SECTOR TELECOMUNICACIONES · CONTROL REAL · SEPTIEMBRE 2026

El eslabón que nadie audita: la llamada que dice ser tu director

El post de esta semana habló de las cifras generales de fraude por voz en México. Este reporte no las repite — profundiza en cómo opera el fraude hoy, quién lo vende, y qué mecanismo técnico lo hace posible.

El fraude ya no requiere ser un experto — se compra por suscripción

La industria ya tiene nombre para este modelo: Fraude como Servicio (FaaS). Es un ecosistema criminal organizado donde cualquier persona puede adquirir kits de phishing, bots de suplantación, tutoriales paso a paso e incluso soporte técnico post-venta. El defraudador ya no necesita ser un hacker — necesita una tarjeta de crédito y acceso a un foro.

Esto cambia quién está expuesto: los ataques ya no provienen solo de redes sofisticadas, sino de operadores con herramientas industrializadas apuntando específicamente a cuentas corporativas y sistemas de nómina — lo que expone tanto a grandes corporativos como a empresas medianas.

El vector técnico que más creció en 2026

Código *21
Estafa de desvío de llamadas: el atacante pide a la víctima marcar este código desde su propio teléfono, lo que redirige llamadas entrantes y permite interceptar códigos de verificación bancaria

A diferencia de un ataque de phishing por correo, este vector no depende de que la víctima haga clic en un enlace — depende de que marque un código en su propio teléfono, convencida de que está resolviendo un problema técnico. El resultado: el atacante recibe las llamadas y los códigos de verificación que deberían llegar a la víctima.

Dónde está creciendo el riesgo en 2026

Modalidad Nivel de riesgo (Facephi Observatory)
Phishing y robo de identidad Crítico — aceleración constante desde 2022
Ingeniería social y estafas (incluye vishing) Crítico — ejecutivos financieros como blanco prioritario

La cifra oficial, mes a mes — y la tendencia no baja

La CONDUSEF publica un comunicado oficial cada mes con los casos confirmados de suplantación de identidad corporativa que las propias instituciones financieras le reportan. No es una estimación de una consultora — es el registro directo de la autoridad.

Mes (2026) Casos confirmados Fuente
Enero 7 Comunicado oficial CONDUSEF
Febrero 8 Comunicado oficial CONDUSEF
Marzo 10 Comunicado 043/2026, CONDUSEF
Abril 10 Comunicado oficial CONDUSEF

Todas las instituciones afectadas estaban debidamente inscritas en el SIPRES (Sistema de Registro de Prestadores de Servicios Financieros) — es decir, eran empresas reales y legítimas cuyo nombre, logotipo o datos fiscales fueron usados sin autorización para engañar a quienes buscaban créditos o servicios financieros.

Lo que dice la autoridad oficial, con su propia cifra del trimestre

22,199
Reclamaciones totales recibidas por CONDUSEF en el 1er trimestre de 2026

94%
De las reclamaciones por posible fraude corresponden a Banca Múltiple

Del total de reclamaciones recibidas en el primer trimestre de 2026, 37.4% estuvieron relacionadas con un posible fraude — una cifra oficial, distinta a los reportes específicos de suplantación corporativa citados en el post. Un dato que sí mejoró: las reclamaciones por robo de identidad en banca múltiple bajaron 11.0% respecto al mismo periodo de 2025, según la propia CONDUSEF.

La CONDUSEF también lanzó una herramienta pública para consultar si un número telefónico ha sido previamente reportado como fuente de fraude, y para que cualquier persona pueda reportar un intento de estafa — construyendo una base de datos ciudadana de alerta temprana.

El patrón que se repite en cada caso documentado por la autoridad

Revisando los casos de vishing que la propia CONDUSEF ha alertado públicamente a lo largo de los últimos años, el mecanismo se repite con muy poca variación: el atacante se presenta como empleado de una institución financiera real, argumenta un cargo irregular reciente en la cuenta de la víctima, y guía el proceso de «cancelación» para en realidad ejecutar el fraude. En al menos un caso documentado, el número que aparecía en pantalla del destinatario coincidía exactamente con el número real de atención de la institución que estaban suplantando — mostrando que la suplantación no solo ocurre en el contenido de la llamada, sino en la identificación misma de quien llama.

Esto es relevante para cualquier protocolo interno de verificación: confiar en que el número mostrado en pantalla coincide con el de la institución ya no es, por sí solo, una prueba suficiente de que la llamada es legítima.

Quién más está documentando esta tendencia

El Reporte H1 2026 de Tendencias de Fraude de TransUnion —que cruza encuestas a consumidores con datos de su red global antifraude— identifica al vishing como el canal donde se concentra el mayor daño económico reportado en la región, por encima de otras modalidades de fraude digital. El reporte también anticipa que la Copa del Mundo 2026, con el aumento de tráfico de comunicaciones y visitantes internacionales que trae consigo, funcionará como catalizador adicional para este tipo de fraude en México durante el resto del año.

Te ayudamos a saber dónde está tu punto ciego.

Escríbenos y conversamos 15 minutos sobre tu protocolo de verificación de llamadas — sin compromiso.

Agenda una cita

www.bpcosmos.com · 55 1710 6018

Metodología BP Cosmos

HECHO CONFIRMADO
El concepto de Fraude como Servicio (FaaS) y la clasificación de riesgo por modalidad provienen del análisis de Facephi Observatory (2026), firma privada de ciberseguridad — se presenta como interpretación de industria, no como dato oficial. El detalle técnico de la estafa del código *21 y el hallazgo sobre el vishing como canal de mayor daño económico provienen de un reporte que cita datos de TransUnion (H1 2026), también fuente privada. La tabla mensual de casos confirmados de suplantación corporativa, las cifras trimestrales de reclamaciones, la herramienta pública de verificación de números y el caso de suplantación de número en pantalla sí provienen de fuente oficial directa: comunicados de la CONDUSEF (condusef.gob.mx), incluyendo el Comunicado 043/2026 verificado en el portal oficial de la dependencia.

PREGUNTA ABIERTA
No existe una cifra pública consolidada de cuánto del fraude corporativo total en México corresponde específicamente a la estafa del código *21 frente a otras modalidades de vishing — los reportes disponibles agrupan las categorías de forma distinta entre sí.

INTERPRETACIÓN BP COSMOS
El hecho de que el fraude corporativo ya se venda como servicio estandarizado cambia la naturaleza del riesgo — no es un ataque aislado y sofisticado que solo afecta a grandes corporativos, es una amenaza recurrente y accesible que cualquier empresa, sin importar su tamaño, puede enfrentar mañana.


Fuentes: Facephi Observatory, «Fraude bancario en México 2026: empresas pierden USD 1,067 millones», vía Mundo Ejecutivo CDMX (2026) · Mobile Money LatAm, «Vishing en América Latina: la voz como vector de ataque financiero», citando TransUnion H1 2026 Fraud Trends Report (jun-2026) · CONDUSEF (condusef.gob.mx), Comunicado 043/2026 (17-abr-2026) y comunicados mensuales relacionados (ene-abr 2026) · CONDUSEF (gob.mx), comunicado oficial sobre incremento de fraudes y herramienta pública de verificación (2026).