La Oficina del Consumidor Financiero (OCF) advirtió este 30 de setiembre que los datos personales obtenidos en el hackeo denunciado semanas atrás podrían utilizarse para intentos más personalizados y convincentes de estafas electrónicas.
El hackeo, que se encuentra bajo investigación de las autoridades, incluida la Agencia de Protección de Datos de los Habitantes (Prodhab), plantea un riesgo que va más allá de la eventual divulgación de esa información.
El Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) confirmó hace dos semanas la sustracción masiva de información de los costarricenses. Aunque la entidad informó que adquirió la base de datos a través de terceros, las personas y empresas deben mantener las medidas preventivas.
“En este momento es especialmente importante que las personas eleven su nivel de alerta personal”, dijo Danilo Montero Rodríguez, director general de la Oficina del Consumidor Financiero (OCF).
Montero recordó que si alguien lo contacta con datos precisos (nombre, teléfono, dirección, información laboral o incluso créditos) no necesariamente se trata de una entidad financiera, pues la información extraída podría ser utilizada para construir engaños mucho más creíbles.
Eso obliga a que las personas desconfíen especialmente de comunicaciones inesperadas que busquen generar confianza y que utilicen información real.
Las entidades financieras reiteran constantemente que nunca solicitan datos sensibles, contraseñas o códigos de seguridad por llamadas, correos electrónicos, enlaces o mensajes de texto.
Pero en el caso de este hackeo, la cantidad y calidad de información a la que habrían accedido los cibercriminales obligan a redoblar la desconfianza, pues ellos podrían utilizar la tecnología de inteligencia artificial (IA) y, mediante videos, simular llamadas y hacerlas parecer auténticas.
Para la OCF, lo más importante es que las personas no bajen la guardia precisamente porque el interlocutor tenga información privada. La regla debe ser sencilla: si alguien se pone en contacto con usted de manera inesperada y solicita información sensible o que realice alguna acción sobre sus cuentas, debe detenerse y verificar directamente con la entidad.
De acuerdo con el Informe Global de Estafas 2026 de la firma BioCatch, a nivel mundial los intentos de robos a cuentas electrónicas aumentaron 35% en los últimos 12 meses.
Según el FBI de Estados Unidos, las estafas relacionadas con inversiones y las originadas en correos electrónicos vulnerados son las principales fuentes de ingresos para los ciberdelincuentes.
La firma Eset advirtió que el engaño mediante el llamado phishing, lo que se denomina la ingeniería social, es el mecanismo más frecuente en América Latina para los ataques cibernéticos.
“Los actores de amenazas cuentan hoy con diversas tácticas para hacer sus engaños más verosímiles, incluidos los videos deepfake generados con IA”, advirtió recientemente Camilo Gutiérrez Amaya, jefe del Laboratorio de Investigación de ESET Latinoamérica.
Las principales formas de engañar a los usuarios son:
—Contenido muy localizado para atraer a víctimas.
—Distribución a través de anuncios falsos en Facebook, Instagram, X, YouTube, así como Messenger y Threads.
—Testimonios en vídeo deepfake que utilizan a celebridades.
—Uso de cuentas falsas y pirateadas.
Eset recordó que los mecanismos antifraude tradicionales de las entidades financieras no funcionan si el usuario es manipulado y cae en las trampas con las que los ciberdelincuentes obtienen acceso a las cuentas electrónicas y bancarias.

Medidas a adoptar
Usted debe estar atento y adoptar las siguientes medidas de seguridad recomendadas por la OCF:
—No responda a llamadas de números telefónicos desconocidos, mensajes de texto (por WhatsApp o SMS) ni correos electrónicos desconocidos.
—No entregue información confidencial por llamadas, mensajes o correos inesperados, aunque la persona que nos contacta conozca datos personales del cliente.
—No proporcione contraseñas, PIN, códigos de seguridad, códigos de verificación ni claves dinámicas; recuerde que estos datos no deben compartirse con terceros.
—No asuma que una comunicación es legítima porque contiene información personal correcta.
—Desconfíe de comunicaciones que generen urgencia o presión, incluyendo aquellas que adviertan de un supuesto fraude, bloqueo de cuenta o movimiento irregular y exijan actuar inmediatamente.
—No ingrese a enlaces enviados mediante mensajes o correos electrónicos inesperados, especialmente cuando soliciten iniciar sesión o actualizar información.
—Ante cualquier duda, corte la comunicación y contacte directamente a la entidad financiera por los canales oficiales.
—Active los métodos de seguridad en las cuentas que dispongan de esta herramienta y utilice contraseñas diferentes y robustas para los distintos servicios.
—Revise periódicamente los movimientos de las cuentas y tarjetas para identificar oportunamente cualquier operación que la persona no reconozca.
Qué hacer
¿Cómo saber si ya fue víctima de un hackeo? Hay varias señales de hackeo:
—No puede ingresar con la contraseña habitual.
—Recibe alertas de inicio de sesión en dispositivos y ubicaciones desconocidas.
—Sus contactos reciben mensajes que usted no envió.
—Cambios en los datos de sus cuentas.
—Actividad extraña en plataformas vinculadas.
—Movimientos bancarios desconocidos o en sus tarjetas de crédito.
Si se da cuenta de que fue víctima de un engaño, Eset aconseja:
—Recuperar el acceso: el primer paso clave es intentar ingresar a la cuenta hackeada, ya sea desde el sitio o la aplicación oficial; si puede ingresar normalmente, cambie de inmediato la contraseña por una robusta y única.
—Cierre todas las sesiones que estén abiertas en otros dispositivos: si ya no se puede ingresar al correo, recurra de inmediato al proceso oficial de recuperación de cuenta que se encuentra disponible en la página de inicio de sesión de su proveedor.
—Use doble factor: una vez que se haya recuperado el acceso, active la autenticación de dos factores.
—Revise el impacto en otras cuentas y servicios: revise todo lo que esté vinculado a esa cuenta (redes sociales, plataformas de streaming, billeteras virtuales, servicios bancarios, apps de mensajería, cuentas laborales, tiendas en línea y servicios en la nube, entre otros).
—Identifique si hubo actividad maliciosa: revise correos y mensajes enviados y, si es necesario, consulte a los contactos si recibieron algún mensaje extraño desde su cuenta.
—Analice sus dispositivos: realice un análisis de seguridad en todos los dispositivos en los que se utiliza la cuenta hackeada (celular, tableta, computadora personal), actualice los sistemas operativos, navegadores y aplicaciones, y elimine cualquier tipo de extensión sospechosa o aplicación que no se conozca.
Y, por supuesto, presente la denuncia respectiva ante las autoridades judiciales.
Medidas de prevención
Recuerde:
—Utilice contraseñas robustas y únicas.
—Active la autenticación de dos factores.
—Preste atención antes de descargar un archivo o hacer clic en un correo inesperado.
—Revise accesos y dispositivos conectados regularmente.
—Elimine apps o servicios que tengan acceso a las cuentas y que usted no reconozca.
—Mantenga todos los dispositivos actualizados.
—Verifique que el correo electrónico y el teléfono de recuperación sean correctos.
—Evite redes wifi públicas para accesos sensibles.
Fuente: Eset
