mundial y ciberdelincuentes

España gana el Mundial y los ciberdelincuentes salen a jugar

Imagen de Francisco García Otero
Francisco García Otero
| 20 julio, 2026

España vuelve a estar en lo más alto.

La selección española se proclamó ayer campeona del mundo tras imponerse a Argentina por 1-0 en la final del Mundial de 2026. El gol de Ferran Torres en el minuto 106 desató las celebraciones y convirtió a España, por segunda vez en su historia, en campeona mundial.

Las calles se llenaron de banderas, celebraciones y camisetas de la selección. También aumentaron las búsquedas de equipaciones, recuerdos, entradas para celebraciones y productos relacionados con la victoria.

Y donde hay una gran demanda, emoción y urgencia, los ciberdelincuentes ven una oportunidad.

Una camiseta puede ser el comienzo de una estafa

Durante los próximos días es muy probable que aparezcan anuncios, mensajes y publicaciones con reclamos como:

  • “Consigue la camiseta de los campeones”.
  • “Edición limitada con la segunda estrella”.
  • “Últimas unidades disponibles”.
  • “Sorteo oficial de la selección”.
  • “Camiseta gratis: paga únicamente los gastos de envío”.
  • “Descuento especial por la victoria de España”.

Algunas ofertas serán legítimas. Otras pueden conducir a tiendas fraudulentas creadas para robar dinero, datos personales o credenciales.

La Policía Nacional ya había alertado recientemente sobre falsos reclamos relacionados con supuestas camisetas de la selección española que podían acabar en malware, robo de datos o cargos económicos. Paralelamente, investigadores de seguridad habían detectado páginas falsas relacionadas con el Mundial que imitaban la estética de organizaciones oficiales para vender entradas y merchandising inexistente.

El fraude no siempre consiste en recibir una camiseta falsa

Cuando hablamos de compras fraudulentas, solemos pensar en productos falsificados o de mala calidad. Sin embargo, en muchos casos no existe ningún producto.

La camiseta es simplemente el señuelo.

El objetivo real puede ser:

  • Cobrar una compra que nunca será enviada.
  • Obtener los datos completos de una tarjeta bancaria.
  • Robar nombres, direcciones, teléfonos y correos electrónicos.
  • Conseguir una contraseña que después se probará en otros servicios.
  • Suscribir a la víctima a un servicio de pago recurrente.
  • Hacer que descargue una aplicación o archivo malicioso.
  • Utilizar su cuenta para seguir difundiendo la estafa.

Este tipo de campañas no es nuevo. Ya durante el Mundial de Sudáfrica de 2010 se documentaron correos que aprovechaban el torneo para dirigir a los usuarios hacia páginas maliciosas o distribuir malware. Con el tiempo, los ataques se han perfeccionado: ahora las webs fraudulentas pueden copiar casi por completo el diseño de una tienda oficial, incorporar carritos de compra y mostrar pasarelas de pago aparentemente profesionales.

¿Por qué funcionan especialmente bien después de una victoria?

Los ciberdelincuentes explotan nuestras emociones, no solamente nuestros dispositivos.

Después de un acontecimiento como la victoria de España confluyen varios factores:

  • Euforia. Queremos celebrar y comprar un recuerdo inmediatamente.
  • Urgencia. Las páginas hablan de ediciones limitadas, unidades agotándose o descuentos disponibles durante pocas horas.
  • Escasez real. Las tiendas oficiales pueden quedarse temporalmente sin existencias, empujando a los compradores hacia vendedores desconocidos.
  • Confianza social. Un enlace enviado por un amigo o familiar a través de WhatsApp genera menos sospechas.
  • Expectativa de novedades. Resulta creíble que aparezca rápidamente una nueva camiseta conmemorativa o una edición con la segunda estrella.

El atacante no necesita que dejemos de pensar por completo. Solo necesita que actuemos unos segundos antes de comprobar la oferta.

Las señales que deberían hacernos parar

Antes de comprar una camiseta conmemorativa, conviene revisar algunos detalles.

 

1. Un precio demasiado bueno

Una equipación oficial recién presentada difícilmente aparecerá con descuentos extraordinarios pocas horas después de una final.

Los precios excesivamente bajos, los regalos completos o las promociones que únicamente cobran unos supuestos gastos de envío son reclamos habituales.

 

2. Una dirección web extraña

Hay que comprobar el dominio completo, no solamente el logotipo o el diseño.

Una página puede utilizar nombres parecidos a los de una marca oficial, añadir palabras como campeones, mundial, seleccion u oficial, o cambiar una letra por otra visualmente similar.

También debemos recordar que el candado del navegador y el uso de HTTPS solo indican que la conexión está cifrada. No garantizan que la tienda sea legítima.

 

3. Contadores y mensajes de presión

Frases como “quedan tres camisetas”, “otras 28 personas están viendo este producto” o “la promoción termina en cinco minutos” pueden estar programadas para aparecer siempre.

Su finalidad es evitar que el usuario tenga tiempo para revisar la página.

 

4. Una tienda sin información verificable

Una web comercial legítima debe identificar claramente quién vende, cómo contactar con la empresa y cuáles son sus condiciones de compra, devolución y privacidad.

Una dirección inexistente, un correo genérico, textos mal traducidos o páginas legales copiadas deberían despertar sospechas.

 

5. Métodos de pago poco habituales

Hay que desconfiar cuando solo se admiten transferencias, criptomonedas, pagos entre particulares o plataformas sin protección para el comprador.

Incluso cuando se permite pagar con tarjeta, debemos revisar que el comercio y la pasarela correspondan realmente con la tienda en la que creemos estar comprando.

6. Obligación de compartir la promoción

Un sorteo que exige reenviar el mensaje a varios contactos o grupos antes de entregar el premio suele buscar propagarse utilizando a las propias víctimas.

Una promoción no se vuelve legítima porque nos la haya enviado alguien conocido. Esa persona también puede haber caído en el engaño.

Antes de comprar: tres minutos pueden evitar muchos problemas

La emoción no está reñida con la prudencia.

Antes de introducir datos personales o bancarios:

  1. Accede a la tienda escribiendo tú mismo la dirección oficial.
  2. Comprueba si la promoción aparece también en los canales oficiales de la selección o de la marca.
  3. Busca opiniones sobre el dominio y no únicamente sobre el nombre comercial.
  4. Revisa el aviso legal, las condiciones de devolución y los datos de contacto.
  5. Utiliza medios de pago que permitan reclamar una operación fraudulenta.
  6. Evita reutilizar la contraseña de tu correo o de tus cuentas corporativas.
  7. Desconfía de cualquier descarga necesaria para completar la compra.

¿Qué hacer si ya hemos caído?

Actuar rápidamente puede reducir el impacto.

Si has introducido datos bancarios, contacta inmediatamente con tu entidad para bloquear la tarjeta, revisar los movimientos y consultar la posibilidad de reclamar el cargo.

Si utilizaste una contraseña que también empleas en otros servicios, cámbiala en todos ellos y activa la autenticación multifactor.

Si descargaste un archivo o una aplicación, desconecta el dispositivo de redes corporativas cuando sea necesario y realiza un análisis de seguridad.

También es importante conservar evidencias:

  • La dirección completa de la web.
  • Capturas de pantalla.
  • Correos y mensajes recibidos.
  • Justificantes de pago.
  • Conversaciones con el vendedor.
  • Movimientos bancarios relacionados.

En España, INCIBE ofrece ayuda gratuita y confidencial a través del 017 y permite reportar páginas fraudulentas. Cuando exista perjuicio económico, robo de identidad o uso indebido de datos, también debe valorarse la denuncia ante las Fuerzas y Cuerpos de Seguridad.

Celebremos la segunda estrella sin regalar nuestros datos

La victoria de España es un momento para celebrar.

Podemos comprar la camiseta, compartir la alegría y disfrutar del éxito de la selección. Pero conviene recordar que los ciberdelincuentes también siguen la actualidad y adaptan sus campañas en cuestión de horas.

No atacan únicamente mediante tecnologías sofisticadas. Atacan aprovechando la ilusión, la urgencia y las ganas de formar parte de un momento histórico.

Antes de comprar, revisa.

Antes de compartir, comprueba.

Y si una promoción parece demasiado buena para ser verdad, probablemente el verdadero producto seas tú, tus datos o tu dinero.

Que no te cuelen un gol desde fuera del áera.

Francisco García Otero

Con experiencia en TI, he liderado la protección de infraestructuras críticas y datos en Grupo Armas Trasmediterránea, implementando un plan maestro de seguridad y promoviendo una cultura de seguridad para mitigar riesgos y proteger activos.

Compartir en Redes Sociales