Más de una decena de sitios que simulan ser páginas oficiales del servicio de citas de la Secretaría de Relaciones Exteriores (SRE) han sido creados en los últimos siete días desde territorio ruso. El riesgo potencial es alto, ya que podrían capturar información personal de los mexicanos que buscan realizar trámites para su pasaporte.
Estos sitios utilizan dominios similares a los del gobierno mexicano y comparten la misma dirección IP registrada en Moscú, Rusia. Esto indica una operación coordinada, posiblemente respaldada por grupos especializados en ciberdelincuencia y phishing.
Las páginas fraudulentas imitan visualmente al servicio oficial para tramitar citas de pasaporte e incluso presentan una pasarela de pago simulada.
Aunque actualmente la opción de pagos no está activa, el principal objetivo de estos sitios es robar datos confidenciales de los usuarios. Esta táctica de phishing, conocida como “pharming”, es comúnmente utilizada para obtener información personal y financiera de forma fraudulenta.

¿Cuáles sitios forman parte de esta estrategia?
Entre los dominios que comparten la misma IP se encuentran www[.]hcitas-sre[.]gyob[.]mx y www[.]cita-sre[.]gyob[.]mx, destacando el sitio citas-sre[.]gyob[.]mx como el principal en la campaña actual de phishing. Todos estos dominios fueron registrados bajo gyob[.]mx recientemente, el 27 de junio, indicando una activación reciente de la operación.
Este ataque no solo afecta al servicio de la SRE, sino que también podría expandirse hacia el Servicio de Administración Tributaria (SAT) y otras dependencias gubernamentales mexicanas, como la Secretaría de Medio Ambiente y Recursos Naturales (Semarnat), demostrando una estrategia integral para maximizar el impacto de los ataques cibernéticos.

