El patrón identificado comienza casi siempre fuera del ecosistema bancario: mensajes SMS, correos electrónicos, llamadas telefónicas o enlaces falsos que buscan convencer al usuario de descargar una aplicación, abrir un archivo adjunto o proporcionar información confidencial, de acuerdo con la ABM y la Condusef. Solo después de ese primer paso el malware logra instalarse en el celular y comenzar a operar sin que el titular de la cuenta lo advierta de inmediato.
Una vez que el programa malicioso obtiene acceso al dispositivo, los responsables del fraude pueden utilizar las credenciales legítimas del cliente o mecanismos de autenticación comprometidos para ejecutar operaciones no autorizadas, según la alerta conjunta. Esta circunstancia complica que la institución financiera detecte de manera inmediata el origen real de una transacción fraudulenta, pues el sistema registra el movimiento como si proviniera del usuario autorizado.
Entre las modalidades identificadas por ambas instituciones están el control remoto del teléfono, la superposición de pantallas —una técnica que despliega una interfaz falsa sobre la aplicación legítima para capturar datos—, la instalación de extensiones maliciosas y la descarga de archivos o aplicaciones comprometidas que se hacen pasar por herramientas legítimas. Cualquiera de estas vías permite operar con la apariencia de que es el propio cliente quien realiza la transacción.
Frente a este escenario, la banca reforzó tanto sus medidas de prevención como su comunicación directa con los clientes, en lo que el sector describe como un crecimiento del fraude a usuarios que ha llevado a intensificar campañas en sus canales oficiales. La recomendación central de la ABM y la Condusef es desconfiar de cualquier mensaje que genere sensación de urgencia o provenga de un remitente dudoso, en particular cuando solicite contraseñas, NIP, códigos de verificación o datos de tarjetas.
También se consideran señales de alerta las instrucciones para instalar aplicaciones, permitir acceso remoto al teléfono, abrir enlaces sospechosos o descargar archivos desde mensajes no solicitados. Un cambio inusual en el funcionamiento del celular puede ser, según la alerta, indicio de que el dispositivo ya fue comprometido.
Para reducir el riesgo, ambas instituciones recomendaron mantener actualizado el sistema operativo, el navegador y las aplicaciones, utilizar herramientas antivirus activas y descargar programas únicamente desde tiendas oficiales. La recomendación se extiende a no compartir contraseñas, NIP ni códigos de verificación con terceros, así como a evitar la instalación de herramientas de control remoto cuando sean solicitadas por terceros.
Verificar monto y beneficiario antes de transferir
Antes de autorizar cualquier transferencia, la ABM y la Condusef pidieron verificar el monto, el beneficiario y la cuenta de destino, además de activar las alertas de movimientos y revisar directamente en la aplicación oficial del banco las operaciones realizadas. Si el usuario recibe un mensaje sospechoso, la instrucción es no descargar archivos ni aplicaciones, bloquearlo y reportarlo.
En caso de sospechar que el teléfono fue comprometido, o de detectar una operación no reconocida, la recomendación es detener la transacción, desconectar el dispositivo de internet y contactar de inmediato a la institución financiera mediante sus canales oficiales. El cambio de contraseñas, agregaron, debe hacerse desde un dispositivo seguro.
La Condusef es el organismo público encargado de la protección y defensa de los usuarios de servicios financieros en el país, mientras que la ABM agrupa a las instituciones de banca múltiple. La coincidencia de ambas en una alerta conjunta apunta a un mismo mensaje sobre cómo protegerse ante intentos de fraude digital.
El fenómeno se enmarca en un desplazamiento del fraude bancario desde esquemas tradicionales, como la clonación de tarjetas o el robo físico de documentos, hacia vectores digitales que explotan la confianza del usuario en canales que parecen oficiales. La expansión del teléfono celular como principal medio de acceso a la banca amplió la superficie disponible para los delincuentes.
El componente financiero de estos esquemas ha aparecido en otros expedientes de la vigilancia patrimonial reciente, como el que reveló que documentos vinculan a Adán Augusto con rentas del PJF por 58 mdp, donde el rastreo de movimientos y beneficiarios resulta central para identificar el origen de las operaciones.
La recomendación final de la ABM y la Condusef fue contactar directamente a la institución financiera a través de sus canales oficiales ante cualquier duda sobre la legitimidad de un mensaje, archivo o solicitud de descarga, sin utilizar los datos de contacto que incluya el propio mensaje sospechoso.