Santiago, 07 de febrero de 2023 – El pasado jueves 2 de febrero, el BancoEstado interpuso una querella al 7º Juzgado de Garantía de Santiago, por fraude informático que afectó a lo menos a 43 microempresas clientes del banco, en montos que van desde $1.200.000 a $43.525.833, siendo el total de lo defraudado de $290.368.997.
La querella criminal presentada en contra de todos aquellos que resulten responsables, del delito de Fraude Informático establecido en el artículo 7 de la Ley 21.459, además del delito de uso malicioso de tarjeta de pago o autenticación, suplantación de Identidad del titular, establecido en las letras f) y g) del artículo 7 de la Ley 21.234.
Cabe señalar, que la querella fue presentada posterior a la multa de UF 4.000 que la Comisión para el Mercado Financiero (CMF) aplicó a la institución bancaria, en resolución del 30 de enero de 2023, por no cancelar los cargos o restituir oportunamente los fondos a usuarios afectados por hurto, robo, extravío o fraude en tarjetas de pago o transacciones electrónicas, de acuerdo a lo establecido en la Ley N° 20.009.
Los detalles del fraude informático
En el documento presentado por el BancoEstado ante el Poder Judicial, se especifica el siguiente método empleado por los ciberdelincuentes:
- Primero la creación de una página web de similares características a la página web oficial del Banco
- Luego, la página web falsa es posicionada dentro de los primeros resultados del buscador “Google”.
- Para posteriormente, la persona engañada pinchara el link de la página fraudulenta donde el cliente del banco, pensando que se trataba de la página original del Banco ingresaba sus credenciales, Rut de empresa, Rut de apoderado y su clave.
- Una vez dentro de la página falsa, se le presentaba a los clientes del banco una pantalla donde se le indicaba que, para validar el ingreso a la nueva plataforma del banco, era necesario ingresar los valores de la tarjeta de coordenadas.
- Las personas engañadas, pensando que se trataba del sitio original del banco, introdujeron todas las coordenadas de sus tarjetas pasando inmediatamente a estar esa información en posesión de los autores del delito. En este momento los responsables del “Phishing” ya contaban con todos los datos de acceso y las claves de la victimas para realizar cualquier transferencia.
- El “Phishing” estuvo orientado principalmente a microempresas que operaban como “monoautorizadores”, es decir, no se requería una clave adicional para autorizar las transferencias.
- Adicionalmente todas las transacciones realizadas por los autores de los delitos fueron aquellas en que no se solicitaba una “tercera clave” por parte del Banco, siendo principalmente dos casos:
- El primero de ellos la transferencia de fondos a un un evo destino bajolos $250.000, una primera transferencia a un nuevo destino no requiere el uso de tercera clave.
- El segundo caso es a través de la funcionalidad de “Pago de servicios” dicha funcionalidad tampoco cuenta con autorización con tercera clave a la fecha de las transacciones.
- De esta forma los responsables del “Phishing”, con las claves previamente sustraídas, realizaron múltiples transferencias vulnerando las cuentas del BancoEstado usando de forma maliciosa las claves obtenidas haciendo posible que terceros realicen pagos y transferencias sin la autorización de los titulares.
Finalmente, en la querella se solicita al Ministerio Público decrete las siguientes diligencias: Se despache orden de investigar a la Brigada de Delitos Económicos de la Policía de Investigaciones de Chile. Y también se cite a prestar declaración a los titulares de las cuentas corrientes clientes del “Phishing”.


