El 17 de agosto de 2022 la Secretaría de Seguridad Ciudadana de las CDMX (SSC CDMX), realizó un operativo a través de la Policía Cibernética, con una muy buena ejecución y coordinación con la Fiscalía General de Justicia (FGJ CDMX) capitalina.
Al día siguiente, la Jefa de Gobierno Claudia Sheinbaum, a las 11:29 a.m., presentó una conferencia de prensa en torno al evento.
En ella, el secretario de seguridad ciudadana, Omar García Garfuch dio los pormenores, en el que indicó que elementos de ambas instituciones realizaron cateos en un total de 12 domicilios de la capital, a razón de un incremento anormal de denuncias en contra de las aplicaciones de préstamos disponibles para Smartphones.
Discutamos diez claves trascendentales que emanan de este evento que son objeto de reflexión:
1. La complejidad de las redes de cibercrimen y su trasnacionalidad
Durante el operativo se aprendió a un total de 24 personas, de las cuales, cinco eran de origen asiático.
Algo trascendental es analizar el alcance nacional e internacional de la red criminal, que involucraba puntos de operación de 8 alcaldías de la CDMX, a 8 entidades de la república (Jalisco, Sinaloa, Nuevo León, Hidalgo, Querétaro, etc.), y la colaboración de Call Centers desde Colombia y China.
Lo que enmarca el buen uso de la trasnacionalidad y colaboración por parte de estos actores, que es una de las características de la ubicuidad del ciberespacio.

2. ¿Quién regula la carga de apps a sitios como Google Play y Mac Store?
Una de las lagunas más aprovechadas por las bandas criminales asociadas a las redes de montadeudas es la ausencia de una entidad reguladora y verificadora de las Apps que son cargadas en Google Play y Mac Store.
3. La debilidad y falta de una cultura de protección de datos de los usuarios.
Las principales víctimas accedieron a las Apps de montadeudas por medio de publicidad engañosa o recomendaciones en sitios web, que prometían préstamos bancarios con tan sólo descargar la aplicación y registrarse en ella.
Es importante mencionar, que al descargar cualquier App damos información sensible como usuarios, y datos vitales como nuestro nombre completo y fecha de nacimiento (muy utilizados en contraseñas personales), número celular, así como permitir acceso a nuestra galería de imágenes y/o contactos.
4. La evolución de la ingeniería social para robar la tranquilidad de los usuarios.
Los esquemas de extorsión utilizaban una red compleja y sofisticada de ingeniería social, para extorsionar a las víctimas.
Al darse de alta en la App, las redes de montadeudas podían identificar el usuario de Facebook, Twitter o Instagram del usuario y extraer fotos de él, información personal y de su familia, que utilizaban para posteriormente contactarlos directamente iniciar el esquema de extorsión.
Los cibercriminales enviaban fotos y videos modificados con los rostros de las víctimas, probablemente extraídas de redes sociales.
5. ¿Estamos frente a un problema de ciberseguridad o de seguridad de la información?
La combinación de factores como la ausencia de una cultura de protección de datos y los complejos esquemas de ingeniera social utilizados por las bandas criminales ponen en tela de juicio si estamos frente a un problema de seguridad de la información o de ciberseguridad.
Las debilidades estructurales, vinculados a que la población proporcionaba su información sin ser sensibles que esta podía comprometer su seguridad indicarían lo primero.
6. ¿Y si los ciber criminales refinaran sus capacidades técnicas a las de un programador?
Una de las principales dudas en torno al esquema de los montadeudas es la siguiente: ¿tenían potencial de acceso a información y extracción de datos de los smartphones vulnerados? ¿Qué tan profunda es está? ¿Qué pasaría si las redes de ciber criminales se nutrieran en capacidades como el pentesting, uso de aplicaciones como Kali Linux, Metaesploit u Owaps? El esquema de inmersión, y la capacidad para vulnerar a los usuarios sería más profunda. En efecto, los esquemas de extorsión más amplios.

7. El brumoso campo de la procuración de justicia frente a los ciberdelitos
Una de las principales debilidades aprovechadas por los cibercriminales, es la ausencia de experiencia de los abogados litigantes y defensores en México para atender denuncias frente a ciberdelitos.
Lo anterior, se complementa con la poca presencia de esta materia en códigos penales nacionales y estatales para tipificar este tipo de actividades delictivas.
8. El potencial del esquema de operación para expandirse a otras entidades del país.
El esquema de los montadeudas tiene un alto potencial de expandirse a una gran cantidad de asentamientos urbanos importantes del país.
Ciudades como Monterrey, Jalisco, León, Tijuana, etc., son nuevos destinos en los cuáles podrían expandirse o estar ahora mismo operando.
Sin embargo, queda la duda de que tantas capacidades de investigación y contención tienen las instituciones de procuración de justicia de estas ciudades para enfrentar a este tipo de redes criminales.
9. El reto de la captación de los ciberdelitos y generar estadística en la materia.
En una de mis publicaciones con título Panorama de nacional de ciberdelitos: ¿qué sabemos al respecto en México? Publicada en el No. 67 de la Revista Praxis Legal, de la editorial Wollters Kluwer, analicé el contexto de ciber delitos en México.
Para esto, realicé una solicitud de información a la Unidad de Transparencia, de la Secretaría de Seguridad Pública Ciudadana (SSPC), por medio de la Plataforma Nacional de Transparencia (PNT), del INAI.
Como resultado la Dirección Científica de la Guardia Nacional, me proporcionó la información de reportes ciudadanos de ciber delitos, desglosados por tipo de reporte, a través de los años 2013-2021.
10. Los montadeudas pueden ser la punta del iceberg de la ciber delincuencia en México.
En relación con lo anterior, no me queda duda que los montadeudas son la punta del iceberg en el ecosistema del cibercrimen en México.
¿Qué pasa con los ataques de ramsonware, las brechas de información o el robo de propiedad intelectual a través del ciberespacio en México? ¿Cómo se moverán las redes de ciber delincuentes a través de la Deep Web y la Dark Net? ¿Qué pasara con los ataques a Infraestructuras Nacionales Críticas o a bases y redes gubernamentales, por parte de ciber agresores?





