CAPÍTULO 1
Cómo proteger tu dinero de estafas bancarias y phishing
Empieza con la distinción que lo ordena todo: a tu cuenta ya no entra nadie por la fuerza. Los bancos invierten en seguridad y sus sistemas aguantan. El fraude moderno casi siempre consiste en **convencerte a ti** de que entres y autorices la transferencia. Ningún antivirus te protege de eso: la única defensa es reconocer los patrones, porque son pocos, aburridos, y se repiten.
Los cinco patrones, aprendibles en cinco minutos
**1. La urgencia con autoridad.** «Es de la seguridad de su banco, detectamos un cargo, tengo que bloquear su tarjeta, deme sus datos.» El fraude casi siempre tiene prisa y siempre viene de una autoridad prestada. Los bancos reales nunca llaman para pedirte datos — y los que sí tienen tu número marcado, en el peor caso te cuelgan si dudas. **Regla: cuelga y regresa la llamada al número del reverso de tu tarjeta.** Si es real, te esperan; si era fraude, ya perdiste el tiempo que querían robarte.
**2. El enlace y la App falsa.** SMS o WhatsApp con «tu estado de cuenta», «una entrega», «un pago rechazado», con un enlace que parece del banco: lo es casi todo el tiempo — letras cambiadas, terminaciones raras, «.mx» donde debería ir otro dominio. El phishing es el vector más común porque funciona sin que seas descuidada: basta un clic y una escritura de clave. **Regla:** nunca abras apps bancarias ni sitios desde enlaces. Abre tu app de tu pantalla. Si el mensaje dice algo, que se lo digas tú al banco, no al revés.
**3. El OTP entregado.** El código de un solo uso que te llega por SMS **es la llave**. Un fraude no lo pide como «deme su contraseña»: llega como «le marcaré para confirmar», y te lo sacan creyendo que era verificación de seguridad. Con tu número de tarjeta + ese código, pueden autorizar cargos como si fueras tú. **Regla:** lo que llega a tu teléfono es tan tuyo como tu firma. Nadie legítimo lo necesita. Ninguno.
**4. El novio, el compa y el «depósito con cheque».** Versiones de siempre: alguien que te pide un «favor» para recibir una transferencia y te reenvía «por error» más de lo debido (el cheque original rebota; tú devolviste dinero real). O «te cayó un depósito» de un desconocido que te pide devolverlo — el dinero era robado y tú acabas de lavar. O Marketplace con «mi sobrino pasa por él y le doy su dinero a la entrada». La regla es aburrida y sirve para todo: **si alguien conocido te pide mover dinero hoy, confírmalo por otro medio** (videollamada, pregunta de algo que solo tu gente sabe). El conocido también puede estar hackeado.
**5. La beca, el empleo y el préstamo «fácil».** Todo lo que te hace ganar dinero sin esfuerzo y te pide «un pequeño depósito para gastos de envío / activación / desbloqueo» es al revés: el depósito no es un requisito del dinero, el depósito **es el negocio**. Los CAT falsos y las apps de préstamo que te vacían la agenda son la versión moderna del mismo truco. Antes de dar un peso o un dato, verifica el registro: CONDUSEF publica los despachos de alerta y la CNBV el sistema de entidades registradas; si el banco o «financiera» no está en el registro, no es banco.
Las defensas que sí valen (configúralas hoy)
No son las de siempre. En orden de rendimiento por minuto invertido:
1. **Notificaciones en tiempo real** (push, no solo SMS) de cada cargo. El fraude que ves a los diez segundos se mata con una llamada; el que ves a los tres días ya es cadáver.
2. **App con bloqueo por huella o rostro**, y **límites de transferencia bajos** en la app (bájalo a lo que usas en semanas normales). Los bancos mexicanos dejaron de tener límites por defecto: configúralos tú.
3. **Tarjeta virtual** para compras en línea: se genera con un límite chico y se muere después de una compra o de un tiempo. Si la clonan, clonan aire.
4. **Números distintos para banca y para redes.** El fraude masivo de «aplicaciones gemelas» reutiliza tu correo de banco filtrado en otra app. No compartas el correo financiero en tiendas, sorteos o foros.
5. **Nunca la misma contraseña en dos sitios.** Usa un gestor de contraseñas o al menos correo distinto y clave distinta entre el banco y todo lo demás.
Los primeros 20 minutos después del golpe
Si ya te cargaron algo o te vaciaron la cuenta, hay un reloj corriendo, y los bancos saben que el usuario que actúa recobra:
1. **Bloquea la tarjeta ya, desde la app** (no llames primero: bloquea, luego llama).
2. **Llama a tu banco y reporta los cargos no reconocidos.** Pide número de reporte y guarda el ticket. Por ley, en operaciones electrónicas el banco debe responder si tú no compartiste tus credenciales.
3. **Levanta denuncia** (Ministerio Público o en línea). El banco la va a pedir y a veces es lo único que revierte una transferencia.
4. **Si no hay respuesta del banco: CONDUSEF.** Reclamación en línea. Es gratuita, se hace desde el celular, y los bancos la odian porque les consume tiempo.
5. **Cambia la contraseña** de banca y de tu correo — en ese orden.
Nota de madurez: no es solo tecnología
La parte más difícil del fraude no es técnica: es emocional. Los defraudadores explotan exactamente los momentos en que la gente común baja la guardia: cuando le toca una «herencia inesperada», cuando tiene miedo de perder su cuenta, cuando acaba de mudarse, cuando un familiar está enfermo y alguien «del hospital» llama pidiendo datos, cuando uno se siente halagado por la atención de alguien en línea. Si te llaman justo en uno de esos momentos, no es casualidad ni es cariño: es tu vulnerabilidad como vector. Y una regla simple para todo lo demás: **la prisa es el método del fraude y tu mejor alerta.** Si algo te exige decidir ya, lo correcto es no decidir.
El resumen
Los patrones son cinco: urgencia con autoridad, el enlace falso, el OTP entregado, el favor que mueve tu dinero, y el dinero que llega pidiendo un depósito. Las defensas son cinco: notificaciones, límites bajos, tarjeta virtual, correo separado y contraseñas distintas. Y la regla que las resume todas: cuelga, marca tú, y nunca des un código que te llegó a ti. El banco no te va a llamar pidiéndote nada — y si alguien te pide algo urgente, cuelga: ya lo detuviste.