Contraseña y token: tus llaves maestras
La contraseña abre la puerta y el token firma cada operación. Si alguien se apodera de ambos, tu cuenta queda en manos ajenas. Así se cuidan.
Qué es el token
El token es un código dinámico —normalmente de 6 dígitos, generado en la app Monex Móvil— que sirve para firmar electrónicamente las operaciones. A diferencia de una contraseña, cambia constantemente, por lo que robarlo en frío no sirve: el atacante necesita hacerlo mientras tú lo estás usando. De ahí la modalidad de fraude más peligrosa: te llaman, te alarman con un supuesto problema y te piden «confirmar» el código que acaba de llegarte. Ese código está autorizando en ese momento una operación en tu cuenta.
Activación en la app oficial
Según la información oficial, el token se activa dentro de Monex Móvil, la aplicación que se descarga desde la App Store o Google Play. Recomendaciones durante la activación:
- Descarga la app tú mismo desde la tienda oficial; verifica el nombre del desarrollador.
- Activa el token solo conectado a una red que confíes (evita Wi-Fi público para trámites sensibles).
- Si la app pide permisos, revísalos uno a uno; una app bancaria no necesita leer tus contactos o mensajes para generar códigos.
- Una vez activado, nadie —ni la institución— debería pedirte que se lo dictes o lo envíes por escrito.
Contraseñas que sí protegen
- Larga y única: mínimo 14 caracteres, distinta para cada servicio financiero. Si reutilizas y un sitio se filtra, caen todos.
- Frase de contraseña: cuatro palabras al azar superan a «Mayo2026!». Ejemplo de formato: viento-cactus-linterna-atlas-472.
- Gestor de contraseñas: memoriza una sola contraseña maestra y deja que el gestor genire y guarde el resto.
- No datos personales: nada de fechas de nacimiento, nombres de mascotas o RFC. Esa información suele ser pública o fácil de inferir.
- Cambio ante sospecha, no por calendario: rotar contraseñas cada mes sin motivo genera contraseñas débiles («junio2026», «julio2026»…). Cámbiala siempre que haya una sospecha real.
Reglas de oro
- Nunca compartas tu contraseña completa ni tu token: con nadie, por ningún medio, bajo ninguna circunstancia.
- Los códigos que llegan por SMS o app se usan solo dentro de la operación que tú iniciaste, nunca para «verificar tu identidad» en una llamada.
- No guardes contraseñas bancarias en notas del teléfono, hojas de cálculo o correo.
- Bloquea tu pantalla con huella o PIN y activa el cifrado del dispositivo.
- Desconfía de «soporte técnico» que te contacta primero por teléfono o mensaje: la atención legítima la inicias tú.
Si sospechas que fueron comprometidos
- Contacta a la institución por teléfono oficial (para ONE: 55 5231 0889; GAC: 55 5231 4500) y pide bloqueo preventivo.
- Cambia la contraseña desde un dispositivo limpio y cierra sesiones activas si la plataforma lo permite.
- Revisa los últimos movimientos y reporta lo que no reconozcas siguiendo el protocolo de operación no reconocida.
- Si el token fue activado en otro dispositivo o la app fue reinstalada sin tu autorización, indícalo expresamente al ejecutivo.
- Documenta folios y horarios de cada llamada; te servirán ante la CONDUSEF.