Luz Rangel · 17 de agosto de 2026
“Hola, ¿puedo pedirte que votes por mí? Estoy postulando para ser coanfitrión de un evento de pódcast que organiza Spotify en colaboración con Google en todos los países europeos, y soy uno de los pocos participantes en México”, dice el mensaje directo que intenta robar tu cuenta de X, antes Twitter.
En otra modalidad de mensajes, una persona usuaria a quien sigues en X y cuya cuenta ya ha sido robada primero te envía un saludo: “¡Hola! ¡Espero estés muy bien! ¿Puedo preguntarte algo rapidito si no te importa?”. Posteriormente solicita tu voto en un enlace adjunto.
Así le ocurrió a Patricia Mercado, periodista y directora de Conexión Migrante. En entrevista con El Sabueso, la unidad de verificación de Animal Político, relata cómo ingresó al enlace que le enviaron por mensaje directo en X.
“Una colega periodista me escribió un mensaje directo en X, casi no tengo conversación ni relación con ella y se me hizo raro. Pero como me pedía un voto, dije, ay, bueno, pues no pasa nada, es un voto, claro que se lo doy. Y entonces le di clic al link que me había enviado, pero nunca encontré más. Entré a la página y se me hizo súper confusa, no encontré dónde votar”, platica.
El 14 de julio de 2026, Patricia Mercado se dio cuenta que había perdido el acceso a su cuenta cuando un colega periodista le avisó que ahora era ella quien supuestamente estaba solicitando votos. Cuando intentó iniciar sesión en X, notó que habían cambiado el correo electrónico que registró y que su contraseña ya no era válida.
“Nos seguíamos mutuamente en X y por eso no me dio desconfianza. Fue cuando le di clic a una página rarísima que no era de votos de Spotify”, cuenta.
Patricia Mercado acudió a SocialTIC, una organización sin fines de lucro dedicada a la investigación, formación, acompañamiento y promoción de la tecnología digital. Su cuenta en X duró 24 horas robada y decidió alertar con un video en Instagram.
“Ya recuperé mi cuenta!!! Tengan mucho cuidado y no le den click a nada que les envíen. Gracias a @socialtic por su apoyo y acompañamiento. Me salvaron!”, publicó en agradecimiento el 15 de julio de 2026.
Los ataques digitales en X desde al menos dos meses implican un acceso no autorizado que se deriva a partir de una campaña de phishing, de acuerdo con Paul Aguilar, coordinador de Seguridad Digital en SocialTIC.
El phishing es una modalidad de estafa que opera mediante correos electrónicos o mensajes supuestamente oficiales que dirigen a enlaces maliciosos para robar información bancaria, datos personales o instalar algún virus.
En este caso, suplanta una votación en línea para recolectar credenciales de acceso a la plataforma X.
“Son engaños digitales que tienen un sentido de urgencia y ese sentido de urgencia te invita a interactuar con algo. Entonces, ese algo puede ser un enlace, un archivo, alguna instrucción como descargar algo, instalar algún programa o entregar algún código de seguridad”, menciona Aguilar.
José Martínez, analista de seguridad digital en SocialTIC, explica que una vez que las personas dan clic al enlace malicioso que está en el mensaje, este ataque roba la información de acceso a su cuenta.
“Una vez que los ciberatacantes tienen en su poder el acceso a las cuentas de X, manualmente se dedican a hacer esta actividad de enviar de manera directa mensajes a los a los seguidores en X. No hemos identificado si solamente a cierto tipo de seguidores o a qué tipo de cuentas pero nosotros tenemos la sospecha de que posiblemente se envía a cuentas con las que ya han interactuado antes porque eso implica que ya hay un vínculo de confianza. Entonces, cuando el atacante envía el mensaje, las probabilidades de que alguien caiga en el enlace porque ya confía en quien está enviando el mensaje, son más altas” detalla Martínez.
La periodista Patricia Mercado señala que los ciberatacantes no hacen ninguna actividad pública desde las cuentas a las que logran acceder, solamente privada.
“Públicamente no hacen nada, solamente lo hacen en los mensajes privados. Y lo que hicieron es enviarle ese mismo mensaje a todos mis contactos contactos en X”, describe.
Todos los ciberatacantes que se dedican a hacer phishing buscan un componente contextual para “pescar personas”. Es decir, adaptan sus mensajes.
“En este caso, se utiliza la lista de seguidores en común para poder enviar el mismo mensaje y esperar que alguna de esas personas caiga y replicarlo de manera masiva. No se manda de manera automática, hasta donde tenemos identificado, sino que se busca cuáles son las cuentas con mayor interacción o mayor nivel de confianza para tratar de vulnerarlas”, añade el analista de seguridad digital en SocialTIC.
SocialTIC nombra a los accesos no autorizados a cuentas de X como una campaña porque están ocurriendo de forma masiva, generalizada, regional y con características técnicas específicas.
“Le llamamos campaña porque es algo que está sucediendo de manera masiva, no es algo exclusivamente dirigido a periodistas, sino que está sucediendo de manera generalizada en X”, aclara Paul Aguilar.
Este ataque digital está localizado en una región en particular. SocialTIC ha detectado su actividad en México.
“Podría ser dirigida sólo a México, pero luego estas campañas van cambiando de región en región. Cuando digo cambian, significa que a lo mejor ya no se enfocan en X, a lo mejor ahora se van a enfocar en Instagram o en correos electrónicos, a lo mejor cambian de región y entonces la campaña ya no va dirigida a México, sino a otro país o a otro continente. Son campañas vivas van mutando”, explica el coordinador de Seguridad Digital en SocialTIC.
Finalmente están las características técnicas específicas. Por ejemplo, una misma página para robar las contraseñas en distintos servidores o enlaces para que no se logre detectar.
Esta campaña no se limitó a un único sitio, SocialTIC ha identificado 14 URLs que usan el mismo patrón de suplantación de identidad que referencia procesos de votación, dirigidas tanto a X como a Instagram. Las distintas URLs comparten una misma estructura técnica, mismos componentes de funcionamiento y el mismo mecanismo de configuración, lo que sugiere que pudieron ser generadas a partir de una misma herramienta o sistema.
Como se muestra en los mensajes directos, el hospedaje de los sitios identificados se realizó a través de subdominios gratuitos del proveedor Vercel Inc., lo cual facilita la creación rápida y dificulta su rastreo mediante métodos convencionales de identificación de dominio, como WHOIS. La mayoría de las URLs identificadas fueron detectadas como maliciosas por motores de análisis de terceros, como VirusTotal y Google Safe Browsing.
Te recomendamos: Fraudes digitales: ¿cómo operan en el marco del Mundial 2026 y cómo prevenirte?
Paul Aguilar y José Martínez refieren que existe un número elevado de personas usuarias de X que han sido víctimas de este ataque digital. Esto propicia que la campaña siga activa por lo menos un par de semanas más pero ambos llaman a mantener la calma porque las cuentas se pueden recuperar.
Si caíste en esta campaña de phishing, puedes acudir a SocialTIC para que te ayuden a recuperar tu cuenta o para que te den instrucciones para que tú solicites la recuperación, según sea el caso.
“Debido al trabajo que realizamos en SocialTIC, podemos colaborar con las plataformas para que ciertas cuentas se puedan recuperar. Esto, lamentablemente, no podemos ofrecerlo a todas las personas ciudadanas, solamente a periodistas, activistas y defensoras de derechos humanos”, indica Aguilar.
Personas de la ciudadanía en general han utilizado mecanismos para reportar sus cuentas y han logrado recuperarlas al solicitar apoyo a X o mediante la Línea de Ayuda de Access Now.
“Es un phishing genérico, afortunadamente no va dirigido a periodistas, pero sí implica un problema en su actividad periodística si pierden estas cuentas o si caen en este engaño”, lamenta Aguilar.
Para prevenir estos ataques SocialTIC recomienda:

Al recuperar la cuenta:
