Un mensaje de texto que parece venir de tu banco, en el mismo hilo de conversación donde ya recibes tus alertas reales, con un link que lleva a una página idéntica a la de tu banco: así opera el smishing, también conocido como "SMS envenenado", y es una de las alertas más repetidas por CONDUSEF, PROFECO y la Policía Cibernética en 2026.
Por qué el mensaje parece tan real
Los estafadores usan una técnica que permite que su mensaje se agrupe en el mismo hilo que los SMS legítimos de tu banco en tu teléfono, aprovechando cómo algunos sistemas operativos agrupan mensajes por remitente reportado. Ver el mensaje falso mezclado entre alertas reales de tu banco es justo lo que hace que tantas personas bajen la guardia.
El pretexto más común
El mensaje suele avisar de un supuesto bloqueo de cuenta, una transferencia no reconocida, o un premio o promoción, con un link para "verificar" o "resolver" de inmediato. El link lleva a una página que copia el diseño real del banco, diseñada solo para robar tu usuario y contraseña.
La regla que nunca falla: no toques el link del mensaje
Ningún banco legítimo te pide confirmar tus datos de acceso a través de un link enviado por SMS. Si recibes un mensaje así, no toques el enlace —entra directamente a la app oficial de tu banco, o escribe tú mismo la dirección de su sitio web, para verificar si hay algo pendiente.
Revisa la dirección del link antes que cualquier otra cosa
Si por alguna razón ya tocaste el link, revisa la dirección en la barra del navegador antes de escribir cualquier dato: un dominio con errores ortográficos, terminaciones extrañas o que simplemente no coincide exactamente con el sitio oficial de tu banco es la señal más clara de que es falso.
2026: es delito con consecuencias penales concretas en la CDMX
Desde julio de 2026, engañar digitalmente a una persona para robar sus datos, contraseñas o información bancaria es delito en la Ciudad de México, con penas de hasta seis años de prisión y multas de hasta 70,000 pesos.
Si ya diste tus datos en un sitio falso
Cambia de inmediato tu contraseña de banca en línea desde la app oficial o llamando directamente a tu banco por su número oficial, activa cualquier verificación en dos pasos disponible, y revisa tus movimientos recientes buscando cualquier transacción que no reconozcas. Repórtalo también a CONDUSEF.
La escala del problema
México registró más de 14 millones de intentos de fraude digital en 2025, según datos de Banco de México y CONDUSEF —el smishing es una de las modalidades que más ha crecido en ese total, precisamente porque explota la confianza que tenemos en los mensajes de nuestro propio banco.