Anatomía de una estafa en Wallapop

phishingingeniería socialanálisis

Me escribió un comprador con cinco estrellas. Detrás había una red de cuentas falsas, una copia de Wallapop y un único objetivo: mi tarjeta.

Un iPhone 13 de cebo

Estos días he estado vendiendo unas cosas por Wallapop y, nada más publicar los primeros anuncios, empezaron a llegarme compradores con instrucciones bastante raras. Sabía que era una estafa, la denuncié y lo dejé pasar. Pero me picó la curiosidad: puse un iPhone 13 a un precio jugoso para ver hasta dónde llegaba la historia.

El 6 de septiembre me escribió un comprador. Me dijo que la venta ya estaba cerrada y que solo necesitaba mi correo electrónico, escrito sin la arroba (@). Se lo di —una dirección desechable— y en el mismo minuto recibí un correo de "Wallapop" con mi artículo y un botón de Revisar venta.

Es una investigación pequeña, sobre algo que me pasó a mí y sin más pretensiones. Esto es lo que encontré y cómo lo analicé.

Los dominios van defanged (sanitizados): con corchetes, como dnswebs[.]cc, para que nadie entre por accidente.

Ingeniería social: todo empieza en el chat

El primer mensaje llegó a las 14:06 y no estaba escrito como lo escribiría un comprador, sino como si fuera la propia plataforma: "¡Enhorabuena! Tu venta está confirmada... solo necesitamos que nos des un medio de contacto digital".

Y luego estaba cómo me pedía el correo:

Chat de Wallapop pidiendo responder con el correo electrónico sin usar el símbolo arroba, con el ejemplo mariagarcia mail es (com)

Este detalle lo delata: "Responde a este mensaje con tu correo electrónico (sin usar el símbolo @)", y hasta incluye un ejemplo de cómo escribirlo.

Wallapop detecta el intercambio de datos de contacto en el chat y avisa —lo comprobé yo mismo—, y un @ seguido de un dominio es lo más fácil de detectar del mundo.

Después llegaron un par de mensajes más genéricos que servían de refuerzo: "tus datos están protegidos", "envía solo tu correo, sin más texto".

Aunque este mensaje no me lo veía venir:

⚠️ "Importante: No está permitido que respondas a otros interesados ni que vendas el artículo a otra persona. Hacerlo supondría una violación de las normas de la plataforma y podría dar lugar a acciones legales, ya que el comprador ya ha cumplido con su parte del acuerdo de compra-venta."

Me amenazaba con consecuencias legales y, de paso, me sacaba del mercado para que no vendiera el artículo a nadie más mientras me trabajaban la estafa.

Hay que reconocer que la plataforma hizo su trabajo: cuando fui a mandar mis datos de contacto, me saltó un aviso. No bloqueó el envío —el mensaje salió con la @ igualmente—, pero bueno, supongo que avisar es exactamente lo que tenía que hacer.

Aviso emergente de Wallapop: Send personal details? con el texto For a safer experience, we recommend not sharing your details. Scammers might try to obtain your personal information, y los botones Send anyway y Edit message

El aviso que saltó al enviar el correo. Le di a "Send anyway" a propósito, con un buzón desechable, porque quería ver el resto de la cadena. En una conversación normal la respuesta correcta es la contraria.

El último mensaje del chat fue este:

Chat de Wallapop: mensaje enviado con la dirección de correo a las 14:09 y respuesta inmediata en mayúsculas diciendo que la verificación de la cuenta se ha realizado correctamente y que debe hacer clic en el botón obtener dinero del correo

La respuesta, en el mismo minuto. Mandé la dirección a las 14:09 y el correo de phishing llevaba fecha de las 14:09:32.

La trampa de las valoraciones

Antes de seguir con el correo me fui a mirar el perfil del comprador, Miguel R., algo que habrá hecho cualquiera que haya usado Wallapop alguna vez: mirar quién te compra qué. Al final estas plataformas funcionan por confianza —número de ventas, reseñas, estrellas concedidas— y ese perfil tenía cinco estrellas, dos valoraciones, ninguna pega.

Perfil de Wallapop de Miguel R. con 0 artículos en venta y 2 valoraciones, ambas de cinco estrellas y fechadas hoy, una de una cuenta desactivada y otra de Miguel M.

Las dos valoraciones de "Miguel R.". Cinco estrellas las dos, y las dos fechadas el mismo día en que me escribió. Una venía de una cuenta ya desactivada.

Dos valoraciones perfectas escritas el mismo día en que me escribió. Tiré del hilo entrando en el perfil de quien le valoraba, y de ahí al siguiente, y al siguiente:

Cuenta Ubicación En venta Valoraciones Quién le valora
Miguel R. (el que me escribió) 0 2, del mismo día cuenta desactivada + Miguel M.
Miguel M. Sevilla 0 2, del mismo día Noelia G. + Miguel R.
Noelia G. Barcelona 0 2, del mismo día Noelia R. + Miguel M.
Noelia R. Murcia 0 2, del mismo día Noelia H. + Noelia G.

Perfil de Wallapop de Noelia R. con 1 venta, 1 compra, 0 artículos en venta y 2 valoraciones de cinco estrellas fechadas hoy, de Noelia H. y Noelia G.

Y el siguiente, calcado. Noelia R., misma ficha que las demás: una venta, una compra, nada publicado y dos valoraciones del mismo día. La siguiente de la cadena era Noelia H.

Los textos, además, eran intercambiables: "Inmejorable, comprador muy majo, comunicación perfecta", "Todo ideal, rápido y sin líos. Un placer", "10 de 10, comprador majísimo". Y los nombres tampoco disimulaban mucho: Miguel R., Miguel M., Noelia G., Noelia R., Noelia H. Dos nombres de pila y la inicial cambiada, repartidos por Sevilla, Barcelona y Murcia, como si fueran gente sin relación.

Un correo que no suplantaba a nadie

Con el correo ya en el buzón, me lo bajé en .eml y me fui a las cabeceras.

Cabecera Valor
From "Wallapop omnova" <admin@omnova[.]net>
Return-Path admin@omnova[.]net (coincide con el From)
Subject Confirmación de venta #669337
DKIM d=omnova[.]net; s=aliyun-ap-southeast-1firma válida
SPF v=spf1 include:spfdm-ap-southeast-1.aliyun.com -allpasa
Envío API de Alibaba Cloud DirectMail, región Singapur

Esperaba encontrarme un From falsificado y encontré lo contrario: el atacante no suplantaba el dominio de Wallapop, usaba otro distinto. omnova[.]net tenía publicados un SPF y una clave DKIM para enviar a través de Alibaba Cloud DirectMail, así que quien mandó el correo tenía acceso a ese dominio o a la cuenta de envío configurada con él.

Esto tiene una consecuencia práctica que es, creo, lo más importante del caso: una detección que solo mire si falla la autenticación del correo no tiene por qué ver este mensaje. SPF y DKIM pasan, y el DMARC de Wallapop no entra en juego porque su dominio no aparece en el remitente. Lo que lo delata es otra cosa: el nombre para mostrar contiene una marca conocida y el dominio del remitente no es el de esa marca. A eso se suman la reputación del dominio, los enlaces y el propio contenido, que es por donde lo pueden cazar los filtros.

Correo de phishing renderizado: remitente Wallapop omnova admin@omnova[.]net, asunto Confirmación de venta #669337, cuerpo con Se ha vendido tu artículo, iPhone 13 Azul Marino y botón Revisar venta

El señuelo. Marca Wallapop, número de pedido repetido cuatro veces y un único enlace de acción. Abajo, "las respuestas a este correo no son supervisadas", para quitarte las ganas de contestar y comprobar.

Un CAPTCHA que no comprueba nada

El botón del correo no llevaba directamente a la página falsa, sino a hxxps://dnswebs[.]cc/D7Z6M3Y7[.]html, que mostraba un CAPTCHA de Cloudflare Turnstile.

Navegador en dnswebs[.]cc mostrando un widget con Success! Verification complete, un botón Continue y el pie CF Turnstile · Privacy · Terms

El filtro. Parece Turnstile, tiene el naranja de Cloudflare y hasta enlaza a su política de privacidad real. Pero es solo la apariencia.

Revisé el HTML y no encontré ninguna integración real con Cloudflare Turnstile: el widget es CSS imitando al de Turnstile, y detrás solo hay un temporizador.

const TARGET_URL = "hxxps://wallapop.purchase183[.]com/unit/2EWUIGLIURVA?m=h";

setTimeout(() => {
  const goBtn = document.createElement('a');
  goBtn.href = TARGET_URL;
  goBtn.textContent = "Continue";
  btnArea.appendChild(goBtn);
}, 2500);

El botón Continue no existe hasta 2,5 segundos después de cargar la página.

Además, en el CSS encontré un comentario que el desarrollador se dejó puesto:

/* ОБНОВЛЕННЫЕ СТИЛИ ДЛЯ КНОПКИ */

Significa "Estilos actualizados para el botón" en ruso 🇷🇺.

Un clon con la foto de mi anuncio

Superado el filtro, aparecía una réplica de Wallapop en español con mi iPhone 13 Azul Marino, 250 €, etiqueta Vendido, distintivo ✓ Producto pagado y mi perfil de vendedor.

Debajo del artículo había un chat con el supuesto comprador:

"Hola, el comprador ya ha pagado la mercancía. El dinero ya se ha recibido y está pendiente de confirmación por parte del vendedor. Por favor, rellene el cheque y una vez que los detalles hayan sido verificados con éxito, el dinero de la mercancía se abonará en su cuenta inmediatamente."

No era el chat de Wallapop, sino uno falso dentro de la web del atacante. Empecé hablando con "Miguel" en el chat real de Wallapop y acabé en uno de mentira.

Y entonces me pidió el CVV

Ventana Autenticación sobre la web falsa pidiendo número de tarjeta, fecha MM/YY y código CVV, con el texto autentifíquese para recibir el dinero y la mención a DotPay PCI DSS Nivel 1

El objetivo de toda la cadena. En la barra de direcciones se lee wallapop.purchase183[.]com. El dominio registrado es purchase183[.]com; "wallapop" es solo un subdominio.

Botón Obtener dinero"Autenticación""Introduzca los datos de su tarjeta bancaria y autentifíquese para recibir el dinero". Número, caducidad, CVV. Con la mención a DotPay, un "PCI DSS Nivel 1" de adorno y un candado que pone "Conexión protegida".

Para cobrar una venta de Wallapop no hay que escribir el número, la caducidad y el CVV de tu tarjeta en ninguna web.

El CVV no autoriza nada por sí solo —eso lo decide el banco—, pero en las compras online, donde nadie ve la tarjeta, es el dato con el que se comprueba que quien paga la tiene. Número, caducidad y CVV juntos son justo lo que hace falta para intentar comprar por Internet a tu nombre. Wallapop te paga en el monedero de la app, y nada de eso pasa por meter tu tarjeta en una página a la que has llegado desde un correo. Todo el montaje —el correo, el CAPTCHA, la web clonada, el chat— existe para que no pienses en eso mientras rellenas tres campos.

Indicadores observados

Todo lo que salió en este caso, junto y defanged, por si alguien quiere buscarlo en sus registros:

Tipo Indicador
Remitente admin@omnova[.]net (nombre para mostrar: Wallapop omnova)
Asunto Confirmación de venta #669337
Envío Alibaba Cloud DirectMail, selector DKIM aliyun-ap-southeast-1
URL del CAPTCHA falso hxxps://dnswebs[.]cc/D7Z6M3Y7[.]html
URL del clon hxxps://wallapop.purchase183[.]com/unit/2EWUIGLIURVA?m=h
Dominios omnova[.]net, dnswebs[.]cc, purchase183[.]com, wallapop.purchase183[.]com

El número de pedido y los identificadores de las URL tienen pinta de cambiar con cada víctima; para buscar, lo que más sirve son los dominios.

Estado de la infraestructura

Mientras hacía el análisis seguía todo en pie: el CAPTCHA falso respondía y el clon estaba servido. Lo reporté en ese momento.

Aguantó un par de días, el fin de semana en que me pasó esto. A día de hoy, 14 de septiembre, el clon (wallapop.purchase183[.]com) ya está caído.

Si te llega algo parecido, no hace falta investigar nada. Con esto basta:

  • Denuncia al usuario desde la app, en el chat o en su perfil. Es un minuto, y cuanto antes cierren la cuenta, a menos gente le llega.
  • No pulses los enlaces del correo. Si dice que has vendido algo, abre tú Wallapop y compruébalo ahí.
  • Marca el correo como phishing o spam en tu gestor de correo, y bórralo.

Y no te fíes de estas cosas, que aquí estaban todas y ninguna demuestra nada:

  • El logo de Wallapop en el correo. Ponerlo es gratis. Mira la dirección desde la que llega: aquí era admin@omnova[.]net.
  • La foto de tu anuncio. Es pública, cualquiera puede usarla.
  • El candado del navegador. Protege la conexión con la web en la que estás, pero no demuestra que esa web sea de Wallapop.
  • La dirección de la web. Que lleve "wallapop" no significa nada. Antes de meter ningún dato, fíjate bien en qué web estás.

Cinco consejos si vendes en Wallapop

  1. No des tu correo ni tu teléfono. Si te lo piden "sin la arroba", es una estafa. Y si la app te avisa, hazle caso.
  2. Nunca metas tu tarjeta para cobrar. Una venta de Wallapop se cobra en el monedero de la app, no escribiendo tu tarjeta en una web.
  3. Comprueba la venta en la app. No te fíes de un mensaje ni de un correo que diga que ya has vendido.
  4. No te fíes de las estrellas. Si todas las valoraciones son del mismo día y la cuenta no tiene nada en venta, desconfía.
  5. Desconfía si te prohíben vender a otro. Si te amenazan con "acciones legales", es para tenerte quieto.

Si ya has metido la tarjeta, llama al banco y bloquéala.

Para cerrar

En resumen, esta estafa no tiene nada de sofisticada. No es lo último del siglo, pero está bien hecha y bien pensada para aprovecharse de quien, por desconocimiento, se fía de todo lo que ve en Internet. Cada vez se lo curran más.

Por suerte, cada vez pica menos gente, pero sigue picando, porque todavía hay gente para todo. En 2024 la Guardia Civil detuvo a cinco personas que habían sacado 325.000 euros a dos mujeres haciéndose pasar por Brad Pitt.

Y hasta aquí este pequeño análisis de fin de semana.


— Kharonte