Mensaje falso de banco en México revisado antes de abrir el enlace
← México
México

Mensaje de alerta bancaria falso: cómo revisarlo antes de tocar el enlace

Si un mensaje de banco te pide abrir un enlace, llamar al número del SMS, verificar tu tarjeta, compartir un código, mover dinero o actuar "hoy mismo", trátalo como sospechoso.

Abre la app del banco por tu cuenta. Si hay un problema real, debería aparecer ahí también.

El mensaje puede usar el nombre de tu banco real. Eso no lo vuelve seguro. Lo que debes revisar es la ruta: el enlace, el número, la petición y la urgencia.

La revisión rápida

Si el mensaje diceLo que debes revisarMovimiento más seguro
"Tu cuenta será bloqueada hoy"La fecha límite está intentando meterte prisaAbre la app del banco directamente
"Verifica tu tarjeta"Te pide tarjeta, NIP, CVV, contraseña o tokenLlama al número oficial del banco
"Comparte el código para cancelar"Un código puede servir para entrar o aprobar movimientosNo dictes códigos por llamada o mensaje
"Toca aquí para cancelar un cargo"El enlace puede abrir una página falsaRevisa movimientos en la app
"Mueve tu dinero a una cuenta segura"Un banco no protege tu dinero pidiendo una transferenciaCuelga y llama al banco
Llega desde un número normalLos avisos reales suelen tener patrones consistentesCompáralo con avisos anteriores
El dominio casi coincideLos dominios parecidos están hechos para ojos cansadosEscribe tú la dirección oficial
Dice "no llames al banco"Aislarte es parte del fraudeContacta al banco de todos modos

Ejemplos de alertas falsas

Estos ejemplos son hipotéticos, pero siguen patrones comunes de smishing bancario.

"Actividad inusual detectada"
"BBVA: Actividad inusual detectada. Su cuenta fue limitada. Verifique ahora."

La frase puede sonar normal. El riesgo está en el enlace y la prisa. Abre la app del banco tú mismo.

"Nuevo dispositivo agregado"
"Santander: Se agregó un nuevo dispositivo a su banca móvil. Si no fuiste tú, asegura tu cuenta."

Algunos bancos sí mandan avisos de seguridad. Un aviso falso suele llevarte a una página de inicio de sesión falsa. Revisa desde la app.

"Tu tarjeta será bloqueada"
"Banorte: Tu tarjeta será bloqueada en 10 minutos. Confirma tu identidad."

El reloj existe para que no pienses. Llama al número de tu tarjeta o entra a la app.

"Responde SÍ para cancelar"
"Cargo no reconocido. Responde SÍ para cancelar."

Responder puede meterte a una conversación con el estafador. No uses el SMS como canal de solución.

Cuando el SMS ofrece un crédito aprobado

CONDUSEF alertó sobre un esquema que usa SMS y WhatsApp para afirmar que la persona ya tiene un crédito aprobado y pedirle que descargue una aplicación. La comisión identificó una app falsa en iOS llamada “Crédito Felices-Tala Préstamos” y aclaró que TALA MOBILE sí aparece registrada en el SIPRES. Que la financiera real esté registrada no convierte en auténtico el mensaje ni la app que te enviaron.

Si el mensaje diceSeñal de riesgoVerificación segura
“Tienes un crédito aprobado” sin haberlo solicitadoLa oferta inesperada busca que actúes antes de compararNo respondas; busca la financiera desde su sitio oficial
“Descarga esta app para liberar tu préstamo”El enlace puede instalar una app falsa o pedir permisos innecesariosNo instales desde SMS o WhatsApp; busca la app desde la tienda oficial y el sitio que escribas tú
“Confirma tu identidad” con INE, CURP, contraseña o códigoLa petición puede entregar datos para otro fraudeNo compartas datos ni códigos en el chat; verifica por un canal independiente
“Paga comisión, seguro o gestión antes del depósito”El anticipo es una señal clásica de crédito falsoDetén el trámite y consulta la institución en el SIPRES de CONDUSEF

SIPRES sirve para comprobar si una institución aparece registrada, pero no valida una cuenta de WhatsApp, un número de teléfono, un enlace ni una aplicación concreta. Usa los datos de contacto que aparecen en el registro o en el sitio oficial, no los que trae el mensaje.

Si ya instalaste una app que llegó por un mensaje, no introduzcas más información. Toma capturas del nombre, el enlace y los permisos que viste. Después, elimina la app y cambia las contraseñas desde los sitios oficiales. Si compartiste datos bancarios o un código, llama de inmediato al banco.

Otra variante: llamada +44 con una oferta de trabajo falsa

En otro aviso separado, CONDUSEF describe un patrón de falso trabajo remoto que empieza con una llamada no solicitada desde un número con prefijo +44. La persona pide que agregues el número a WhatsApp, ofrece tareas sencillas y después exige un depósito de activación. El prefijo no demuestra por sí solo que una llamada sea fraudulenta, pero una oferta inesperada que se mueve a WhatsApp y termina en un pago es una señal clara para detenerte.

No agregues el contacto ni deposites para “activar” un trabajo. No compartas INE, CURP, datos bancarios, códigos ni fotografías de documentos. Guarda el número, la conversación y los comprobantes, bloquea y reporta el contacto, y verifica cualquier vacante desde el sitio oficial de la empresa. Si ya pagaste, llama al banco o a la plataforma de pago por sus canales oficiales y conserva el folio de atención.

Por qué un fraude convincente puede parecer real

En su artículo educativo “El fraude ya no roba: convence”, CONDUSEF explica que muchos fraudes financieros actuales explotan la prisa, la confianza, el cansancio y la costumbre de resolver todo desde el celular. La persona estafadora no necesita entrar al banco: intenta que creas que quien llama, escribe o envía el enlace es legítimo y que debes reaccionar antes de comprobarlo.

Eso ayuda a entender por qué funcionan ejemplos distintos con un mismo movimiento. El mensaje de TALA promete un crédito ya aprobado y dirige a una app falsa. La oferta de trabajo que empieza con una llamada +44 pide pasar a WhatsApp y después exige un depósito de activación. En ambos casos, la historia reduce el tiempo para comparar: primero provoca expectativa o alarma, y luego presenta una acción concreta.

CONDUSEF también advierte que una página clonada puede copiar logotipos, colores y tipografías, y que voces, imágenes o mensajes generados con inteligencia artificial pueden sonar auténticos. La apariencia no es una prueba. La pausa útil consiste en abrir la app o el sitio oficial por tu cuenta, comprobar la institución en una fuente independiente y no entregar códigos, contraseñas ni anticipos desde el contacto que te presiona.

El smishing usa mensajes de texto para empujar a la persona hacia un enlace, llamada, respuesta o entrega de datos. La orientación de CONDUSEF no demuestra una nueva campaña ni significa que todas las comunicaciones de una financiera sean fraudulentas; ofrece un marco para reconocer la ingeniería social detrás de estos ejemplos.

Qué hacer antes de tocar o responder

  1. No abras el enlace.
  2. No respondas el mensaje.
  3. No llames al número que viene en el SMS.
  4. Abre la app del banco desde tu teléfono.
  5. Revisa movimientos y alertas dentro de la app.
  6. Si necesitas llamar, usa el número oficial de tu tarjeta o del sitio del banco.
  7. Guarda captura si necesitas reportar el intento.

Si ya diste datos

Llama al banco de inmediato desde un número oficial. Di algo simple:

"Entré a un enlace sospechoso y pude haber dado datos de mi cuenta."

Si compartiste contraseña, NIP, tarjeta, CVV, token o código de verificación, pide bloquear o revisar la cuenta. Cambia la contraseña desde la app o sitio oficial. Revisa movimientos recientes y guarda evidencia.

Dónde empezar a reportar en México

Empieza con tu banco, sobre todo si compartiste datos o hubo movimientos.

Después puedes buscar orientación en CONDUSEF y revisar sus canales para atención, quejas y posibles fraudes financieros. Si descargaste un archivo o sospechas robo de identidad, guarda capturas, correos, números y horarios.

No uses teléfonos ni enlaces enviados dentro del mensaje sospechoso.

Preguntas frecuentes

¿Un banco puede mandar SMS reales?

Sí. El problema no es que exista un SMS. El problema es que el SMS te mande a un enlace, número o acción urgente que no verificaste por otro canal.

¿Si el SMS aparece en el mismo hilo de mi banco es real?

No necesariamente. Algunos ataques pueden aparecer junto a mensajes anteriores o copiar el estilo del banco. Revisa dentro de la app.

¿Debo responder "BAJA" o "STOP"?

No si parece fraude. Responder puede abrir una conversación con el estafador o llevarte a otra petición.

¿CONDUSEF puede confirmar que un crédito aprobado por SMS es real?

CONDUSEF permite consultar si una institución financiera está registrada en SIPRES. Esa consulta no confirma el mensaje, el número, el enlace ni la aplicación que recibiste. Verifica con la institución usando datos obtenidos fuera del SMS o WhatsApp.

¿Debo instalar una app de crédito que me llegó por WhatsApp?

No. Descarga aplicaciones solo desde una tienda oficial después de entrar por tu cuenta al sitio de la institución. Una oferta de crédito no solicitada y una app enviada por mensaje son señales para detenerte y verificar.

Lee después

Fuentes