¿Qué es una estafa de brushing?
Las estafas de brushing son un tipo de fraude en el comercio electrónico en el que los vendedores envían productos a direcciones aleatorias para mejorar su presencia en línea en la plataforma que utilizan, normalmente dejando reseñas falsas después de que el artículo se haya marcado como recibido.
Una estafa de brushing típica puede implicar que alguien reciba un producto, como una goma para el pelo o un juguete de plástico, sin dirección de devolución. Como se envía un artículo real a una persona real, estos pedidos pueden parecer legítimos en plataformas de venta en línea como eBay o Amazon, lo que permite al vendedor dejar una reseña «verificada».
Puede que estés pensando que recibir artículos gratis por correo no es lo peor del mundo. ¡Puede que incluso estuvieras buscando una funda de móvil barata!
Pero el hecho de que el vendedor fraudulento haya podido encontrar tu nombre y dirección indica que tu información personal puede haber quedado expuesta (en la web oscura, en sitios legales de corredores de datos o en fuentes públicas) y que los estafadores la están utilizando. Peor aún, en una nueva versión de las estafas de brushing, algunos estafadores adjuntan códigos QR maliciosos a estos paquetes para intentar robar la información personal de los destinatarios.

¿Cómo funcionan las estafas de brushing?
Las estafas de brushing funcionan porque las plataformas de venta consideran los pedidos con entrega confirmada como «verificados». En las estafas de brushing, solo se envían artículos baratos (aunque el artículo de la reseña puede ser un producto de lujo). El coste de enviar el artículo puede verse como una inversión, ya que un gran número de reseñas positivas verificadas puede ayudar a que la tienda del vendedor gane una posición más ventajosa en el algoritmo de la plataforma.
Aquí tienes el proceso paso a paso de cómo funciona una estafa de brushing de principio a fin:
1. El estafador obtiene tu información.
Pueden obtener tu información de bases de datos de filtraciones de datos en la web oscura o de registros públicos. Luego la utilizan para crear una cuenta falsa con tu nombre y dirección.
2. El vendedor «compra» su propio artículo con una cuenta falsa.
Este artículo puede aparecer como un bien de lujo de alto valor, o puede corresponder al artículo barato que recibes en realidad.
3. Te envían una baratija de bajo coste.
El paquete que recibes no tiene dirección de remitente o tiene una dirección de remitente falsa, para que no se pueda rastrear. Incluso puede contener un código QR malicioso.
4. El vendedor se da a sí mismo una reseña positiva.
Esto ayuda a que su tienda gane posiciones en el ranking dentro del algoritmo de la plataforma elegida.
Estafas de brushing con códigos QR falsos
Una de las formas en que los ciberdelincuentes están evolucionando las estafas de brushing es adjuntando códigos QR maliciosos a los paquetes. Este tipo de ataque se conoce como quishing o phishing con código QR. Un destinatario curioso que recibe un paquete no solicitado puede analizar el vínculo con la esperanza de descubrir de dónde viene ese misterioso regalo o cómo devolverlo.
Sin embargo, el vínculo incluido en estos códigos de quishing puede llevar a un sitio web malicioso que utiliza trucos de ingeniería social para engañar a las víctimas. Es posible que la página te pida que interactúes con una página de inicio de sesión falsa para revelar tus credenciales, que introduzcas los datos de tu tarjeta en un portal de pago falso o que descargues malware de robo de información.
El FBI advierte de que, aunque estos ataques híbridos de brushing y quishing no están tan extendidos como otros tipos de estafas, siguen siendo una amenaza grave, y las víctimas deben denunciar cualquier incidente al Centro de Denuncias de Delitos en Internet (IC3).

¿Por qué son perjudiciales las estafas de brushing?
Aunque el artículo que recibes puede ser falso, la mayoría de las estafas de brushing no te perjudican directamente. No serás responsable de recibir un artículo falsificado en una estafa de brushing.
Sin embargo, las estafas de brushing no son del todo inofensivas, y pueden ser incluso un síntoma de un problema mayor: la exposición de datos. Si has sido víctima de una estafa de brushing, significa que tu información de identificación personal (PII) está circulando en algún lugar de internet y está disponible para los estafadores.
Profundicemos un poco más en los riesgos de las estafas de brushing:
Exposición de datos
Las estafas de brushing se basan en nombres y direcciones reales, lo que significa que es probable que parte de tu información personal se haya recopilado, vendido o expuesto en la web oscura o en sitios de corredores de datos. Si tus datos han quedado expuestos tras una filtración de datos, es posible que veas un aumento en los intentos de estafa, incluidas las estafas de brushing.
Que tu nombre y dirección queden expuestos puede que no te ponga en riesgo directo de sufrir un fraude grave como el robo de identidad, pero sí puede aumentar tu exposición a estafas dirigidas (también conocidas como spear phishing). En última instancia, esto puede derivar en robo de identidad y pérdidas económicas si el estafador, que ya cuenta con algunos de tus datos personales, te engaña para que reveles aún más información confidencial.
Y si se han filtrado tu nombre real y dirección, es posible que otra información más confidencial también haya quedado expuesta. Herramientas de monitorización como Avast BreachGuard te ayudan a determinar cuánta información personal tuya circula por la web oscura, para que puedas tomar medidas y proteger tus cuentas y tu identidad.
Reseñas falsas publicadas en tu nombre
Los estafadores pueden usar tu nombre para publicar reseñas de «compra verificada» vinculadas a los artículos que envían. Esto no te perjudica directamente, pero tampoco es lo ideal: tu identidad se está usando sin tu consentimiento para respaldar prácticas engañosas.
Productos falsos o falsificados
Los artículos enviados en las estafas de brushing suelen ser de baja calidad, falsificados o no aptos. Recibirlos no te meterá en problemas, pero es posible que estos productos no cumplan las normas de seguridad, especialmente si son electrónicos, cosméticos o bienes de consumo. Te recomendamos no usar el producto si crees que lo recibiste como parte de una estafa de brushing.
Estafas de seguimiento
En algunos casos, los estafadores pueden intentar ponerse en contacto contigo sobre el paquete, haciéndose pasar por atención al cliente, servicios de entrega o vendedores. Si alguien se pone en contacto contigo para pedirte información o un pago relacionado con una entrega inesperada, lo más seguro es ignorar el mensaje.
Prácticas de venta desleales
Las estafas de brushing se utilizan para inflar forzadamente las valoraciones y clasificaciones de productos con reseñas «verificadas» falsas. Esto socava la confianza en los mercados en línea y pone en desventaja a los vendedores legítimos, lo que dificulta que los compradores puedan confiar en las reseñas a la hora de realizar compras.
Estafas de quishing
Algunos paquetes de brushing incluyen códigos QR que te piden que los escanees para obtener más información sobre el producto o la entrega. Estos códigos pueden llevarte a sitios de phishing diseñados para robar información personal o de inicio de sesión. Evita escanear los códigos QR de paquetes inesperados, especialmente si te piden que introduzcas datos confidenciales.

Qué hacer si recibes un paquete no solicitado
Si recibes un paquete sin haberlo solicitado, lo mejor es ignorarlo sin más. Si el paquete contiene consumibles, productos electrónicos o cosméticos, deshazte de él de forma segura. No escanees ningún código QR adjunto, no llames a ningún número que pueda venir con el paquete y no respondas a mensajes que afirmen ser del vendedor o del servicio de atención al cliente. Probablemente se trate de una estafa de seguimiento.
Comprueba si hay etiquetas que puedan indicar en qué plataforma podría estar intentando el vendedor manipular los resultados, ya que podrían ser útiles cuando informes de la estafa de brushing.
Por último, utiliza una herramienta de supervisión de filtraciones de datos o realiza un análisis de la web oscura para averiguar si circula por la web oscura algo más que tu nombre y dirección. Si es así, puede que necesites cambiar tus contraseñas, activar la autenticación en dos pasos o incluso congelar tu crédito para contribuir a la protección contra las suplantaciones de cuentas o el fraude.
Vigila los informes de crédito y los extractos bancarios para detectar cualquier cargo de «prueba» no autorizado que pueda producirse tras una filtración de datos y que podría indicar cargos más graves en tu cuenta en un futuro próximo.
¿Tengo que devolver los paquetes no solicitados?
No. El Servicio de Inspección Postal de EE. UU. asegura a los particulares que, por ley, los paquetes no solicitados son suyos y pueden quedárselos. Las directrices de la FTC también reiteran que puedes quedarte con cualquier mercancía que recibas.
Cómo denunciar una estafa de brushing
Denunciar las estafas de brushing puede ayudar a los mercados digitales y a los organismos reguladores a hacer frente al fraude. Así puedes denunciar una estafa de brushing.
-
Si es posible, informa a la plataforma en la que el vendedor intenta mejorar su reputación, como Amazon, eBay o Temu. Puede que encuentres esta información en el paquete que recibiste por correo buscando cualquier logotipo que reconozcas.
-
Informa del fraude a la Comisión Federal de Comercio (FTC).
-
Si el paquete se envió por correo y sospechas que puede ser peligroso, puedes informar del incidente al Servicio de Inspección Postal de Estados Unidos.
Protege tu información personal en línea
La mejor forma de mantener tus datos a salvo es con un enfoque por capas. Avast te ayuda a mantenerte a salvo al comprobar si tu información se ha filtrado, avisarte sobre sitios web falsos mientras navegas y bloquear vínculos y archivos adjuntos maliciosos conocidos antes de que puedan causar daños.