Las campañas de phishing relacionadas con la entrega de paquetes aparecen en todo el mundo bajo diferentes nombres de empresas de mensajería. En Estados Unidos, los mensajes suelen suplantar la identidad del USPS y afirman que un paquete tiene una dirección inválida o que no se pudo entregar. Mensajes similares suplantan la identidad de Colissimo y Chronopost en Francia, Correos en España, Poste Italiane en Italia y PostNL en los Países Bajos.
Los detalles varían, pero el objetivo suele ser el mismo: persuadirle para que visite un sitio web de mensajería falso y proporcione información personal y financiera.
Un correo electrónico falso de entrega de bpost
Una reciente campaña dirigida a los clientes del servicio postal belga bpost comienza con un correo electrónico que afirma que un paquete no pudo ser entregado porque no se han pagado 4,95 € en concepto de derechos de aduana.

En inglés, el asunto y el mensaje decían:
Paquete no entregado: se deben pagar aranceles aduaneros (número de seguimiento 3232116291*******).
Su paquete no pudo ser entregado el 9 de septiembre de 2026 porque no se pagaron los derechos de aduana (4,95 €).
La cantidad es tan pequeña que los destinatarios podrían pagarla sin pensarlo mucho. Sin embargo, el sitio web no se limita a cobrar la supuesta tarifa. Solicita información personal, datos de la tarjeta y datos bancarios.
Cómo funciona la estafa
El enlace primero pasa por un servicio de acortamiento de URL (hxxps://qr[.]paps[.]jp/1GWsa) antes de redirigir a un sitio bpost falso. La campaña utilizó varios dominios bpost falsos, entre ellos:
hxxps://bpost[.]be-pakje-ontvangen-nl-recevoir-colis-fr[.]my[.]id/
bpost[.]center, que es el dominio que se muestra en las capturas de pantalla a continuación.
La página copia la imagen de marca de bpost y muestra afirmaciones de seguridad como "Conexión SSL segura", "SSL de 256 bits", "Compatible con SEPA" y "Pago seguro". Estas etiquetas fueron añadidas por los estafadores y no demuestran que la página o el pago sean seguros.
Hemos traducido las capturas de pantalla que aparecen a continuación del neerlandés original al inglés.
La primera página solicita el nombre, el número de teléfono, la dirección de correo electrónico y la edad del destinatario:


Esa referencia a la recepción de fondos no coincide con la afirmación del correo electrónico de que se debe pagar una tasa aduanera. La página siguiente solicita el IBAN, el número de tarjeta, la fecha de caducidad y el importe del pago.
Luego solicita el objetivo real: todos los datos de la tarjeta y la cuenta bancaria.


La versión original en neerlandés contenía otro error: uno de sus botones decía "Búsqueda en India" en lugar de "Betaal", la palabra en neerlandés para "Pagar". Errores como este pueden delatar una estafa, pero muchas páginas de phishing están diseñadas con tanto cuidado que no presentan errores tipográficos ni de traducción evidentes.
Una vez enviados, los datos de la tarjeta pueden utilizarse para compras fraudulentas o venderse a otros delincuentes. La información personal y bancaria también puede utilizarse para que futuras estafas resulten más convincentes.
Cómo protegerse
- Comprueba las reclamaciones de entrega por tu cuenta. Abre la aplicación oficial de la empresa de mensajería o introduce la dirección de su sitio web en tu navegador y utiliza tu número de seguimiento para consultar la entrega.
- Verifique el remitente y el destinatario. Un mensaje puede usar el nombre de un mensajero aunque provenga de una dirección de correo electrónico no relacionada o esté vinculado a un dominio diferente.
- Desconfía de los cargos o reembolsos inesperados. Un pequeño pago o un reembolso prometido pueden usarse para persuadirte de que proporciones información mucho más valiosa.
- Desconfía de las solicitudes de información financiera extensa. Una solicitud de IBAN y datos de la tarjeta debe tratarse con recelo, especialmente si supuestamente se refiere a un pequeño cargo por envío.
Si ingresaste la información de tu tarjeta o cuenta bancaria en un sitio web sospechoso, comunícate con tu banco o emisor de la tarjeta de inmediato. Bloquea la tarjeta afectada si tu aplicación bancaria lo permite, revisa tus cuentas para detectar transacciones desconocidas y cambia cualquier contraseña que hayas ingresado en el sitio.
Malwarebytes rastrea y bloquea estas campañas a medida que aparecen. Si no está seguro de un mensaje, Scam Guard , integrado en Malwarebytes para Windows , Mac , Android , y iOS —Podemos revisarlo por ti. Pega el mensaje o el enlace, o sube una captura de pantalla, para una evaluación instantánea.

¿Algo no te cuadra? Compruébalo antes de hacer clic.
Malwarebytes Scam Guard te ayuda a analizar enlaces, textos y capturas de pantalla sospechosos al instante.
Disponible con Malwarebytes Premium Security para todos tus dispositivos, y en la aplicación Malwarebytes para iOS y Android .




