Phishing, smishing y vishing: cómo reconocerlos y qué hacer si hizo clic
Revisado internamente antes de su publicación. · 36 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

El phishing (correos electrónicos fraudulentos) es un mensaje de estafa que finge venir de una empresa o agencia en la que usted confía para que entregue una contraseña, un número de cuenta, su número de Seguro Social o un pago. Se llama phishing cuando llega por correo electrónico, smishing (mensajes de texto fraudulentos) cuando llega por mensaje de texto y vishing (llamadas fraudulentas) cuando llega como llamada telefónica o mensaje de voz. La señal casi siempre es la misma: un problema urgente (un inicio de sesión sospechoso, un peaje sin pagar, un paquete que no se puede entregar) y un enlace, un número o una solicitud de código que supuestamente le permite «arreglarlo».
Si ya hizo clic o contestó, lo que debe hacer ahora depende de lo que entregó. Si solo hizo clic, la solución de la Federal Trade Commission (FTC, la Comisión Federal de Comercio) es un análisis de seguridad. Una contraseña, un código de verificación, un número de tarjeta, el acceso a su banco o su número de Seguro Social tienen cada uno su propia solución, y si un ladrón ya usó su acceso o su código para sacar dinero de su cuenta, las reglas federales lo tratan como una transferencia no autorizada que usted puede disputar con su banco. Llame primero a su banco o al emisor de su tarjeta, usando el número que aparece en su tarjeta o en su estado de cuenta, y luego siga los pasos de abajo.
Información verificada por última vez el 2 de octubre de 2026. Este artículo no ha sido revisado por un abogado con licencia.
Alcance jurisdiccional: Esta guía cubre la ley federal de Estados Unidos y la orientación de las agencias federales sobre phishing, smishing y vishing: los estatutos penales federales sobre fraude electrónico (wire fraud), fraude de identidad y fraude informático, la Regla de Suplantación de la FTC, las protecciones de la Regulación E para transferencias bancarias no autorizadas y el derecho federal al congelamiento de crédito gratuito. Menciona la Ley Anti-Phishing de California y los estatutos contra el phishing de Texas y Virginia. No repasa la ley de cada estado y no cubre el phishing dirigido a empresas (como el compromiso de correo electrónico empresarial).
¿Qué es el phishing, el smishing y el vishing?
Los tres son el mismo truco enviado por un canal distinto. El estafador finge ser alguien en quien usted confía, como su banco, una agencia de peajes, el Servicio Postal, Amazon, el IRS o su jefe, y lo presiona para que actúe antes de pensar.
Phishing: La FTC lo describe así: «Los estafadores usan correos electrónicos o mensajes de texto para tratar de robar sus contraseñas, números de cuenta o números de Seguro Social. Si obtienen esa información, podrían acceder a su correo electrónico, su banco u otras cuentas. O podrían vender su información a otros estafadores».
| Tipo | Cómo le llega | Qué suele buscar |
|---|---|---|
| Phishing | Correo electrónico | Que usted haga clic en un enlace a una página de inicio de sesión falsa, abra un archivo adjunto o «confirme» los datos de su cuenta |
| Smishing | Mensaje de texto | Que usted toque un enlace para pagar una tarifa pequeña (peaje, reentrega) o iniciar sesión, lo cual entrega los datos de su tarjeta o una contraseña |
| Vishing | Llamada telefónica o mensaje de voz, a veces con una voz generada por inteligencia artificial | Que usted lea en voz alta un código de verificación, dé datos de su cuenta o transfiera dinero «para mantenerlo seguro» |
La Agencia de Ciberseguridad y Seguridad de Infraestructura (Cybersecurity and Infrastructure Security Agency, CISA) define el smishing como «Phishing a través de mensajes de texto para que la víctima haga clic en un enlace, descargue archivos y aplicaciones, o inicie una conversación» y el vishing como «Phishing a través de comunicación de voz para atraer a la víctima a conversar y generar confianza». El FBI describe el smishing como un ataque que usa mensajes de texto falsos «para engañar a las personas y lograr que descarguen malware, compartan información sensible o envíen dinero a ciberdelincuentes».
El vishing ahora incluye voces clonadas. En un anuncio de servicio público del 15 de mayo de 2025 sobre una campaña que suplantaba a altos funcionarios de Estados Unidos, el Centro de Quejas de Delitos en Internet (Internet Crime Complaint Center, IC3) del FBI advirtió que el vishing «puede incorporar voces generadas por IA» y que los delincuentes «están aprovechando con más frecuencia el audio generado por IA para hacerse pasar por figuras públicas conocidas o por personas cercanas y así aumentar la credibilidad de sus esquemas». Nuestra guía sobre las llamadas de estafa con voz de IA cubre en detalle esa variante.
Cómo reconocer un correo, un mensaje de texto o una llamada de phishing
La FTC enumera las historias que los estafadores cuentan con más frecuencia. El mensaje puede decir que alguien notó actividad sospechosa o intentos de inicio de sesión en su cuenta, afirmar que hay un problema con su cuenta o su información de pago, pedirle que confirme datos personales o financieros, incluir una factura que usted no reconoce, o prometerle un reembolso del gobierno o un cupón gratis. Nada de eso es real.
Tres reglas de las agencias federales detectan la mayoría de estos mensajes:
- Las empresas reales no piden datos de pago mediante un enlace. La FTC dice que «las empresas legítimas no le enviarán un correo ni un mensaje de texto con un enlace para actualizar su información de pago» y que «Las empresas legítimas no le pedirán información sobre su cuenta por mensaje de texto».
- Nadie legítimo le pide su código de verificación. La FTC dice que «Cualquiera que le pida su código de verificación de cuenta es un estafador» y que ningún llamante del departamento de fraude de su banco «le pedirá jamás el código de verificación. Eso siempre es una estafa».
- Nadie legítimo le dice que mueva dinero para protegerlo. En palabras de la FTC: «Alguien que dice que usted tiene que mover su dinero para protegerlo es un estafador. Punto».
No se fíe de los errores de ortografía. La guía para consumidores de la CISA dice que la mala gramática solía ser una señal común, «aunque en la era de la inteligencia artificial (IA) algunos correos ahora tendrán gramática y ortografía perfectas, así que busque las otras señales».
Cuando tenga dudas, la FTC sugiere una pregunta: «¿Tengo una cuenta con la empresa o conozco a la persona que se comunicó conmigo?». Si la respuesta es sí, comuníquese con la empresa usando un número de teléfono o un sitio web que usted sepa que es real, no el enlace, el número ni la opción de respuesta del mensaje. La CISA agrega que no debe hacer clic en ningún enlace de un mensaje sospechoso, incluido un enlace de «cancelar suscripción».
Los mensajes de texto y las llamadas de estafa más reportados
El análisis de la FTC de los reportes de estafas por mensaje de texto de 2024 encontró que cinco guiones representaron cerca de la mitad de todos esos reportes: falsos problemas con la entrega de paquetes (el más reportado), ofertas de trabajo falsas, falsas alertas de fraude, peajes sin pagar y mensajes de «número equivocado» que inician una conversación.

Estafas de mensajes de texto sobre peajes (E-ZPass, SunPass, FasTrak, Peach Pass)
El mensaje de texto sobre un peaje sin pagar es un guion de smishing que el FBI sigue desde 2024. El 12 de abril de 2024, el IC3 emitió una alerta titulada «Smishing Scam Regarding Debt for Road Toll Services» (estafa de smishing sobre deudas por servicios de peaje), en la que informó que desde principios de marzo de 2024 había «recibido más de 2,000 quejas que reportaban mensajes de smishing que representaban un servicio de cobro de peajes en al menos tres estados». El FBI citó un mensaje típico: «(Nombre del servicio de peaje del estado): Hemos notado un monto de peaje pendiente de $12.51 en su registro. Para evitar un cargo por demora de $50.00, visite https://myturnpiketollservices.com para saldar su balance».
El FBI explicó que el enlace «está creado para suplantar el nombre del servicio de peaje del estado, y los números de teléfono parecen cambiar entre estados». Su consejo: revise su cuenta en el sitio web legítimo del servicio de peaje, llame al número real de servicio al cliente del servicio de peaje y borre el mensaje. Si hizo clic o ingresó información, el FBI indica que debe «tomar medidas para proteger su información personal y sus cuentas financieras» y «Disputar cualquier cargo que no reconozca».
El E-ZPass Group emitió su propia advertencia en un aviso a los medios del 26 de abril de 2024, en el que afirmó que «La información de la cuenta de peaje que aparece en estos mensajes de texto no es válida ni exacta». Les indicó a los clientes que borraran los mensajes sin hacer clic, y dijo: «Los clientes que hayan hecho clic en el enlace y completado el formulario deben comunicarse de inmediato con su institución financiera y notificar a E-ZPass cualquier información errónea publicada en sus cuentas».
La ola no se detuvo. El 12 de marzo de 2025, la oficina de campo del FBI en Atlanta informó que las quejas sobre mensajes de texto falsos del sistema Peach Pass de Georgia habían «aumentado drásticamente»: 1,573 quejas en la primera parte de marzo de 2025, frente a 1,720 en los 14 meses transcurridos del 1 de enero de 2024 al 28 de febrero de 2025. En su revisión de abril de 2025 sobre las estafas de mensajes de texto de 2024, la FTC dijo que estos mensajes sobre peajes imitan programas «en todo el país, desde SunPass en Florida hasta FasTrak en San Francisco», y que «estos estafadores realmente buscan números de tarjeta de crédito e incluso de Seguro Social».
Estafas de mensajes de texto de USPS y de entrega de paquetes
La FTC encontró que los mensajes sobre la entrega de paquetes, «generalmente de alguien que finge ser del Servicio Postal de EE. UU., fueron la estafa de mensajes de texto más reportada» en 2024, y que «Muchas personas reportaron haber pagado una pequeña “tarifa de reentrega” que resultó ser un truco para obtener su tarjeta de crédito o incluso su número de Seguro Social».
El Servicio de Inspección Postal de EE. UU. (U.S. Postal Inspection Service, USPIS) es directo sobre cómo funcionan los mensajes reales de USPS: «USPS no enviará a los clientes mensajes de texto ni correos electrónicos sin que el cliente haya solicitado primero el servicio con un número de rastreo, y NO contendrá un enlace». Si usted ya interactuó con el enlace, el USPIS indica que debe notificar a su institución financiera «aunque no haya hecho clic en “enviar”».
Falsas alertas de fraude bancario y llamadas para pedir códigos de verificación
Este es el guion que vacía cuentas bancarias. La FTC describe mensajes de texto que «a menudo parecen provenir de un banco o de Amazon» y que dan un número al cual llamar o piden responder SÍ o NO para verificar una transacción grande. «Las personas que responden se conectan con el (falso) departamento de fraude», dice la FTC, y los estafadores luego «presionan a las personas para que saquen dinero de sus cuentas supuestamente para mantenerlo seguro, pero en realidad va a parar a los estafadores».
Una versión relacionada pide el código de verificación que su banco acaba de enviarle por mensaje de texto. La FTC advierte: «Si les da el código, pueden iniciar sesión en su cuenta y transferir todo el dinero de sus cuentas de ahorros o de inversión». Si recibe una llamada así, cuelgue y llame a su banco real usando «el número que encuentre en su estado de cuenta», como dice la FTC, «nunca el número que le dio el llamante».
Imitaciones del IRS y del gobierno
El IRS dice: «No enviamos mensajes de texto sin su permiso». Los mensajes que afirman ser de una agencia del gobierno también están cubiertos por la regla de la FTC contra la suplantación del gobierno, que se explica más adelante. Para el robo de identidad relacionado con impuestos después de un ataque de phishing, vea nuestra guía sobre el robo de identidad fiscal.
Hice clic en un enlace de phishing: qué hacer ahora, según lo que entregó
Determine qué salió realmente de sus manos y luego use la solución correspondiente. Si se aplica más de una, haga todas, empezando por todo lo que tenga que ver con dinero.
| Lo que hizo o entregó | Primer paso | Seguimiento gratuito |
|---|---|---|
| Solo hizo clic, no ingresó nada | Cierre la página; actualice y ejecute su software de seguridad | Vigile sus cuentas |
| Ingresó una contraseña | Cámbiela, y cámbiela en todos los lugares donde la repitió | Active la autenticación de dos factores |
| Entregó un código de verificación | Llame a su banco o a la empresa de la cuenta usando un número que usted sepa que es real | Cambie la contraseña; revise si hay transferencias |
| Entregó un número de tarjeta de crédito | Llame al emisor usando el número que aparece al reverso de la tarjeta | Revise el estado de cuenta; dispute los cargos por escrito |
| Entregó un número de tarjeta de débito o el acceso a su banco | Llame a la línea de fraude de su banco usando el número que aparece en su tarjeta o en su estado de cuenta | Reporte cualquier transferencia como no autorizada |
| Entregó su número de Seguro Social | Vaya a IdentityTheft.gov | Congelamiento de crédito gratuito en las tres agencias |
| Instaló una aplicación o permitió el acceso remoto | Desconecte, actualice el software de seguridad, ejecute un análisis | Cambie las contraseñas desde un dispositivo limpio; llame a su banco |
Hizo clic en el enlace pero no ingresó nada
El consejo de la FTC si cree que hizo clic en un enlace o abrió un archivo adjunto que descargó software dañino: «actualice el software de seguridad de su computadora. Luego ejecute un análisis y elimine todo lo que identifique como un problema». Vigile sus cuentas después. Si el enlace era una página falsa de USPS, recuerde la advertencia del Servicio de Inspección Postal de que interactuar con la página puede importar aunque nunca haya presionado «enviar», así que avise a su banco si escribió cualquier dato.
Ingresó una contraseña
La FTC dice que si usted le dio a un estafador el nombre de usuario y la contraseña de una de sus cuentas y todavía puede iniciar sesión, «Cree una contraseña nueva y segura para la cuenta que quedó comprometida. (Si usa la misma contraseña en otra cuenta, cámbiela allí también)». Luego active la autenticación de dos factores. La FTC explica que la autenticación de múltiples factores «hace más difícil que los estafadores inicien sesión en sus cuentas si obtienen su nombre de usuario y su contraseña».
Si el estafador ya cambió su contraseña y lo dejó sin acceso, use el proceso oficial de recuperación del proveedor de la cuenta (la guía de la FTC «How To Get Back Into Your Hacked Account» enlaza a páginas de recuperación de servicios populares).
Entregó un código de verificación
Un código de verificación le permite al estafador terminar de iniciar sesión como si fuera usted. Llame de inmediato a la empresa de la cual vino el código, usando el número que aparece en su tarjeta, en su estado de cuenta o en el sitio web real de la empresa, y dígales que el código fue robado. Cambie la contraseña de la cuenta y active una autenticación más fuerte. Luego revise la cuenta en busca de transferencias, nuevos beneficiarios y datos de contacto modificados.
Si el código era de su banco y ya se movió dinero, eso importa legalmente: la CFPB trata una transferencia hecha por un falso representante del banco que lo engañó para que le diera un «código de confirmación de cuenta enviado por mensaje de texto» como una transferencia no autorizada (vea la sección de abajo sobre el dinero sacado de su cuenta bancaria).
Entregó un número de tarjeta de crédito
La FTC dice que debe reportarlo «al emisor de la tarjeta de crédito de inmediato. Use el número que aparece al reverso de su tarjeta o inicie sesión en su cuenta en línea o mediante su aplicación», y pedir un reembolso.
Las reglas federales sobre tarjetas de crédito son sólidas en este caso. Según la Regulación Z, su responsabilidad por el uso no autorizado de una tarjeta de crédito «no excederá lo que resulte menor entre $50 o el monto» obtenido antes de que usted notifique al emisor (12 C.F.R. § 1026.12(b)(1)(ii)), y el comentario oficial dice que el uso no autorizado incluye una transacción iniciada por alguien que obtuvo la tarjeta «mediante fraude o robo». Para usar el proceso de disputa por errores de facturación, su aviso por escrito debe llegar al emisor dentro de los 60 días siguientes a la fecha en que envió el primer estado de cuenta que muestra el cargo (12 C.F.R. § 1026.13(b)). Nuestra guía para recuperar su dinero después de una estafa explica ambos procesos.
Entregó un número de tarjeta de débito o el acceso a su banco
Llame ahora a la línea de fraude de su banco o cooperativa de crédito, usando el número que aparece en su tarjeta o en su estado de cuenta, y dígales que el número de tarjeta o el acceso fue robado en una estafa. Pídales que bloqueen la tarjeta, restablezcan sus credenciales de banca en línea y revisen si hay transferencias. La FTC dice: «La ley federal lo protege del uso no autorizado de su tarjeta de débito». Si ya salió dinero, reporte cada transferencia como no autorizada (siguiente sección).
Entregó su número de Seguro Social
Los pasos de la FTC dependen de si el número ha sido usado:
- Si el estafador lo usó: «Vaya a IdentityTheft.gov para reportarlo. Obtenga un plan de recuperación personalizado según su situación».
- Si el estafador no lo usó o usted no está seguro: «Vaya a IdentityTheft.gov/databreach» y siga los pasos para protegerse.
Luego congele su crédito. Un congelamiento de crédito impide que se abran cuentas nuevas a su nombre, y la ley federal lo hace gratuito: según 15 U.S.C. § 1681c-1(i), cada agencia de crédito «colocará el congelamiento de seguridad, sin cargo alguno» dentro de 1 día hábil después de una solicitud por teléfono o en línea (3 días hábiles si es por correo). La FTC dice que «No cuesta nada colocar ni quitar un congelamiento de crédito, y no afecta su puntaje de crédito», que «Un congelamiento de crédito dura hasta que usted lo quite» y que debe comunicarse con las tres agencias: Equifax, Experian y TransUnion. Una alerta inicial de fraude de un año es una opción más ligera; usted contacta a una agencia y esta «debe avisar a las otras dos». Nuestra guía sobre el congelamiento de crédito frente a las alertas de fraude los compara, y nuestra guía sobre cómo reportar el robo de identidad explica el reporte en IdentityTheft.gov. Las personas que hablan español pueden reportar en RobodeIdentidad.gov.
Instaló algo o dejó entrar a alguien a su computadora
Si el mensaje o el llamante logró que instalara una aplicación o permitiera el acceso remoto, la FTC indica actualizar su software de seguridad, «Ejecutar un análisis y eliminar todo lo que identifique como un problema» y «Cambiar sus contraseñas y activar la autenticación de dos factores para proteger sus cuentas». Si inició sesión en su banco mientras el estafador estaba conectado, llame al banco: la CFPB señala que un tercero que «usa phishing u otros métodos para obtener acceso a la computadora de un consumidor y observar cómo el consumidor ingresa la información de inicio de sesión de su cuenta» es una situación que produce transferencias no autorizadas. Nuestra guía sobre las estafas de soporte técnico y de facturas falsas cubre a fondo las estafas de acceso remoto.
¿La estafa sacó dinero de su cuenta bancaria?
Depende de quién presionó «enviar». Si el ladrón movió el dinero usando su acceso, su número de tarjeta o su código, las reglas federales lo tratan como una transferencia no autorizada y su banco tiene que investigar. Si usted movió el dinero porque el estafador lo convenció, esas protecciones están escritas para otra situación.

La Regulación E, la regla federal para tarjetas de débito, cajeros automáticos y transferencias en línea y por aplicación desde cuentas bancarias de consumidores, define el término así:
«“Transferencia electrónica de fondos no autorizada” significa una transferencia electrónica de fondos desde la cuenta de un consumidor iniciada por una persona distinta del consumidor, sin autoridad real para iniciar la transferencia y de la cual el consumidor no recibe ningún beneficio». (12 C.F.R. § 1005.2(m))
La Oficina para la Protección Financiera del Consumidor (Consumer Financial Protection Bureau, CFPB) respondió directamente la pregunta sobre el phishing en sus preguntas frecuentes oficiales sobre la Regulación E. Cuando «un consumidor es inducido mediante fraude a compartir información de acceso a la cuenta con un tercero, y un tercero usa esa información para hacer una transferencia electrónica de fondos (EFT) desde la cuenta del consumidor, la transferencia es una EFT no autorizada según la Regulación E». La CFPB da dos ejemplos:
«(1) un tercero que llama al consumidor y finge ser un representante de la institución financiera del consumidor y luego lo engaña para que proporcione su información de inicio de sesión, el código de confirmación de cuenta enviado por mensaje de texto, el número de tarjeta de débito u otra información que pudiera usarse para iniciar una EFT desde la cuenta del consumidor, y (2) un tercero que usa phishing u otros métodos para obtener acceso a la computadora de un consumidor y observar cómo el consumidor ingresa la información de inicio de sesión de su cuenta».
Otros dos puntos de las mismas preguntas frecuentes ayudan a las víctimas de phishing. Su banco no puede aumentar su responsabilidad porque usted haya sido descuidado: el comentario de la Regulación E «establece expresamente que la negligencia del consumidor no puede usarse como base para imponer una responsabilidad mayor que la permitida por la Regulación E». Y en las transferencias a través de redes de pago, como los pagos de persona a persona, las reglas privadas de la red que llaman a una transferencia «final e irrevocable» «no reducen las protecciones del consumidor contra la responsabilidad por EFT no autorizadas». Nuestra guía sobre las estafas de Zelle y de aplicaciones de pagos cubre esas aplicaciones.
El reloj: reporte rápido
La rapidez lo protege de dos maneras: el banco podría lograr detener el dinero, y los límites de la Regulación E a su responsabilidad dependen de cuándo usted reporte.
- Dentro de dos días hábiles después de enterarse de que su tarjeta, su código u otro dispositivo de acceso fue perdido o robado, su responsabilidad tiene un tope de «lo que resulte menor entre $50 o el monto de las transferencias no autorizadas que ocurran antes del aviso» (12 C.F.R. § 1005.6(b)(1)). Un aviso posterior puede subir el tope a $500 (§ 1005.6(b)(2)). Estos dos niveles están escritos para un dispositivo de acceso perdido o robado, y ni la regulación ni las preguntas frecuentes de la CFPB dicen si un código o un acceso que usted compartió engañado inicia ese plazo de dos días, así que, para estar seguro, reporte dentro de los dos días hábiles posteriores a descubrir la estafa. Si una transferencia se hizo sin ningún dispositivo de acceso, los niveles de $50 y $500 no se aplican y solo rige la regla de 60 días que se explica abajo (Interpretación Oficial, comentario 6(b)(3)-2).
- Dentro de 60 días después de que el banco envíe el estado de cuenta que muestra por primera vez la transferencia no autorizada, usted debe reportarla «para evitar responsabilidad por transferencias posteriores» (§ 1005.6(b)(3)), y los deberes formales de resolución de errores del banco se aplican a un aviso recibido dentro de ese plazo (§ 1005.11(b)(1)(i)). El banco debe extender estos plazos a un período razonable si su demora se debió a «circunstancias extenuantes» (§ 1005.6(b)(4)).
- Puede reportar por teléfono. El banco puede pedirle una confirmación por escrito dentro de los 10 días hábiles posteriores a su llamada (§ 1005.11(b)(2)), y debe informárselo cuando usted llame.
Una vez que usted reporta, el banco por lo general tiene 10 días hábiles para decidir si ocurrió un error. Puede tomar hasta 45 días (90 días para algunas transferencias, como las transacciones con tarjeta de débito en un punto de venta) solo si acredita provisionalmente su cuenta (crédito provisional) dentro de los 10 días hábiles (12 C.F.R. § 1005.11(c)). El cronograma completo, y qué hacer si el banco dice que no, está en nuestra guía para recuperar su dinero después de una estafa.
Si usted envió el dinero por su cuenta
En el guion de la falsa alerta de fraude que describe la FTC, el estafador no toca su cuenta en absoluto. Un falso empleado del banco lo presiona para que usted mismo mueva el dinero, supuestamente para mantenerlo seguro. La definición de la Regulación E abarca las transferencias «iniciadas por una persona distinta del consumidor», por lo que un pago que usted mismo inició por lo general queda fuera de esa definición tal como está escrita, y los bancos y las aplicaciones de pagos a menudo tratan esos pagos como autorizados. La FTC es franca: «Si lo estafan para que saque su dinero de su cuenta, no estará protegido. Y probablemente no recuperará ese dinero».
Eso no significa que no deba intentarlo. La FTC igualmente les dice a las personas que le pagaron a un estafador por Zelle o por transferencia bancaria que «Lo reporten a su banco o cooperativa de crédito de inmediato» y que «Les pidan que reviertan el pago y le reembolsen su dinero». Cualquier reembolso en esa situación suele depender de la política del propio banco o de la aplicación, y no de un requisito legal.
Dónde reportar el phishing, el smishing y el vishing
Reportar por lo general no le devolverá su dinero, pero ayuda a que las compañías de telefonía bloqueen números y a que las autoridades armen casos. Reporte primero a su banco si hay dinero o acceso a una cuenta de por medio, y luego a los canales que correspondan al mensaje.
| Lo que recibió | Dónde reportarlo |
|---|---|
| Mensaje de texto fraudulento | Reenvíelo al 7726 (SPAM). La FTC dice que esto «ayuda a su proveedor de servicio inalámbrico a detectar y bloquear mensajes similares en el futuro». También puede usar la opción de reportar mensajes no deseados de su aplicación de mensajería. |
| Correo electrónico de phishing | Reenvíelo al Anti-Phishing Working Group (Grupo de Trabajo contra el Phishing) a reportphishing@apwg.org |
| Cualquier intento de phishing, smishing o vishing | La FTC en ReportFraud.ftc.gov (también disponible en español) |
| Mensajes de texto de smishing sobre peajes | El IC3 del FBI en ic3.gov, incluyendo «El número de teléfono desde el cual se originó el mensaje de texto» y «El sitio web que aparece en el mensaje de texto» |
| Mensajes de texto falsos de USPS | spam@uspis.gov, y reenvíe el mensaje al 7726 |
| Mensajes de texto falsos del IRS o del Tesoro | phishing@irs.gov con «Text» como asunto, incluyendo el número de teléfono y el mensaje del remitente, su número de teléfono, y la fecha, la hora y la zona horaria de recepción, y luego borre el mensaje |
| Correos electrónicos falsos del IRS o del Tesoro | phishing@irs.gov, siguiendo las instrucciones del IRS para reportar correos electrónicos |
| Identidad robada | IdentityTheft.gov (RobodeIdentidad.gov en español) |
Para una lista más completa por tipo de estafa, vea dónde reportar una estafa.
¿Es ilegal el phishing? Las leyes federales y estatales
Sí. Los fiscales federales llegan al phishing mediante varios estatutos penales generales, cada uno de los cuales cubre una etapa distinta del esquema, y una regla de la FTC apunta a la suplantación en sí. Son leyes que el gobierno hace cumplir. Reportar es la manera en que una víctima las pone en marcha.
Ley penal federal
- Fraude electrónico (wire fraud), 18 U.S.C. § 1343. El estatuto alcanza a quien, habiendo ideado un «esquema o artificio para defraudar», transmite una comunicación por cable, radio o televisión en el comercio interestatal o internacional «con el fin de ejecutarlo». Un correo electrónico, un mensaje de texto o una llamada de phishing enviados como parte de ese esquema encajan en esa descripción. El máximo es de 20 años de prisión; cuando la violación afecta a una institución financiera, sube a una multa de hasta $1,000,000, hasta 30 años de prisión, o ambas.
- Fraude de identidad, 18 U.S.C. § 1028(a)(7). Es un delito federal transferir, poseer o usar a sabiendas, «sin autoridad legal, un medio de identificación de otra persona» en relación con un delito federal o un delito grave estatal. Eso abarca lo que hacen los estafadores de phishing con los números de Seguro Social y los datos de cuenta robados.
- Robo de identidad agravado, 18 U.S.C. § 1028A. Usar el medio de identificación de otra persona durante ciertos delitos graves enumerados, entre ellos el fraude electrónico, agrega una pena obligatoria de 2 años de prisión «además de la pena prevista para ese delito grave».
- Fraude informático, 18 U.S.C. § 1030(a)(4). Entrar a su cuenta con credenciales robadas es un delito aparte: acceder a sabiendas y con intención de defraudar a «una computadora protegida sin autorización» para promover el fraude y obtener cualquier cosa de valor.
La Regla de Suplantación de la FTC
Desde el 1 de abril de 2024, la Regla de Suplantación (Impersonation Rule) de la FTC (16 C.F.R. Part 461) convierte en práctica desleal o engañosa «hacerse pasar de manera material y falsa, directamente o por implicación» por una entidad o funcionario del gobierno (§ 461.2) o por un negocio o funcionario de un negocio (§ 461.3). «De manera material» significa que es probable que afecte la elección de una persona, o su conducta, con respecto a bienes o servicios. Un mensaje que finge falsamente ser un banco, una agencia de peajes, el Servicio Postal o el IRS es el tipo de conducta que describe la regla. La FTC hace cumplir la regla, así que un reporte a ReportFraud.ftc.gov es la manera en que una víctima la pone a trabajar.
CAN-SPAM y los encabezados de correo electrónico
La ley federal CAN-SPAM hace ilegal enviar un correo electrónico comercial que «contenga, o esté acompañado de, información de encabezado que sea materialmente falsa o materialmente engañosa» (15 U.S.C. § 7704(a)(1)). La ley define un mensaje de correo electrónico por referencia a un buzón y a un dominio de Internet, por lo que está dirigida al correo electrónico y no a los mensajes de texto. Las reglas sobre los mensajes de texto automatizados (robotexts) en teléfonos se cubren en nuestra guía de la TCPA.
Leyes estatales contra el phishing
Algunos estados tienen sus propios estatutos contra el phishing. Tres ejemplos:
- California. La Ley Anti-Phishing de 2005 (Cal. Bus. & Prof. Code §§ 22948 a 22948.3, vigente desde el 1 de enero de 2006) hace ilegal usar una página web, un correo electrónico o Internet para inducir a alguien a proporcionar información de identificación «haciéndose pasar por un negocio sin la autoridad ni la aprobación del negocio» (§ 22948.2). La información de identificación incluye un número de Seguro Social, un número de cuenta bancaria, un número de tarjeta, un PIN y la contraseña de una cuenta. California permite que la víctima demande: «Una persona que resulte adversamente afectada» puede demandar a quien cometió directamente la violación para obtener una orden judicial y «lo que resulte mayor entre tres veces el monto de los daños reales o cinco mil dólares ($5,000) por violación» (§ 22948.3(a)(2)), y el tribunal puede otorgar al demandante que prevalezca los costos y honorarios de abogado razonables. Los proveedores de acceso a Internet y los propietarios de páginas web o de marcas que resulten adversamente afectados pueden recuperar lo que resulte mayor entre los daños reales o $500,000 (en sus demandas, las múltiples violaciones que surjan de una sola acción o conducta cuentan como una sola violación), y el Fiscal General o un fiscal de distrito puede solicitar sanciones civiles de hasta $2,500 por violación.
- Texas. Una ley de 2005 (House Bill 1098) creó la Ley Anti-Phishing de Texas, promulgada originalmente como el capítulo 48 del Business and Commerce Code (no pudimos confirmar el número actual de su capítulo en el sitio oficial de estatutos de Texas), que cubre las páginas web falsas y el fraude por correo electrónico. Tal como se promulgó, permitía demandar a los proveedores de acceso a Internet, a los propietarios de páginas web o de marcas adversamente afectados y al fiscal general, no a las víctimas individuales. No hemos verificado las enmiendas posteriores al texto vigente.
- Virginia. Va. Code § 18.2-152.5:1 establece como delito grave de Clase 6 usar una computadora para obtener información de identificación «mediante el uso de artificio, treta o engaño material», y como delito grave de Clase 5 vender o distribuir esa información.
Una demanda solo es útil contra alguien a quien usted pueda identificar, y una víctima de phishing a menudo no puede identificar al remitente. Para la mayoría de las víctimas, el proceso de disputa con el banco o con la tarjeta descrito arriba es la vía práctica para recuperar el dinero.
¿Las compañías de telefonía tienen que bloquear los mensajes de texto fraudulentos?
En parte. Desde el 11 de mayo de 2023, una regla de la FCC (FCC 23-21) exige a los proveedores de servicio inalámbrico móvil «bloquear, a nivel de red, los mensajes de texto que pretendan provenir de números del Plan de Numeración de América del Norte (NANP) incluidos en una lista razonable de No Originar (Do-Not-Originate, DNO)», que abarca números inválidos, no asignados o sin uso y números cuyos titulares dicen que nunca envían mensajes de texto. Un mensaje de texto fraudulento desde un número de apariencia válida no queda cubierto por ese bloqueo obligatorio, y esa es una razón por la cual reenviar los mensajes de texto fraudulentos al 7726 sigue importando.
¿Qué tan grande es el problema?
- Estafas de mensajes de texto: «En 2024, las personas reportaron $470 millones en pérdidas por estas estafas, más de cinco veces la cifra de 2020», según la revisión de datos de abril de 2025 de la FTC. La FTC agrega que, como la mayoría de los fraudes nunca se reportan, la cifra «probablemente refleja solo una fracción del daño real». La proporción de reportes de estafas por mensaje de texto que involucraron una pérdida de dinero subió del 5% en 2020 al 11% en 2024.
- Cómo llegaron los estafadores a las personas en 2025: Ordenados por reportes de fraude con pérdida, los datos de abril de 2026 de la FTC mostraron sitio web o aplicación (31%), redes sociales (28%), llamada telefónica (11%), correo electrónico (10%) y mensaje de texto (7%). La FTC señala que no recopiló reportes durante el cierre del gobierno de 2025.
- Quejas al FBI: El informe anual de 2024 del IC3 incluyó el phishing y la suplantación (spoofing) como el tipo de delito más reportado, con 193,407 quejas y $70,013,036 en pérdidas reportadas. Su informe de 2025 estableció las pérdidas por phishing y suplantación en $215,843,126.
Estas cifras son quejas reportadas por las propias víctimas, y las cifras de la FTC y del FBI provienen de conjuntos de datos distintos, por lo que no deben sumarse.
Guías relacionadas
- Leyes sobre estafas y fraude: la guía completa
- Cómo recuperar su dinero después de una estafa
- Dónde reportar una estafa
- Estafas de Zelle y de aplicaciones de pagos
- Estafas de soporte técnico y de facturas falsas
- Leyes sobre robo de identidad
- Estafas telefónicas dirigidas a hispanohablantes
- Cómo saber si algo es una estafa
Última actualización: 2 de octubre de 2026.
Aviso legal: Este artículo ofrece información legal general sobre la ley federal de Estados Unidos y las leyes estatales mencionadas arriba, verificada a octubre de 2026. No es asesoría legal. Para su situación específica, comuníquese con su banco, el emisor de su tarjeta o la empresa de pagos, la agencia mencionada arriba o un abogado con licencia en su estado.
Preguntas frecuentes
¿Cuál es la diferencia entre phishing, smishing y vishing?
Son la misma estafa por canales distintos: phishing suele referirse al correo electrónico, smishing a los mensajes de texto y vishing a las llamadas telefónicas o los mensajes de voz. La CISA define el smishing como phishing a través de mensajes de texto y el vishing como phishing a través de comunicación de voz.
Hice clic en un enlace de phishing pero no ingresé nada. ¿Estoy bien?
La FTC indica actualizar su software de seguridad, ejecutar un análisis y eliminar todo lo que señale. Si era una página falsa de USPS, el Servicio de Inspección Postal indica avisar a su banco si interactuó con ella, aunque no haya presionado «enviar».
¿Qué debo hacer si ingresé mi contraseña en un sitio de phishing?
Cambie la contraseña de inmediato, cámbiela en cualquier otro lugar donde la haya usado y active la autenticación de dos factores, como aconseja la FTC. Si no puede entrar a su cuenta, use el proceso oficial de recuperación de cuenta del proveedor.
¿El mensaje de texto sobre un peaje que recibí es una estafa?
Es muy probable. El FBI advirtió el 12 de abril de 2024 sobre mensajes de texto que afirman que hay peajes sin pagar, con enlaces que suplantan a los servicios estatales de peaje, y E-ZPass dijo que la información de la cuenta en esos mensajes no es válida ni exacta. Revise su saldo en el sitio web real de la agencia de peajes en lugar de tocar el enlace.
¿USPS envía mensajes de texto sobre la entrega de paquetes?
Solo si usted lo pidió. El Servicio de Inspección Postal dice que USPS no le enviará mensajes de texto ni correos electrónicos sin que usted los solicite primero con un número de rastreo, y que el mensaje no contendrá un enlace. Reporte los falsos a spam@uspis.gov y reenvíelos al 7726.
¿Mi banco me reembolsará el dinero que un estafador sacó después de que le di un código?
Si el estafador usó el código o el acceso para hacer la transferencia, la CFPB dice que es una transferencia no autorizada según la Regulación E, por lo que el banco debe investigar y limitar su responsabilidad. Repórtelo rápido y dentro de los 60 días posteriores al estado de cuenta que la muestra por primera vez.
¿Y si un falso empleado del banco me convenció de enviar el dinero yo mismo?
La definición de la Regulación E abarca las transferencias iniciadas por alguien distinto de usted, así que un pago que usted mismo envió por lo general se trata como autorizado, y la FTC advierte que probablemente no lo recuperará. Aun así, repórtelo a su banco de inmediato y pídale que lo reviertan.
¿Dónde reenvío un correo electrónico o un mensaje de texto de phishing?
Reenvíe los mensajes de texto fraudulentos al 7726 (SPAM) y los correos de phishing a reportphishing@apwg.org, y luego repórtelos a la FTC en ReportFraud.ftc.gov. Los mensajes falsos del IRS van a phishing@irs.gov.
¿El phishing es un delito?
Sí. Los fiscales federales pueden acusarlo como fraude electrónico según 18 U.S.C. 1343 (hasta 20 años), fraude de identidad según 18 U.S.C. 1028, robo de identidad agravado según 1028A y fraude informático según 18 U.S.C. 1030. La Regla de Suplantación de la FTC también prohíbe hacerse pasar por una agencia del gobierno o por un negocio.
¿Puedo demandar a quien me hizo phishing?
La Ley Anti-Phishing de California permite que una persona adversamente afectada demande a quien la violó directamente por tres veces los daños reales o $5,000 por violación, lo que resulte mayor. Una demanda necesita un demandado identificable, así que para la mayoría de las víctimas el proceso de disputa con el banco o con la tarjeta es la vía práctica.
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
United States Code Title 18
§ 1343Fraud by wire, radio, or televisionVigentecitada en 18 de nuestros artículos
Whoever, having devised or intending to devise any scheme or artifice to defraud, or for obtaining money or property by means of false or fraudulent pretenses, representations, or promises, transmits or causes to be transmitted by means of wire, radio, or television communication in interstate or foreign commerce, any writings, signs, signals, pictures, or sounds for the purpose of executing such scheme or artifice, shall be fined under this title or imprisoned not more than 20 years, or both. If the violation occurs in relation to, or involving any benefit authorized, transported, transmitted, transferred, disbursed, or paid in connection with, a presidentially declared major disaster or emergency (as those terms are defined in section 102 of the Robert T. Stafford Disaster Relief and Emergency Assistance Act (42 U.S.C. 5122)), or affects a financial institution, such person shall be fined not more than $1,000,000 or imprisoned not more than 30 years, or both.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 7,198 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Según los tribunales, la sección 1343 exige un plan para defraudar y el uso de comunicaciones interestatales para ejecutarlo. En United States v. Allen (2007), el Cuarto Circuito confirmó condenas por fraude electrónico y dijo que la intención de pagar después es irrelevante; en United States v. Barrington (2011), la matrícula perdida por notas alteradas mediante hackeo contó como dinero o bienes.
Resoluciones que citan esta sección en nuestra colección:
- Morrison v. National Australia Bank Ltd. (Supreme Court of the United States 2010, 561 U.S. 247)“…11 In that case we concluded that the wire-fraud statute, 18 U. S. C. § 1343 (2000 ed., Supp. II), was violated by…”
- Rubin v. United States (Supreme Court of the United States 1981, 449 U.S. 424)“…k loan application), 18 U. S. C. §1341 (mail fraud), and 18 U. S. C. § 1343 (wire fraud), as well as § 17 (a) (sec…”
- Bacchus Industries, Inc. v. Arvin Industries, Inc. (Court of Appeals for the Tenth Circuit 1991, 939 F.2d 887)“…to include mail fraud ( 18 U.S.C. § 1341 ) and wire fraud ( 18 U.S.C. § 1343 ). 18 U.S.C. § 1961 (1). These acts of…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1028Fraud and related activity in connection with identification documents, authentication features, and informationVigentecitada en 22 de nuestros artículos
Whoever, in a circumstance described in subsection (c) of this section— knowingly and without lawful authority produces an identification document, authentication feature, or a false identification document; knowingly transfers an identification document, authentication feature, or a false identification document knowing that such document or feature was stolen or produced without lawful authority; knowingly possesses with intent to use unlawfully or transfer unlawfully five or more identification documents (other than those issued lawfully for the use of the possessor), authentication features, or false identification documents; knowingly possesses an identification document (other than one issued lawfully for the use of the possessor), authentication feature, or a false identification document, with the intent such document or feature be used to defraud the United States; knowingly produces, transfers, or possesses a document-making implement or authentication feature with the intent such document-making implement or authentication feature will be used in the production of a false identification document or another document-making implement or authentication feature which will…
Texto oficial (extracto) · verificado el 2026-09-16 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 1,360 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
En los tribunales (resumen editorial, verificado de forma independiente):United States v. Christensen (2016) confirmó condenas por robo de identidad bajo la Sección 1028(a)(7) después de anular los delitos base de la CFAA, al sostener que la intención de violar el Código Penal de California 502 era un delito base alternativo válido. United States v. Campa (2008) mantuvo una condena bajo 1028(a)(3) por posesión constructiva de documentos falsificados.
Resoluciones que citan esta sección en nuestra colección:
- Flores-Figueroa v. United States (Supreme Court of the United States 2009, 556 U.S. 646)“…tion documents, authentica tion features, and information.” 18 U. S. C. §1028. The title of another provision (the pro…”
- United States v. George Lloyd Pregent (Court of Appeals for the Fourth Circuit 1999, 190 F.3d 279)“…zed United States identification documents in violation of 18 U.S.C.A. § 1028 (a)(1) (West Supp.1999), knowingly prod…”
- United States v. Lesmarge Valnor (Court of Appeals for the Eleventh Circuit 2006, 451 F.3d 744)✓Valnor cobraba entre $400 y $500 por persona para que una examinadora del DMV de Florida emitiera licencias de conducir fraudulentas; el Undécimo Circuito confirmó una pena superior al rango de las pautas por la conspiración bajo la Sección 1028(f), señalando que quedaba muy por debajo del máximo de 15 años de la Sección 1028(b)(1)(A).
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1028AAggravated identity theftVigentecitada en 4 de nuestros artículos
Whoever, during and in relation to any felony violation enumerated in subsection (c), knowingly transfers, possesses, or uses, without lawful authority, a means of identification of another person shall, in addition to the punishment provided for such felony, be sentenced to a term of imprisonment of 2 years. Whoever, during and in relation to any felony violation enumerated in section 2332b(g)(5)(B), knowingly transfers, possesses, or uses, without lawful authority, a means of identification of another person or a false identification document shall, in addition to the punishment provided for such felony, be sentenced to a term of imprisonment of 5 years.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 1,768 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Flores-Figueroa v. United States (Supreme Court of the United States 2009, 556 U.S. 646)“…ul authority, a means of identification of another person.” 18 U. S. C. §1028A(a)(1) (emphasis added). After petitione…”
- United States v. Barrington (Court of Appeals for the Eleventh Circuit 2011, 648 F.3d 1178)“…d three counts of aggravated identity theft in violation of 18 U.S.C. §§ 1028A and 2. Jacquette and Secrease pleaded g…”
- United States v. Junaidu Savage (Court of Appeals for the Fourth Circuit 2018, 885 F.3d 212)“…Count One), and aggravated identity theft, in violation of 18 U.S.C. § 1028A (Counts Two and Three). In March 2016,…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1030Fraud and related activity in connection with computersVigentecitada en 4 de nuestros artículos
Whoever— having knowingly accessed a computer without authorization or exceeding authorized access, and by means of such conduct having obtained information that has been determined by the United States Government pursuant to an Executive order or statute to require protection against unauthorized disclosure for reasons of national defense or foreign relations, or any restricted data, as defined in paragraph y. of section 11 of the Atomic Energy Act of 1954, with reason to believe that such information so obtained could be used to the injury of the United States, or to the advantage of any foreign nation willfully communicates, delivers, transmits, or causes to be communicated, delivered, or transmitted, or attempts to communicate, deliver, transmit or cause to be communicated, delivered, or transmitted the same to any person not entitled to receive it, or willfully retains the same and fails to deliver it to the officer or employee of the United States entitled to receive it; intentionally accesses a computer without authorization or exceeds authorized access, and thereby obtains— information contained in a financial record of a financial institution, or of a card issuer as…
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 1,820 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Leon Modrowski v. John Pigatto (Court of Appeals for the Seventh Circuit 2013, 712 F.3d 1166)“…t (18 U.S.C. § 2511), and the Computer Fraud and Abuse Act (18 U.S.C. § 1030). His complaint also asserts a handful…”
- register.com, Inc. v. Verio, Inc. (Court of Appeals for the Second Circuit 2004, 356 F.3d 393)“…rization, a violation of the Computer Fraud and Abuse Act, 18 U.S.C. § 1030 ; and, (c) trespassing on Register’s ch…”
- United States v. Barrington (Court of Appeals for the Eleventh Circuit 2011, 648 F.3d 1178)“…and 1349; fraud using a protected computer in violation of 18 U.S.C. §§1030(a)(4) and (c)(3)(A) and 2; and three c…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of Federal Regulations Title 12
§ 1005.2Definitions.Vigentecitada en 9 de nuestros artículos
Except as otherwise provided in subpart B, for purposes of this part, the following definitions apply: (a)(1) “Access device” means a card, code, or other means of access to a consumer's account, or any combination thereof, that may be used by the consumer to initiate electronic fund transfers. (2) An access device becomes an “accepted access device” when the consumer: (i) Requests and receives, or signs, or uses (or authorizes another to use) the access device to transfer money between accounts or to obtain money, property, or services; (ii) Requests validation of an access device issued on an unsolicited basis; or (iii) Receives an access device in renewal of, or in substitution for, an accepted access device from either the financial institution that initially issued the device or a successor. (b)(1) “Account” means a demand deposit (checking), savings, or other consumer asset account (other than an occasional or incidental credit balance in a credit plan) held directly or indirectly by a financial institution and established primarily for personal, family, or household purposes.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Citada en 25 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Los tribunales usan la sección 1005.2 para decidir si una cuenta está cubierta por la EFTA. En Yagoub Mohamed v. Bank of America (2024), el Cuarto Circuito sostuvo que beneficios por la pandemia en una tarjeta prepagada bancaria estaban en una cuenta de beneficios del gobierno; Brown v. Stored Value Cards (2020) halló que «cuenta» plausiblemente abarcaba una tarjeta de salida de la cárcel.
Resoluciones que citan esta sección en nuestra colección:
- Danica Brown v. Stored Value Cards, Inc. (Court of Appeals for the Ninth Circuit 2020, 953 F.3d 567)“…ndants note that the regulation implementing section 1693i, 12 C.F.R. § 1005.2, was amended recently to state that “[t…”
- Yagoub Mohamed v. Bank of America, N.A. (Court of Appeals for the Fourth Circuit 2024, 93 F.4th 205)“…tions” further defining “account” are published at 12 C.F.R. § 1005.2(b)(1). Those provisions are contained i…”
- Warner v. Tinder Inc. (District Court, C.D. California 2015, 105 F. Supp. 3d 1083)“…d in advance to recur at substantially regular intervals.” 12 C.F.R. § 1005.2 (k). “Written authorization” from the c…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1005.6Liability of consumer for unauthorized transfers.Vigentecitada en 6 de nuestros artículos
(a) Conditions for liability. A consumer may be held liable, within the limitations described in paragraph (b) of this section, for an unauthorized electronic fund transfer involving the consumer's account only if the financial institution has provided the disclosures required by § 1005.7(b)(1), (2), and (3). If the unauthorized transfer involved an access device, it must be an accepted access device and the financial institution must have provided a means to identify the consumer to whom it was issued. (b) Limitations on amount of liability. A consumer's liability for an unauthorized electronic fund transfer or a series of related unauthorized transfers shall be determined as follows: (1) Timely notice given. If the consumer notifies the financial institution within two business days after learning of the loss or theft of the access device, the consumer's liability shall not exceed the lesser of $50 or the amount of unauthorized transfers that occur before notice to the financial institution. (2) Timely notice not given.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Citada en 7 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2024
En los tribunales (resumen editorial, verificado de forma independiente):En Widjaja v. JPMorgan Chase Bank (2021), el Noveno Circuito aplicó la regla de 60 días reflejada en la sección 1005.6(b)(3): quien reporta tarde responde por transferencias posteriores solo si el banco prueba que el retraso las causó, pero quien demanda debe alegar hechos de que igual habrían ocurrido. Trang v. JPMorgan Chase Bank (2023) desestimó esos reclamos por esa razón.
Resoluciones que citan esta sección en nuestra colección:
- Margaretha Widjaja v. Jpmorgan Chase Bank, N.A. (Court of Appeals for the Ninth Circuit 2021, 21 F.4th 579)“…A ordinarily requires. See 15 U.S.C. §§ 1693f(a), 1693g(a); 12 C.F.R. § 1005.6(b)(3). 1 In June 2019, Widjaja fil…”
- Nelipa v. TD Bank, N.A. (District Court, E.D. New York 2024)“…ed electronic fund transfer[s].” 15 U.S.C. § 1693f(f)(1); 12 C.F.R. § 1005.6. The term “unauthorized electronic fund…”
- Trang v. JPMorgan Chase Bank, N.A. (District Court, D. Oregon 2023)“…rs occurring outside the 60-day period.” Id. at 583 (citing 12 C.F.R. § 1005.6(b)(3); 12 C.F.R. pt. 1005, Supp. I, 6(b…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1005.11Procedures for resolving errors.Vigentecitada en 9 de nuestros artículos
(a) Definition of error —(1) Types of transfers or inquiries covered. The term “error” means: (i) An unauthorized electronic fund transfer; (ii) An incorrect electronic fund transfer to or from the consumer's account; (iii) The omission of an electronic fund transfer from a periodic statement; (iv) A computational or bookkeeping error made by the financial institution relating to an electronic fund transfer; (v) The consumer's receipt of an incorrect amount of money from an electronic terminal; (vi) An electronic fund transfer not identified in accordance with § 1005.9 or § 1005.10(a); or (vii) The consumer's request for documentation required by § 1005.9 or § 1005.10(a) or for additional information or clarification concerning an electronic fund transfer, including a request the consumer makes to determine whether an error exists under paragraphs (a)(1)(i) through (vi) of this section. (2) Types of inquiries not covered. The term “error” does not include: (i) A routine inquiry about the consumer's account balance; (ii) A request for information for tax or other recordkeeping purposes; or (iii) A request for duplicate copies of documentation.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Citada en 23 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Machinski (District Court, D. Utah 2026)“…entified by the financial institution or the consumer. See 12 C.F.R. § 1005.11. Regulation E provides a closed list of…”
- Sundahl (District Court, S.D. California 2026)“…notice requirements.” Id.; see 15 U.S.C. 20 § 1693f(a); 12 C.F.R. § 1005.11(b).…”
- Hubbard v. Chime Financial, Inc. (District Court, S.D. Ohio 2025)“…had failed to allege “which investigatory obligation under 12 C.F.R. § 1005.11(c) Huntington violated.” Lumbus, 2025 W…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1026.12Special credit card provisions.Vigentecitada en 6 de nuestros artículos
(a) Issuance of credit cards. Regardless of the purpose for which a credit card is to be used, including business, commercial, or agricultural use, no credit card shall be issued to any person except: (1) In response to an oral or written request or application for the card; or (2) As a renewal of, or substitute for, an accepted credit card. (b) Liability of cardholder for unauthorized use —(1)(i) Definition of unauthorized use. For purposes of this section, the term “unauthorized use” means the use of a credit card by a person, other than the cardholder, who does not have actual, implied, or apparent authority for such use, and from which the cardholder receives no benefit. (ii) Limitation on amount. The liability of a cardholder for unauthorized use of a credit card shall not exceed the lesser of $50 or the amount of money, property, labor, or services obtained by the unauthorized use before notification to the card issuer under paragraph (b)(3) of this section. (2) Conditions of liability.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Citada en 12 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Strubel v. Comenity Bank (Court of Appeals for the Second Circuit 2016, 842 F.3d 181)“…extension of credit.” The official staff interpretation of 12 C.F.R. § 1026.12(c)(1), the portion of Regulation Z impl…”
- William Krieger v. Bank of America NA (Court of Appeals for the Third Circuit 2018, 890 F.3d 429)“…he cardholder previously the “maximum potential liability,” 12 C.F.R. § 1026.12(b)(2)(ii), and a means by which the car…”
- William Lyons v. PNC Bank, N.A. (Court of Appeals for the Fourth Circuit 2024)“…e cardholder held on deposit with the card issuer. 12 C.F.R. § 1026.12(d)(1). 2 In January 200…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1026.13Billing error resolution.Vigentecitada en 5 de nuestros artículos
(a) Definition of billing error. For purposes of this section, the term billing error means: (1) A reflection on or with a periodic statement of an extension of credit that is not made to the consumer or to a person who has actual, implied, or apparent authority to use the consumer's credit card or open-end credit plan. (2) A reflection on or with a periodic statement of an extension of credit that is not identified in accordance with the requirements of §§ 1026.7(a)(2) or (b)(2), as applicable, and 1026.8. (3) A reflection on or with a periodic statement of an extension of credit for property or services not accepted by the consumer or the consumer's designee, or not delivered to the consumer or the consumer's designee as agreed. (4) A reflection on a periodic statement of the creditor's failure to credit properly a payment or other credit issued to the consumer's account. (5) A reflection on a periodic statement of a computational or similar error of an accounting nature that is made by the creditor. (6) A reflection on a periodic statement of an extension of credit for which the consumer requests additional clarification, including documentary evidence.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Citada en 21 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- William Krieger v. Bank of America NA (Court of Appeals for the Third Circuit 2018, 890 F.3d 429)“…on of Regulation Z as promulgated by the CFPB is located at 12 C.F.R. § 1026.13, a materially identical regulation, to…”
- Strubel v. Comenity Bank (Court of Appeals for the Second Circuit 2016, 842 F.3d 181)“…three business days before the scheduled payment date. See 12 C.F.R. § 1026.13(d)(1). Thus, disclosure of this righ…”
- Williams v. Capital One Bank, N.A. (District Court, District of Columbia 2025)“…deral law. Compare Compl. at 47, with 15 U.S.C. § 1666 and 12 C.F.R. § 1026.13 (requiring creditors to investigate and…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of Federal Regulations Title 16
§ 461.3Impersonation of businesses prohibited.Vigentecitada en 4 de nuestros artículos
It is a violation of this part, and an unfair or deceptive act or practice to: (a) materially and falsely pose as, directly or by implication, a business or officer thereof, in or affecting commerce as commerce is defined in the Federal Trade Commission Act (15 U.S.C. 44); or (b) materially misrepresent, directly or by implication, affiliation with, including endorsement or sponsorship by, a business or officer thereof, in or affecting commerce as commerce is defined in the Federal Trade Commission Act (15 U.S.C. 44).
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
§ 461.2Impersonation of government prohibited.Vigentecitada en 7 de nuestros artículos
It is a violation of this part, and an unfair or deceptive act or practice to: (a) materially and falsely pose as, directly or by implication, a government entity or officer thereof, in or affecting commerce as commerce is defined in the Federal Trade Commission Act (15 U.S.C. 44); or (b) materially misrepresent, directly or by implication, affiliation with, including endorsement or sponsorship by, a government entity or officer thereof, in or affecting commerce as commerce is defined in the Federal Trade Commission Act (15 U.S.C. 44).
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
United States Code Title 15
§ 7704Other protections for users of commercial electronic mailVigente
It is unlawful for any person to initiate the transmission, to a protected computer, of a commercial electronic mail message, or a transactional or relationship message, that contains, or is accompanied by, header information that is materially false or materially misleading. For purposes of this paragraph— header information that is technically accurate but includes an originating electronic mail address, domain name, or Internet Protocol address the access to which for purposes of initiating the message was obtained by means of false or fraudulent pretenses or representations shall be considered materially misleading; a “from” line (the line identifying or purporting to identify a person initiating the message) that accurately identifies any person who initiated the message shall not be considered materially false or materially misleading; and header information shall be considered materially misleading if it fails to identify accurately a protected computer used to initiate the message because the person initiating the message knowingly uses another protected computer to relay or retransmit the message for purposes of disguising its origin.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 43 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Gordon v. Virtumundo, Inc. (Court of Appeals for the Ninth Circuit 2009, 575 F.3d 1040)“…that is materially false or materially misleading.” See 15 U.S.C. § 7704 (a)(1), (2). The Act also imposes requi…”
- Omega World Travel, Inc. v. Mummagraphics, Inc. (Court of Appeals for the Fourth Circuit 2006, 469 F.3d 348)“…rmation that is materially false or materially misleading." 15 U.S.C. § 7704(a)(1) (emphasis added). While "the head…”
- Aitken v. Communications Workers of America (District Court, E.D. Virginia 2007, 496 F. Supp. 2d 653)“…following seven claims: (i) violation of the CAN-SPAM Act, 15 U.S.C. § 7704 , (ii) false endorsement, in violation…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
California Business and Professions Code
§ 22948.2Vigentecitada en 2 de nuestros artículos
It shall be unlawful for any person, by means of a Web page, electronic mail message, or otherwise through use of the Internet, to solicit, request, or take any action to induce another person to provide identifying information by representing itself to be a business without the authority or approval of the business.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 2 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2021
Resoluciones que citan esta sección en nuestra colección:
- Yahoo! Inc. v. XYZ Companies (District Court, S.D. New York 2011, 872 F. Supp. 2d 300)“…and 10) violation of California’s Anti-Phishing Statute, Cal. Bus. & Prof. Code § 22948.2 . 1 Trademark Counterfeiting and I…”
- Gonzalez v. Bryant (District Court, E.D. California 2021)“…thout the authority or 13 approval of that business. Cf. Cal. Bus. & Prof. Code § 22948.2. As this Court has 14 already held,…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 22948.3Vigente
(a) The following persons may bring an action against a person who violates or is in violation of Section 22948.2: (1) A person who (A) is engaged in the business of providing Internet access service to the public, owns a Web page, or owns a trademark, and (B) is adversely affected by a violation of Section 22948.2. An action brought under this paragraph may seek to recover the greater of actual damages or five hundred thousand dollars ($500,000). (2) An individual who is adversely affected by a violation of Section 22948.2 may bring an action, but only against a person who has directly violated Section 22948.2. An action brought under this paragraph may seek to enjoin further violations of Section 22948.2 and to recover the greater of three times the amount of actual damages or five thousand dollars ($5,000) per violation. (b) The Attorney General or a district attorney may bring an action against a person who violates or is in violation of Section 22948.2 to enjoin further violations of Section 22948.2 and to recover a civil penalty of up to two thousand five hundred dollars ($2,500) per violation.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Code of Virginia, Title 18.2: Crimes and Offenses Generally
§ 18.2-152.5:1Using a computer to gather identifying information; penaltiesVigentecitada en 2 de nuestros artículos
A. It is unlawful for any person, other than a law-enforcement officer, as defined in § 9.1-101, and acting in the performance of his official duties, to use a computer to obtain, access, or record, through the use of material artifice, trickery or deception, any identifying information, as defined in clauses (iii) through (xiii) of subsection C of § 18.2-186.3. Any person who violates this section is guilty of a Class 6 felony. B. Any person who violates this section and sells or distributes such information to another is guilty of a Class 5 felony. C. Any person who violates this section and uses such information in the commission of another crime is guilty of a Class 5 felony.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en law.lis.virginia.gov
Fuentes y referencias
- FTC, Cómo reconocer y evitar las estafas de phishing (septiembre de 2022)(consumer.ftc.gov).gov
- CISA, Actualización de la postal de seguridad general sobre phishing (enero de 2024)(cisa.gov).gov
- FBI Atlanta, FBI Atlanta advierte sobre una estafa de smishing relacionada con Peach Pass (12 de marzo de 2025)(fbi.gov).gov
- FBI IC3, Anuncio de servicio público I-051525-PSA (15 de mayo de 2025)(ic3.gov).gov
- FTC, ¿Qué es un código de verificación y por qué alguien me lo pediría? (7 de marzo de 2024)(consumer.ftc.gov).gov
- FTC, ¿Recibió una llamada sobre actividad fraudulenta en su cuenta bancaria? Podría ser un estafador (2024)(consumer.ftc.gov).gov
- FTC, Nunca mueva su dinero para «protegerlo». Eso es una estafa (5 de marzo de 2024)(consumer.ftc.gov).gov
- FTC, Cómo reconocer y reportar mensajes de texto no deseados (julio de 2022)(consumer.ftc.gov).gov
- CISA, Reconocer y reportar el phishing (guía archivada para consumidores)(cisa.gov).gov
- FTC Data Spotlight, Principales estafas de mensajes de texto de 2024 (14 de abril de 2025)(ftc.gov).gov
- FBI IC3, Estafa de smishing sobre deudas por servicios de peaje, I-041224-PSA (12 de abril de 2024)(ic3.gov).gov
- Aviso a los medios del E-ZPass Group sobre mensajes de texto de smishing (26 de abril de 2024), a través de la Georgia State Road and Tollway Authority(srta.ga.gov).gov
- U.S. Postal Inspection Service, Smishing: estafas de mensajes de texto sobre rastreo de paquetes(uspis.gov).gov
- IRS, Reportar correos electrónicos y mensajes falsos del IRS, del Tesoro o relacionados con impuestos(irs.gov).gov
- FTC, Qué hacer si fue víctima de una estafa (junio de 2026)(consumer.ftc.gov).gov
- 12 C.F.R. § 1026.12 (Regulación Z, uso no autorizado de tarjetas de crédito), eCFR(ecfr.gov).gov
- 12 C.F.R. § 1026.13 (Regulación Z, resolución de errores de facturación), eCFR(ecfr.gov).gov
- 15 U.S.C. § 1681c-1 (congelamientos de seguridad y alertas de fraude)(law.cornell.edu)
- FTC, Lo que debe saber sobre los congelamientos de crédito y las alertas de fraude(consumer.ftc.gov).gov
- FTC, Lo que debe saber sobre el robo de identidad (septiembre de 2024)(consumer.ftc.gov).gov
- 12 C.F.R. § 1005.2 (definiciones de la Regulación E), eCFR(ecfr.gov).gov
- CFPB, Preguntas frecuentes sobre transferencias electrónicas de fondos: resolución de errores, EFT no autorizadas(consumerfinance.gov).gov
- 12 C.F.R. § 1005.6 (Regulación E, responsabilidad por transferencias no autorizadas), eCFR(ecfr.gov).gov
- 12 C.F.R. § 1005.11 (Regulación E, procedimientos para resolver errores), eCFR(ecfr.gov).gov
- ReportFraud.ftc.gov (sitio de reportes de la FTC)(reportfraud.ftc.gov).gov
- IdentityTheft.gov (reporte y recuperación por robo de identidad de la FTC)(identitytheft.gov).gov
- 18 U.S.C. § 1343 (fraude electrónico)(law.cornell.edu)
- 18 U.S.C. § 1028 (fraude relacionado con documentos e información de identificación)(law.cornell.edu)
- 18 U.S.C. § 1028A (robo de identidad agravado)(law.cornell.edu)
- 18 U.S.C. § 1030 (Ley de Fraude y Abuso Informático)(law.cornell.edu)
- Federal Register, regla final de la Regla de Suplantación de la FTC, 89 FR 15030 (1 de marzo de 2024)(govinfo.gov).gov
- 16 C.F.R. Part 461 (Regla de Suplantación de la FTC), eCFR(ecfr.gov).gov
- 15 U.S.C. § 7704 (Ley CAN-SPAM)(law.cornell.edu)
- Cal. Bus. & Prof. Code § 22948.2 (Ley Anti-Phishing de 2005)(leginfo.legislature.ca.gov).gov
- Cal. Bus. & Prof. Code § 22948.3 (recursos de la Ley Anti-Phishing)(leginfo.legislature.ca.gov).gov
- Texas H.B. 1098 (79.ª Legislatura, 2005), texto aprobado que crea la Ley Anti-Phishing(capitol.texas.gov).gov
- Va. Code § 18.2-152.5:1(law.lis.virginia.gov).gov
- FCC, Informe y orden FCC 23-21 (adoptado el 16 de marzo de 2023)(docs.fcc.gov).gov
- Federal Register, regla de bloqueo de mensajes de texto de la FCC, vigente desde el 11 de mayo de 2023 (11 de abril de 2023)(govinfo.gov).gov
- FTC Data Spotlight sobre estafas en redes sociales (abril de 2026), datos de 2025 sobre el medio de contacto(ftc.gov).gov
- FBI IC3, Informe de delitos en Internet de 2024(ic3.gov).gov
- FBI IC3, Informe de delitos en Internet de 2025(ic3.gov).gov