No, las cajas misteriosas de Amazon que circulan por redes sociales no son una promoción oficial de la plataforma. En la mayoría de casos se trata de una estafa que suplanta la identidad de Amazon para robar datos personales o bancarios con la excusa de pagar una cantidad pequeña por una supuesta caja sorpresa. El gancho suele ser siempre parecido: mensajes sobre cajas misteriosas, paquetes no reclamados o devoluciones de Amazon por muy poco dinero. El objetivo real no es enviarte ningún producto, sino conseguir que pulses en un enlace fraudulento y entregues los datos de tu tarjeta.
Te explicamos cómo funciona esta estafa, qué señales delatan el fraude y qué hacer si ya has caído.
¿Las cajas misteriosas de Amazon son reales?
El cebo de la estafa es un mensaje, a menudo recibido de un contacto conocido cuya cuenta ha sido robada por el estafador, que afirma lo siguiente “Me lo presentó un amigo, Amazon se vio obligado a vender 299 cajas misteriosas a precios superbajos después del cierre del centro comercial. ¡Puede reclamar su teléfono, tableta, TV y otros dispositivos! ! Compártelo contigo y consíguelo ahora”.
Este es el mensaje completo que se está compartiendo en redes sociales. La parte final del mensaje hace que se extienda por Facebook, X y otras creyendo que se está dando a conocer el chollo del siglo. Realmente, estás siendo cómplice sin saberlo de una peligrosa estafa.
El mensaje, que según la Oficina de Seguridad del Internauta (OSI) sigue un patrón de phishing que se repite frecuentemente, utiliza su estructura habitual: bajo la falsa promesa de productos a bajo coste para robar datos bancarios, trata de ganarse nuestra confianza. Pese a que es cierto que no existe una alerta única para las ‘cajas misteriosas’, el INCIBE ha advertido en su último informe trimestral sobre un aumento del 25% en estafas que suplantan a grandes e-commerce con señuelos similares, por lo que es muy importante que lo tengmaos en cuenta. El dominio fraudulento ‘roarlm.cyou’ ya ha sido incluido en la lista negra de varias plataformas de ciberseguridad
En el post se asegura que puedes conseguir una caja de productos de Amazon por 4,98 dólares. Sin embargo, realmente es un caso de phishing en el que otros se están haciendo pasar por el gigante del e-commerce para hacerse con tus datos bancarios y personales.
Esta estafa online se aprovecha de un boom en las devoluciones de Amazon para tratar de dar veracidad a su mensaje. Si existen iniciativas como Amazon Warehouse donde se venden productos reacondicionados… ¿Por qué no iban a venderlos en formato de cajas sorpresa para liberar el stock de los almacenes de Amazon?
Cuando nos enfrentamos a este tipo de situaciones, es conveniente detenernos un segundo a comprobar si hay algo que nos llama la atención. Por ejemplo, la cantidad de faltas de ortografía que podemos encontrar en el mensaje que hemos publicado puede ser una buena señal de alarma. No obstante, a continuación vamos a mencionar algunos otros elementos que nos permitirán evitar caer en situaciones parecidas.
| Fase | Acción del Estafador | Señuelo para la Víctima |
|---|---|---|
| Difusión | Publicación masiva en redes sociales (Facebook, X) con enlaces acortados. | Mensaje sobre '299 cajas misteriosas' por cierre de almacén. |
| Interacción | Redirección a una web fraudulenta (ej. roarlm.cyou) que imita la estética de Amazon. | Promesa de conseguir un teléfono, tablet o TV por 4,98 dólares. |
| Recolección de Datos | Formulario de pago que solicita datos completos de la tarjeta de crédito. | Supuesto pago para recibir la caja misteriosa. |
| Ejecución del Fraude | Robo de los datos bancarios y posible mensaje de 'error en la transacción'. | La víctima pierde sus datos y no recibe ningún producto. |
¿Existen cajas sorpresa dentro de Amazon?
Amazon persigue las estafas en su plataforma, pero eso no significa que se libre de vendedores que promocionan cajas misteriosas de devoluciones. Estos no necesariamente tienen por qué ser timos. Sin embargo, no tienen ninguna valoración de personas que hayan comprado alguna caja antes, por lo que no son muy recomendables. En los casos en los que sí que hay opiniones, no son positivas.
En ADSLZone, hemos echado un ojo a algunos casos y no resultan muy fiables. Por ejemplo, en un caso, prometen en el título del producto «cajas de dispositivos electrónicos de almacén», pero en detalles del pedido lo clasifican como «cajas de cartón para envíos» o material en «oficina y papelería». Cuando sí que hay valoraciones, estas dejan mucho que desear. Por ejemplo, la que enseñamos en la imagen de abajo es de una caja sorpresa valorada en 40 euros y lo que llega no funciona y no cuesta lo que dicen.
Cómo funciona la estafa de las cajas misteriosas
La publicación indica que hay que entrar en el enlace que mencionan. Tras ello, hay que proceder al pago de 5 dólares y de esta forma hacerse con un paquete sorpresa de productos que vende Amazon. Es una oferta tentadora, pues, aunque no sepamos qué contiene el paquete, a poco que valgan sus contenidos haría que saliésemos ganando.
El mensaje en el que se comparte, lejos de ser uno de los casos en los que realmente cuesta distinguir realidad de suplantación, nos da pistas que nos alertan de la falsa relación con Amazon. En primer lugar, eso del «cierre del centro comercial» no aplica mucho al comercio online, como mucho sería un cierre de uno de los almacenes. En cuanto a la recomendación final de «compártelo contigo», ya nos deja claro que esto no tiene lógica.
Sin embargo, el dominio de esta web a la que dirigen (URL escondida bajo un acortador de enlaces) no tiene relación con la página oficial, “amazon.es”, ni tiene relación alguna con la empresa fundada por Jeff Bezos.
Al entrar en el link del timo, aparecen supuestas cajas llenas de productos de Amazon. Como excusa para que estén tan baratas, explican en un texto que son cosas devueltas por clientes de la plataforma. Sin embargo, es falso. Ni siquiera te llegará un paquete a casa, sino que lo que buscan es la información de tu tarjeta bancaria. El funcionamiento tras iniciar el proceso de pago es similar a otras estafas. Nos pedirán los datos de nuestra tarjeta de crédito, incluyendo fecha de caducidad y CVV y tras esto aparecerá un mensaje de error en el procesamiento de la transacción.
Amazon tiene en su página web un apartado dedicado específicamente a “Identificar si un e-mail, una llamada, un SMS o una página web es de Amazon”. Aquí se pueden ver algunas recomendaciones para no caer en una suplantación. Y, además, es recomendable que antes de caer en cualquier tipo de acción similar que nos genere ciertas dudas, que acudamos a los canales oficiales de la compañía para resolver cualquier cuestión que pueda surgir.
“Los enlaces a sitios web legítimos de Amazon empiezan por https://www.amazon.es o su equivalente si visitas un sitio web internacional de Amazon (por ejemplo, https://www.amazon.fr si estás en el sitio francés). Los sitios web legítimos de Amazon tienen un punto antes de amazon.es, como, por ejemplo, https://www.algo.amazon.es o algo.amazon.co.uk. Por ejemplo, Amazon Pay es https://pay.amazon.es. El texto antes del punto nunca será una dirección IP (cadena de números), como https://123.456.789.123/amazon.es/”.
En el caso de este engaño, se ha detectado que el dominio de la web es roarlm.cyou. Esto no tiene nada que ver con la página de Amazon, tal y como nos enseña la compañía. Sin embargo, este dominio fraudulento puede ser solo uno de los muchos que se estén utilizado para suplantar la identidad de la marca. Por lo tanto, ándate con ojo en todo tipo de cambios en la URL que te compartan con las supuestas cajas misteriosas.
¿Ya has caído en la trampa? Guía de actuación urgente
Es posible que hayas llegado a este artículo porque ya has caído en esta estafa y busques cómo poder actuar. Si este es tu caso, te recomendamos que hagas lo siguiente:
- Contacta inmediatamente con tu banco: De este modo, podrás solicitar el bloqueo de la tarjeta y la anulación de cualqquier cargo no autorizado.
- Recopila todas las pruebas: Además, también es importante que te asegures de haberte gaurdado todas las pruebas que demuestran la estafa.
- Presenta una denuncia: Acude a la Policía Nacional o a la Guardia Civil para que te ayuden con la denuncia y todo quede debidamente registrado.
- Contacta con el INCIBE: Además de todo lo anterior, llama a la línea de ayuda gratuita de ciberseguridad, 017, para recibir asesoramiento técnico.
| Verificación | Señal de Alerta (Rojo) | Señal de Confianza (Verde) |
|---|---|---|
| URL del enlace | Dominio extraño (ej. roarlm.cyou), sin 'amazon.es' o con números IP. | Empieza con 'https://' y contiene '.amazon.es/'. |
| Redacción | Faltas de ortografía, traducciones literales ('compártelo contigo'). | Lenguaje profesional y sin errores. |
| Sentido de Urgencia | Presión para actuar ya ('consíguelo ahora', 'oferta limitada'). | Información clara sin tácticas de presión. |
| Oferta | Excesivamente buena para ser verdad (TV por 5€). | Precios y promociones acordes al mercado. |
Otras formas de evitar caer en este tipo de estafas
Tal y como hemos recalcado en las líneas anteriores, se puede identificar un intento de estafa estudiando minuciosamente todos los detalles del mensaje que recibimos, pero en ciertas ocasiones es muy fácil convertirse en víctima de estafa. Por ello, uno de los consejos más importantes para prevenir el fraude es fijarse en la dirección de correo electrónico del emisor y ver que no contiene un dominio que desconocemos. También la imagen de la empresa y los nombres pueden no ser reales, aunque lo parezcan.
Por consiguiente, cabe mencionar que jamás se deben facilitar datos personales o contraseñas si te lo solicitan. Ninguna empresa oficial te pedirá datos sensibles para realizar comprobaciones. Tampoco es aconsejable hacer clic a ninguno de los enlaces o links que vienen incluidos en el mensaje de texto en el email, ni descargar archivos adjuntos que pueden resultar fatales para los ordenadores. Por lo tanto, se debe hacer caso omiso de forma inmediata.
Además, debes mantenerte informado por Internet del empleo de las últimas mecánicas empleadas por los estafadores y ver cuál es el modus operandi que están ejerciendo para no caer en la trampa. Es una forma de recibir este tipo de información a través de la ingeniería social que llevan a cabo para persuadir a sus víctimas. Para ello, siempre puedes entrar en la página web oficial de INCIBE y la Oficina de Seguridad del Internauta (OSI) para percatarte de la mala práctica de este tipo de individuos.
Nunca está de más comprobar de vez en cuando tu nombre en las búsquedas de Google para cerciorarte de que no han suplantado tu identidad y no están haciéndose pasar por ti para hablar con tus seres queridos e intentar engatusarles con sus armas de persuasión. En el caso de que así sea, deberás ir inmediatamente a una oficina de policía para denunciar el caso y que se tomen las medidas pertinentes para que no provoquen más daño del que ya se ha hecho.
Finalmente, desconfía de la información que recibes sobre haber ganado un premio o un regalo. Nadie regala nada ni nadie da duros por pesetas. Ahora te toca a ti poner en práctica todos estos trucos para evitar que los ciberdelincuentes cumplan con sus objetivos.
