos mencionados fue publicada por Clarín. El material atribuye los datos técnicos y las cifras a Group-IB y a la exposición de Anton Dolgalev en Ekoparty.
La utilidad práctica de reconocer el modelo
Entender que la infraestructura puede alquilarse ayuda a no reducir estos casos a la habilidad individual de un estafador. La conversación puede ser improvisada, pero el sitio, el formulario y el flujo de pago pueden haber sido preparados por terceros para múltiples mercados. Para quien vende online, la decisión clave sigue siendo independiente del aspecto de la página: verificar la acreditación por el canal oficial y no entregar información sensible a través de enlaces recibidos por mensaje.
Preguntas frecuentes
¿Qué es el crimen como servicio?
Es un modelo en el que grupos criminales ofrecen infraestructura y herramientas listas para usar, como páginas de phishing, malware o accesos comprometidos. Otros delincuentes las alquilan o compran y se ocupan de buscar víctimas, sin tener que desarrollar por su cuenta los recursos técnicos.
¿La aparición de Mercado Libre y Mercado Pago implica una falla en esas plataformas?
No necesariamente. La investigación de Group-IB detectó páginas y dominios que imitaban servicios conocidos, pero el material aclara que esa presencia no demuestra una vulnerabilidad en sus sistemas. Las marcas son utilizadas porque forman parte de las operaciones habituales de muchos usuarios argentinos.
¿Cómo puede verificar un vendedor si recibió un pago?
Debe revisar la acreditación dentro de la cuenta oficial o de la aplicación correspondiente, sin depender de capturas de pantalla, comprobantes enviados por chat o enlaces del supuesto comprador. También debe evitar cargar claves, códigos de autenticación o datos de tarjeta en páginas recibidas durante la conversación.
Seguí leyendo
Explorá más notas y secciones de Novedades Web.



