Hace unos años, en la fintech, atendí a una dueña de un local de ropa que había recibido un mensaje de WhatsApp de un número que decía ser de su banco. Le pedían que “verifique su cuenta” porque había un problema con un pago. Ella, apurada, tocó el link, puso su usuario y clave, y en quince minutos le vaciaron la caja de ahorro. Cuando me llamó, lloraba. No era ingeniera, no era distraída: era una laburante que confió en un mensaje que parecía oficial.
Hoy la Unidad Fiscal Especializada en Ciberdelincuencia (UFECI) advirtió sobre una nueva modalidad de fraude que se da a través de WhatsApp y redes sociales, dirigida a engañar a usuarios y comercios. La noticia la publicó El Litoral este 9 de enero de 2025. Y ojo: no es una estafa más. Apunta directo a los que vendemos, a los que cobran con QR, a los que tienen una cuenta de Instagram del negocio.
Te lo simplifico: si tenés un comercio, chico o grande, esta alerta es para vos. Y lo primero que tenés que hacer no es comprar un software caro: es ordenar dos o tres cosas que hoy mismo podés revisar.
¿Cómo opera esta nueva modalidad de estafa?
Según la UFECI, los estafadores se hacen pasar por entidades conocidas (bancos, billeteras digitales, incluso la propia UFECI o Meta) y te contactan por WhatsApp o redes sociales. Te dicen que hay un problema con tu cuenta, que tenés que verificar datos, que te van a dar un beneficio o que tenés una deuda. El objetivo: que toques un link, descargues una app o les des tu código de verificación de dos pasos.
Una vez que entran, te roban la cuenta de WhatsApp, la de Instagram, o directamente acceden a tu home banking. Y desde ahí, empiezan a pedirle plata a tus contactos o a hacer transferencias.
Mirá, esto no es nuevo en el fondo: es phishing de toda la vida, pero ahora está hiperpersonalizado. Los mensajes incluyen tu nombre, el de tu negocio, a veces hasta el logo de la empresa que te quieren suplantar. Y si caés, no solo perdés plata: perdés la cuenta del negocio, la comunicación con tus clientes, la reputación.
Lo que toda pyme tiene que hacer ya (en orden de prioridad)
Te dejo los pasos que le doy a cada comercio que asesoro. No son caros, son ordenados.
- Activá el doble factor de verificación en WhatsApp. Es gratis, se hace desde Ajustes > Cuenta > Verificación en dos pasos. Poné un PIN de seis dígitos que no sea tu fecha de nacimiento ni el 123456. Y vinculalo a un correo electrónico que solo uses para esto.
- Hacé lo mismo en Instagram y Facebook. Configuración > Seguridad > Autenticación en dos factores. Elegí una app de autenticación (Google Authenticator, Microsoft Authenticator) o un SMS. Pero no el mismo número de teléfono que protegés: si te roban el SIM, te roban todo.
- Separá las cuentas personales de las del negocio. Si tenés un WhatsApp personal y uno del comercio, no los mezcles. Si te roban el personal, no pierde el negocio. Y viceversa.
- No toques links en mensajes no solicitados. Ni aunque parezcan de tu banco, de Mercado Pago, de la AFIP. Siempre entrá desde la app oficial o desde el navegador escribiendo la dirección vos mismo.
- Capacitá a tu equipo. Si tenés empleados que atienden el WhatsApp del negocio, que sepan que ningún banco ni billetera te va a pedir la clave por mensaje. Que ante la duda, te llamen a vos o al soporte oficial.
Esto no es teoría: lo vi mil veces. La panadería que perdió la base de datos de clientes porque alguien tocó un link. El kiosco al que le vaciaron la cuenta con un comprobante trucho. Siempre se pudo haber evitado con un par de pasos simples.
¿Y si ya te pasó? Qué hacer primero
Si caíste, no entres en pánico. Hacé esto en este orden:
- Cambiá todas las contraseñas de las cuentas vinculadas (email, WhatsApp, Instagram, home banking). Hacelo desde otro dispositivo que sepas que está limpio.
- Desconectá los dispositivos desde la configuración de seguridad de cada plataforma. En WhatsApp: Ajustes > Dispositivos vinculados. En Instagram: Configuración > Seguridad > Inicio de sesión.
- Contactá el soporte oficial de la plataforma que te robaron. No desde el mensaje que te llegó: buscá el número o chat oficial en la web de ellos.
- Hacé la denuncia en la UFECI o en la fiscalía más cercana. Guardá capturas de todo: el mensaje, el link, las conversaciones.
Y después, llamame si querés. Pero mejor prevenir, que es gratis.
La estafa del falso soporte de Meta: un clásico que vuelve
Esta nueva modalidad que alerta la UFECI me hizo acordar a la estafa del falso soporte de Meta, que ya cubrimos acá. Te llega un mensaje de alguien que dice ser de Meta, te avisa que tu cuenta de empresa va a ser suspendida, y te pide que verifiques datos. Si tocás el link, perdés la cuenta. Es el mismo patrón: urgencia, autoridad, un link.
Y también está la del comprobante trucho, que Martín lo explica bien acá. Te mandan una foto de una transferencia que nunca existió, y si no verificás en tu cuenta, entregás la mercadería. Con esta nueva modalidad, el engaño arranca antes: te roban la cuenta y después piden plata a tus contactos.
Preguntas frecuentes sobre estafas en WhatsApp y redes sociales
¿Cómo sé si un mensaje de WhatsApp es una estafa?
Si te pide que toques un link, que descargues una app, que compartas un código de verificación, o que hagas una transferencia urgente, es estafa. Los bancos y billeteras nunca te piden eso por mensaje.
¿Qué hago si ya toqué el link?
No escribas nada más. Cerra la página. Cambiá la contraseña de la cuenta desde otro dispositivo. Activá el doble factor si no lo tenías. Y monitoreá movimientos raros en tu cuenta bancaria o billetera.
¿El doble factor es suficiente?
No es infalible, pero es el cinturón de seguridad. Si lo tenés activado, aunque alguien tenga tu contraseña, no puede entrar sin el segundo código. Es el paso más importante que podés dar hoy.
¿Los estafadores pueden clonar mi WhatsApp?
Sí, si les das el código de verificación que te llega por SMS. Nunca lo compartas con nadie, ni aunque te digan que son de WhatsApp o de tu banco.
¿Dónde denuncio si me estafaron?
En la Unidad Fiscal Especializada en Ciberdelincuencia (UFECI) o en la fiscalía de tu ciudad. También podés hacer la denuncia online en el portal del Ministerio Público Fiscal de tu provincia.
Esta semana, sentate 20 minutos y activá el doble factor en las tres cuentas más importantes del negocio: WhatsApp, Instagram y el home banking. Después, revisá quién tiene acceso a esas cuentas. Y si tenés un Excel con claves compartidas, borralo ya. El dato de tu cliente es prestado, no tuyo. Cuidalo como tal.
Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
