Si un mensaje de banco te pide abrir un enlace, llamar al número del SMS, verificar tu tarjeta, compartir un código, mover dinero o actuar "hoy mismo", trátalo como sospechoso.
Abre la app del banco por tu cuenta. Si hay un problema real, debería aparecer ahí también.
El mensaje puede usar el nombre de tu banco real. Eso no lo vuelve seguro. Lo que debes revisar es la ruta: el enlace, el número, la petición y la urgencia.
La revisión rápida
| Si el mensaje dice | Lo que debes revisar | Movimiento más seguro |
|---|---|---|
| "Tu cuenta será bloqueada hoy" | La fecha límite está intentando meterte prisa | Abre la app del banco directamente |
| "Verifica tu tarjeta" | Te pide tarjeta, NIP, CVV, contraseña o token | Llama al número oficial del banco |
| "Comparte el código para cancelar" | Un código puede servir para entrar o aprobar movimientos | No dictes códigos por llamada o mensaje |
| "Toca aquí para cancelar un cargo" | El enlace puede abrir una página falsa | Revisa movimientos en la app |
| "Mueve tu dinero a una cuenta segura" | Un banco no protege tu dinero pidiendo una transferencia | Cuelga y llama al banco |
| Llega desde un número normal | Los avisos reales suelen tener patrones consistentes | Compáralo con avisos anteriores |
| El dominio casi coincide | Los dominios parecidos están hechos para ojos cansados | Escribe tú la dirección oficial |
| Dice "no llames al banco" | Aislarte es parte del fraude | Contacta al banco de todos modos |
Ejemplos de alertas falsas
Estos ejemplos son hipotéticos, pero siguen patrones comunes de smishing bancario.
"Actividad inusual detectada"
"BBVA: Actividad inusual detectada. Su cuenta fue limitada. Verifique ahora."
La frase puede sonar normal. El riesgo está en el enlace y la prisa. Abre la app del banco tú mismo.
"Nuevo dispositivo agregado"
"Santander: Se agregó un nuevo dispositivo a su banca móvil. Si no fuiste tú, asegura tu cuenta."
Algunos bancos sí mandan avisos de seguridad. Un aviso falso suele llevarte a una página de inicio de sesión falsa. Revisa desde la app.
"Tu tarjeta será bloqueada"
"Banorte: Tu tarjeta será bloqueada en 10 minutos. Confirma tu identidad."
El reloj existe para que no pienses. Llama al número de tu tarjeta o entra a la app.
"Responde SÍ para cancelar"
"Cargo no reconocido. Responde SÍ para cancelar."
Responder puede meterte a una conversación con el estafador. No uses el SMS como canal de solución.
Cuando el SMS ofrece un crédito aprobado
CONDUSEF alertó sobre un esquema que usa SMS y WhatsApp para afirmar que la persona ya tiene un crédito aprobado y pedirle que descargue una aplicación. La comisión identificó una app falsa en iOS llamada “Crédito Felices-Tala Préstamos” y aclaró que TALA MOBILE sí aparece registrada en el SIPRES. Que la financiera real esté registrada no convierte en auténtico el mensaje ni la app que te enviaron.
| Si el mensaje dice | Señal de riesgo | Verificación segura |
|---|---|---|
| “Tienes un crédito aprobado” sin haberlo solicitado | La oferta inesperada busca que actúes antes de comparar | No respondas; busca la financiera desde su sitio oficial |
| “Descarga esta app para liberar tu préstamo” | El enlace puede instalar una app falsa o pedir permisos innecesarios | No instales desde SMS o WhatsApp; busca la app desde la tienda oficial y el sitio que escribas tú |
| “Confirma tu identidad” con INE, CURP, contraseña o código | La petición puede entregar datos para otro fraude | No compartas datos ni códigos en el chat; verifica por un canal independiente |
| “Paga comisión, seguro o gestión antes del depósito” | El anticipo es una señal clásica de crédito falso | Detén el trámite y consulta la institución en el SIPRES de CONDUSEF |
SIPRES sirve para comprobar si una institución aparece registrada, pero no valida una cuenta de WhatsApp, un número de teléfono, un enlace ni una aplicación concreta. Usa los datos de contacto que aparecen en el registro o en el sitio oficial, no los que trae el mensaje.
Si ya instalaste una app que llegó por un mensaje, no introduzcas más información. Toma capturas del nombre, el enlace y los permisos que viste. Después, elimina la app y cambia las contraseñas desde los sitios oficiales. Si compartiste datos bancarios o un código, llama de inmediato al banco.
Otra variante: llamada +44 con una oferta de trabajo falsa
En otro aviso separado, CONDUSEF describe un patrón de falso trabajo remoto que empieza con una llamada no solicitada desde un número con prefijo +44. La persona pide que agregues el número a WhatsApp, ofrece tareas sencillas y después exige un depósito de activación. El prefijo no demuestra por sí solo que una llamada sea fraudulenta, pero una oferta inesperada que se mueve a WhatsApp y termina en un pago es una señal clara para detenerte.
No agregues el contacto ni deposites para “activar” un trabajo. No compartas INE, CURP, datos bancarios, códigos ni fotografías de documentos. Guarda el número, la conversación y los comprobantes, bloquea y reporta el contacto, y verifica cualquier vacante desde el sitio oficial de la empresa. Si ya pagaste, llama al banco o a la plataforma de pago por sus canales oficiales y conserva el folio de atención.
Por qué un fraude convincente puede parecer real
En su artículo educativo “El fraude ya no roba: convence”, CONDUSEF explica que muchos fraudes financieros actuales explotan la prisa, la confianza, el cansancio y la costumbre de resolver todo desde el celular. La persona estafadora no necesita entrar al banco: intenta que creas que quien llama, escribe o envía el enlace es legítimo y que debes reaccionar antes de comprobarlo.
Eso ayuda a entender por qué funcionan ejemplos distintos con un mismo movimiento. El mensaje de TALA promete un crédito ya aprobado y dirige a una app falsa. La oferta de trabajo que empieza con una llamada +44 pide pasar a WhatsApp y después exige un depósito de activación. En ambos casos, la historia reduce el tiempo para comparar: primero provoca expectativa o alarma, y luego presenta una acción concreta.
CONDUSEF también advierte que una página clonada puede copiar logotipos, colores y tipografías, y que voces, imágenes o mensajes generados con inteligencia artificial pueden sonar auténticos. La apariencia no es una prueba. La pausa útil consiste en abrir la app o el sitio oficial por tu cuenta, comprobar la institución en una fuente independiente y no entregar códigos, contraseñas ni anticipos desde el contacto que te presiona.
El smishing usa mensajes de texto para empujar a la persona hacia un enlace, llamada, respuesta o entrega de datos. La orientación de CONDUSEF no demuestra una nueva campaña ni significa que todas las comunicaciones de una financiera sean fraudulentas; ofrece un marco para reconocer la ingeniería social detrás de estos ejemplos.
Qué hacer antes de tocar o responder
- No abras el enlace.
- No respondas el mensaje.
- No llames al número que viene en el SMS.
- Abre la app del banco desde tu teléfono.
- Revisa movimientos y alertas dentro de la app.
- Si necesitas llamar, usa el número oficial de tu tarjeta o del sitio del banco.
- Guarda captura si necesitas reportar el intento.
Si ya diste datos
Llama al banco de inmediato desde un número oficial. Di algo simple:
"Entré a un enlace sospechoso y pude haber dado datos de mi cuenta."
Si compartiste contraseña, NIP, tarjeta, CVV, token o código de verificación, pide bloquear o revisar la cuenta. Cambia la contraseña desde la app o sitio oficial. Revisa movimientos recientes y guarda evidencia.
Dónde empezar a reportar en México
Empieza con tu banco, sobre todo si compartiste datos o hubo movimientos.
Después puedes buscar orientación en CONDUSEF y revisar sus canales para atención, quejas y posibles fraudes financieros. Si descargaste un archivo o sospechas robo de identidad, guarda capturas, correos, números y horarios.
No uses teléfonos ni enlaces enviados dentro del mensaje sospechoso.
Preguntas frecuentes
¿Un banco puede mandar SMS reales?
Sí. El problema no es que exista un SMS. El problema es que el SMS te mande a un enlace, número o acción urgente que no verificaste por otro canal.
¿Si el SMS aparece en el mismo hilo de mi banco es real?
No necesariamente. Algunos ataques pueden aparecer junto a mensajes anteriores o copiar el estilo del banco. Revisa dentro de la app.
¿Debo responder "BAJA" o "STOP"?
No si parece fraude. Responder puede abrir una conversación con el estafador o llevarte a otra petición.
¿CONDUSEF puede confirmar que un crédito aprobado por SMS es real?
CONDUSEF permite consultar si una institución financiera está registrada en SIPRES. Esa consulta no confirma el mensaje, el número, el enlace ni la aplicación que recibiste. Verifica con la institución usando datos obtenidos fuera del SMS o WhatsApp.
¿Debo instalar una app de crédito que me llegó por WhatsApp?
No. Descarga aplicaciones solo desde una tienda oficial después de entrar por tu cuenta al sitio de la institución. Una oferta de crédito no solicitada y una app enviada por mensaje son señales para detenerte y verificar.
Lee después
- /mx/blog/que-hacer-si-abriste-link-banco-falso/
- /mx/blog/spear-phishing-estafas-demasiado-reales/
- /mx/blog/fraude-sms-correo-bbva-sat-paqueteria-facturas/
Fuentes
- CONDUSEF, portal oficial: https://www.condusef.gob.mx/
- CONDUSEF, portal de fraudes financieros: https://phpapps.condusef.gob.mx/fraudes_financieros/
- CONDUSEF, alerta sobre suplantación de TALA MOBILE y app falsa de crédito.
- CONDUSEF, alerta sobre falsas ofertas de trabajo remoto y depósitos de activación.
- CONDUSEF, El fraude ya no roba: convence, artículo educativo publicado en enero de 2026 y consultado el 9 de septiembre de 2026.
- CONDUSEF, SIPRES: Sistema de Registro de Prestadores de Servicios Financieros.
- FTC, cómo reconocer y reportar mensajes de texto spam: https://consumer.ftc.gov/articles/how-recognize-and-report-spam-text-messages
- Revisión sistemática sobre smishing: https://arxiv.org/abs/2604.11429