GUÍA INDEPENDIENTE · INFORMACIÓN EDUCATIVA · ACTUALIZADA OCTUBRE 2026
Guía completa · 7 min de lectura

Phishing y suplantación: cómo detectarlos

El phishing es la técnica número uno para robar accesos bancarios en México. Aprende a reconocerlo en menos de un minuto, en cualquier canal: correo, SMS, llamadas, WhatsApp o sitios web falsos.

Qué es el phishing

El phishing («pesca de datos») consiste en suplantar a una institución confiable —un banco, una tienda, una paquetería— para inducirte a entregar contraseñas, tokens, números de tarjeta o datos personales. El atacante crea urgencia o miedo para que actúes sin pensar. En servicios financieros como la banca digital, el objetivo final es siempre el mismo: entrar a tu cuenta y mover tu dinero.

Dato clave: ninguna institución financiera legítima te pedirá tu contraseña completa, tu token o los códigos de confirmación de una operación. Esa única regla elimina la gran mayoría de los fraudes.

7 señales de alerta

  1. Urgencia artificial: «tu cuenta será bloqueada en 2 horas», «detectamos un acceso extraño».
  2. Remitente casi idéntico al real: dominios con letras cambiadas (monex-mx.com, monex.one.support, etc.).
  3. Enlaces acortados o distintos al dominio oficial: pasa el cursor (sin hacer clic) y lee la URL real.
  4. Solicitud de datos que el banco jamás pediría: contraseña, token, NIP, código SMS.
  5. Errores de redacción: acentos faltantes, traducciones raras, logos deformes.
  6. Archivos adjuntos inesperados: facturas, «estados de cuenta» o supuestos comprobantes .html, .zip o .apk.
  7. Premios y reembolsos: no existen transferencias erróneas que requieran que «devuelvas» dinero por tu cuenta.

Variantes: smishing, vishing y páginas clon

  • Smishing (SMS): mensajes de texto con enlaces para «actualizar datos» o «liberar una transferencia».
  • Vishing (llamadas): personas que se hacen pasar por «área de seguridad del banco» y te piden leer en voz alta los códigos que llegan a tu celular. Ese código es la autorización de una operación que están haciendo en ese momento.
  • Páginas clon: réplicas del portal de banca que capturan tus credenciales. Se difunden con anuncios patrocinados en buscadores y redes sociales. Por eso la regla es escribir siempre la URL oficial.
  • Malware: aplicaciones falsas que leen tus mensajes de SMS para robar códigos. Instala apps solo desde la tienda oficial y revisa el nombre del desarrollador.

Ejemplos típicos que circulan en México

Simulación educativa — no son comunicaciones reales
  • SMS: «MONEX: se detectó un acceso a tu cuenta. Verifica aquí: [enlace]».
  • Correo: «Comprobante de transferencia por $18,400.00 adjunto» con un archivo .html.
  • Llamada: «Soy del área de seguridad, ¿me confirmas el código de 6 dígitos que acaba de llegarte?»
  • WhatsApp: «Te depositaron de más, devuélveme la diferencia a esta cuenta».

En todos los casos la acción correcta es la misma: no interactuar y verificar por canales oficiales.

Qué hacer si caíste en el engaño

  1. Contacta de inmediato a tu institución por teléfono oficial (para ONE: 55 5231 0889 / GAC 55 5231 4500) y pide bloquear el acceso y las operaciones.
  2. Cambia tus contraseñas desde un dispositivo que consideres limpio, empezando por la banca.
  3. Revisa movimientos y anota folios, horarios y montos de lo que no reconoces.
  4. Guarda evidencias: capturas del mensaje, remitente, números y enlaces.
  5. Sigue el protocolo de operación no reconocida y reporta a la CONDUSEF.

Dónde reportar en México

OrganismoCanalPara qué
CONDUSEFwww.condusef.gob.mx · REDECO 55 5340 0999Defensa del usuario financiero y reporte de fraudes.
Fiscalía / Policía CibernéticaDenuncia en línea de tu entidad o la SSC de la Ciudad de MéxicoDelitos cibernéticos.
InstituciónCanales oficiales de MonexBloqueo inmediato de la cuenta.