Phishing y suplantación: cómo detectarlos
El phishing es la técnica número uno para robar accesos bancarios en México. Aprende a reconocerlo en menos de un minuto, en cualquier canal: correo, SMS, llamadas, WhatsApp o sitios web falsos.
Qué es el phishing
El phishing («pesca de datos») consiste en suplantar a una institución confiable —un banco, una tienda, una paquetería— para inducirte a entregar contraseñas, tokens, números de tarjeta o datos personales. El atacante crea urgencia o miedo para que actúes sin pensar. En servicios financieros como la banca digital, el objetivo final es siempre el mismo: entrar a tu cuenta y mover tu dinero.
Dato clave: ninguna institución financiera legítima te pedirá tu contraseña completa, tu token o los códigos de confirmación de una operación. Esa única regla elimina la gran mayoría de los fraudes.
7 señales de alerta
- Urgencia artificial: «tu cuenta será bloqueada en 2 horas», «detectamos un acceso extraño».
- Remitente casi idéntico al real: dominios con letras cambiadas (monex-mx.com, monex.one.support, etc.).
- Enlaces acortados o distintos al dominio oficial: pasa el cursor (sin hacer clic) y lee la URL real.
- Solicitud de datos que el banco jamás pediría: contraseña, token, NIP, código SMS.
- Errores de redacción: acentos faltantes, traducciones raras, logos deformes.
- Archivos adjuntos inesperados: facturas, «estados de cuenta» o supuestos comprobantes .html, .zip o .apk.
- Premios y reembolsos: no existen transferencias erróneas que requieran que «devuelvas» dinero por tu cuenta.
Variantes: smishing, vishing y páginas clon
- Smishing (SMS): mensajes de texto con enlaces para «actualizar datos» o «liberar una transferencia».
- Vishing (llamadas): personas que se hacen pasar por «área de seguridad del banco» y te piden leer en voz alta los códigos que llegan a tu celular. Ese código es la autorización de una operación que están haciendo en ese momento.
- Páginas clon: réplicas del portal de banca que capturan tus credenciales. Se difunden con anuncios patrocinados en buscadores y redes sociales. Por eso la regla es escribir siempre la URL oficial.
- Malware: aplicaciones falsas que leen tus mensajes de SMS para robar códigos. Instala apps solo desde la tienda oficial y revisa el nombre del desarrollador.
Ejemplos típicos que circulan en México
- SMS: «MONEX: se detectó un acceso a tu cuenta. Verifica aquí: [enlace]».
- Correo: «Comprobante de transferencia por $18,400.00 adjunto» con un archivo .html.
- Llamada: «Soy del área de seguridad, ¿me confirmas el código de 6 dígitos que acaba de llegarte?»
- WhatsApp: «Te depositaron de más, devuélveme la diferencia a esta cuenta».
En todos los casos la acción correcta es la misma: no interactuar y verificar por canales oficiales.
Qué hacer si caíste en el engaño
- Contacta de inmediato a tu institución por teléfono oficial (para ONE: 55 5231 0889 / GAC 55 5231 4500) y pide bloquear el acceso y las operaciones.
- Cambia tus contraseñas desde un dispositivo que consideres limpio, empezando por la banca.
- Revisa movimientos y anota folios, horarios y montos de lo que no reconoces.
- Guarda evidencias: capturas del mensaje, remitente, números y enlaces.
- Sigue el protocolo de operación no reconocida y reporta a la CONDUSEF.
Dónde reportar en México
| Organismo | Canal | Para qué |
|---|---|---|
| CONDUSEF | www.condusef.gob.mx · REDECO 55 5340 0999 | Defensa del usuario financiero y reporte de fraudes. |
| Fiscalía / Policía Cibernética | Denuncia en línea de tu entidad o la SSC de la Ciudad de México | Delitos cibernéticos. |
| Institución | Canales oficiales de Monex | Bloqueo inmediato de la cuenta. |