Imagen ilustrativa generada con IA
Ataques a los pagos bancarios: cuatro detenidos en Brasil por un fraude de 30 millones de euros
Fraude de 30M€ a pagos bancarios: 4 detenidos en Brasil tras vulnerabilidad en software. Operación Klonen contra ciberdelincuentes.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La operación entre Brasil y Alemania
Cuatro presuntos ciberdelincuentes fueron detenidos en Brasil en el marco de una investigación coordinada por la Policía Federal brasileña y el Bundeskriminalamt (BKA) alemán. Otros tres sospechosos fueron localizados en Europa y podrían enfrentarse a procedimientos judiciales en España y Bulgaria.
La operación, denominada Operation Klonen, permitió ejecutar 21 órdenes de registro y confiscación en siete ciudades brasileñas. Las detenciones tuvieron lugar en Río de Janeiro, Guarulhos, Goiânia y Carapicuíba.
Las autoridades acusan a los investigados de robo agravado mediante fraude electrónico, pertenencia a una organización criminal y blanqueo de capitales. Además, un tribunal federal brasileño ordenó incautar fondos, automóviles y propiedades por un valor de hasta 106 millones de reales brasileños, equivalentes a unos 22,4 millones de dólares.
La investigación se centra en una operación criminal desarrollada durante cuatro días en noviembre de 2023. El daño total se estima en unos 30 millones de euros, equivalentes a 34,6 millones de dólares.
Una vulnerabilidad introducida por una actualización defectuosa
Según la reconstrucción de los investigadores, los atacantes habrían explotado una vulnerabilidad surgida después de una actualización de software defectuosa instalada en un proveedor de servicios.
El componente afectado formaba parte de la infraestructura utilizada por una entidad financiera para procesar pagos y transacciones. El problema habría permitido iniciar numerosos cargos o retiradas no autorizados desde cuentas de banca en línea alemanas.
Por tanto, el caso no se describe como una simple vulneración de las credenciales de los clientes. El punto de entrada habría sido un fallo introducido en la cadena tecnológica del proveedor, dentro de un sistema con acceso a los flujos de pago.
No se han hecho públicos ni la identidad del proveedor ni las versiones de software implicadas. Tampoco se han indicado un parche, una actualización correctiva o una solución alternativa destinada a los operadores que utilizan la plataforma.
Las autoridades alemanas no han identificado públicamente a la entidad financiera afectada. Los medios brasileños la han relacionado con Commerzbank, un banco europeo con ingresos anuales superiores a 11.100 millones de euros.
El banco confirmó que algunos de sus clientes se vieron afectados por cargos directos no autorizados causados por problemas técnicos en un proveedor. Sin embargo, Commerzbank aclaró que los clientes no sufrieron pérdidas económicas y afirmó que colaboró con los investigadores.
De la retirada al traslado del dinero
Los autores habrían ordenado numerosas retiradas desde distintas cuentas bancarias en línea y, posteriormente, transferido el dinero a Brasil mediante una red diseñada para dificultar el rastreo de su procedencia.
La mayor parte de los fondos habría sido retirada en Brasil. Una cantidad menor se habría convertido en efectivo en cuatro países europeos.
El blanqueo habría utilizado varios niveles financieros y societarios: cuentas de tránsito, empresas, entidades de pago, plataformas de activos virtuales y tarjetas de pago emitidas sin el consentimiento de sus beneficiarios.
Esta estructura habría permitido separar el acceso inicial a las cuentas de las fases posteriores de transferencia y cobro. De este modo, el dinero podía pasar por distintos intermediarios antes de ser retirado o convertido, aumentando la complejidad del análisis forense.
La participación de personas situadas en varios países explica la colaboración entre la Policía Federal y el BKA. Las detenciones en Brasil están acompañadas de procedimientos previstos en España y Bulgaria, donde habrían sido localizados otros tres sospechosos.
Una investigación con consecuencias también políticas
Entre los detenidos figura una persona que se presentó como candidata a un cargo electivo en 2024. Según los investigadores, parte de los fondos obtenidos ilegalmente se habría utilizado para financiar la campaña política.
Este elemento añade una dimensión adicional a un caso que comenzó como un fraude contra sistemas de pago. La incautación de bienes por hasta 106 millones de reales brasileños pretende no solo recuperar parte de los fondos, sino también impedir que el patrimonio acumulado sea transferido o dispersado.
El valor de los bienes incautados supera la pérdida estimada en euros, pero ambas cifras no son directamente comparables: la medida brasileña afecta a fondos y bienes vinculados a los investigados, no necesariamente al dinero que aún permanecía en las cuentas utilizadas para el fraude.
La investigación deberá determinar el papel exacto de cada sospechoso, el origen de los fondos y la relación entre los detenidos en Brasil y las personas localizadas en Europa.
El riesgo para bancos y proveedores de servicios
El episodio muestra el riesgo asociado a las actualizaciones de software distribuidas por proveedores que operan dentro de procesos financieros críticos. Un fallo en una plataforma de procesamiento puede tener consecuencias mucho más amplias que las normalmente asociadas a una vulnerabilidad de aplicación.
Cuando el componente gestiona pagos, cargos o transferencias, un error puede afectar directamente a la integridad de las transacciones. La superficie de ataque incluye entonces no solo los sistemas del banco, sino también el código, los accesos y los procesos de control del proveedor.
El caso también pone de manifiesto la dificultad de distinguir rápidamente un fallo técnico de una acción fraudulenta. Una actualización defectuosa puede alterar los flujos operativos; los atacantes, al aprovechar esa situación, pueden convertir la anomalía en una secuencia coordinada de transacciones.
Un dato contextual del Blue Report 2026 indica que, después de obtener el acceso inicial mediante credenciales válidas, las defensas bloquean las actividades de los atacantes solo en el 37 % de los casos. La estadística se basa en 338 millones de simulaciones realizadas en entornos de producción de clientes y se refiere a la capacidad de contrarrestar técnicas individuales.
El dato no mide directamente este incidente, pero ayuda a comprender por qué un acceso legítimo o aparentemente legítimo a sistemas financieros puede mantenerse operativo el tiempo suficiente para sostener fraudes complejos.
Qué pueden comprobar las organizaciones
No se han comunicado versiones vulnerables, indicadores técnicos, nombres de archivos, direcciones ni otros elementos útiles para realizar una búsqueda inmediata en los sistemas. Por ello, no es posible asociar el caso con un parche específico o una regla de detección concreta.
No obstante, los bancos y proveedores que participan en procesos de pago pueden revisar las actualizaciones instaladas durante el periodo anterior a la operación criminal y correlacionar los cambios con picos anómalos de cargos y retiradas.
También son relevantes los controles sobre:
- transacciones repetidas hacia cuentas recién creadas;
- transferencias a intermediarios o plataformas de activos virtuales;
- emisión anómala de tarjetas de pago;
- accesos con credenciales válidas seguidos de operaciones fuera del perfil habitual;
- cambios repentinos en los beneficiarios o en los límites operativos.
Además, el proveedor debería poder reconstruir qué componentes se actualizaron, qué cuentas técnicas operaron en los sistemas y qué controles validaron las transacciones.
Por el momento, las medidas conocidas son principalmente de carácter investigativo y judicial: cooperación internacional, detenciones, registros e incautación de bienes. Se desconoce si el proveedor distribuyó una corrección, modificó la arquitectura del servicio o implantó controles adicionales sobre las operaciones de pago.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
