El Imparcial / Dinero / Condusef

Ahora los delincuentes pueden intentar controlar tu celular para cometer fraude, según alertaron CONDUSEF Y Asociación de Bancos de México

Los cambios inusuales en el funcionamiento del teléfono también aparecen entre las señales que deben tomarse en cuenta.

Ahora los delincuentes pueden intentar controlar tu celular para cometer fraude, según alertaron CONDUSEF Y Asociación de Bancos de México

MÉXICO.- La CONDUSEF y la Asociación de Bancos de México (ABM) alertaron sobre una modalidad de fraude financiero mediante malware, aplicaciones maliciosas, mensajes SMS, correos electrónicos y herramientas de control remoto que pueden utilizarse para obtener claves, interceptar códigos de verificación o intentar tomar el control de un teléfono celular.

La advertencia fue emitida el 10 de septiembre de 2026 y llama a extremar precauciones antes de instalar aplicaciones o abrir enlaces inesperados.

El mecanismo tiene una particularidad: el fraude no necesariamente comienza dentro de la aplicación del banco. De acuerdo con la alerta oficial, puede empezar con un mensaje, una llamada, un correo o un enlace que lleva al usuario a descargar una aplicación, abrir un archivo o proporcionar información, destacó El Financiero.

Una vez que el dispositivo queda comprometido, el atacante puede intentar utilizar credenciales legítimas o mecanismos de autenticación para realizar operaciones sin autorización.

El objetivo es conseguir que la persona instale un programa o conceda permisos que después pueden utilizarse para acceder a información o controlar determinadas funciones del dispositivo.

Por eso, el riesgo no está solamente en una página bancaria falsa. También puede estar en la instrucción aparentemente sencilla de instalar una aplicación para resolver un supuesto problema, confirmar una cuenta o realizar alguna operación.

¿Cómo funciona el nuevo fraude con malware en el celular?

La modalidad comienza mediante ingeniería social, es decir, un engaño que busca convencer a la persona de realizar una acción.

La CONDUSEF y la ABM explicaron que pueden utilizarse diferentes vías:

  • Mensajes SMS.
  • Correos electrónicos.
  • Llamadas telefónicas.
  • WhatsApp u otros servicios de mensajería.
  • Enlaces falsos.
  • Archivos comprometidos.
  • Aplicaciones maliciosas.

El objetivo es conseguir que la persona instale un programa o conceda permisos que después pueden utilizarse para acceder a información o controlar determinadas funciones del dispositivo.

La CONDUSEF ya había advertido el 8 de septiembre que no deben descargarse aplicaciones desde enlaces recibidos por SMS, correo electrónico, WhatsApp, redes sociales u otros servicios de mensajería.

¿Qué puede hacer el malware una vez instalado?

Depende del programa malicioso y de los permisos que consiga.La alerta conjunta identifica distintas formas de operación, entre ellas:

  • Control remoto del dispositivo.
  • Superposición de pantallas, para mostrar interfaces falsas encima de otras aplicaciones.
  • Extensiones maliciosas.
  • Instalación de archivos comprometidos.
  • Instalación de aplicaciones maliciosas.

Con estas técnicas, los delincuentes pueden intentar obtener credenciales, interceptar códigos de seguridad o manipular el entorno desde el que se realiza una operación financiera.

Esto representa un problema para las instituciones financieras porque una operación puede ejecutarse desde el propio dispositivo del cliente, utilizando información legítima previamente comprometida.

¿Cómo engañan a la persona para que instale la aplicación?

La estrategia puede comenzar con un mensaje que parece urgente. Por ejemplo, el usuario puede recibir una comunicación en la que se le advierta sobre un supuesto cargo, un problema con su cuenta, una actualización, un paquete o cualquier otra situación que requiera actuar inmediatamente.

La alerta de la CONDUSEF identifica como señales de riesgo los mensajes que generan urgencia y las solicitudes de información confidencial.

El objetivo es que la persona actúe antes de verificar si el mensaje realmente proviene de su banco.

Por eso, el enlace es uno de los elementos que debe generar mayor precaución.

¿Qué dijo la Condusef sobre esta modalidad?

Óscar Rosado, presidente de la CONDUSEF, explicó que la modalidad detectada funciona de manera distinta a los fraudes tradicionales en los que el delincuente busca directamente obtener datos mediante una página falsa.

“El modus operandi no es meterse a una página, sino que te llevan a que bajes una aplicación”, explicó.

Según Rosado, después de instalar el programa malicioso puede producirse una alteración en el funcionamiento del teléfono y el atacante puede intentar tomar el control del dispositivo.

El funcionario también señaló que esta modalidad ya había sido observada en otros países y que comenzó a detectarse en México.

Sin embargo, hizo una precisión importante: la alerta tiene carácter preventivo.

De acuerdo con sus declaraciones, hasta ese momento la CONDUSEF no había recibido quejas específicamente relacionadas con este mecanismo, aunque los bancos comenzaron a compartir información con el organismo para identificar posibles casos y advertir a los usuarios.

¿Cómo saber si un mensaje puede ser parte de este fraude?

La propia CONDUSEF y la ABM identificaron varias señales de alerta.

Preste especial atención si recibe un mensaje que:

  • Le exige actuar inmediatamente.
  • Solicita su contraseña.
  • Pide su NIP.
  • Solicita códigos de verificación.
  • Pide datos de su tarjeta.
  • Le indica que instale una aplicación.
  • Le pide permitir acceso remoto.
  • Incluye un enlace sospechoso.
  • Le dirige a una página cuya dirección no reconoce.
  • Le solicita abrir un archivo inesperado.

Una institución financiera no debe ser verificada mediante el enlace que aparece en un mensaje sospechoso.

La recomendación es cerrar el mensaje y comunicarse directamente con la institución mediante sus canales oficiales.

¿Qué pasa si el celular empieza a comportarse de manera extraña?

Los cambios inusuales en el funcionamiento del teléfono también aparecen entre las señales que deben tomarse en cuenta.

Una conducta extraña del dispositivo no demuestra por sí sola que exista malware, pero sí puede justificar una revisión.

Si además coincide con la instalación reciente de una aplicación desde un enlace recibido por mensaje, correo o redes sociales, la situación merece mayor atención.

En ese caso, la CONDUSEF y la ABM recomiendan actuar de inmediato.

¿Qué debe hacer si cree que su celular fue comprometido?

La prioridad es impedir que el posible atacante continúe operando.

La recomendación oficial es:

  • Detener cualquier transacción que esté en curso.
  • Desconectar el equipo de internet.
  • Contactar inmediatamente al banco mediante sus canales oficiales.
  • Cambiar las contraseñas desde otro dispositivo seguro.
  • Revisar los movimientos de las cuentas.
  • Reportar cualquier operación que no reconozca.
  • Seguir las instrucciones de seguridad de la institución financiera.

No debe continuar la conversación con quien le envió el enlace o le pidió instalar la aplicación.

Tampoco es recomendable utilizar el mismo teléfono comprometido para cambiar las contraseñas, porque primero debe descartarse que el atacante conserve algún tipo de acceso.

¿Dónde debe descargar las aplicaciones del banco?

La recomendación de la CONDUSEF es clara: las aplicaciones deben descargarse únicamente desde tiendas oficiales, como Google Play o App Store.

Antes de instalar una aplicación financiera conviene verificar:

  • Nombre de la institución.
  • Desarrollador de la aplicación.
  • Información oficial publicada por el banco.
  • Que la descarga provenga de una tienda oficial.
  • Que la aplicación corresponda realmente a la institución financiera.

Una práctica sencilla es no utilizar el enlace recibido por mensaje.

En su lugar, abra directamente la tienda de aplicaciones o ingrese al sitio oficial de su banco y siga desde ahí las instrucciones.

¿Qué información nunca debe compartir por mensaje?

La CONDUSEF y la ABM recomiendan no proporcionar información confidencial ante solicitudes inesperadas.

Esto incluye:

  • Contraseñas.
  • NIP.
  • Códigos de verificación.
  • Datos de tarjetas.
  • Información de acceso a cuentas.

Si un mensaje afirma ser del banco y solicita estos datos, no responda desde ese mismo canal.

Verifique la situación directamente con la institución financiera.

¿Qué otras medidas ayudan a evitar este fraude?

La alerta conjunta recomienda mantener una serie de medidas básicas de seguridad.

Entre ellas están:

  • Instalar una herramienta antivirus o antimalware y mantenerla actualizada.
  • Mantener actualizado el sistema operativo.
  • Actualizar el navegador.
  • Actualizar las aplicaciones.
  • Evitar enlaces recibidos en mensajes inesperados.
  • Descargar aplicaciones únicamente de tiendas oficiales.
  • No instalar herramientas de control remoto por indicación de terceros.
  • Revisar el monto antes de autorizar una operación.
  • Confirmar el beneficiario y la cuenta destino.
  • Activar alertas de movimientos bancarios.
  • Revisar las operaciones directamente desde la aplicación oficial.
  • Bloquear y reportar mensajes sospechosos.
  • Utilizar los números oficiales del banco cuando exista alguna duda.

Estas medidas no eliminan por completo el riesgo, pero reducen las posibilidades de que un engaño consiga acceso a información financiera.

¿El fraude empieza dentro de la aplicación bancaria?

Este es uno de los puntos centrales de la alerta de la CONDUSEF y la ABM. El ataque puede comenzar fuera del entorno bancario, por ejemplo mediante:

Mensaje → enlace → descarga → instalación → acceso al dispositivo → intento de operación no autorizada.

Por eso, tener instalada la aplicación oficial del banco no significa que el usuario deba confiar automáticamente en cualquier mensaje que diga provenir de esa institución.

El primer punto de contacto puede ser un canal completamente distinto.

¿Qué hacer si recibe un enlace sospechoso?

La respuesta más segura es sencilla: no abrirlo. Si el mensaje parece proceder de su banco, no utilice el enlace incluido.

En su lugar:

  • Cierre el mensaje.
  • No descargue ninguna aplicación.
  • No abra archivos adjuntos.
  • No proporcione información.
  • Bloquee y reporte el remitente cuando corresponda.
  • Abra directamente la aplicación oficial del banco.
  • Verifique sus movimientos.
  • Comuníquese con la institución mediante un número oficial si tiene dudas.

La CONDUSEF mantiene una recomendación específica para evitar la descarga de aplicaciones desde enlaces enviados mediante mensajes.

¿Qué hacer si ya descargó una aplicación sospechosa?

En ese escenario, no espere a comprobar si ocurrió un robo.

La CONDUSEF recomienda comunicarse inmediatamente con el banco o institución financiera mediante sus canales oficiales para recibir orientación y tomar las medidas de seguridad correspondientes.

También es importante informar si después de la instalación:

  • El teléfono comenzó a comportarse de manera inusual.
  • Aparecieron ventanas o pantallas que antes no estaban.
  • Se instaló una aplicación sin que usted la reconociera.
  • Recibió solicitudes de códigos de verificación.
  • Detectó movimientos bancarios desconocidos.

Mientras recibe orientación, evite realizar operaciones financieras desde el dispositivo que podría estar comprometido.

Te puede interesar: Estafa del “familiar perdido” en CDMX: así funciona el fraude con cheques falsos y cómo evitarlo

¿Cómo evitar que una alerta de fraude se convierta en una estafa?

La recomendación de las autoridades puede resumirse en una regla: no actuar bajo presión. Los mensajes fraudulentos suelen intentar que la persona tome una decisión rápida. Pueden advertir sobre un supuesto bloqueo, un cargo desconocido o un problema que requiere descargar una aplicación.

Antes de hacer cualquier cosa, deténgase.

  • No abra el enlace. No descargue el archivo. No instale la aplicación. No proporcione sus datos.
  • Después, contacte directamente a la institución.

La CONDUSEF también ha advertido recientemente sobre otros mecanismos de suplantación de instituciones financieras. Durante agosto de 2026, reportó que 11 instituciones financieras notificaron haber sido suplantadas, mediante el uso indebido de nombres, logotipos o denominaciones para intentar engañar a personas que buscan servicios financieros.

Esto muestra por qué verificar el origen de una comunicación es una parte importante de la prevención.

Te puede interesar: Estafan a mujer, madre de dos jóvenes con distrofia muscular, mientras vendía productos para comprar tanques de oxígeno y luego la extorsionan

¿Qué debe recordar si recibe un mensaje que le pide instalar una app?

Si un mensaje inesperado le pide descargar una aplicación, no lo haga desde el enlace recibido.

La CONDUSEF y la ABM recomiendan:

  • No abrir el enlace.
  • No instalar aplicaciones desde mensajes.
  • No proporcionar contraseñas ni códigos.
  • No permitir acceso remoto a terceros.
  • Verificar directamente con el banco.
  • Descargar aplicaciones únicamente desde tiendas oficiales.
  • Revisar los movimientos de la cuenta.
  • Actuar de inmediato si detecta una operación no reconocida.

La alerta publicada por la CONDUSEF y la ABM es preventiva. El objetivo es evitar que el usuario entregue voluntariamente el acceso que después puede ser utilizado para intentar cometer un fraude.

En este tipo de engaños, el teléfono puede convertirse en el punto de entrada, pero la decisión de instalar una aplicación o conceder un permiso suele ser el momento que el usuario todavía puede detener.

Sigue nuestro canal de WhatsApp

Recibe las noticias más importantes del día. Da click aquí

Temas relacionados