Desde mayo de 2026, se ha observado una amplia campaña de phishing dirigida a usuarios de T-Mobile, que alerta falsamente sobre la expiración de los puntos de recompensa. Estos mensajes utilizan un tono urgente y números de puntos inventados para incitar a los destinatarios a actuar sin comprobar la veracidad del aviso.
Un mensaje típico afirma que el usuario tiene 18,400 puntos en su cuenta de T-Mobile Rewards, indicando una fecha de expiración inminente y advirtiendo que los puntos no utilizados serán eliminados. Aunque parece personalizado, este tipo de comunicación se envía a una gran cantidad de personas.
Ejemplo de mensaje
"T-Mobile Rewards Points Reminder: Your Points Are About to Expire Estimado Cliente, le recordamos que los puntos de su cuenta de T-Mobile Rewards están a punto de expirar. Actualmente tiene 18,400 puntos, que vencerán el 4 de junio de 2026, si no se utilizan. No podrá recuperar estos puntos después de esta fecha. Visite: https://t-mobile.{dominios rotativos}.top/pay para canjear sus puntos."Características de la campaña
La campaña no se limita a un único SMS. Se han identificado más de 1,000 plantillas de mensajes que comparten similitudes semánticas, con un alto grado de variabilidad en elementos superficiales como el saludo, la fecha de expiración, o el balance de puntos. Sin embargo, el mensaje central siempre se mantiene: la urgencia por canjear los puntos antes de que expiren.Además, los mensajes utilizan un lenguaje formal y genérico, evitando mencionar el nombre del destinatario o proporcionar información verificable sobre la cuenta.
Detección y actividad
La campaña comenzó de forma gradual, con dos picos significativos de actividad. Aunque la cantidad de mensajes ha disminuido desde entonces, todavía se pueden observar intentos de phishing relacionados. La estafa se basa en un modelo de ingeniería social que apela a la avaricia del usuario, ofreciendo recompensas valiosas y presionándolo con plazos ajustados.Los enlaces incluidos en los mensajes utilizan dominios rotativos diseñados para parecer legítimos. Por lo tanto, es crucial que los usuarios no ingresen credenciales de acceso, información personal o detalles de pago tras seguir enlaces sospechosos.
Consejos de seguridad
Para protegerse de este tipo de fraudes, se recomienda no seguir enlaces en mensajes no solicitados. Es preferible abrir el sitio web o la aplicación del presunto remitente de manera independiente para verificar cualquier notificación. Además, es aconsejable utilizar un software anti-malware actualizado que ofrezca protección web. Herramientas como Malwarebytes Scam Guard pueden ayudar a identificar si un mensaje es fraudulento y proporcionar directrices sobre cómo actuar.La campaña ha utilizado al menos 81 dominios diferentes en un periodo de cuatro meses, todos los cuales siguen un patrón identificable que Malwarebytes Browser Guard puede bloquear. Esto incluye dominios como t-mobile.biktpw[.]top y t-mobile.cugbjl[.]top entre otros.
Mantenerse alerta y educado sobre estas estafas es crucial para evitar caer en ellas. La prevención es la mejor defensa contra amenazas cibernéticas que pueden comprometer la seguridad personal y financiera.