Portada: Phishing y fraude bancario: 10 señales y qué hacer si ya diste tus datos

Seguridad

Phishing y fraude bancario: 10 señales y qué hacer si ya diste tus datos

Por Equipo SNAPGADVerificado el 25 de septiembre de 202610 min de lectura

Respuesta corta

El phishing busca que entregues datos o autorices una acción mediante una identidad falsa; vishing lo intenta por llamada y smishing por mensaje. Si ya compartiste información o abriste una liga, corta el contacto, comunícate con tu banco por un canal oficial, conserva evidencia y reporta el caso.

En este artículo

Compartir

WhatsApp

l phishing busca que entregues datos o autorices una acción mediante una identidad falsa; vishing lo intenta por llamada y smishing por mensaje. Si ya compartiste información o abriste una liga, corta el contacto, comunícate con tu banco por un canal oficial, conserva evidencia y reporta el caso.

¿Qué son phishing, vishing y smishing?

Son variantes de suplantación que cambian el canal, no el objetivo: que reveles información, instales algo, abras una página falsa o autorices un movimiento. Reconocer el canal te ayuda a decidir a quién llamar y qué evidencia guardar.

CONDUSEF explica que el phishing busca obtener información confidencial al hacerse pasar por una institución financiera y llevar a una persona a capturar datos. También describe el vishing como phishing telefónico y el smishing como suplantación mediante mensajes de texto. CONDUSEF, consulta 25 de septiembre de 2026 .

ModalidadCanal principalLo que intenta provocarRespuesta segura
PhishingCorreo, sitio o mensaje con ligaQue captures usuario, contraseña, tarjeta o códigoNo uses la liga; entra desde la aplicación o URL que tú conoces
VishingLlamada, buzón de voz o supuesta mesa de ayudaQue reveles datos o apruebes un códigoCuelga y marca tú al número oficial del banco
SmishingSMS o mensajería móvilQue abras una liga, formulario o aplicaciónNo respondas ni abras el vínculo; verifica desde el canal oficial

No necesitas decidir si el mensaje parece profesional. Necesitas comprobar si la acción que pide coincide con un trámite que tú iniciaste y si el canal es auténtico. Un logotipo, un nombre de asesor o un dato parcial de una compra no prueban que quien escribe sea tu banco.

¿Cuáles son las diez señales que deben detener una operación?

Una sola señal no demuestra un fraude, pero varias juntas son motivo suficiente para pausar y verificar por otra vía. Las frases entre comillas son ejemplos ficticios; no corresponden a mensajes reales de una institución.

  1. Urgencia que te quita tiempo para revisar. Ejemplo ficticio: “Autoriza en dos minutos o se bloqueará todo”. Un banco no se vuelve auténtico porque el mensaje use reloj, mayúsculas o presión.
  2. Una liga que no esperabas. Ejemplo ficticio: “Revisa este cargo aquí: banco-ejemplo-verifica.mx”. No abras el vínculo: entra desde tu aplicación o teclea la dirección que ya conoces.
  3. Solicitud de contraseña, NIP, CVV o código de un solo uso. Esos datos permiten que otra persona intente entrar o validar una operación. Nunca los dictes ni los copies en un chat.
  4. Una llamada que exige continuar sin colgar. Ejemplo ficticio: “No cortes, soy del área de seguridad”. Cuelga; el siguiente paso seguro es llamar tú al número oficial publicado por tu banco.
  5. Un remitente casi igual al real. Revisa el dominio completo del correo y no solo el nombre visible. Un cambio mínimo puede dirigir a otro sitio.
  6. Un premio, devolución o préstamo que no solicitaste. La promesa inesperada busca que una oferta parezca una oportunidad y no un riesgo.
  7. Un supuesto cargo irregular con una instrucción de pago. Verifica primero en tu app; no uses un enlace recibido para revisar movimientos.
  8. Una aplicación fuera de la tienda oficial o un archivo inesperado. No instales software porque una llamada lo ordene.
  9. Una petición de mantener secreto el caso. El secreto evita que consultes a alguien de confianza o al canal verdadero.
  10. Datos incongruentes con tu relación bancaria. Un producto que no tienes, una tarjeta con dígitos que no reconoces o un horario extraño son razones para detenerte.

CONDUSEF advierte sobre mensajes que aparentan venir de instituciones con alertas de transacciones no autorizadas, problemas de cuenta o solicitudes de actualización. También recomienda no abrir vínculos sospechosos ni revelar datos por SMS. CONDUSEF, consulta 25 de septiembre de 2026 .

¿Qué haces en los primeros 30 minutos si abriste una liga o diste datos?

La prioridad es limitar acciones nuevas y dejar un registro claro para tu banco. No intentes negociar con quien te contactó ni hagas un depósito para “desbloquear” una cuenta.

  1. Termina la interacción. Cuelga, cierra el chat o la página y no compartas más datos. Si la persona sigue llamando, no continúes la conversación para “confirmar” quién es.
  2. Contacta de inmediato a tu banco o institución financiera. Usa el número de tu tarjeta, el sitio que tú escribas en el navegador o la app oficial, nunca el dato enviado por el presunto asesor. CONDUSEF recomienda comunicarse de inmediato con la institución para reportar el incidente y reducir daños. CONDUSEF, consulta 25 de septiembre de 2026 .
  3. Describe exactamente qué pasó. Di si compartiste contraseña, NIP, CVV, código de un solo uso, datos de tarjeta, acceso a correo, documento de identidad o si instalaste una aplicación. No minimices una acción por vergüenza: el dato concreto cambia las medidas que el banco puede indicarte.
  4. Pide y anota el folio. Registra fecha, hora, canal usado y nombre o identificador del área de atención, si te lo proporcionan.
  5. Cambia credenciales desde un dispositivo confiable. Empieza por el correo vinculado a banca y continúa con las cuentas donde reutilizaste esa contraseña. No cambies una clave desde la página dudosa ni con la persona al teléfono.
  6. Revisa movimientos y alertas. Busca cargos, transferencias, beneficiarios, dispositivos o sesiones que no reconozcas. Reporta los que veas al banco con el folio abierto.
  7. Conserva evidencia, no la reenvíes. Guarda capturas, correos completos, mensajes, enlaces, comprobantes y números. CONDUSEF y la SSPC recomiendan conservar mensajes, comprobantes y otros datos relacionados con el fraude. CONDUSEF, consulta 25 de septiembre de 2026 .
  8. Reporta el medio de contacto. El Portal de Fraudes Financieros de CONDUSEF permite reportar números o correos sospechosos. Úsalo como reporte de prevención, además del caso que abras con tu institución. CONDUSEF, consulta 25 de septiembre de 2026 .
  9. Si hubo una posible conducta delictiva, busca orientación en la Policía Cibernética de tu entidad. La Ciberguía de la SSPC incluye un directorio de Unidades de Policía Cibernética. Revisa el directorio vigente en lugar de confiar en teléfonos reenviados. SSPC, consulta 25 de septiembre de 2026 .
  10. Documenta la siguiente revisión. Programa una revisión posterior de movimientos y accesos. Si tu banco indica pasos adicionales, conserva sus instrucciones y el número de caso.

Los 30 minutos son una forma de ordenar la respuesta, no un plazo que elimine tus opciones después. Si descubriste el incidente más tarde, sigue los mismos pasos y repórtalo de todos modos.

¿A quién se reporta y para qué sirve cada canal?

Reportar al banco y reportar el medio sospechoso son acciones distintas. El primero atiende tu relación financiera; el segundo puede aportar información para prevención o investigación.

CanalÚsalo paraQué llevar preparado
Banco o institución financieraBloqueo, revisión de movimientos y aclaración conforme a sus reglasCuenta o tarjeta afectada, hora, detalle de lo compartido y folio
Portal de Fraudes Financieros de CONDUSEFReportar teléfono, correo, sitio o perfil sospechosoCapturas, enlace, número, correo y descripción
Unidad de Policía Cibernética de la entidadSolicitar orientación o presentar el reporte que correspondaEvidencia conservada y datos del incidente
Plataforma donde llegó el mensajeDenunciar el perfil, mensaje, anuncio o sitioIdentificador del contenido y capturas

La CNBV supervisa y regula entidades del sistema financiero, pero en las fuentes revisadas no identifiqué una vía de reporte individual que sustituya el contacto inmediato con tu banco. Por eso esta guía no presenta a la CNBV como primer canal de bloqueo. Esa precisión evita mandarte a un trámite equivocado cuando el tiempo importa.

¿Cómo proteges las cuentas del negocio antes de un incidente?

El control más útil es reducir lo que una sola contraseña permite hacer. Define quién puede entrar, qué puede autorizar y cómo se recupera una cuenta si cambia de responsable.

Lista de verificación para una pyme

  • Usa una contraseña distinta para correo, banca, facturación, tienda y redes sociales.
  • Activa la verificación en dos pasos donde la plataforma la ofrezca, especialmente en correo y servicios financieros. La SSPC recomienda activar autenticación de dos factores en correo electrónico y aplicaciones financieras cuando esté disponible. SSPC, consulta 25 de septiembre de 2026 .
  • Mantén una lista de responsables de banca y una ruta para retirar accesos cuando alguien deja el puesto.
  • Configura alertas de movimientos y revisa quién recibe esas alertas.
  • Prohíbe por escrito dictar códigos, contraseñas o NIP, incluso si quien llama dice ser proveedor, banco o dirección.
  • Verifica pagos a cuentas nuevas mediante un segundo canal conocido, no respondiendo el mismo correo que solicitó el cambio.
  • Conserva equipos y aplicaciones actualizados y descarga aplicaciones solo desde tiendas oficiales, como recomienda CONDUSEF. CONDUSEF, consulta 25 de septiembre de 2026 .

Caso límite: compartiste un código pero no viste cargo

No esperes a que aparezca un cargo para contactar al banco. El código puede haber sido usado para iniciar un acceso, registrar un dispositivo o intentar una operación. Describe que se compartió y pregunta qué medidas aplica la institución para ese escenario.

Caso límite: el correo sí parece venir de un proveedor real

Un correo auténtico puede estar comprometido o una dirección parecida puede confundirte. Si pide cambiar cuenta de pago, abrir un archivo o confirmar credenciales, verifica por un número o contacto que ya estuviera en tu expediente, contrato o directorio previo.

Qué está confirmado, qué está en propuesta y qué no se sabe

Confirmado (con fuente)

CONDUSEF describe phishing, vishing y smishing, recomienda no abrir vínculos sospechosos y pide contactar de inmediato a la institución financiera si se sospecha fraude. La SSPC mantiene una Ciberguía con directorio de Unidades de Policía Cibernética y recomendaciones de autenticación en dos pasos.

En propuesta o discusión

No se identificó en las fuentes revisadas una regla nacional que obligue a todos los bancos a resolver un caso con un mismo tiempo, un mismo bloqueo o un mismo canal. Cada institución define procedimientos de atención y aclaración que debes pedir por escrito.

No se sabe todavía

Sin el análisis de tu banco no se sabe si una liga capturó datos, si hubo acceso a una cuenta o si una operación será reconocida como no autorizada. Tampoco puede determinarse por la apariencia de un mensaje si el incidente se limita a un correo o compromete otros accesos.

Preguntas frecuentes

¿Mi banco me puede pedir el código que llegó por SMS?

Trata cualquier solicitud de código como una señal para cortar y verificar tú desde el canal oficial. CONDUSEF recomienda no proporcionar información bancaria por teléfono. Si tienes duda, cuelga y llama al número oficial del banco.

¿Abrir una liga ya significa que vaciaron mi cuenta?

No necesariamente, pero es razón para actuar. Cierra la página, contacta al banco si capturaste datos o autorizaste algo y revisa movimientos y sesiones. No esperes a tener certeza para abrir el reporte.

¿Debo borrar el mensaje sospechoso?

Primero conserva evidencia útil, como capturas, correo completo, enlace y número. Después puedes bloquear o reportar el contacto; evita reenviar el mensaje a otras personas.

¿Sirve cambiar solo la contraseña de la banca?

Es un inicio, pero revisa también el correo asociado y cualquier servicio donde reutilizaste esa clave. El correo suele ser la vía para recuperar contraseñas de otras cuentas.

¿Dónde encuentro el contacto de Policía Cibernética de mi estado?

Consulta el directorio vigente de la Ciberguía de la SSPC. Esa opción reduce el riesgo de llamar a un número falso que circula en un mensaje o en redes.

Fuentes consultadas

Siguiente paso

Convierte estas reglas en un procedimiento de una página para quien cobre, facture o administre cuentas en tu negocio. Para revisar la calidad de una clave antes de asignarla, usa la herramienta de seguridad de contraseña.

Etiquetasphishing bancariovishingsmishingfraude financieroseguridad digital

Referencias del artículo

Fuentes

Autor

Equipo SNAPGAD

Guías del equipo de SNAPGAD Technology. Contenido informativo: verifica siempre con la fuente oficial.

Mismo tema

Sigue leyendo

¿Quieres aplicar esto en tu negocio?

Platiquemos 30 minutos, sin costo.

Platiquemos