Efecto Qro
Notas

Llamadas que aparentan ser del banco: así opera el fraude del caller ID spoofing en México

Recientemente, en México se ha detectado una campaña de llamadas fraudulentas en la que ciberdelincuentes se hacen pasar por entidades financieras para engañar a los usuarios y obtener información confidencial. Estos ataques utilizan la técnica conocida como caller ID spoofing, mediante la cual un atacante falsifica el número telefónico que aparece en la pantalla del destinatario para hacer creer que la llamada proviene de una institución, empresa o persona de confianza. Ante este panorama, ESET, compañía líder en detección proactiva de amenazas, explica cómo operan este tipo de fraudes y comparte recomendaciones para ayudar a los usuarios a proteger su información.

El caller ID spoofing o suplantación del identificador de llamadas se ha convertido en una de las herramientas más utilizadas en fraudes telefónicos e ingeniería social, ya que incrementa la credibilidad del atacante y aumenta las probabilidades de que la víctima responda la llamada. “Aunque cualquier persona puede ser víctima, los ciberdelincuentes comúnmente se enfocan en clientes de instituciones financieras, adultos mayores, personas que realizan compras en línea, personas que esperan un trámite, devolución o entrega, y empleados de empresas con acceso a información financiera o administrativa”, señala David González, investigador de seguridad informática de ESET.

En México, la Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros (CONDUSEF) registró en mayo de 2026 que nueve instituciones financieras fueron afectadas por casos de suplantación de identidad. Aunque no todos los incidentes implican técnicamente caller ID spoofing, sí incluyen llamadas en las que los delincuentes aparentan representar a una institución financiera para solicitar información bancaria, contraseñas o códigos de seguridad.

¿Cómo operan?

De acuerdo con ESET, este tipo de fraude comienza cuando los ciberdelincuentes utilizan servicios de telefonía por Internet (VoIP) u otras plataformas que les permiten modificar el identificador de llamadas. Mediante estas herramientas configuran un número falso que puede corresponder al de un banco, una dependencia gubernamental, una empresa reconocida o una persona conocida.

Una vez que la llamada es contestada, los atacantes recurren a técnicas de ingeniería social para generar un sentido de urgencia, miedo o confianza. Es común que alerten sobre supuestos cargos no reconocidos, movimientos sospechosos, bloqueos de cuentas o problemas de seguridad, con el objetivo de convencer a la víctima de proporcionar información confidencial, realizar transferencias bancarias o instalar aplicaciones maliciosas que les permitan tomar el control del dispositivo.

El objetivo de este tipo de fraude es obtener contraseñas bancarias, NIP de tarjetas, datos de tarjetas de crédito o débito, información personal, acceso remoto al teléfono o computadora o incluso obtener dinero mediante transferencias inmediatas. “Los ataques de caller ID spoofing pueden derivar en robo de identidad, fraude bancario, pérdidas económicas, apertura de créditos fraudulentos, secuestro de cuentas digitales, instalación de malware, extorsión telefónica e incluso el compromiso de información corporativa cuando la víctima es un empleado”, detalla el investigador de ESET.

Este tipo de incidentes ya han sido expuestos por usuarios mexicanos en redes sociales. Uno de los casos más recientes fue el del periodista de investigación Ignacio Gómez Villaseñor, quien denunció en redes sociales haber recibido una llamada identificada como proveniente de una institución bancaria, en la que los delincuentes intentaron obtener información relacionada con el uso de su cuenta bajo el pretexto de una supuesta compra retenida y cargo no identificado.
Ante este escenario, ESET brinda las siguientes señales de alerta para identificar una llamada falsa:

El número parece pertenecer al banco o a una autoridad, pero solicitan información confidencial.
Presionan para actuar de inmediato.
Amenazan con bloquear cuentas, cancelar tarjetas o iniciar procesos legales.
Solicitan códigos SMS o tokens.
Piden instalar aplicaciones.
Indican realizar transferencias “para proteger” el dinero.

Para reducir el riesgo de ser víctima, ESET recomienda nunca compartir NIP, contraseñas o códigos de verificación durante una llamada telefónica, evitar ingresar a la app de banca en línea mientras está en la llamada, colgar y comunicarse directamente con la institución utilizando únicamente los números oficiales, evitar confiar exclusivamente en el identificador de llamadas como prueba de autenticidad y no instalar aplicaciones por indicaciones de un supuesto ejecutivo, además de reportar números sospechosos a las autoridades correspondientes y mantener actualizado el sistema operativo y las aplicaciones del teléfono.

“Los ciberdelincuentes continúan perfeccionando sus técnicas para que los fraudes sean cada vez más convincentes, por lo que el identificador de llamadas ya es insuficiente para verificar la autenticidad de una llamada. La mejor defensa sigue siendo corroborar cualquier situación directamente con la institución involucrada a través de sus canales oficiales y desconfiar de cualquier llamada que solicite información confidencial o genere un sentido de urgencia”, concluye David González, investigador de seguridad informática de ESET.

Posts relacionados

Expectativas de talento tecnológico en México para el tercer trimestre de 2026 reflejan cautela en los planes de contratación

Publicidad online se dispara antes del Mundial 2026

Juan Carlos Machorro

La Ciudad de México será sede de la 10ª edición del Sustainable & Social Tourism Summit

Juan Carlos Machorro