Una página idéntica a la del hotel. Las mismas fotos, el mismo logo y habitaciones que efectivamente existen. Del otro lado, alguien responde rápido, conoce el producto y ofrece una tarifa atractiva. Las nuevas estafas digitales explotan justamente esa apariencia de normalidad: el establecimiento es verdadero; quien vende, no. (Jucio por estafas a pasajeros llega a sentencia tras nueve años)
Estafas en turismo: la empresa es real, pero quien vende puede no serlo
Webs clonadas, cuentas hackeadas e IA potencian las estafas en turismo. Expertos explican cómo operan, y qué pueden hacer agencias de viajes y hoteles.
Webs clonadas, cuentas vulneradas, identidades robadas e IA multiplican estafas cada vez más difíciles de reconocer. Cómo cambió la amenaza para agencias, hoteles y pasajeros, y por qué proteger los sistemas ya no alcanza.
En pocas palabras
- Estafas digitales: la inteligencia artificial potencia el fraude en turismo con webs clonadas y perfiles hackeados, dificultando la distinción entre lo real y lo falso.
- Vulnerabilidad del sector: una reserva turística atraviesa múltiples sistemas, creando diversos puntos de exposición para datos sensibles.
- Protección de identidad: las empresas deben resguardar no solo sus sistemas, sino también su identidad digital y capacitar a sus empleados.
El fraude digital que golpea al turismo está cambiando de escala y, sobre todo, de apariencia. Ya no se limita al correo rudimentario, la página plagada de errores o la promoción tan exagerada que invitaba a desconfiar. La clonación de sitios, la suplantación de perfiles, el robo de cuentas de correo o WhatsApp y los accesos indebidos a sistemas, conviven con técnicas de ingeniería social cada vez más sofisticadas.
La inteligencia artificial agregó una dificultad: una estafa ya no parece tal
“Estamos frente a una suplantación de identidad digital o ´impersonación´ de marca”, explica la especialista en ciberseguridad Karen Collante. En estos casos, el atacante se apropia del nombre, las imágenes y, fundamentalmente, de la reputación de una empresa para generar confianza sin necesidad de haber ingresado a sus sistemas.
La distinción no es menor. Una cosa es la suplantación y otra una intrusión, que supone el acceso no autorizado a cuentas, sistemas o infraestructura. “Una empresa puede ser suplantada sin haber sido vulnerada. Sin embargo, para el cliente que pierde dinero la diferencia técnica importa poco; la confianza en la marca igualmente queda afectada”, advierte Collante.
La IA industrializa el engaño
Se están modificando tres variables determinantes de las ciberestafas: escala, velocidad y credibilidad.
“Hoy un atacante puede generar en minutos una web convincente, adaptar mensajes al idioma y al perfil de la víctima, replicar el tono de una empresa y producir imágenes, documentos, conversaciones e incluso voces sintéticas”, señala Collante.
La IA también redujo la barrera de entrada: ya no hacen falta grandes conocimientos de programación, diseño o comunicación para construir un engaño sofisticado y multiplicarlo. “No significa que la inteligencia artificial haya posibilitado estas estafas. Lo que hizo fue industrializar la capacidad de manipulación.” (Los ciberdelincuentes se infiltran en las quejas de los pasajeros)
La misma tecnología puede utilizarse para detectar comportamientos anómalos, dominios sospechosos y comunicaciones fraudulentas. Pero existe una asimetría difícil de resolver: el atacante necesita acertar una sola vez; la empresa debe proteger todos sus canales permanentemente.
Una reserva, muchos puntos vulnerables
La propia estructura del negocio agrega complejidad. Una reserva puede recorrer agencias de viajes, operadores, hoteles, plataformas, motores de reservas, procesadores de pagos y proveedores tecnológicos. Con ellos circulan nombres, documentos, fechas, destinos, correos electrónicos y datos vinculados a una operación.
Por eso, que un estafador conozca información verdadera de un viaje no demuestra automáticamente dónde se produjo la vulneración.
Collante enumera múltiples posibilidades: un correo comprometido, credenciales robadas, el acceso indebido al panel de una plataforma de reservas, integraciones vulnerables, proveedores externos, dispositivos personales o reglas de reenvío maliciosas.
“En el sector turístico una reserva atraviesa varios sistemas. El dato pudo haber quedado expuesto en cualquiera de esos puntos”, sostiene, para seguir: “Incluso puede haberse tomado el control de una cuenta válida sin que la plataforma central haya sido vulnerada”.
Cuando la puerta es una cuenta
Mientras una web puede ser clonada por fuera de la infraestructura de una compañía, la toma de una cuenta verdadera abre otra dimensión del problema.
Pablo Diz, director de SerStorm Marketing Turístico, pone el foco precisamente allí. Correos, redes sociales y WhatsApp se convirtieron en herramientas centrales de comercialización y atención, pero también en puertas de acceso a la identidad de una empresa.
Una de las defensas más elementales sigue siendo la autenticación en dos pasos. Diz recomienda utilizar aplicaciones autenticadoras antes que depender exclusivamente del correo electrónico: si el mail también resulta comprometido, el código enviado allí deja de funcionar como una barrera independiente. (Riesgo fantasma que pone en jaque datos, negocios y la confianza del pasajero)
“No necesariamente requiere una gran inversión tecnológica”, resalta, para destacar la verificación de las cuentas oficiales en redes sociales.
De esta manera, el problema ya no consiste únicamente en proteger servidores. También hay que proteger la identidad.
Del spam a reservas falsas
La batalla sucede mucho antes de que el pasajero advierta algo extraño.
Pablo Niedermayer, CEO de Consult-ar, describe desde la tecnología aplicada al turismo un escenario de ataques permanentes sobre formularios web, suscripciones a newsletters y herramientas de administración de contenidos.
En las últimas semanas detectaron, en uno de sus clientes, un fuerte crecimiento del spam que ingresaba mediante formularios y debieron modificar código y reforzar validaciones. También encontraron intentos de aprovechar vulnerabilidades en herramientas para subir imágenes a sitios autoadministrables. La respuesta incluyó nuevas validaciones, accesos asociados a IP, identificadores propios y tokens específicos.
Además, existen zonas mucho más sensibles, como las operaciones con información vinculada con tarjetas y medios de pago.
Ahí aparece una práctica cotidiana que multiplica riesgos: enviar datos de tarjetas por WhatsApp o correo electrónico. Un virus, una computadora comprometida o el acceso indebido a un mail pueden dejar expuesta información que nunca debería haber circulado por esos canales.
Pero los ataques también pueden trasladarse directamente al negocio. Niedermayer relata intentos de generar reservas masivas y explica que pueden aplicarse bloqueos ante peticiones reiteradas desde una misma IP.
No alcanza con instalar una solución y considerar cerrado el asunto. Se necesitan auditorías, consultoría especializada, backups permanentes y actualizaciones. (Turismo bajo ataque: los ciberdelitos y las estafas crecieron 122% en tres años)
Una empresa segura también puede ser utilizada para estafar
Ahí aparece quizá la paradoja más incómoda.
Una agencia u hotel puede invertir en servidores, contraseñas, backups y protección de sus sistemas y, aun así, descubrir al día siguiente que alguien creó una página idéntica utilizando su nombre.
“La identidad digital debe considerarse un activo crítico”, sostiene Collante.
Eso obliga a ampliar el concepto tradicional de ciberseguridad. Hay que monitorear la aparición de páginas, perfiles, anuncios o dominios similares, disponer de procedimientos para denunciarlos y comunicar con claridad cuáles son los canales oficiales.
La prevención también atraviesa a los empleados.
Entre las medidas mínimas, Collante menciona autenticación multifactor; eliminación de cuentas compartidas; equipos actualizados; monitoreo de accesos; backups separados; doble validación ante cambios de cuentas bancarias, solicitudes de pago o modificaciones de reservas; control de proveedores; y capacitación periódica.
Pero agrega una que suele aparecer demasiado tarde: tener un protocolo de respuesta a incidentes y haberlo ensayado antes de necesitarlo.
No alcanza con “fijarse bien”
Revisar la URL completa, ingresar al sitio desde una fuente oficial y desconfiar de enlaces recibidos ante pedidos de dinero o información siguen siendo medidas necesarias.
Pero trasladar toda la responsabilidad al consumidor resulta cada vez menos eficaz frente a engaños capaces de reproducir con enorme precisión la apariencia de una empresa. (El futuro de la ciberseguridad en turismo)
Por eso, el desafío también interpela a las compañías: construir mecanismos sencillos para que el pasajero pueda comprobar que una comunicación, una reserva y una solicitud de pago son auténticas.
“Bajábamos una página y al otro día aparecía otra”
Un hotelero, quien pidió reserva de identidad, relata que los estafadores clonaron la web de su establecimiento, modificaron el dominio y promocionaron el sitio falso en Google.
El pasajero creía reservar en el hotel, pero era derivado a WhatsApp, donde le ofrecían descuentos a cambio de una transferencia.
Cuando detectaron el fraude comenzó otra carrera: denuncia penal, pedidos judiciales para bajar la página y hasta pagar publicidad en Google para que la web oficial apareciera por encima de la falsa.
El problema era la velocidad: mientras conseguir la baja podía demorar entre tres y cinco días, surgían nuevos dominios.
“Bajábamos una página y al otro día aparecía otra”, resumió.
Temas relacionados

