← Alertas
Phishing Alto Activa

Una campaña de phishing bancario usa un error falso y una llamada para tomar control de la cuenta

CONDUSEF alertó sobre una campaña que suplanta a un banco mexicano con un portal falso. Tras robar usuario, contraseña y código de seguridad, el sitio simula un error técnico; después, los delincuentes llaman a la víctima haciéndose pasar por el banco y la convencen de restablecer su contraseña, con lo que toman control total de la cuenta. Quien haya usado banca electrónica recientemente y recibido después una llamada similar debe verificar sus movimientos.

2026-07-07 · CONDUSEF

Qué ocurrió

CONDUSEF alertó sobre una campaña de phishing que suplanta a un banco mexicano, en el caso reportado, Banco Inmobiliario Mexicano (BIM), mediante un portal falso que imita su imagen oficial. Al ingresar sus datos, la víctima entrega usuario, contraseña y el código de seguridad (supertoken) que usa para operar su cuenta. El sitio falso entonces muestra un error técnico simulado. Poco después, los delincuentes llaman a la víctima haciéndose pasar por personal del banco, le dicen que ese “error” debe corregirse, y la convencen de restablecer su propia contraseña durante la llamada. Con eso, toman control completo de la banca electrónica y acceden al dinero disponible en la cuenta.

Quién está expuesto

Para personas

Cualquier persona que use banca electrónica y llegue a un portal bancario sin verificar que corresponde a la dirección oficial de su banco, sobre todo si después recibe una llamada relacionada con un supuesto error del sistema.

Para organizaciones

Riesgo indirecto: empleados que operan cuentas bancarias personales o empresariales desde portales sin verificar, aunque la campaña reportada se dirige a personas.

A considerar

CONDUSEF recomienda acceder al portal de banca electrónica escribiendo la dirección directamente en el navegador, en lugar de buscarlo o seguir un enlace, y verificar los datos oficiales de la institución en el Sistema de Registro de Prestadores de Servicios Financieros (SIPRES). Ningún banco pide restablecer la contraseña por teléfono a raíz de un error técnico: una llamada con esa solicitud es, en sí misma, la señal de fraude.

Impacto potencial

Con las credenciales completas de la cuenta y la contraseña restablecida durante la llamada, los delincuentes tienen control total de la banca electrónica de la víctima y pueden disponer del dinero disponible sin necesitar ningún paso adicional.

Leer fuente original →