Gracias, FedEx: por esto seguimos cayendo en phishing

Los mensajes de FedEx para pagar aduanas, indistinguibles del phishing, están impulsando una crítica más amplia sobre cómo las empresas, los bancos e incluso los gobiernos se comunican en línea. Los comentaristas describen avisos reales que llegan desde dominios aleatorios, acortadores de enlaces o números SMS que imitan patrones de estafa, socavando la formación de los usuarios para “nunca hacer clic en enlaces sospechosos” y dificultando detectar el fraude. Muchos piden normas más claras, autenticación mutua y presión regulatoria para que las instituciones legítimas dejen de entrenar a los clientes a confiar en canales obviamente inseguros.

Responsabilidad legal y notificaciones “razonables”

  • Varios sostienen que harían falta leyes que trasladen la responsabilidad: si una notificación electrónica parece tan sospechosa que una “persona razonable” la pondría en duda, las consecuencias de ignorarla deberían recaer en el remitente, no en el destinatario.
  • Otros señalan que los estándares de “razonabilidad” son jurídicamente enrevesados y muy litigados, pero aun así suelen ser mejores que las reglas rígidas.
  • En el caso de FedEx, ignorar el mensaje perjudica sobre todo al cliente (sin paquete) y a la autoridad fiscal (sin ingresos), lo que reduce la presión sobre FedEx para mejorar.

Prácticas de mensajería, aduanas y tasas

  • Muchos relatan flujos de tasas aduaneras confusos o contradictorios (FedEx, UPS, DHL), incluidos cobros tardíos, tarifas sorpresa de corretaje/procesamiento mucho mayores que el impuesto, y poca claridad sobre quién pagó finalmente los aranceles.
  • Algunos países permiten o exigen que los destinatarios hagan la declaración aduanera por su cuenta (p. ej., Finlandia, Portugal, Canadá con esfuerzo), ahorrando comisiones pero a menudo oculto o desaconsejado por los transportistas.
  • Quejas de que los mensajeros resisten permitir que los remitentes paguen los aranceles por adelantado, lo que lleva a incómodas experiencias de “paga antes de recibir tu regalo”.

Comunicaciones corporativas que parecen estafas

  • Numerosos ejemplos en bancos, aseguradoras, sanidad, gobiernos y plataformas:
    • Correos electrónicos/SMS desde dominios extraños o de terceros, con urgencia, mala redacción, acortadores de enlaces o URLs de seguimiento ilegibles.
    • Bancos y organismos enviando términos en memorias USB o CD, o mediante sitios que parecen sospechosos, justificado por normas de “medio duradero”.
    • Sitios oficiales como householdresponse.com o portales fiscales en dominios .com/.org que visualmente se asemejan a phishing.
  • Concepto de “scamicry”: organizaciones legítimas imitando patrones de estafa (tono urgente, dominios fuera de marca, enlaces inesperados).

Formación en phishing y contradicciones internas

  • Las empresas realizan pruebas de phishing mientras envían a la vez mensajes internos reales indistinguibles de un phish, socavando su propia formación.
  • Algunos usuarios reportan deliberadamente cualquier correo sospechoso pero real para forzar bucles de retroalimentación; otros ignoran la “formación de seguridad” obligatoria alojada en dominios dudosos de terceros.
  • Frustración porque reportar problemas de diseño obvios al departamento de TI a menudo no produce cambios.

Telecomunicaciones, SMS y estafas de paquetes

  • Muchos observan picos de estafas por SMS con temática de mensajería cuando esperan paquetes, lo que genera sospechas de filtración de datos, aunque otros señalan que el spam indiscriminado más las compras constantes en línea explican gran parte de ello.
  • Algunos países están desplegando registro/verificación del remitente de SMS; la calidad de la aplicación varía.
  • Llamamientos a la autenticación criptográfica de los SMS y del identificador de llamada, con una verificación de identidad estricta y sanciones por abuso.

Políticas de seguridad, contraseñas y autenticación mutua

  • Largo subhilo sobre malas políticas de contraseñas: rotación forzada, reutilización bloqueada, límites arbitrarios de caracteres, tratamiento inconsistente de caracteres “especiales” y cómo esto empuja a patrones más débiles y soluciones improvisadas.
  • Se cita la guía de NIST contra la rotación rutinaria de contraseñas; muchas organizaciones siguen ignorándola, a menudo por auditores o por pensamiento heredado.
  • Deseo de “autenticación mutua” en la que los usuarios puedan verificar a las organizaciones (y no solo al revés), mediante webauthn/passkeys, flujos de verificación de llamadas o mejores prácticas de dominios.

Incentivos organizativos y UX

  • Tema recurrente: las organizaciones externalizan el riesgo y el coste de seguridad sobre los usuarios, mientras priorizan el marketing, la analítica y la comodidad interna.
  • La externalización (proveedores de SMS, servicios de TI, plataformas de encuestas) más la burocracia en torno a los dominios fomenta una comunicación confusa y fuera de marca.
  • Los usuarios cada vez evitan por completo ciertos transportistas o servicios debido a fallos crónicos de entrega e interacciones parecidas a estafas.