Phishing bancario: cómo distinguir un SMS o correo falso de tu banco antes de dar clic

Phishing bancario: distinguir SMS o correo falso

Recibes un SMS que dice que tu tarjeta fue bloqueada, o un correo que avisa de un cargo que no reconoces. Trae un enlace y un plazo corto para “resolverlo”. Esa mezcla de susto y prisa es justo lo que buscan quienes hacen phishing bancario.

El tema tiene urgencia hoy. En septiembre de 2026, la Asociación de Bancos de México (ABM) y la Condusef pidieron no descargar aplicaciones desde enlaces recibidos por SMS, correo, WhatsApp o redes sociales, porque pueden instalar programas maliciosos que capturan claves e interceptan códigos de verificación.

Respuesta rápida: no juzgues el mensaje por cómo se ve, juzga lo que te pide. Si trae un enlace y te pide dar clic, compartir claves, NIP o códigos, o instalar una app, trátalo como falso. Ciérralo y entra por la app oficial de tu banco, o llama al teléfono impreso en tu tarjeta.

Qué es el phishing bancario y cómo te llega

Es un engaño para que entregues tus datos o instales algo, haciéndote creer que hablas con tu banco. Cambia el canal, no la idea.

  • Phishing: llega por correo electrónico, con un diseño que imita al banco y un enlace a una página falsa.
  • Smishing: llega por SMS o por apps de mensajería. La Condusef lo describe como una modalidad de phishing que usa mensajes de texto con enlaces a páginas fraudulentas.
  • Vishing: llega por llamada. Alguien se presenta como ejecutivo o personal de “seguridad” del banco y te pide datos u operaciones.

Según la ABM y la Condusef, este fraude no siempre empieza dentro de la app bancaria. Muchas veces arranca con un SMS, un correo, una llamada o un enlace engañoso que te pide descargar una app, abrir un archivo o compartir información confidencial.

Señales de que un SMS o correo es falso

Una señal aislada no prueba nada, pero varias juntas casi siempre delatan el engaño.

  • Urgencia o amenaza: “tu cuenta será bloqueada hoy”, “cargo no reconocido”, “responde en 24 horas”. Buscan que actúes antes de pensar.
  • Enlace para “verificar”, “desbloquear” o “cancelar un cargo”: tu banco no necesita que abras una liga para confirmar que eres cliente.
  • Petición de datos confidenciales: contraseñas, NIP, códigos de verificación o datos de tu tarjeta. La Condusef recuerda que ninguna institución financiera legítima los solicita por mensajes, llamadas, correos ni redes sociales.
  • Instrucción de instalar una app o dar acceso remoto a tu celular.
  • Remitente o dirección extraña: un dominio que no coincide con el del banco, letras cambiadas o enlaces acortados.
  • Un teléfono para “aclarar”: el número viene en el mensaje y lo controla quien lo envió.

Por qué un mensaje falso puede verse muy real

No uses la ortografía ni el logo como filtro. Ya no alcanzan.

  • Copian nombres y logos parecidos a los de instituciones legítimas, según la Condusef.
  • Pueden aparecer en el mismo hilo de mensajes de tu banco. La Policía Cibernética de la Ciudad de México advirtió en 2026 que los estafadores perfeccionaron esta técnica.
  • Pueden estar bien redactados. La Condusef advierte que las herramientas de inteligencia artificial facilitan mensajes más personalizados y creíbles.
  • Pueden usar tu nombre. Que el mensaje te llame por tu nombre no demuestra que sea real.

Qué hacer antes de dar clic

La regla: nunca resuelvas desde el mensaje lo que puedes verificar por tu cuenta.

Si el mensaje te pide Haz esto
Dar clic para “verificar” o “desbloquear” No abras el enlace. Entra tú a la app oficial
Compartir NIP, contraseña o código No compartas nada, ni siquiera “para cancelar”
Instalar una app No instales. Usa solo Google Play o App Store y confirma que sea la oficial
Llamar a un número del mensaje Llama al teléfono de tu tarjeta o de la app oficial
Actuar “hoy mismo” Detente. La prisa es parte del engaño

Además:

  • Abre tú mismo la app del banco o escribe su dirección en el navegador. Revisa si hay alertas o movimientos que coincidan.
  • Toma captura del mensaje y reporta el número o el correo antes de borrarlo.
  • Si el mensaje llegó en el hilo del banco, verifícalo igual en la app.

Entérate más:  Préstamos falsos por WhatsApp: cómo identificarlos antes de dar tus datos

Qué hacer si ya diste clic o compartiste datos

Le pasa a mucha gente y se puede contener si actúas pronto. La prioridad es que tu banco bloquee lo que haga falta.

  • Llama de inmediato a tu banco por sus canales oficiales para bloquear tarjeta o acceso y revisar movimientos.
  • Si instalaste una app desde el enlace, no la vuelvas a abrir y avisa al banco. La ABM y la Condusef piden comunicarse de inmediato con la institución.
  • Cambia tus contraseñas desde un dispositivo de confianza.
  • Guarda capturas, fechas y horas de mensajes o llamadas como evidencia.
  • Pide que el banco registre la aclaración de cada cargo que no reconozcas.

A quién acudir formalmente

  • Tu banco: primer paso siempre, por teléfono oficial o app.
  • Condusef: (55) 5340 0999 y 800 999 8080, o asesoria@condusef.gob.mx (vigentes a septiembre de 2026).
  • Policía Cibernética: para reportar el número, el correo o el sitio falso.
  • Ministerio Público: si hubo pérdida de dinero, para presentar denuncia.

Guarda en tus contactos el teléfono oficial de tu banco y activa las notificaciones de su app. La próxima vez que llegue un aviso de bloqueo, lo verificas en 30 segundos sin abrir ningún enlace.

Preguntas frecuentes

  • ¿Puedo confiar en un SMS que llega en el mismo hilo que los de mi banco? No por eso. Los mensajes falsos pueden colarse en ese hilo, así que confirma en la app oficial.
  • ¿Mi banco puede llamarme para pedirme un código? No. La Condusef indica que ninguna institución financiera legítima pide información confidencial por llamada.
  • Solo abrí el enlace y no puse nada, ¿qué hago? Cierra la página, no descargues nada y revisa tu cuenta en la app oficial. Si algo se instaló o dudas, llama al banco.
También te puede gustar