¿Más privacidad, menos seguridad? Este cambio de Amazon preocupa a los expertos

Los nuevos correos de Amazon sustituyen los nombres de productos por categorías genéricas, una medida que busca proteger la privacidad, pero genera inquietudes de ciberseguridad.

PUBLICIDAD
Una persona sostiene un teléfono móvil con el logotipo de Amazon, frente a una pantalla que muestra productos de la plataforma de comercio electrónico.
Por Micah Barkley

Bloomberg — Cuando Dan Landau realizó un pedido de una impresora fotográfica portátil en Amazon.com Inc. (AMZN), esperaba que el correo electrónico de confirmación le indicara qué artículo se le iba a enviar. En cambio, se le notificó que su “equipaje” estaba en camino.

Ver más: Las 10 empresas con más ataques de phishing podría ser una de las que estás usando

PUBLICIDAD

En otro caso, el responsable de marketing de una empresa de capital riesgo, de 38 años, encargó artículos para el mantenimiento de su piscina y se quedó desconcertado cuando la empresa los clasificó en tres categorías diferentes: “Decoración”, “Exterior” y “Jardín”.

“Las categorías son muy vagas y parecen tener poco que ver con lo que realmente se ha pedido”, afirmó.

Landau no es el único que expresa su desconcierto. En las últimas semanas, clientes de Amazon en TikTok y Reddit también se han preguntado por qué los nombres e imágenes de los productos se sustituían por etiquetas como “Artículo para el hogar” o “Artículo de primera necesidad” en los correos electrónicos de confirmación de pedidos.

PUBLICIDAD
Inside An Amazon Fulfillment Center On Cyber Monday

Un portavoz de Amazon afirmó que la empresa simplificó la información para redirigir a los clientes a su aplicación y a su página web, en un esfuerzo por “mejorar aún más” su privacidad al reducir “la información de los clientes compartida fuera” de Amazon.

Sin embargo, los críticos señalan que los correos electrónicos pueden resultar tan vagos, y en ocasiones tan alejados del producto real, que pierden utilidad a la hora de informar a los clientes sobre lo que se les va a enviar, y se vuelven más útiles para los estafadores que buscan una plantilla con la que lanzar ataques de phishing.

Arun Vishwanath, fundador de la Cyber Hygiene Academy, afirma que el cambio equivale, en esencia, a pedir a los compradores que sacrifiquen su privacidad a cambio de seguridad y podría fomentar los intentos de suplantación de identidad.

Ver más: Coinbase dice más de 6.000 usuarios sufrieron ataque de phishing este año

PUBLICIDAD

“Sin duda, no redunda en beneficio de los clientes”, afirmó Vishwanath, quien también asesora a la dirección de Science of Security & Privacy de la Agencia de Seguridad Nacional, centrada en la investigación. “En todo caso, aumenta el riesgo”.

Los ataques de phishing suelen imitar los correos electrónicos oficiales y engañan a las personas para que hagan clic en un enlace falso que podría contener malware o solicitar credenciales de inicio de sesión. Vishwanath señala que los nuevos correos electrónicos de confirmación de Amazon podrían animar a los usuarios a hacer clic en enlaces sin verificar quién los ha enviado.

El año pasado, los estadounidenses denunciaron pérdidas por valor de US$3.500 millones a causa de las denominadas “estafas de suplantación de identidad”, según la Comisión Federal de Comercio. La agencia señaló que, en 2023, recibió unas 34.000 denuncias de estafadores que se hacían pasar por Amazon, la segunda empresa más suplantada después de Best Buy/Geek Squad.

Amazon

Sin abordar directamente las preocupaciones en materia de ciberseguridad, el portavoz de Amazon afirmó que el nuevo formato de correo electrónico se diseñó para que los mensajes auténticos de la empresa fueran fácilmente identificables.

Sin embargo, Erich Kron, asesor de Knowbe4, una empresa que forma a las personas para evitar el phishing y otros ataques, señaló que el propio cambio podría atraer a los estafadores.

“Cada vez que se produce un cambio como este, los delincuentes se aprovechan de él y utilizan ese cambio, así como los aspectos a los que la gente no está acostumbrada, para hacernos cometer errores”, afirmó.

Ver más: De Venezuela a El Salvador, los países de Latam donde más aumentó el fraude digital

En los casos en que los consumidores no reciban notificaciones de la aplicación de Amazon para confirmar sus compras, un correo electrónico puede ser la única indicación inmediata de que un pedido ha sido enviado. Sin embargo, cuando el mensaje ya no detalle lo que han pedido, pueden sentirse más inclinados a seguir los enlaces del correo electrónico, incluidos los enviados por estafadores, señaló Kron.

“Nunca ha sido seguro hacer clic sin más en enlaces aleatorios de los correos electrónicos, aunque parezca que proceden de Amazon”, señaló.

Kron señaló que es habitual que los suplantadores de identidad practiquen el ‘credential stuffing’, un método que suelen emplear los estafadores de Amazon, quienes introducen nombres de usuario y contraseñas sustraídos en una herramienta que busca automáticamente coincidencias en bancos, entidades emisoras de tarjetas de crédito y otros grandes minoristas.

Una máquina escanea y etiqueta los paquetes de productos en el centro de distribución de Amazon.com Inc.

Las prácticas de seguridad habituales pueden ayudar a detectar intentos de phishing, como pasar el cursor del ratón por encima de un enlace si se navega desde un ordenador de sobremesa. Sin embargo, esta medida de seguridad resulta más difícil de aplicar en un teléfono móvil, donde es más probable que aparezcan las notificaciones de Amazon.

En un teléfono, es menos probable que, al hacer clic en un enlace, aparezca una vista previa que permita a los usuarios confirmar que el enlace conduce directamente a la plataforma de Amazon.

Ver más: La IA potencia los ciberataques en Latam: servicios financieros, entre los afectados

Abnormal AI, una empresa de seguridad que utiliza inteligencia artificial para ayudar a las empresas a prevenir ataques de phishing, ha afirmado que aún no ha observado datos concluyentes que muestren un repunte de las estafas desde que Amazon dejó de proporcionar información específica sobre los productos en sus correos electrónicos de confirmación de pedidos.

No obstante, en consonancia con otros expertos en ciberseguridad, la empresa ha señalado que el nuevo formato podría facilitar la realización de este tipo de ataques.

Lea en Bloomberg.com

PUBLICIDAD

Temas de este artículo