Congreso de la CDMX tipifica al phishing: ¿cómo funciona este tipo de ciberataque?

Jennifer Flores · 25 de julio de 2026

Congreso de la CDMX tipifica al phishing: ¿cómo funciona este tipo de ciberataque?

El phishing ya es un delito en la Ciudad de México y será sancionado como tal. Desde el 22 de julio de este año, el artículo 231 bis del Código Penal de la capital mexicana incrementó las penas previstas para quienes cometan este ciberataque de acuerdo con el tipo de víctimas a quienes se dirija. Pero, ¿en qué consiste?

El phishing funciona como un “anzuelo digital” para engañar a una persona para que revele información confidencial como financiera, de salud o incluso contraseñas importantes, haciéndoles creer que los solicitantes son instituciones legítimas o personas de confianza. 

Especialistas señalan que una de las dudas que suelen surgir cuando se tipifica un nuevo delito es “si las autoridades realmente tendrán la capacidad, más allá de lo que establece la ley, para investigarlo y perseguirlo mediante las herramientas, el personal y las capacidades técnicas necesarias para identificar a los grupos criminales responsables de estas acciones”, destaca Juan Manuel Casanueva, director de la organización dedicada a la investigación de tecnología digital SocialTIC.

Te puede interesar: ¿El SAT cobra multas de 35 mil pesos por transferencias a familiares? Falso

¿Cómo se castigará el phishing en México?

Un análisis de Kaspersky sobre phishing y estafas detectadas a nivel global reveló que 88% de los ataques tiene como objetivo obtener credenciales de acceso a distintos servicios en línea. En menor proporción, estas amenazas también buscan hacerse con otro tipo de información: 9% se enfoca en la recopilación de datos personales como nombres, direcciones y fechas de nacimiento; mientras que 2% apunta a información relacionada con tarjetas bancarias.

Por ello, su tipificación como delito también contempla su sanción. De acuerdo con la Gaceta de la Ciudad de México fechada el 22 de julio, a quienes cometan phishing se les impondrán de tres a seis años de prisión y de 200 a 600 Unidades de Medida y Actualización (UMA) de multa, es decir, entre 23 mil 462 y 70 mil 386 pesos. 

Además, se especifica que las penas previstas se incrementarán hasta en una mitad cuando la víctima sea persona con discapacidad o persona mayor, o cuando se afecte a una persona menor de edad.

Te puede interesar: Registro Conavi 2026: Cómo detectar cuentas falsas del Programa Vivienda del Bienestar

Los retos de la tipificación de este delito

Juan Manuel Casanueva destaca que “esta tipificación no plasma todos los delitos vinculados a phishing como el robo de identidad, fraudes financieros, extorsiones y acceso no autorizado a sistemas, los cuales no son atendidos, perseguidos o investigados plenamente por las instituciones”.  

El especialista en tecnología digital explica que para investigar y sancionar el phishing, primero debe identificarse de qué tipo es: si se realiza a través de SMS, correos electrónicos, sitios web e incluso suplantaciones de identidad, “esto podría ayudar a detectar los modos operandi en los distintos elementos cibernéticos”, afirma.

En México, señala Juan Manuel Casanueva, existen tanto redes criminales nacionales como internacionales con un alto grado de sofisticación, lo que hace más difícil rastrear sus actividades e identificar a los responsables. Sin embargo, también hay grupos o personas que no cuentan con ese mismo nivel de especialización y que, durante la comisión de estos delitos, dejan evidencias o rastros digitales que pueden ser clave para una investigación.

Uno de los mayores retos de esta tipificación será la suplantación de identidad, pues el phishing es una de las principales técnicas para robar credenciales de acceso o información personal. Esto permite que ciertos delitos se cometan utilizando la identidad o las cuentas de otras personas.

Es indispensable que las autoridades puedan distinguir entre quien realmente cometió el delito y quien fue víctima de un robo de identidad, de la sustracción de sus credenciales o del uso indebido de sus cuentas para cometer un crimen, asegura Juan Manuel Casanueva.

“Esta es una de las grandes complejidades del phishing y de otros delitos relacionados con el acceso ilícito a cuentas o la infección de dispositivos. Son aspectos altamente técnicos que muchas veces no quedan del todo claros, ni en la legislación ni en los procesos de investigación y procuración de justicia”, afirma.

Sobre esto, el especialista en tecnología digital advierte que si las investigaciones no se realizan adecuadamente, existe el riesgo de generar víctimas adicionales: personas cuya identidad fue suplantada o cuyas cuentas fueron utilizadas por delincuentes podrían terminar siendo señaladas como responsables, cuando en realidad también fueron víctimas del delito. 

Por eso, además de tipificar estos delitos, “es fundamental que las autoridades cuenten con capacidades técnicas especializadas para investigar adecuadamente los hechos, proteger a las víctimas y evitar que quienes sufrieron un ataque de phishing terminen siendo injustamente responsabilizados por delitos que nunca cometieron”. 

Te puede interesar: SAT: ¿existe un límite de dinero para tus tarjetas de débito en 2026?

¿Cómo evitar ser víctima de phishing?

Kaspersky, una de las empresas de ciberseguridad más grandes y reconocidas a nivel global, comparte con El Sabueso, la unidad de verificación de Animal Político, una serie de recomendaciones para reducir los riesgos asociados al phishing:

  • No confiar en enlaces ni archivos adjuntos recibidos por correo electrónico o mensajes, antes de abrir los contenidos, verifica el remitente y confirma directamente si se trata de una cuenta legítima. 
  • Revisa los sitios web antes de ingresar información personal, asegúrate de que la URL sea correcta y presta atención especial a errores ortográficos o inconsistencias visuales que resulten sospechosas.
  • Monitorea tus movimientos bancarios constantemente y reporta de inmediato cualquier transacción no reconocida.
  • Activa métodos adicionales de verificación en tus cuentas financieras como códigos temporales o confirmaciones desde tu dispositivo para evitar accesos no autorizados.
  • En caso de que tus credenciales sean robadas o se extravíen, actúa de inmediato: cambia la contraseña de la cuenta afectada, y de cualquier otro servicio donde hayas usado la misma o una
  • similar, por una única y robusta. Además, informa a tus contactos cercanos.

El reto de tipificar al phishing como un delito vuelve a recaer en las instituciones encargadas de la investigación y la procuración de la justicia. “Es fundamental que las ciberpolicías y las demás autoridades especializadas cuenten con las capacidades técnicas y actúen de la manera más profesional posible para aprovechar esas evidencias, identificar a los responsables y garantizar que estos delitos no queden impunes”, concluye Juan Manuel Casanueva.

Suscríbete a nuestro canal de WhatsApp y entérate todos los días de la desinformación que circula en redes, en el discurso político y en la vida cotidiana.