El eslabón que nadie audita: la llamada que dice ser tu director
El post de esta semana habló de las cifras generales de fraude por voz en México. Este reporte no las repite — profundiza en cómo opera el fraude hoy, quién lo vende, y qué mecanismo técnico lo hace posible.
El fraude ya no requiere ser un experto — se compra por suscripción
La industria ya tiene nombre para este modelo: Fraude como Servicio (FaaS). Es un ecosistema criminal organizado donde cualquier persona puede adquirir kits de phishing, bots de suplantación, tutoriales paso a paso e incluso soporte técnico post-venta. El defraudador ya no necesita ser un hacker — necesita una tarjeta de crédito y acceso a un foro.
Esto cambia quién está expuesto: los ataques ya no provienen solo de redes sofisticadas, sino de operadores con herramientas industrializadas apuntando específicamente a cuentas corporativas y sistemas de nómina — lo que expone tanto a grandes corporativos como a empresas medianas.
El vector técnico que más creció en 2026
A diferencia de un ataque de phishing por correo, este vector no depende de que la víctima haga clic en un enlace — depende de que marque un código en su propio teléfono, convencida de que está resolviendo un problema técnico. El resultado: el atacante recibe las llamadas y los códigos de verificación que deberían llegar a la víctima.
Dónde está creciendo el riesgo en 2026
| Modalidad | Nivel de riesgo (Facephi Observatory) |
|---|---|
| Phishing y robo de identidad | Crítico — aceleración constante desde 2022 |
| Ingeniería social y estafas (incluye vishing) | Crítico — ejecutivos financieros como blanco prioritario |
La cifra oficial, mes a mes — y la tendencia no baja
La CONDUSEF publica un comunicado oficial cada mes con los casos confirmados de suplantación de identidad corporativa que las propias instituciones financieras le reportan. No es una estimación de una consultora — es el registro directo de la autoridad.
| Mes (2026) | Casos confirmados | Fuente |
|---|---|---|
| Enero | 7 | Comunicado oficial CONDUSEF |
| Febrero | 8 | Comunicado oficial CONDUSEF |
| Marzo | 10 | Comunicado 043/2026, CONDUSEF |
| Abril | 10 | Comunicado oficial CONDUSEF |
Todas las instituciones afectadas estaban debidamente inscritas en el SIPRES (Sistema de Registro de Prestadores de Servicios Financieros) — es decir, eran empresas reales y legítimas cuyo nombre, logotipo o datos fiscales fueron usados sin autorización para engañar a quienes buscaban créditos o servicios financieros.
Lo que dice la autoridad oficial, con su propia cifra del trimestre
Del total de reclamaciones recibidas en el primer trimestre de 2026, 37.4% estuvieron relacionadas con un posible fraude — una cifra oficial, distinta a los reportes específicos de suplantación corporativa citados en el post. Un dato que sí mejoró: las reclamaciones por robo de identidad en banca múltiple bajaron 11.0% respecto al mismo periodo de 2025, según la propia CONDUSEF.
La CONDUSEF también lanzó una herramienta pública para consultar si un número telefónico ha sido previamente reportado como fuente de fraude, y para que cualquier persona pueda reportar un intento de estafa — construyendo una base de datos ciudadana de alerta temprana.
El patrón que se repite en cada caso documentado por la autoridad
Revisando los casos de vishing que la propia CONDUSEF ha alertado públicamente a lo largo de los últimos años, el mecanismo se repite con muy poca variación: el atacante se presenta como empleado de una institución financiera real, argumenta un cargo irregular reciente en la cuenta de la víctima, y guía el proceso de «cancelación» para en realidad ejecutar el fraude. En al menos un caso documentado, el número que aparecía en pantalla del destinatario coincidía exactamente con el número real de atención de la institución que estaban suplantando — mostrando que la suplantación no solo ocurre en el contenido de la llamada, sino en la identificación misma de quien llama.
Esto es relevante para cualquier protocolo interno de verificación: confiar en que el número mostrado en pantalla coincide con el de la institución ya no es, por sí solo, una prueba suficiente de que la llamada es legítima.
Quién más está documentando esta tendencia
El Reporte H1 2026 de Tendencias de Fraude de TransUnion —que cruza encuestas a consumidores con datos de su red global antifraude— identifica al vishing como el canal donde se concentra el mayor daño económico reportado en la región, por encima de otras modalidades de fraude digital. El reporte también anticipa que la Copa del Mundo 2026, con el aumento de tráfico de comunicaciones y visitantes internacionales que trae consigo, funcionará como catalizador adicional para este tipo de fraude en México durante el resto del año.
Te ayudamos a saber dónde está tu punto ciego.
Escríbenos y conversamos 15 minutos sobre tu protocolo de verificación de llamadas — sin compromiso.
www.bpcosmos.com · 55 1710 6018
Metodología BP Cosmos
Fuentes: Facephi Observatory, «Fraude bancario en México 2026: empresas pierden USD 1,067 millones», vía Mundo Ejecutivo CDMX (2026) · Mobile Money LatAm, «Vishing en América Latina: la voz como vector de ataque financiero», citando TransUnion H1 2026 Fraud Trends Report (jun-2026) · CONDUSEF (condusef.gob.mx), Comunicado 043/2026 (17-abr-2026) y comunicados mensuales relacionados (ene-abr 2026) · CONDUSEF (gob.mx), comunicado oficial sobre incremento de fraudes y herramienta pública de verificación (2026).