Tabla de contenidos
- 1. Crecen las quejas por fraudes en bancos mexicanos
- 2. Estado de la ciberseguridad en instituciones financieras
- 3. Incremento de quejas por fraudes en el sector bancario
- 4. Protección DMARC y su implementación en bancos
- 4.1 Niveles de protección DMARC
- 4.2 Instituciones sin protección DMARC
- 5. Alertas por mensajes SMS fraudulentos
- 6. Recomendaciones para prevenir fraudes
- 7. Impacto de malware en la seguridad bancaria
- 8. Estadísticas sobre reclamaciones de usuarios
- 9. Desafíos en la seguridad de la banca digital
- 10. Tendencias en ciberataques a bancos en 2026
Crecen las quejas por fraudes en bancos mexicanos
- Entre enero y julio de 2026 hubo 42,791 reclamaciones por cargos o transferencias no reconocidas, 18.1% más que en 2025, según Condusef.
- La ABM y Condusef reforzaron alertas por fraudes con malware, detectado principalmente en Android.
- Proofpoint halló rezagos en medidas básicas de seguridad en 42% de instituciones financieras analizadas.
- Aunque 91% usa algún nivel de DMARC, solo 58% aplica “Reject”, el nivel más estricto, según Proofpoint.
Estado de la ciberseguridad en instituciones financieras
La banca mexicana llega a 2026 con una paradoja: más usuarios operan desde el celular y, al mismo tiempo, crece el terreno para el fraude digital. El foco no está solo en “hackeos” espectaculares, sino en fallas de higiene básica —sobre todo en canales que los delincuentes explotan para suplantar identidades y robar credenciales—.
Una señal clara proviene del correo electrónico. Proofpoint, firma especializada en ciberseguridad, revisó la seguridad del email de 54 instituciones financieras que operan en México y concluyó que 42% de las principales instituciones presenta rezagos en medidas básicas de seguridad, lo que incrementa la exposición a ataques de suplantación de identidad por correo, de acuerdo con una investigación citada por Expansión.
En ese análisis, la evaluación se centró en la autenticación de correo mediante DMARC y en si las instituciones aplican políticas de monitoreo, cuarentena o rechazo para frenar correos que intentan suplantar al banco.
Luis Isselin, director para México de Proofpoint, describió el momento como un “punto de inflexión crítico”: conforme se acelera la economía digital, los cibercriminales aprovechan el correo para hacerse pasar por bancos reconocidos y defraudar a usuarios, según declaraciones recogidas por Expansión. En la misma línea, el directivo subrayó que, aunque es “alentador” que más de la mitad de los bancos tenga autenticación sólida, persisten brechas significativas que dejan a millones expuestos a phishing sofisticado.
El panorama también incluye incidentes que afectan infraestructura y operación del sistema financiero. El Economista reportó, con base en datos atribuidos a Banco de México (Banxico) y reportes de industria, que hasta mayo de 2026 se registraron ocho incidentes cibernéticos en el sistema financiero, el doble de los contabilizados en todo 2025. Según ese mismo reporte, los incidentes afectaron a cuatro bancos y a otras entidades del sistema (Sofipos, Socap e IFPE), con ataques dirigidos a servicios de transferencias electrónicas y canales digitales.
En paralelo, Banxico explica que coordina respuestas y comparte información técnica con entidades reguladas mediante mecanismos de seguridad de la información, incluyendo la emisión de boletines de inteligencia cibernética y la coordinación de respuesta ante incidentes, según su información institucional publicada en su sitio.
Este punto es relevante porque describe una capa de coordinación sectorial (intercambio de indicadores y respuesta ante incidentes) distinta a las alertas al público por fraude.
Incremento de quejas por fraudes en el sector bancario
El aumento de fraudes no es una percepción: está reflejado en reclamaciones formales. Entre enero y julio de 2026, los clientes de la banca presentaron 42,791 reclamaciones por cargos o transferencias no reconocidas, un incremento de 18.1% frente a las 36,222 registradas en el mismo periodo de 2025, de acuerdo con datos de la Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros (Condusef) citados por Expansión.
Ese crecimiento coincide con alertas por nuevas modalidades de engaño y con el uso de malware para tomar control de dispositivos o interceptar códigos de verificación. Expansión reportó que, desde el primer trimestre de 2026, se emitieron alertas por la proliferación de mensajes SMS fraudulentos que, mediante ingeniería social, buscan obtener datos personales y financieros.
El tema escaló a inicios de septiembre, cuando la Asociación de Bancos de México (ABM) y la Condusef reforzaron alertas ante nuevas modalidades de fraude, según Expansión. En ese contexto, el fraude deja de ser un problema “de un banco” y se vuelve un riesgo sistémico de confianza: si el usuario percibe que el canal digital es inseguro, reduce su disposición a usar transferencias, pagos y banca móvil, afectando la adopción y el volumen de operaciones.
La mecánica del fraude también complica la atribución. Eso puede dificultar que la institución identifique de inmediato el origen de una transacción fraudulenta, porque “parece” una operación del usuario.
En términos prácticos, el aumento de reclamaciones presiona a bancos y autoridades a reforzar comunicación, prevención y respuesta. La misma nota de Expansión describe una “alerta nacional” reforzada por bancos y autoridades, precisamente por la combinación de cargos no reconocidos, phishing por correo y malware en móviles.
Protección DMARC y su implementación en bancos
El correo electrónico sigue siendo una autopista para el fraude: es barato, escalable y permite suplantar marcas con facilidad. Por eso, la autenticación de dominios se volvió una medida básica para reducir phishing que se hace pasar por bancos.
Proofpoint evaluó a 54 instituciones financieras en México usando DMARC (Domain-based Message Authentication, Reporting & Conformance), un protocolo que ayuda a evitar que delincuentes envíen correos haciéndose pasar por un banco, según explicó Expansión al describir el análisis. DMARC opera, en términos simples, como una política que indica qué hacer con correos que “dicen” venir de un dominio, pero no cumplen controles de autenticación.
El hallazgo central: 91% de las instituciones financieras ya usa algún nivel de DMARC, pero solo 58% cuenta con el nivel más alto, llamado “Reject”, que bloquea correos fraudulentos antes de que lleguen a clientes, de acuerdo con Proofpoint citado por Expansión. El 42% restante no cuenta con ese nivel más estricto, y casi uno de cada 10 bancos no utiliza DMARC, según el mismo análisis.
La lectura para usuarios y comercios es directa: cuando un banco no aplica políticas estrictas de autenticación, aumenta la probabilidad de que un atacante logre colarse en la bandeja de entrada con un correo que “parece” legítimo. Y cuando el correo es el primer paso, el resto del fraude (robo de datos, instalación de apps falsas, control remoto) se vuelve más probable.
Niveles de protección DMARC
DMARC tiene tres niveles de protección: monitoreo, cuarentena y rechazo, de acuerdo con la explicación del análisis de Proofpoint publicada por Expansión. La diferencia entre niveles no es un tecnicismo: define si el correo fraudulento solo se observa, se manda a una carpeta de sospechosos o se bloquea.
- Monitoreo: permite observar y recibir reportes sobre correos que fallan autenticación, sin necesariamente bloquearlos, según la descripción general de niveles citada por Expansión.
- Cuarentena: indica que los correos que no cumplen medidas se traten como sospechosos (por ejemplo, enviarlos a spam), conforme a la clasificación de niveles mencionada en el reporte.
- Rechazo (Reject): es el nivel más seguro porque bloquea los correos que no cumplen con las medidas de seguridad, según Expansión.
Proofpoint subrayó que 58% de las instituciones analizadas tiene “Reject”, lo que implica que una parte relevante del sector todavía deja margen para que mensajes falsos lleguen al usuario (aunque sea a spam o incluso a la bandeja principal), dependiendo de la configuración y del proveedor de correo.
Para el ecosistema de pagos —bancos, fintech, comercios y pasarelas— esto importa porque el phishing por correo suele ser el primer contacto: un “aviso de bloqueo”, una “actualización de seguridad” o un “cargo sospechoso” que empuja al usuario a entregar credenciales o instalar software.
Instituciones sin protección DMARC
El análisis de Proofpoint, citado por Expansión, indica dos brechas distintas:
2) Entre quienes sí lo usan, 42% no cuenta con el nivel “Reject”.
Ambas situaciones elevan el riesgo de suplantación por correo. En el primer caso, el dominio del banco carece de una política DMARC que guíe a los proveedores de correo sobre cómo tratar mensajes no autenticados. En el segundo, existe DMARC, pero no se aplica el “cierre” más fuerte (rechazo), lo que deja abierta la posibilidad de que correos falsos circulen.
Luis Isselin, de Proofpoint, advirtió que los cibercriminales aprovechan el correo para suplantar a bancos reconocidos y defraudar usuarios, y que persisten brechas significativas pese a avances en autenticación, según declaraciones citadas por Expansión. En términos de impacto, esto no solo afecta a clientes: también puede alcanzar a empleados y terceros (por ejemplo, proveedores) si reciben correos que aparentan provenir de un banco.
La consecuencia práctica es que la seguridad del correo no es “un tema de TI” aislado: se conecta con el aumento de reclamaciones por cargos no reconocidos, porque el phishing puede ser el primer paso para robar acceso a banca móvil o para inducir la instalación de malware.
Alertas por mensajes SMS fraudulentos
El fraude por SMS (smishing) se consolidó como un canal de ataque por su inmediatez: llega directo al teléfono, se lee rápido y suele apelar a urgencia. Expansión reportó que desde el primer trimestre de 2026 se emitieron alertas ante la proliferación de mensajes SMS fraudulentos que, mediante técnicas de ingeniería social, buscan obtener datos personales y financieros.
En septiembre, la ABM y la Condusef reforzaron las alertas ante nuevas modalidades de fraude, según Expansión. En esas campañas, el mensaje no siempre “parece” bancario desde el inicio: puede llegar como una oferta o un gancho de entretenimiento. La alerta citada por Expansión describe mensajes que provienen de redes sociales, SMS o WhatsApp con ofertas, supuestos accesos a información de espectáculos o deportes, o promociones de plataformas de streaming a bajo costo, entre otros.
El objetivo final es empujar al usuario a tocar un enlace, descargar un archivo o instalar una aplicación. En el contexto de la alerta, una de las principales amenazas es el malware, con el que los delincuentes buscan que las personas instalen aplicaciones o archivos que les permitan obtener credenciales, interceptar códigos de verificación o tomar control del teléfono, según Expansión.
La ABM y la Condusef advirtieron —en la alerta conjunta citada por Expansión— que la prevención y mitigación es prioritaria porque el malware permite al atacante operar desde el dispositivo del cliente usando credenciales legítimas y autenticación comprometida. En otras palabras: el SMS es el anzuelo; el malware es el mecanismo para convertir el engaño en una transferencia o cargo no autorizado.
En este tipo de fraude, la velocidad juega contra el usuario. Los mensajes suelen presionar con “último aviso”, “bloqueo inmediato” o “verificación urgente”. La recomendación institucional, según Expansión, es tratar cualquier mensaje inesperado con sospecha y verificar siempre por canales oficiales.
Recomendaciones para prevenir fraudes
Las recomendaciones más repetidas por autoridades y banca en 2026 apuntan a reducir dos riesgos: caer en ingeniería social y permitir que el dispositivo quede comprometido. La ABM y la Condusef publicaron medidas concretas ante el aumento de fraudes con malware, según Expansión.
Entre las acciones recomendadas están:
- Instalar una herramienta antimalware o antivirus y mantenerla activa y actualizada, de acuerdo con ABM y Condusef citadas por Expansión.
- Mantener al día el sistema operativo, el navegador y las aplicaciones, según la misma recomendación.
- Evitar abrir enlaces recibidos en mensajes inesperados, de acuerdo con ABM y Condusef.
- Descargar aplicaciones solo desde tiendas oficiales, según Expansión.
- No compartir contraseñas, NIP ni códigos de verificación, y no instalar herramientas de control remoto por indicación de terceros, de acuerdo con ABM y Condusef citadas por Expansión.
- Antes de autorizar una transferencia, verificar monto, beneficiario y cuenta de destino, según la recomendación.
- Activar alertas de movimientos y revisar directamente en la app oficial del banco las operaciones realizadas, de acuerdo con Expansión.
La alerta también enumera señales típicas de engaño: mensajes que generan urgencia; solicitudes de contraseñas, NIP, códigos de verificación o datos de tarjetas; instrucciones para instalar apps o permitir acceso remoto; enlaces o páginas sospechosas; y cambios inusuales en el funcionamiento del celular, según ABM y Condusef citadas por Expansión.
Si el usuario recibe un mensaje sospechoso, la recomendación es no descargar archivos ni aplicaciones, bloquear y reportar. Y si hay dudas, contactar a la institución financiera mediante el número al reverso de la tarjeta o el sitio oficial del banco, según Expansión.
Cuando ya existe sospecha de compromiso o una operación no reconocida, ABM y Condusef recomiendan detener la transacción, desconectar el equipo de internet y contactar de inmediato al banco por canales oficiales; además de cambiar contraseñas desde un dispositivo seguro, según Expansión.
Preguntas frecuentes
-
¿Qué hago si me llega un SMS con un enlace “del banco”?
Según ABM y Condusef citadas por Expansión, evita abrir enlaces de mensajes inesperados; verifica por canales oficiales del banco. -
¿Es seguro instalar una app si me la “recomiendan” por WhatsApp?
ABM y Condusef recomiendan, según Expansión, descargar aplicaciones únicamente desde tiendas oficiales y no instalar herramientas por indicación de terceros. -
¿Qué datos nunca debo compartir?
De acuerdo con ABM y Condusef citadas por Expansión, no compartas contraseñas, NIP, ni códigos de verificación. -
Si creo que mi celular fue comprometido, ¿qué hago primero?
ABM y Condusef recomiendan, según Expansión, desconectar el equipo de internet y contactar de inmediato al banco por canales oficiales.
Impacto de malware en la seguridad bancaria
El malware se volvió una pieza central del fraude bancario porque traslada el ataque al punto más débil: el dispositivo del usuario. En la alerta reforzada por la ABM y la Condusef, una de las principales amenazas es precisamente el malware, mediante el cual los delincuentes buscan que las personas instalen aplicaciones o archivos capaces de obtener credenciales, interceptar códigos de verificación o tomar el control del teléfono, según Expansión.
De acuerdo con la alerta emitida por los bancos y citada por Expansión, el malware se ha detectado principalmente en sistemas Android. Esto no implica que otros sistemas estén exentos, pero sí marca dónde se concentró la detección reportada en esa comunicación.
La alerta conjunta ABM–Condusef, citada por Expansión, explica por qué este vector es tan problemático: una vez comprometido el dispositivo, los delincuentes pueden intentar usar credenciales legítimas del cliente o mecanismos de autenticación vulnerados para realizar operaciones no autorizadas. Además, esto puede dificultar que la institución financiera identifique de inmediato el origen de una transacción fraudulenta, porque la operación se ejecuta desde el entorno digital del cliente.
Entre las modalidades identificadas por ABM y Condusef, según Expansión, están:
- Control remoto del teléfono: el atacante toma el mando del dispositivo para operar apps o capturar información.
- Superposición de pantallas (overlay): se muestran pantallas falsas encima de apps legítimas para robar datos.
- Extensiones maliciosas: componentes que alteran el comportamiento del navegador o apps.
- Instalación de archivos o aplicaciones comprometidas: el usuario instala el malware creyendo que es algo legítimo.
En conjunto, estas técnicas apuntan a un patrón: el fraude ya no depende solo de robar una contraseña; busca capturar el “flujo completo” de autenticación (incluidos códigos) o directamente operar la banca móvil como si fuera el usuario.
Estadísticas sobre reclamaciones de usuarios
Las reclamaciones por cargos o transferencias no reconocidas son un termómetro del fraude que sí llega a impactar al usuario final. Condusef registró reclamaciones entre enero y julio de 2026, según datos citados por Expansión.
Estas cifras son relevantes por dos razones. Primero, porque reflejan incidentes que el usuario detectó y formalizó ante una autoridad de protección y defensa. Segundo, porque conectan con la narrativa de “alerta nacional” reforzada por bancos y autoridades, también reportada por Expansión, ante el crecimiento de modalidades como SMS fraudulentos, phishing por correo y malware.
En paralelo, el sistema financiero también reporta incidentes cibernéticos a nivel institucional. El Economista informó que hasta mayo de 2026 se reportaron incidentes cibernéticos en el sistema financiero, con afectaciones a bancos y otras entidades. Aunque estas cifras no son “reclamaciones de usuarios”, sí ayudan a entender que el riesgo opera en dos capas: la del usuario (fraude y robo de credenciales) y la de la infraestructura (incidentes que afectan servicios de transferencias y canales digitales).
La combinación de ambos planos —reclamaciones en aumento y reportes de incidentes— refuerza la idea de que 2026 no es un año de amenazas hipotéticas, sino de presión real sobre la confianza en canales digitales.
Desafíos en la seguridad de la banca digital
El desafío principal de la banca digital en 2026 es que el perímetro de seguridad ya no es la sucursal ni el centro de datos: es el teléfono del cliente, su correo, sus hábitos y su exposición a ingeniería social. La alerta conjunta ABM–Condusef citada por Expansión lo deja claro al describir cómo el malware permite operar desde el dispositivo del usuario con credenciales legítimas.
Otro reto es la suplantación por correo. Proofpoint encontró rezagos en medidas básicas de seguridad en 42% de instituciones analizadas y advirtió que, aunque más de la mitad tiene autenticación sólida, persisten brechas significativas, según Expansión. En términos de operación, esto significa que el usuario puede recibir correos falsos “bien armados” que disparan el resto de la cadena de fraude.
A nivel institucional, los incidentes cibernéticos reportados en 2026 muestran que los atacantes también buscan interrumpir o comprometer servicios críticos. El Economista reportó que los ataques se dirigieron a servicios de transferencias electrónicas y canales digitales, y que el ransomware figuró como vector relevante en esos incidentes.
En respuesta, Banxico describe mecanismos de coordinación y difusión de información técnica para entidades reguladas, según su sitio institucional. Y desde el ángulo de estrategia corporativa, PwC señala en su Digital Trust Insights 2026 que casi 50% de las empresas mexicanas prioriza la seguridad en la nube en sus presupuestos de ciberseguridad, reflejando la centralidad de entornos cloud en operaciones digitales, de acuerdo con PwC.
Ese dato corresponde a empresas en México en general (no exclusivamente a bancos), pero ayuda a dimensionar por qué la seguridad de entornos cloud se volvió un rubro prioritario en operaciones digitales.
Finalmente, hay un desafío de consistencia: Proofpoint observa que la mayoría ya usa DMARC, pero no todos aplican el nivel más estricto (“Reject”), según Expansión. En seguridad, los “eslabones débiles” importan porque los atacantes no necesitan vulnerar a todos: les basta con encontrar el punto más fácil para escalar el fraude.
Tendencias en ciberataques a bancos en 2026
En 2026, las tendencias combinan volumen (más intentos de fraude al usuario) y sofisticación (ataques a infraestructura y campañas más creíbles). En el frente del usuario, Expansión reportó la proliferación de SMS fraudulentos desde el primer trimestre y el refuerzo de alertas por ABM y Condusef en septiembre, con énfasis en malware detectado principalmente en Android.
En el frente institucional, El Economista reportó que hasta mayo de 2026 hubo ocho incidentes cibernéticos en el sistema financiero, el doble que en todo 2025, con afectaciones a bancos y otras entidades. Ese mismo reporte ubicó al ransomware como un vector relevante en esos incidentes.

Transformando digitalmente a PYMEs en Latinoamérica con soluciones de pagos digitales. Con más de 20 años de experiencia liderando proyectos en innovación financiera y tecnología. “Wanna Be” escritor de tecnología y tendencias de negocios.

