Wiresdesk
← Volver
Tecnología / Ciberseguridad / FraudeRedacción WIRESdesk

Un fraude de más de un millón explota un fallo clásico de las webs: confiar en parámetros que el usuario puede manipular

La Policía detiene en Madrid a un hombre al que atribuye más de un millón de euros en fraudes mediante 'parameter tampering', manipulando datos entre webs y pasarelas de pago.

Resumen hablado · ≈1 min
Leer el resumen

El fraude funciona cuando una web acepta como verdadero un dato económico que debería volver a comprobar. La defensa es que precio, pago y autorización se validen siempre en el servidor y contra el proveedor de pagos. La Policía atribuye a un detenido fraudes superiores al millón de euros manipulando parámetros entre webs y pasarelas de pago. El caso muestra un fallo clásico: confiar en datos que el cliente puede alterar sin volver a validarlos en el servidor. La Policía detiene en Madrid a un hombre al que atribuye más de un millón de euros en fraudes mediante 'parameter tampering', manipulando datos entre webs y pasarelas de pago. En la práctica: La Policía Nacional ha detenido en Madrid a un hombre al que atribuye estafas informáticas a grandes empresas por más de un millón de euros.

Un fraude de más de un millón explota un fallo clásico de las webs: confiar en parámetros que el usuario puede manipular

Qué ha pasado

La Policía Nacional ha detenido en Madrid a un hombre al que atribuye un fraude superior al millón de euros contra distintas empresas mediante una técnica conocida como 'parameter tampering'.

La idea técnica es más sencilla de lo que su nombre sugiere. Una compra online mueve datos entre el navegador, la aplicación de la empresa y la pasarela de pago. Si el servidor confía demasiado en parámetros que puede modificar el usuario, un atacante puede intentar alterar importe, identificador de producto, estado de la operación u otros valores.

Según la investigación, el detenido conseguía que algunos sistemas validaran como pagadas operaciones que en realidad no se habían abonado por el importe correspondiente.

Lee también: Igualdad confirma como violencia de género el asesinato de una mujer en Leganés; no constaban denuncias previasDetenido en Alicante en menos de 24 horas el presunto autor de la muerte violenta de su pareja en Leganés

Con ese método habría obtenido entradas para espectáculos, billetes de avión, reservas hoteleras y servicios de restauración, además de acceder a determinadas plataformas internas de compañías para aprovechar beneficios destinados a empleados.

El caso ilustra un principio básico de seguridad web: una aplicación no debe confiar en los datos que llegan desde el cliente simplemente porque la interfaz normal no permita modificarlos.

Los controles críticos —precio, autorización, identidad del producto y confirmación del pago— deben validarse en el servidor y contrastarse directamente con la pasarela o proveedor de pagos.

También explica por qué varias empresas pueden sufrir aparentemente fraudes distintos que terminan conectados: el atacante puede repetir el mismo patrón contra implementaciones que cometen errores parecidos.

La Policía sostiene que el investigado utilizaba múltiples correos, identidades y medios de pago para impedir que los incidentes se relacionaran entre sí.

El detenido ha pasado a disposición judicial como presunto responsable de estafa agravada y acceso ilegal a sistemas informáticos. Eso no equivale a una condena.

La utilidad del caso no está en conocer cómo reproducir el ataque, sino en el fallo defensivo que revela: si una decisión económica crítica depende de un parámetro controlable desde el navegador, el sistema necesita una segunda validación independiente.

Cómo te afecta

La Policía Nacional ha detenido en Madrid a un hombre al que atribuye estafas informáticas a grandes empresas por más de un millón de euros.

El método investigado se basa en 'parameter tampering': manipular parámetros entre una web y su pasarela de pago para que una operación parezca abonada por un importe que no se ha pagado realmente.

Las empresas afectadas incluían servicios de viajes, hoteles, espectáculos, restauración y plataformas internas de empleados.

Contexto

La investigación conectó denuncias que inicialmente se tramitaban por separado.

El sospechoso utilizaba múltiples identidades, correos y medios de pago, según la Policía.

Lo que no está confirmado

  • Los hechos descritos son atribuciones de la investigación policial y el detenido conserva la presunción de inocencia.
  • La información pública no identifica las empresas afectadas ni detalla las vulnerabilidades concretas, algo razonable para no facilitar su explotación.
  • Parameter tampering es una familia de fallos de validación; no implica que todas las pasarelas de pago tengan la misma vulnerabilidad.

Fuentes: Europa Press / Policía Nacional — operación en Madrid

Más sobre esta historia

Lo más leído

  1. 1Economía / Energía / InfraestructurasPortugal pagó 389,8 millones por el 13,7% de REN y quiere llegar hasta el 20%: qué justifica la prima
  2. 2Economía de bolsilloEl Gobierno declara estratégicos los proyectos renovables y de almacenamiento en nudos de transición justa
  3. 3Economía de bolsilloInditex logra el mayor beneficio semestral de su historia: 2.980 millones (+6,8%)
  4. 4Economía de bolsilloAmancio Ortega entra en el alquiler residencial británico con una compra de 175 millones en Baker Street

Selección Wiresdesk

  1. Deportes / Fútbol / DatosLa grieta del Madrid de Mourinho no es solo el árbitro: 0,32 xG, 14 toques en el área y un derbi roto por la rojaFilón temporal del derbi Atlético-Real Madrid del 20 de septiembre de 2026. Mientras siga generando análisis táctico, arbitral, institucional o de datos con material nuevo, se investiga como continuidad del mismo…
  2. Ceuta / Migración / DerechosCeuta: ataque al coche de Julia Ferreras agrava el hostigamiento denunciado por ONG y activistasLa crisis de Ceuta ha abierto un segundo frente: la seguridad de quienes prestan asistencia y la protección de menores bajo tutela. La pieza separa testimonios, denuncias, datos oficiales y hechos todavía sometidos a…
  3. Barcelona / UrbanismoSagrada Família: la Junta dice que bastaría derribar un edificio para la escalinata, pero el conflicto urbanístico sigue abiertoEl conflicto no es nuevo, pero el punto exacto sí ha cambiado. Después de años en los que se llegó a hablar de hasta un millar de viviendas, vecinos, templo y Ayuntamiento se acercaron a una solución que concentraría la…
  4. Mercados / IA / OPVAnthropic mueve su OPV a noviembre: el debate ya no es solo la valoración, sino cuánto crecimiento puede sostenerEl dato de 2 billones de dólares no es una valoración aprobada: es el extremo de una operación todavía confidencial reportada por The Wall Street Journal. La investigación relevante es qué tendría que creer un inversor…