Correo falso del banco 2026 es una modalidad de phishing en la que delincuentes envían mensajes que aparentan provenir de una institución financiera para convencer al usuario de abrir una liga, descargar un archivo o entregar datos personales y bancarios.
CONDUSEF ha advertido en repetidas ocasiones que estos correos pueden utilizar argumentos como bloqueo de cuenta, actualización de datos, cargos sospechosos, problemas con la banca en línea o supuestas verificaciones de seguridad.
El objetivo suele ser dirigir a la víctima hacia una página falsa que imita al banco y solicita información como usuario, contraseña, NIP, número de tarjeta o datos personales.
Si recibes un mensaje inesperado, no abras ligas ni archivos adjuntos antes de verificar directamente con tu institución financiera mediante sus canales oficiales.
Correo falso del banco 2026: ¿qué es el phishing?
El phishing es una técnica de fraude digital en la que delincuentes suplantan a una institución, empresa o autoridad para obtener información confidencial.
CONDUSEF ha explicado que este tipo de correos puede utilizar la imagen de instituciones financieras para engañar a los usuarios y dirigirlos a sitios de internet falsos.
Puedes consultar la explicación oficial de CONDUSEF sobre correos falsos y phishing bancario.
¿Cómo se ve un correo falso del banco?
Puede parecer profesional.
Puede incluir:
- colores similares a los del banco;
- logotipo;
- nombre de la institución;
- botones de “verificar”;
- números de atención;
- avisos de seguridad.
La apariencia visual no demuestra que sea auténtico.
¿Qué argumentos utilizan para engañarte?
CONDUSEF ha documentado mensajes que dicen:
- “Tu cuenta fue bloqueada”.
- “Debes actualizar tus datos”.
- “Detectamos un cargo no reconocido”.
- “Tu token fue bloqueado”.
- “Debes verificar tu identidad”.
- “Tu banca en línea será suspendida”.
El mensaje busca crear urgencia para que actúes sin comprobar su autenticidad.
¿Qué pasa si el correo dice que tu cuenta está bloqueada?
No abras inmediatamente la liga que incluye el mensaje.
Verifica desde:
- la aplicación oficial;
- el sitio oficial escrito manualmente;
- el número telefónico oficial;
- una sucursal.
CONDUSEF ha documentado precisamente correos falsos que utilizan el supuesto bloqueo de una cuenta como pretexto.
¿Qué pasa si dice que debes actualizar tus datos?
Desconfía de cualquier correo que te obligue a actualizar información financiera mediante una liga.
CONDUSEF ha advertido que los correos de phishing suelen dirigir a formularios falsos donde solicitan:
- nombre;
- domicilio;
- contraseñas;
- NIP;
- número de cuenta;
- tarjetas de crédito o débito.
¿Qué pasa si el correo menciona un cargo no reconocido?
Es una de las tácticas más comunes.
El mensaje intenta que la persona abra una página para supuestamente cancelar el cargo.
En lugar de utilizar la liga:
- abre directamente la aplicación del banco;
- revisa tus movimientos;
- contacta a la institución si existe realmente el cargo.
¿Un banco puede enviarte correos reales?
Sí.
Los bancos pueden enviar avisos, estados de cuenta, promociones y comunicaciones legítimas.
Lo que debes evitar es entregar información confidencial únicamente porque un mensaje aparenta provenir de tu institución.
¿Cómo revisar la dirección del remitente?
Observa cuidadosamente el correo completo.
Busca:
- dominios extraños;
- letras cambiadas;
- números agregados;
- direcciones gratuitas;
- errores de escritura.
No te limites al nombre visible del remitente.
¿Qué pasa si el nombre dice exactamente el banco?
Eso no garantiza autenticidad.
El nombre visible puede modificarse fácilmente.
Debes revisar la dirección real desde la que llegó el mensaje.
¿Qué pasa si el correo tiene faltas de ortografía?
Es una señal de alerta frecuente, pero no todos los fraudes tienen errores.
Un correo bien escrito también puede ser fraudulento.
¿Qué pasa si incluye el logotipo correcto?
Los logotipos pueden copiarse.
Una página o correo falso puede reproducir:
- colores;
- tipografía;
- imágenes;
- menús;
- botones;
- formatos institucionales.
¿Debes dar clic en “verificar cuenta”?
No antes de verificar.
En un correo de phishing, ese botón puede llevar a un sitio falso.
Si tienes dudas sobre tu cuenta, entra directamente desde la app o escribe tú mismo la dirección oficial.
¿Cómo revisar una liga sin abrirla?
En una computadora puedes colocar el cursor sobre el enlace para visualizar la dirección a la que dirige.
En teléfonos, dependiendo del sistema, puede ser posible mantener presionado el enlace para previsualizarlo.
Busca:
- dominios diferentes al oficial;
- subdominios extraños;
- letras sustituidas;
- terminaciones poco comunes;
- direcciones excesivamente largas.
¿Que tenga HTTPS significa que es seguro?
No necesariamente.
HTTPS protege la conexión, pero no garantiza que la empresa detrás del sitio sea realmente tu banco.
Un sitio fraudulento también puede utilizar HTTPS.
¿Qué pasa si el correo incluye un archivo PDF?
No abras archivos inesperados únicamente porque aparenten ser:
- estado de cuenta;
- factura;
- comprobante;
- aviso de bloqueo;
- documento legal.
CONDUSEF recomienda no descargar programas ni archivos incluidos en correos sospechosos.
¿Qué pasa si incluye un archivo ZIP?
El riesgo puede ser mayor porque puede contener software malicioso.
No descargues ni ejecutes archivos comprimidos enviados por remitentes desconocidos.
¿Qué pasa si te pide iniciar sesión?
No escribas tus credenciales hasta confirmar que estás en el dominio oficial.
Un sitio falso puede capturar:
- usuario;
- contraseña;
- NIP;
- token;
- códigos de autenticación.
¿Qué datos nunca debes enviar por correo?
No envíes información confidencial como:
- NIP;
- CVV;
- contraseña;
- token;
- código SMS;
- claves temporales;
- fotografía completa de tarjeta;
- datos de acceso a banca móvil.
¿Qué pasa si el correo parece venir de CONDUSEF?
También puede existir suplantación de autoridades.
CONDUSEF ha alertado sobre correos falsos que utilizan su nombre y afirman que existe una supuesta queja o procedimiento.
La Comisión advierte que no solicita documentación ni datos personales mediante ligas externas incluidas en mensajes de este tipo.
Consulta la alerta de CONDUSEF sobre correos electrónicos falsos que suplantan a la propia Comisión.
¿Qué pasa si el correo dice que hay una queja en tu contra?
No entregues documentación por una liga incluida en el mensaje.
Verifica directamente con la institución correspondiente mediante canales oficiales.
¿Qué pasa si te piden una fotografía de tu INE?
No la envíes antes de verificar quién la solicita y por qué.
Una copia de identificación puede utilizarse en otros intentos de suplantación.
¿Qué pasa si te piden una selfie?
También debes verificar.
Los datos biométricos y fotografías personales pueden utilizarse para intentar superar procesos de identificación.
¿Qué pasa si ya diste clic pero no escribiste nada?
El riesgo puede ser menor, pero no ignores lo ocurrido.
Haz lo siguiente:
- cierra la página;
- no descargues archivos;
- no concedas permisos;
- revisa si se descargó algo automáticamente;
- mantén actualizado el dispositivo.
¿Qué pasa si ya escribiste tu usuario y contraseña?
Cambia la contraseña inmediatamente desde la aplicación o sitio oficial.
Después revisa:
- sesiones activas;
- dispositivos registrados;
- movimientos;
- beneficiarios nuevos;
- cambios de datos.
¿Qué pasa si diste los datos de tu tarjeta?
Contacta al banco de inmediato.
Dependiendo de la información entregada puede ser necesario:
- bloquear la tarjeta;
- reponerla;
- vigilar cargos;
- activar alertas.
¿Qué pasa si diste el CVV?
El riesgo aumenta porque puede utilizarse junto con otros datos para intentar compras no presenciales.
Informa inmediatamente al banco.
¿Qué pasa si diste tu NIP?
Repórtalo inmediatamente y sigue las instrucciones de tu institución para proteger la tarjeta y acceso correspondiente.
¿Qué pasa si compartiste un código SMS?
Puede haberse utilizado para:
- autorizar una operación;
- registrar un dispositivo;
- cambiar una contraseña;
- confirmar un acceso.
Revisa tu cuenta inmediatamente.
¿Qué pasa si apareció una transferencia que no reconoces?
Repórtala al banco de inmediato.
Consulta nuestra guía sobre Transferencia bancaria no reconocida 2026.
¿Qué pasa si el fraude comenzó con una llamada?
Puede tratarse de una combinación de phishing y vishing.
Consulta nuestra guía sobre Llamada falsa del banco 2026.
¿Qué pasa si la liga llegó mediante un código QR?
Puede tratarse de quishing.
Consulta Fraude con código QR 2026.
¿Qué pasa si recibiste el enlace por WhatsApp?
El canal cambia, pero el principio es el mismo.
No abras ligas inesperadas que solicitan:
- iniciar sesión;
- actualizar banca;
- validar tarjeta;
- recuperar cuenta;
- confirmar un premio.
¿Qué pasa si alguien usa el correo para tomar tu WhatsApp?
Protege también tus cuentas de mensajería y recuperación.
Consulta nuestra guía sobre Cuenta de WhatsApp robada 2026.
¿Qué pasa si pierdes también la señal del teléfono?
Puede existir otro riesgo adicional relacionado con el control de tu número.
Consulta nuestra guía sobre SIM swap 2026.
¿Debes responder al correo falso?
No.
Responder puede confirmar que la cuenta de correo está activa y facilitar nuevos intentos de fraude.
¿Debes eliminarlo?
Si no ocurrió ninguna pérdida, puedes marcarlo como spam o phishing y eliminarlo.
Si ya entregaste datos o sufriste un fraude, primero guarda evidencia.
¿Qué evidencia conviene guardar?
Conserva:
- capturas;
- dirección del remitente;
- asunto;
- URL;
- fecha y hora;
- archivos adjuntos;
- comprobantes de operaciones;
- folios bancarios.
¿Qué pasa si ya descargaste un archivo?
No lo ejecutes si todavía no lo abriste.
Si ya fue ejecutado y sospechas que puede ser malicioso:
- desconecta el dispositivo de redes si existe riesgo inmediato;
- actualiza las herramientas de seguridad;
- revisa accesos;
- cambia contraseñas desde otro dispositivo seguro.
¿Qué pasa si utilizaste la misma contraseña en otros servicios?
Cámbiala también en esos servicios.
Usar una misma contraseña aumenta el impacto si una de ellas es robada.
¿Conviene activar autenticación de dos factores?
Sí.
Agrega una capa adicional de seguridad en:
- correo;
- banca;
- redes sociales;
- cuentas principales.
¿Cómo evitar un correo falso del banco?
- No actúes bajo presión.
- Revisa el remitente.
- No abras ligas inesperadas.
- No descargues archivos.
- No escribas contraseñas en páginas abiertas desde un correo.
- Entra tú mismo al sitio oficial.
- Confirma movimientos desde la app.
- Contacta al banco si tienes dudas.
¿Qué señales deben alertarte?
- Urgencia extrema.
- Amenaza de bloqueo inmediato.
- Liga para actualizar datos.
- Solicitud de NIP o CVV.
- Archivo adjunto inesperado.
- Dominio extraño.
- Errores en el remitente.
- Solicitud de código SMS.
- Promesa de premio.
- Cargo no reconocido que no aparece en tu app bancaria.
Correo falso del banco 2026: errores que debes evitar
- Confiar sólo porque tiene el logotipo del banco.
- Dar clic sin revisar la dirección.
- Compartir contraseña.
- Enviar NIP o CVV.
- Descargar archivos inesperados.
- Ingresar a banca desde una liga del correo.
- Ignorar códigos que no solicitaste.
- Borrar evidencia después de sufrir un fraude.
Correo falso del banco 2026: qué hacer si ya caíste
- Cierra el sitio falso.
- Contacta al banco.
- Cambia contraseñas.
- Bloquea tarjetas si corresponde.
- Revisa movimientos.
- Revisa dispositivos registrados.
- Guarda el correo y capturas.
- Reporta operaciones no reconocidas.
- Protege también tu correo principal.
Correo falso del banco 2026: lo más importante
Correo falso del banco 2026 puede parecer auténtico porque utiliza imágenes, colores y mensajes similares a los de una institución financiera.
CONDUSEF ha documentado múltiples casos en los que estos correos hablan de bloqueos, problemas de seguridad o actualización de datos y después llevan al usuario hacia un sitio falso.
No debes entregar contraseñas, NIP, CVV o datos bancarios mediante un enlace recibido inesperadamente.
Si tienes dudas, entra directamente a la aplicación del banco o llama tú mismo mediante un número oficial.
Si ya proporcionaste información, actúa de inmediato para proteger la cuenta y revisar posibles movimientos no autorizados.
Fuentes oficiales
- CONDUSEF — Correos falsos y phishing bancario.
- CONDUSEF — ¿Te llegó un correo de tu banco?.
- CONDUSEF — Correo apócrifo y robo de datos bancarios.
- CONDUSEF — Correos falsos que suplantan a la Comisión.
También te puede interesar: Llamada falsa del banco 2026, Fraude con código QR 2026, Cuenta de WhatsApp robada 2026, SIM swap 2026 y Transferencia bancaria no reconocida 2026.



