Blindfy — Protección Digital

La falsa central de atención: la estafa que burla biometría y contraseña

Cómo el vishing bancario convence a la víctima de autorizar su propio fraude — y duplicó las pérdidas con Pix según la Febraban.

Segmento: Empresas y Operaciones · Nivel de riesgo: CRÍTICO

Núcleo de Inteligencia Blindfy · Revisión técnica de Blindfy

Escenario

El área financiera recibe una llamada o WhatsApp de alguien que se identifica como "gerente del banco" alertando sobre una transacción sospechosa. Bajo presión, el colaborador autoriza con biometría y contraseña lo que cree que es una cancelación — y en realidad está transfiriendo el saldo de la empresa.

Cómo ocurre la estafa

Los criminales usan datos filtrados (CPF, sucursal, últimos dígitos de la cuenta) para construir credibilidad. Piden que la víctima abra la app, lea el "código de cancelación" y use la biometría — que en la práctica autoriza un Pix de salida. El ataque combina ingeniería social con el propio flujo legítimo de la app.

Error común

Creer que biometría y contraseña son infranqueables. El criminal no necesita romperlas — convence a la propia víctima de usarlas.

Impacto

Según la Febraban, las pérdidas con Pix fraudulento se duplicaron, superando los R$ 2,7 mil millones. Para las empresas, la estafa drena capital de trabajo, genera morosidad con proveedores y expone fallas de gobernanza financiera.

Qué funciona

Blindfy implementa protocolos de verificación inversa (la empresa devuelve la llamada por un canal oficial), monitorea la exposición de datos financieros en filtraciones y entrena a los equipos de tesorería con simulaciones periódicas de vishing.

Lista de protección

  • Prohíba autorizar transacciones iniciadas por una llamada recibida
  • Adopte un canal único de retorno vía número oficial registrado
  • Configure límites diarios de Pix por usuario y por horario
  • Exija doble aprobación para transferencias fuera del patrón
  • Monitoree filtraciones de datos financieros de la empresa
  • Entrene a tesorería con simulaciones de vishing trimestrales
  • Documente todas las llamadas financieras recibidas

Fuentes editoriales

La contraseña y la biometría no fallan — falla el protocolo que permite usarlas bajo presión. Blindar el proceso es lo que separa a la empresa segura de la víctima silenciosa.

← Todos los análisis de riesgo · Diagnóstico inicial Blindfy