A s4vitar le llegó un phishing de Correos que sólo enseñaba la trampa en el móvil. El SMS le pedía actualizar la dirección de entrega de un paquete y, al abrir el enlace desde un ordenador, terminaba en correos.es. En el teléfono ocurría algo muy distinto: aparecía una copia falsa de la web de Correos.Según ha explicado en su canal de YouTube, el mensaje utilizaba además una URL acortada poco habitual en Correos, algo que él mismo señala como una señal de alarma. La suplantación de Correos por SMS no es precisamente nueva, pero aquí los responsables habían preparado una forma bastante eficaz de esconder la página falsa.El mismo enlace enseñaba dos páginas distintas La diferencia apareció en cuanto repitió la prueba desde el teléfono. «Curiosamente si me meto desde el móvil [...] me lleva a esto: spac-correos.top», explicó s4vitar mientras analizaba el enlace. Desde un navegador de escritorio no veía esa página. El resultado era dos páginas distintas para el mismo enlace, dependiendo del dispositivo desde el que se abriese.¿Cómo conseguían hacerlo? La página comprobaba qué clase de dispositivo estaba entrando antes de decidir qué mostrar. Si detectaba Android, iOS u otros sistemas móviles, cargaba la copia de Correos; si no, enviaba la visita a la web auténtica. El truco estaba en una redirección limpia desde el ordenador que podía no descubrir el engaño.Y tiene bastante sentido que la trampa estuviese pensada para teléfonos. Cuando navegamos desde uno, la barra de direcciones dispone de menos espacio y puede ocultar parte del dominio, por lo que las pantallas reducidas dificultan detectar webs falsas. Ahí jugaba a favor del engaño un dominio falso más difícil de ver en el móvil.Los 0,80 euros eran sólo la puerta de entrada Con la estafa se pretendían recabar datos de la tarjeta bancaria de la víctimaLos 0,80 euros por el supuesto reenvío aparecían después de que la copia de Correos pidiese los datos personales. La cantidad era pequeña y podía parecer creíble si estabas esperando un paquete, pero para abonarla había que introducir el número de tarjeta, la fecha de caducidad y el CVV. Ahí estaba realmente el negocio.s4vitar rellenó el formulario con una Mastercard generada para la prueba y sin fondos, y después revisó qué hacía la página con esa información. Comprobó el envío del número, la caducidad y el CVV al atacante. «Le estás dando todo al atacante», explicó mientras revisaba las peticiones que estaba realizando la propia web fraudulenta.Los datos personales también se enviaban al dominio fraudulento, mientras que la información de la tarjeta seguía otra ruta dentro de la misma infraestructura. La página llegaba incluso a consultar qué entidad había emitido la tarjeta utilizada. Los ochenta céntimos, por tanto, eran sólo la excusa para llegar a los datos bancarios completos de la víctima.Un dominio registrado el 17 de noviembre era otra pista de lo reciente de la campaña. La consulta WHOIS realizada durante el análisis mostraba esa fecha para spac-correos.top, que seguía operativo cuando s4vitar hizo el directo. El SMS hablaba de una supuesta entrega prevista para el 13 de diciembre y utilizaba aquel enlace acortado.