El Consejo de Promoción de Medidas contra Correos Electrónicos Fraudulentos de Japón publicó el Libro Blanco sobre Correos Basura 2022–2024, que resume la situación, tácticas típicas y medidas de protección del fraude por correo electrónico y SMS en Japón. El documento indica que aunque los correos basura tradicionales han sido controlados en cierta medida, el smishing mediante SMS sigue aumentando. El phishing, estafas por correo comercial, propagación de malware y suplantación de cuentas de redes sociales son importantes riesgos de ciberseguridad para particulares y empresas.
Según las estadísticas del libro blanco, en marzo de 2023 los correos basura representaron aproximadamente el 39 % de los correos entrantes gestionados por los proveedores de servicios de internet japoneses. Los correos basura publicitarios siguen siendo abundantes, y los de venta de productos suponen cerca del 74 % de este grupo. No obstante, los mensajes que generan pérdidas económicas y de datos directas son principalmente los mensajes de phishing que suplantan a bancos, plataformas de comercio electrónico, empresas de mensajería y operadores de telecomunicaciones. Las denuncias de phishing pasaron de unas 480.000 en 2021 a cerca de 1,2 millones en 2023, lo que demuestra el rápido crecimiento de los ataques maliciosos.
En las estafas por SMS, los estafadores suelen enviar mensajes desde números móviles convencionales que empiezan por 090, 080 o 070. También pueden falsificar nombres de empresas o utilizar números internacionales. Las aplicaciones maliciosas instaladas en teléfonos pueden enviar mensajes desde números auténticos, por lo que los usuarios no pueden confirmar la veracidad del mensaje solo con el número de remitente. A partir de abril de 2024, los operadores móviles japoneses prohibieron a las empresas legítimas enviar SMS comerciales bidireccionales mediante números móviles ordinarios para reducir la confusión entre mensajes corporativos y fraudulentos.
El libro blanco también advierte a las empresas que eviten sistemas de envío masivo de SMS no autorizados como granjas SIM o cajas SIM. Estas herramientas usan tarifas ilimitadas de mensajes y multitud de tarjetas SIM para reenviar contenidos. Los operadores no pueden conocer a sus usuarios finales, el uso ni el contenido de los mensajes. Estos sistemas pueden ser aprovechados por bandas de estafadores, y el servicio puede ser suspendido si los operadores modifican sus condiciones. Las empresas y organismos públicos deben usar servicios oficiales de SMS trazables y gestionables, y publicar los números o identidades de remitentes en sus sitios web oficiales.
En materia de protección, el libro blanco recomienda a los usuarios no pulsar enlaces incluidos en correos o SMS; en su lugar, acceder a los servicios mediante aplicaciones oficiales, páginas guardadas o direcciones escritas manualmente. Las organizaciones deben implementar protocolos de autenticación como SPF, DKIM, DMARC y BIMI, junto con autenticación multifactor, retirada de sitios maliciosos y campañas de concienciación en seguridad para reducir la efectividad de los ataques de phishing.
