Estafadores de smishing aprovechan datos filtrados para atacar a adultos mayores en Corea del Sur con nombres familiares reales, según un informe
Puntos clave
- •La investigación de siete meses de Infinigru identificó a 1.856 víctimas de smishing que recibieron colectivamente 40.876 mensajes, con aproximadamente el 94% de víctimas de 50 años o más.
- •Los estafadores lograron una tasa de precisión del 95,3% al dirigirse correctamente a víctimas de mayor edad como "Mamá" o "Papá", utilizando datos personales obtenidos de filtraciones masivas de datos.
- •Cuando los estafadores usaron los nombres reales de los hijos de las víctimas, la participación aumentó drásticamente: 29 de 30 víctimas intercambiaron múltiples mensajes y 11 terminaron instalando aplicaciones maliciosas.
- •La mediana de tiempo desde el primer mensaje de texto hasta una exigencia de dinero o información personal fue de solo 26 minutos, y más del 70% de los intercambios revisados duraron más de una hora.
- •De los 1.160 números de teléfono utilizados por los estafadores, 818 estuvieron activos durante un solo día antes de ser descartados, lo que complica significativamente los esfuerzos de las fuerzas del orden.

Las estafas de phishing por mensajes de texto, ampliamente conocidas como smishing, están evolucionando hacia ataques altamente personalizados que aprovechan datos personales robados para engañar a víctimas de mayor edad en Corea del Sur, según un nuevo informe de la empresa de tecnología de prevención de fraudes Infinigru Corp.
Los estafadores ahora se dirigen a las víctimas de mayor edad como "Mamá" o "Papá" con una precisión casi perfecta y, en algunos casos, utilizan los nombres reales de los hijos de las víctimas. Los engaños suelen incluir afirmaciones sobre una pantalla de teléfono rota o un número de contacto cambiado, con el objetivo final de robar credenciales bancarias o inducir a las víctimas a instalar aplicaciones maliciosas que conceden acceso remoto a sus dispositivos.
Las autoridades sospechan que el fraude se basa en información personal expuesta durante recientes filtraciones masivas de datos. Corea del Sur ha experimentado múltiples incidentes importantes de fugas de datos en los últimos años —incluidas filtraciones en operadores de telecomunicaciones, plataformas de comercio electrónico e instituciones financieras— que en conjunto han expuesto los datos personales de decenas de millones de residentes, proporcionando a los estafadores ricos conjuntos de datos con nombres, números de teléfono, edades y relaciones familiares.
Alcance del problema
El informe de Infinigru, que cubre el periodo de siete meses desde el 8 de diciembre de 2025 hasta el 14 de julio de 2026, identificó a 1.856 víctimas que recibieron exigencias de dinero o información personal, o cuyos teléfonos fueron accedidos remotamente tras instalar una aplicación maliciosa. Estas víctimas recibieron colectivamente 40.876 mensajes.
Las víctimas eran abrumadoramente personas de mayor edad. Quienes tenían 50 años o más representaron aproximadamente el 94 por ciento del total, es decir, 1.743 personas. Esta concentración coincide con la trayectoria demográfica de Corea del Sur: el país tiene una de las poblaciones que envejece más rápidamente del mundo, y los adultos mayores han adoptado rápidamente los teléfonos inteligentes, lo que los convierte en objetivos accesibles mientras que a menudo están menos familiarizados con las tácticas de phishing en evolución.
Precisión en el trato y correlación con la edad
Entre 1.801 víctimas de 40 años o más, los estafadores se dirigieron correctamente a 1.718 como "Mamá" o "Papá", logrando una tasa de precisión del 95,3 por ciento. La precisión en el trato aumentó de manera constante con la edad: 79,2 por ciento para víctimas en los 40, 93,2 por ciento para quienes estaban en los 50, 96 por ciento para los de 60, 97 por ciento para los de 70, y 96,2 por ciento para quienes tenían 80 años o más.
"Los mensajes de un único número de estafa estaban fuertemente concentrados en destinatarios de 50 años o más, y la precisión del trato, como 'Mamá' y 'Papá', se acerca al 100 por ciento", señaló Infinigru en su informe. "En lugar de enviar mensajes de forma aleatoria, se sospecha que se trata de smishing dirigido que utiliza información de edad y género obtenida a través de recientes filtraciones de datos personales."
Uso de los nombres reales de los hijos
En 30 casos, los estafadores enviaron mensajes que incluían los nombres reales de los hijos de las víctimas, lo que resultó altamente efectivo para reducir las defensas de las víctimas. De esas 30 víctimas, 29 intercambiaron dos o más mensajes con los estafadores, y la mediana de mensajes intercambiados fue de 34, más de tres veces la mediana general de la muestra, que fue de 10. Once de esas 30 víctimas terminaron instalando una aplicación maliciosa a través de un enlace, otorgando a los estafadores acceso remoto a sus teléfonos.
"Cuando se mencionaron los nombres reales de los hijos, no se trataba de estafadores que robaran información personal en tiempo real, sino más bien de estafadores que explotaban repetidamente listas de contactos ya filtradas a través de infecciones previas por aplicaciones maliciosas", señaló Infinigru.
Los remitentes también utilizaron etiquetas de autoidentificación como "Soy tu hijo mayor" o "Soy tu primogénito", términos comúnmente usados por los padres coreanos, que presumiblemente fueron copiados directamente de los nombres de contacto almacenados en los teléfonos de las víctimas.
Tendencias de tiempo y volumen
Los mensajes de smishing se incrementaron a partir de marzo de 2026. El volumen mensual de textos aumentó de 1.291 en diciembre, 2.410 en enero y 2.137 en febrero a 10.162 en marzo y 10.791 en abril, antes de descender a 6.300 en mayo y 7.566 en junio.
Los estafadores concentraron su contacto inicial entre las 10 a.m. y las 2 p.m. "Los estafadores parecen dirigirse a horarios en los que los hijos están en el trabajo o la escuela para que la situación de un teléfono roto suene plausible", señaló el informe.
Velocidad y duración de los ataques
Las víctimas a menudo sufrieron pérdidas antes de reconocer la estafa. La mediana de tiempo desde el primer mensaje de texto hasta una exigencia de dinero o información personal fue de apenas 26 minutos. Los estafadores construyeron confianza mediante conversaciones prolongadas, con 1.994 de 2.525 intercambios revisados que duraron más de una hora.
Evasión mediante números desechables
Capturar a los perpetradores sigue siendo un desafío importante. De los 1.160 números de teléfono utilizados para enviar mensajes, 818 estuvieron activos durante un solo día antes de ser descartados. Los estafadores operaron con un grupo rotativo de números de teléfono registrados bajo identidades robadas. Las autoridades surcoreanas han exigido verificación de nombre real para el registro de números móviles, pero los estafadores han eludido estas reglas obteniendo tarjetas SIM mediante robo de identidad o canales ilícitos, un problema persistente que el regulador de telecomunicaciones del país ha buscado abordar mediante controles de activación más estrictos.
Comentario de expertos
Lee Woong-hyuk, profesor de ciencias policiales en la Universidad Konkuk, señaló que una serie de filtraciones masivas de datos ha aumentado la probabilidad de que los estafadores exploten información personal detallada.
"Las personas no deben confiar de inmediato en mensajes de texto o llamadas telefónicas que mencionen datos personales, y el gobierno y las empresas deben fortalecer las medidas de seguridad para resolver el problema subyacente", afirmó Lee.
Los hallazgos subrayan el riesgo compuesto que se crea cuando los datos personales vulnerados fluyen hacia operaciones de fraude organizado, un desafío que las unidades de cibercrimen de la policía de Corea del Sur, la Comisión de Comunicaciones de Corea y los reguladores financieros han señalado como una prioridad creciente, particularmente a medida que el grupo de residentes de mayor edad y activos digitalmente continúa expandiéndose.
Este artículo del Hankook Ilbo, publicación hermana de The Korea Times, es traducido por un sistema de IA generativa y editado por The Korea Times.