Guía de protección de identidad

Los 12 ataques más comunes contra tu identidad

Cómo funcionan, casos reales y cómo prevenirlos. Buena parte de las estafas actuales ya no buscan una contraseña: buscan la identidad de la persona.

El número de teléfono, el rostro y la cuenta de WhatsApp se convirtieron en las llaves de acceso a la vida digital, y todas pueden copiarse, interceptarse o falsificarse. Esta guía recorre los 10 ataques más frecuentes, cada uno con un caso real reciente, y explica de forma práctica cómo prevenirlos.

12 min de lectura
+600millones
ataques de identidad detectados por día en el mundo
1 cada5 minutos
un intento de ataque con deepfake contra la verificación facial a distancia, dentro de la red de Entrust
≈US$25,6millones
robados en el fraude con deepfake que suplantó a directivos de Arup (Hong Kong)

Fuente de las cifras de apertura: Microsoft Digital Defense Report (2024); Entrust, Identity Fraud Report; Policía de Hong Kong / Arup.

En resumen: las estafas de hoy buscan tu identidad, no solo tu contraseña. Esta guía explica los 12 ataques más frecuentes en Latinoamérica —SIM swap, robo de WhatsApp, phishing, deepfakes, robo de identidad para créditos y más— con un caso real de cada uno, pasos concretos para prevenirlos y dónde denunciar por país.

Por qué pasa todo esto: dos fallas en cómo funciona tu identidad hoy

La lista de ataques que sigue parece infinita, pero casi todos son posibles por las mismas dos fallas de fondo.

Falta de unicidad

Hoy su identidad —su cara, su documento, sus datos— no es única ni exclusiva. Una vez que alguien la copia, esa copia sirve para abrir cuentas en mil lugares al mismo tiempo, y ningún banco puede saber que esa misma identidad ya está siendo usada por otra persona en otro lado. Un dato biométrico robado se reutiliza mil veces sin que nadie lo note.

Falta de trazabilidad

Cuando alguien lo suplanta y logra pasar la verificación, el fraude aprobado no deja huella: no queda firmado ni atado a un dispositivo, así que el impostor nunca se identifica y no se lo puede perseguir. El fraude queda como un hecho más, sin evidencia.

Casi todos los ataques de esta guía explotan una de estas dos fallas —o las dos—. Al final de varios casos va a encontrar una frase que se lo recuerda.

01

Suplantación de SIM (SIM swap)

En qué consiste

El atacante consigue que el número de la víctima quede activo en un chip bajo su control. Desde ese momento recibe sus llamadas y sus mensajes SMS, incluidos los códigos de verificación del banco.

Cómo se ejecuta

Los delincuentes reúnen datos de la víctima —nombre, documento, fecha de nacimiento— y contactan a la operadora haciéndose pasar por ella para solicitar un duplicado de la SIM. A veces cuentan con un cómplice interno. El teléfono de la víctima pierde señal y, mientras ella cree que se trata de una falla, los atacantes ya están entrando a sus cuentas.

El caso

En un fallo confirmado por el Superior Tribunal de Justicia de Río Negro en 2024, se ratificó la condena a la operadora y al banco por el caso de una jubilada que, junto a su hija, fue víctima de una duplicación remota del chip sin que nadie verificara si realmente era ella quien lo pedía: en cuestión de media hora le vaciaron sus cuentas de ahorro en pesos y en dólares. Fue uno de los primeros fallos de la región en dejar claro que duplicar una línea sin controles tiene consecuencias legales (Poder Judicial de Río Negro, LM Cipolletti). Fondo del problema: se hicieron pasar por ella y, por la falta de trazabilidad, al responsable nunca se lo pudo identificar a tiempo.

Cómo prevenirlo
  • Llame a su operadora y pida activar una clave o PIN para cambios de SIM y portabilidad. Sin ese dato, nadie puede mover su línea. El trámite es gratuito y toma minutos.
  • Si su teléfono se queda sin señal de un momento a otro y los que están al lado sí tienen, no lo ignore: use otro teléfono para llamar de inmediato a su operadora y confirmar que nadie pidió un duplicado.
  • Evite que su número de celular quede publicado en redes sociales o en avisos: es el primer dato que necesita un atacante.
02

Robo de cuentas de WhatsApp

En qué consiste

El atacante toma el control de la cuenta de WhatsApp de la víctima y, desde ella, escribe a sus contactos pidiendo dinero mientras se hace pasar por su titular.

Cómo se ejecuta

El delincuente contacta a la víctima con una excusa ("me equivoqué de número", "soy de soporte de WhatsApp") y le pide el código de 6 dígitos que acaba de llegarle por SMS. Ese código es la llave de la cuenta: al entregarlo, el atacante entra y deja a la víctima por fuera.

El caso

A mediados de julio de 2026, en la provincia de Coclé (Panamá), las autoridades detuvieron a varios miembros de una misma familia señalados de hackear cuentas de WhatsApp para cometer fraudes por unos 10 mil dólares, tomando control de los dispositivos de las víctimas. No eran expertos en tecnología: en general esta modalidad se apoya en lo que se conoce como "ingeniería social", es decir, convencer a la gente por teléfono de entregar su propio código de verificación. La Policía Nacional de Panamá viene advirtiendo sobre el fuerte aumento de intentos de robo de cuentas de WhatsApp en el país (Telemetro, TVN). Fondo del problema: su número y su identidad se terminan usando en otro lado sin que usted lo sepa — la falla de unicidad en acción.

Cómo prevenirlo
  • Nunca comparta un código de verificación, aunque quien lo pida parezca un contacto conocido: esa persona puede tener su cuenta ya tomada.
  • Active ahora mismo la verificación en dos pasos: en WhatsApp, entre a Ajustes → Cuenta → Verificación en dos pasos → active y cree un PIN de 6 dígitos que no sea su fecha de nacimiento. Ese PIN es un segundo candado que el atacante no tiene.
  • Si le roban la cuenta, reinstale WhatsApp y verifique de nuevo su número: al reactivarla, la sesión del intruso se cierra sola. Avise a sus contactos por otro medio que no envíen dinero.

Si le robaron la cuenta o el dinero, denuncie. Canales oficiales por país

🇵🇦 Panamá: Ministerio Público, Sección de Atención Primaria, tel. 520-1053 / 520-1047; o la línea 311 (Ministerio Público).

🇸🇻 El Salvador: Fiscalía General (FGR) y la División de Delitos Informáticos de la PNC.

🇬🇹 Guatemala: Ministerio Público, tel. (502) 2411-9191; orientación en la DEIC de la PNC (estafa.info).

🇨🇷 Costa Rica: OIJ, línea confidencial 800-8000-645 (Poder Judicial).

🇺🇾 Uruguay: Unidad de Cibercrimen, tel. 2030 4625, o cualquier seccional policial (Ministerio del Interior).

🇦🇷 Argentina: UFECI, tel. (+54 11) 5071-0040, o línea 137 (MPF).

🇨🇱 Chile: Brigada de Cibercrimen de la PDI, tel. 134 (PDI).

🇵🇪 Perú: Divindat de la Policía; Central de Denuncias 1818 (gob.pe).

🇧🇴 Bolivia: FELCC – División Cibercrimen; portal bloquealaestafa.att.gob.bo (ATT).

🇨🇴 Colombia: CAI Virtual de la Policía Nacional (Policía).

🇲🇽 México: Guardia Nacional, tel. 088; o la policía cibernética de su estado (GN-CERT).

🇩🇴 República Dominicana: DICAT de la Policía, tel. 809-688-6623; Línea Vida (809) 200-1202 (PGR).

🇺🇸 Estados Unidos: IdentityTheft.gov o 1-877-438-4338 (FTC).

03

Phishing y smishing (mensajes falsos con enlaces)

En qué consiste

Correos, SMS o mensajes de WhatsApp que imitan a un banco, una empresa de paquetería o una entidad del gobierno para que la persona haga clic en un enlace y entregue sus datos.

Cómo se ejecuta

El mensaje genera urgencia: "su paquete está retenido", "su cuenta será bloqueada", "verifique sus datos ahora". El enlace lleva a una página idéntica a la real, donde la víctima escribe su usuario, su clave o los datos de su tarjeta, y se los entrega directamente al atacante.

El caso

La madrugada de un lunes festivo de julio de 2026, a Jorge Eliécer Salcedo, un ciudadano de Cali (Colombia), le sacaron 9.557.000 pesos de su cuenta de ahorros en menos de tres horas. Las transacciones salieron hacia plataformas digitales mientras él dormía. Su historia, contada por Telepacífico, se sumó a la advertencia de las autoridades por el fuerte aumento de robos a través de medios digitales, casi todos iniciados con un mensaje o enlace falso que la víctima abrió sin saberlo (Telepacífico).

Cómo prevenirlo
  • Cuando un mensaje combine urgencia y un enlace, deténgase. Ese es justamente el gancho. Ninguna gestión real de su banco se resuelve por un enlace que le llegó de sorpresa.
  • No haga clic. Si quiere revisar, abra usted mismo la aplicación del banco o escriba la dirección oficial en el navegador.
  • Si el "banco" le escribe o llama, corte y marque el número que está al reverso de su tarjeta, nunca el que le dieron en el mensaje.
04

Fraude con código QR falso (quishing)

En qué consiste

El atacante reemplaza un código QR legítimo por uno falso —o pega uno nuevo— donde la gente escanea sin pensar: la carta de un restaurante, un parquímetro, un cartel de pago o una supuesta multa en el parabrisas. Al escanearlo, la víctima llega a una página que imita a la real y entrega sus datos o su dinero.

Cómo se ejecuta

El QR es la carnada perfecta porque a simple vista es imposible saber a dónde lleva. Pegan una calcomanía encima del QR verdadero o dejan un falso aviso de infracción con un QR "para pagar la multa". El enlace abre una página clonada de un banco, una billetera o una entidad de tránsito, donde la persona escribe los datos de su tarjeta o autoriza un pago. Como cree que ella misma inició la operación, baja la guardia.

El caso

En México el fraude creció tanto que el país llegó a ubicarse entre los tres primeros del mundo en estafas con códigos QR (Milenio). Una modalidad extendida son los falsos avisos de infracción que dejan en el parabrisas de autos estacionados en la Ciudad de México: imitan una multa oficial e incluyen un QR que lleva a una página que pide datos personales y bancarios. Las autoridades salieron a advertir que no se escaneen y que las infracciones se verifiquen solo en sitios oficiales (Excélsior). El mismo patrón se detectó en varios países de la región y en España desde fines de 2024 (Efecto Cocuyo). Fondo del problema: una vez que se entregan los datos, sirven para hacerse pasar por usted en mil lugares — la falla de unicidad.

Cómo prevenirlo
  • Antes de escanear un QR en un lugar público, fíjese si es una calcomanía pegada encima de otro código o si el cartel parece manipulado. Si duda, no lo escanee.
  • Cuando el QR abra una página que le pide datos de su tarjeta o su clave, deténgase: un menú o un pago legítimo casi nunca pide eso de golpe.
  • Para pagar una multa o un servicio, no use el QR que le llegó de sorpresa: entre usted mismo a la app o sitio oficial de la entidad.
05

Links de pago falsos y comprobantes truchos

En qué consiste

En una compra o venta por internet, el estafador manda un enlace "para pagar" o "para cobrar" que imita a Mercado Pago, un banco o una billetera. La víctima entrega ahí los datos de su tarjeta o su clave, o acepta un comprobante de transferencia que en realidad nunca se hizo.

Cómo se ejecuta

Dos variantes. Contra el vendedor: el "comprador" envía una captura o comprobante de pago falso y presiona para que despache antes de que el dinero llegue de verdad. Contra el comprador: el "vendedor" manda un enlace externo que abre una página clonada donde la víctima carga los datos de su tarjeta. En ambos casos el gancho es sacar la operación del entorno seguro de la app.

El caso

La modalidad creció tanto en Argentina que Mercado Pago publicó guías para reconocer transferencias y comprobantes falsos, y advirtió que nunca pide completar pagos por fuera de la app ni por enlaces externos (Mercado Pago, Clarín).

Cómo prevenirlo
  • Nunca complete un pago por un enlace que le mandó la otra persona. Abra usted mismo la app oficial y verifique adentro si el dinero ingresó.
  • Un comprobante o captura no es un pago. No despache ni entregue nada hasta ver el dinero acreditado en su propia cuenta.
  • Desconfíe de quien lo apura a salir de la plataforma ("te paso el link por afuera").
06

Vishing (llamadas de falsos bancos o "soporte")

En qué consiste

Una llamada en la que alguien se hace pasar por su banco, una empresa de tecnología o una entidad pública para sacarle datos o códigos por teléfono.

Cómo se ejecuta

Suenan muy convincentes: saben su nombre y a veces parte del número de su tarjeta, que compraron en una filtración anterior. Le dicen que "detectaron un movimiento sospechoso" y le piden confirmar un código que le van a enviar, o que instale una aplicación "para protegerse".

El caso

En Costa Rica, el OIJ ha tenido que alertar una y otra vez, durante 2025 y 2026, por llamadas de falsos funcionarios de banco que piden datos o piden instalar programas en el teléfono. El patrón se repite tanto que la recomendación oficial ya es una sola: colgar de inmediato y llamar al banco por un número oficial (Poder Judicial de Costa Rica).

Cómo prevenirlo
  • Recuerde una regla simple: ningún banco pide por teléfono su clave completa, su código de verificación ni que instale una aplicación. Si se lo piden, es fraude.
  • Cuelgue sin dar ningún dato y vuelva a llamar usted mismo al número oficial de su banco.
  • Nunca instale aplicaciones de "soporte remoto" (las que dejan a otro ver o manejar su teléfono) porque se lo pidieron en una llamada.
07

Estafa del "familiar en apuros"

En qué consiste

Un mensaje o una llamada de alguien que dice ser su hijo, su madre o un familiar cercano, desde un número nuevo, pidiendo dinero urgente.

Cómo se ejecuta

"Hola mamá, se me dañó el teléfono, este es mi número nuevo, necesito que me hagas una transferencia urgente." El mensaje juega con el cariño y con la urgencia para que la persona transfiera sin pensar. Ahora la voz del familiar puede clonarse con inteligencia artificial a partir de un audio de WhatsApp o un video de redes sociales, así que la palabra clave familiar es más importante que nunca.

El caso

En julio de 2025, la Guardia Civil de España desarticuló una red que estafó a 44 personas en la provincia de Granada por un total de 180.000 euros con este método, con un saldo de 8 detenidos y 32 investigados. Todo empezaba con el mismo mensaje: "Hola mamá, mi móvil está roto, este es mi número temporal." (Ministerio del Interior de España). Con voz ya clonada, en México un hombre depositó 15 mil pesos tras escuchar lo que creyó la voz de un familiar suplicando ayuda (La Verdad); se reportaron casos similares de "secuestro virtual" con voz clonada en Colombia, Perú y Chile (CNN en Español). Fondo del problema: su voz dejó de ser única — se clona y se reutiliza sin que usted lo note.

Cómo prevenirlo
  • Antes de transferir un solo peso, llame al número de siempre de su familiar para confirmar. Si no contesta, espere: la urgencia es la trampa.
  • Acuerden en familia una palabra clave para los pedidos de dinero. Si quien escribe no la sabe, es un impostor.
  • Desconfíe de todo pedido de dinero "urgente" que venga de un número desconocido, por más que el mensaje suene a su ser querido.
08

Deepfakes de video y voz

En qué consiste

Videos o audios falsos, creados con inteligencia artificial, que imitan la cara y la voz de una persona real para engañar.

Cómo se ejecuta

Con material público —fotos, videos, entrevistas— recrean a una persona. Lo usan para simular una videollamada del jefe pidiendo una transferencia, para clonar la voz de un familiar, o para vender falsas inversiones con la cara de un famoso.

El caso

A principios de 2024 —el caso se hizo público en febrero y la firma Arup confirmó ser la víctima en mayo—, en Hong Kong, un empleado de una multinacional recibió lo que parecía una videollamada de rutina con su director financiero y otros colegas. Todos se veían y sonaban normales. Siguiendo sus instrucciones, hizo transferencias por ≈US$25,6 millones. Después se supo la verdad: ninguna de las personas en esa videollamada era real. Todas eran deepfakes armados con imágenes públicas de la empresa (CNN, CFO Dive). Fondo del problema: el fraude no quedó firmado ni atado a ningún dispositivo, así que a los responsables no se los pudo identificar en el momento — la falla de trazabilidad.

La voz también se clona

La autenticación por voz de bancos reales ya fue vulnerada en pruebas. En 2023, un periodista de Vice clonó su propia voz con una herramienta gratuita (ElevenLabs) y entró a su cuenta de Lloyds Bank pasando el control de "mi voz es mi contraseña" (Vice). En 2024, un reportero de la BBC repitió la prueba y engañó al voice ID de Santander y Halifax con un clon de su voz, incluso usando el parlante de un iPad (BBC). El riesgo fue tan claro que el Senado de EE. UU. escribió a los grandes bancos exigiendo explicaciones (Vice). Son pruebas de periodistas, no fraudes reportados a terceros, pero ya demostraron que se puede vulnerar.

Cómo prevenirlo
  • Ante cualquier pedido de dinero por videollamada o audio, confírmelo por otro canal antes de actuar, por más real que se vea o se oiga. Una llamada de vuelta al número de siempre basta.
  • Cuide cuánto material suyo en alta calidad —su cara, su voz— queda público en redes: es la materia prima de un deepfake.
  • Si su banco ofrece verificación por voz, no la use como único candado: prefiera una app de autenticación o passkeys.
09

Fraude a la verificación facial ("prueba de vida")

En qué consiste

Los delincuentes engañan a los sistemas de verificación por selfie que usan los bancos y las aplicaciones —esos que le piden una foto o que mueva la cabeza— para abrir cuentas o pedir préstamos a nombre de otra persona.

Cómo se ejecuta

Consiguen su selfie y su documento (con engaños o con un cómplice adentro de una empresa) y usan deepfakes o fotos para pasar la "prueba de vida". Las pruebas de "parpadee" o "gire la cabeza" cada vez frenan menos a la inteligencia artificial.

El caso

En marzo de 2026, en los Países Bajos, un hombre de 34 años logró abrir 46 cuentas bancarias falsas en ABN AMRO, uno de los bancos más grandes del país. ¿Cómo? Usó documentos robados y fotos sacadas de redes sociales, y con deepfakes que mezclaban su propia cara con la de cada víctima pasó, una y otra vez, la verificación por selfie del proceso de alta por celular. El mismo control que debía frenarlo fue el que le abrió la puerta 46 veces (iProov). En junio de 2026 fue condenado a 30 meses de prisión (Rechtspraak). Fondo del problema: con una identidad robada se abrieron decenas de cuentas en paralelo — la falla de unicidad en su forma más pura.

Cómo prevenirlo
  • No entregue su selfie junto con la foto de su documento a nadie que se lo pida por teléfono, por mensaje o "para activar un servicio". Esa combinación es oro para un estafador.
  • Revise cada cierto tiempo si hay cuentas o créditos abiertos a su nombre; muchos bancos y centrales de riesgo permiten consultarlo gratis.
  • Desconfíe de "vendedores" o "promotores" que le piden una foto de su cara y de su cédula juntas.
10

Suplantación con documento de identidad robado o falsificado

En qué consiste

Alguien usa una copia de su documento de identidad —robado, extraviado, fotografiado a escondidas o levemente alterado— para hacerse pasar por usted ante un banco, una tienda o un trámite en línea.

Cómo se ejecuta

Consiguen su documento por robo físico, en una filtración de datos, o pidiéndoselo con engaños (a veces alteran una foto o un dato). Con esa copia solicitan préstamos, tarjetas o abren cuentas a su nombre, y cambian los datos de contacto para que las alertas no le lleguen a usted.

El caso

En julio de 2026, en Manizales (Colombia), una mujer recibió el aviso de un crédito que ella nunca pidió: el monto original fue de 5 millones de pesos, pero con los intereses de mora escaló a casi 12 millones. Según el banco, la operación pasó reconocimiento facial y el envío de un código al celular —la biometría no alcanzó para frenar el fraude—. Averiguando, descubrió que alguien había sacado el préstamo por internet a su nombre y desembolsado el dinero en una cuenta que tampoco era suya. "No soy yo quien sacó esa cuenta, tampoco la que retiré", repetía. Terminó denunciando ante la Fiscalía, que abrió investigación e identificó a dos sospechosos. En la misma ciudad, pocos días antes, a un hombre le apareció una deuda de 2,4 millones por una compra que jamás hizo (La Patria). Fondo del problema: pasó la verificación, pero al no quedar firmada ni atada a un dispositivo, nadie pudo probar después que no fue ella — la falla de trazabilidad.

Cómo prevenirlo
  • No entregue copias de su documento sin saber para qué se van a usar, y nunca lo mande por chat a un desconocido.
  • Si su banco le avisa de un movimiento o una cuenta que usted no reconoce, actúe de una vez: pida el bloqueo y denuncie. Cada hora cuenta.
  • Denuncie siempre. La denuncia formal es lo que le permite reclamar ante el banco y frenar una deuda que no es suya.

Si le abrieron créditos o cuentas a su nombre, denuncie por estos canales

🇵🇦 Panamá: Ministerio Público (520-1053 / 520-1047) y la DIJ; reclamos de consumo ante ACODECO.

🇨🇴 Colombia: CAI Virtual de la Policía; avise también a su banco y a las centrales de riesgo.

🇲🇽 México: CONDUSEF (temas financieros) y la Fiscalía de su estado; Guardia Nacional 088.

🇨🇷 Costa Rica: OIJ, 800-8000-645, y su banco.

🇦🇷 Argentina: UFECI y el BCRA; registre su documento robado en el Registro de Documentos de Identidad.

🇺🇾 Uruguay: Unidad de Cibercrimen (2030 4625); protección de datos ante la URCDP.

🇨🇱 Chile: PDI Cibercrimen (134); alerte a su banco.

🇵🇪 Perú: Divindat; Central 1818.

🇬🇹 Guatemala: Ministerio Público (2411-9191).

🇧🇴 Bolivia: FELCC – Cibercrimen; portal ATT.

🇸🇻 El Salvador: FGR y la Defensoría del Consumidor.

🇩🇴 República Dominicana: DICAT (809-688-6623); fiscalías especializadas (Ley 53-07).

🇺🇸 Estados Unidos: IdentityTheft.gov; congele su crédito en Equifax, Experian y TransUnion.

11

Apps y actualizaciones falsas (malware bancario)

En qué consiste

La víctima instala una app que parece legítima —un banco, una actualización, una herramienta— pero por dentro roba las claves, lee los SMS con los códigos y hasta toma control del teléfono.

Cómo se ejecuta

El enlace llega por SMS, WhatsApp o una web que imita una tienda oficial y pide instalar un archivo por fuera de la tienda de apps. Una vez adentro, pide permisos excesivos (leer mensajes, accesibilidad) y con eso captura contraseñas, intercepta los códigos por SMS y puede operar la banca en su nombre.

El caso

En junio de 2026 se detectó Rokarolla, un malware para Android capaz de robar credenciales de 217 apps de bancos y de cripto y de tomar el control del teléfono (BleepingComputer, Malwarebytes). Otra familia, NFCShare, se distribuía como falsas "actualizaciones de la app del banco" y robaba el número de tarjeta y el PIN de 4 dígitos que la víctima ingresaba creyendo que era un paso de seguridad (BleepingComputer). Fondo del problema: operaron en su nombre desde su propio teléfono, y por la falta de trazabilidad el rastro se pierde ahí mismo.

Cómo prevenirlo
  • Instale apps solo desde las tiendas oficiales. Nunca instale un archivo que le llegó por un enlace en un chat o SMS, aunque diga ser "la actualización de su banco".
  • Cuando una app pida permisos que no tienen sentido para lo que hace, no se los dé.
  • Si aparecen movimientos que usted no hizo, apague la conexión, desinstale apps sospechosas y llame a su banco.
12

Contraseñas robadas y filtraciones de datos

En qué consiste

Cuando una empresa sufre una filtración, las contraseñas y los datos de sus clientes quedan expuestos. Si usted repite la misma clave en varios sitios, una sola filtración abre todas sus cuentas.

Cómo se ejecuta

Los atacantes compran listas de correos y contraseñas filtradas y las prueban de forma automática en decenas de servicios: banco, correo, redes. Como mucha gente usa la misma clave en todo, con una sola que acierten, entran a todas.

El caso

El problema es enorme y silencioso: solo en mayo de 2026, VECERT Analyzer, una firma de seguridad, detectó más de 385 filtraciones de datos en 11 países de América Latina, con más de 512 millones de registros y 68 TB expuestos (CriptoNoticias). A escala mundial, Microsoft registra más de 7.000 ataques por segundo contra contraseñas. La contraseña, ese "secreto" que en realidad comparten muchos sistemas, es hoy el eslabón más débil (Microsoft Digital Defense Report, 2024). Fondo del problema: sus datos, una vez filtrados, se usan una y otra vez sin límite — la falla de unicidad.

Cómo prevenirlo
  • Use una contraseña distinta para cada servicio y guárdelas en un gestor de contraseñas. El que ya trae su propio teléfono es suficiente para empezar.
  • Nunca repita la contraseña de su correo en otro lado: el correo es la llave maestra con la que se recupera todo lo demás.
  • Donde pueda, active una aplicación de autenticación o passkeys en vez de recibir códigos por SMS, porque el SMS se puede interceptar con una suplantación de SIM (ataque 1).

Tus datos en la dark web

En qué consiste

Cada filtración de una empresa termina en foros y mercados de la web oscura, donde se compran y venden nombres, documentos, teléfonos, correos y datos de tarjetas. Muchas veces sus datos ya están ahí y usted todavía no sufrió ningún fraude, simplemente porque nadie decidió usarlos aún.

Cómo se ejecuta

Los delincuentes no siempre lo atacan a usted: le roban los datos a una empresa donde usted es cliente y los venden por lotes. Un paquete completo de identidad ("fullz") de un mexicano se consigue desde unos 70 dólares, según un análisis de NordVPN sobre 75.000 anuncios de la dark web; una tarjeta de crédito robada ronda los 11-12 dólares (Expansión).

El caso

No es teórico: en marzo de 2026 se pusieron a la venta por 200 dólares los datos de más de 30.000 clientes de Nubank Colombia (Infobae). Esos datos son después la materia prima del vishing, la suplantación y el relleno de credenciales.

Cómo prevenirlo
  • Revise si sus datos ya están filtrados en sitios como Have I Been Pwned: escriba su correo o teléfono y vea en qué filtraciones apareció, gratis. Si sale, cambie esas contraseñas.
  • Active alertas: muchos gestores de contraseñas y navegadores avisan cuando una clave suya aparece en una filtración nueva.
  • Parta de la base de que su correo y su teléfono ya circulan. Por eso el verdadero candado es la verificación en dos pasos y las passkeys.

Qué hacer en los primeros 60 minutos si ya cayó

Actuar rápido cambia el resultado. En orden:

1

Frene la pérdida

Llame a su banco o a su billetera digital y pida bloquear cuentas y tarjetas de inmediato.

2

Recupere sus llaves

Cambie sus contraseñas empezando por la del correo, y active la verificación en dos pasos donde pueda.

3

Recupere la cuenta tomada

En WhatsApp, reinstale y verifique de nuevo su número; avise a sus contactos por otro medio.

4

Denuncie

Guarde capturas, mensajes y comprobantes, y denuncie ante el organismo de su país (ver los recuadros de arriba). La denuncia es lo que le permite reclamar ante el banco y frenar deudas que no son suyas.

Y entonces, ¿cómo se corta esto de raíz?

Todos estos ataques aprovechan lo mismo: su identidad vive en las bases de datos de otros

Si vuelve a mirar los 12 ataques, casi todos explotan lo mismo: hoy su identidad se puede copiar sin límite y usar sin dejar rastro. Eso tiene un nombre simple: le faltan dos cosas. Primero, unicidad — una vez que alguien copia su cara, su documento o sus datos, esa copia sirve para abrir cuentas en mil lugares a la vez, y nadie puede saber que ya está siendo usada en otro lado. Segundo, trazabilidad — cuando lo suplantan y el fraude pasa la verificación, no queda firmado ni atado a ningún dispositivo, así que el impostor nunca se identifica y no se lo puede perseguir. Por eso los consejos de esta guía ayudan, pero siempre van un paso atrás del atacante.

En Blerify trabajamos en cerrar esas dos puertas. La idea es simple de contar: una credencial verificable que vive solo en su teléfono, emitida una vez por una fuente confiable, que es única —no se puede duplicar y usar en paralelo en otro lugar— y que cada vez que se presenta queda firmada y atada a su dispositivo, con fecha y hora. Así usted puede usarla cuantas veces quiera sin volver a exponer sus datos, y si alguien intenta hacerse pasar por usted, el intento queda registrado y se puede perseguir.

Una identidad, una persona

Su credencial es única: no se puede duplicar y usar en paralelo en otro lugar, como sí pasa hoy con una selfie o un documento copiado.

Cada verificación queda firmada

Todo uso queda atado a su dispositivo, con fecha y hora. Si alguien lo suplanta, el intento se puede rastrear y perseguir.

No hay un gran archivo que filtrar

Como vive en su teléfono y no en una base central, desaparece el terreno de los ataques 10 y 12.

Nada que pedirle por teléfono

Como la llave está atada a su dispositivo, no hay número que transferir ni código que reenviar (ataques 1 y 2).

El deepfake pierde sentido

No se verifica "mirando" una selfie sino comprobando una firma criptográfica (ataques 8 y 9).

Comparte solo lo necesario

Puede probar que es mayor de edad sin mostrar su fecha de nacimiento, su dirección ni su documento entero.

App Blerify: credenciales digitales App Blerify: autorizar compartir credencial App Blerify: verificación por código QR

La diferencia de fondo es que no es un puntaje que "adivina" si es usted: es una verificación exacta. O es usted, o no hay verificación.

El problema no es que exista el fraude: es que hoy su identidad se puede copiar sin límite y usar sin dejar rastro. Blerify resuelve ambos.

Síganos para enterarse
de los últimos detalles

Novedades, alertas y los casos de la semana. Síganos o visite nuestras páginas.

Y si esta guía le sirvió, compártala. Que alguien más sepa cómo lo pueden atacar es, hoy, la mejor forma de cuidarlo con sus seres queridos.