Las estafas ya no empiezan solo con una llamada telefónica. También llegan por anuncios en redes sociales, mensajes directos, correo electrónico, SMS, anuncios de búsqueda, sitios falsos e incluso videollamadas. El patrón común es la presión: el estafador intenta reducir el tiempo de decisión y llevar a la víctima rápidamente hacia un pago, un inicio de sesión, una verificación de identidad o la entrega de datos personales.
Este artículo resume los patrones de estafa que merecen atención prioritaria, con base en información pública de la Agencia Nacional de Policía de Japón, la Agencia de Servicios Financieros, IPA y el Council of Anti-Phishing Japan. No es un tema solo para usuarios de smartphones. También afecta a empresas que operan sitios web, servicios de miembros, comercio electrónico, soporte, contratación y procesos contables.
Patrones que conviene revisar primero
Es mejor reconocer el comportamiento que memorizar el nombre de cada modalidad. La etiqueta cambia, pero la presión se repite: crear miedo, exigir prisa, pedir secreto, imitar una marca oficial o empezar con un pago pequeño antes de escalar.
| Patrón | Señales actuales | Primera respuesta |
|---|---|---|
| Suplantación de policía o entidades públicas | La persona afirma que una cuenta fue usada en un delito, que existe una orden de arresto o que se necesita dinero para una fianza o protección, y luego lleva a una videollamada o sitio falso. | Cortar la comunicación y verificar por un punto de contacto oficial encontrado por cuenta propia, no por un número entregado por la otra persona. |
| Estafas de inversión y romance en redes sociales | Anuncios falsos con celebridades, grupos de inversión, contactos de apps de citas, transferencias en criptoactivos, promesas de FX o presión para pasar a chats privados. | No enviar dinero. Revisar si el operador financiero está registrado y tratar cuentas bancarias personales o grupos externos como señales de alto riesgo. |
| Phishing y smishing | Mensajes que imitan tarjetas, pagos, impuestos, pensiones, entregas o avisos de seguridad y piden ID, datos de tarjeta o códigos de verificación. | No abrir el enlace del mensaje. Revisar desde la aplicación oficial o un marcador guardado. |
| Suplantación de pagos en empresas | Un falso directivo o contacto comercial pide crear un grupo en redes, enviar un código QR, confirmar saldos o hacer una transferencia urgente. | Usar la ruta de aprobación existente y no aprobar transferencias solo por chat. |
Lo que muestran las cifras
Según cifras provisionales publicadas por la Agencia Nacional de Policía de Japón hasta abril de 2026, las estafas especiales y categorías relacionadas sumaron 14.898 casos reconocidos, con pérdidas de 126.000 millones de yenes. Las estafas de inversión por redes sociales representaron 4.381 casos y 59.250 millones de yenes; las estafas de falsos policías, 3.058 casos y 32.520 millones de yenes; y las estafas románticas por redes sociales, 1.662 casos y 17.180 millones de yenes. El punto clave no es solo el monto, sino el flujo desde redes o llamadas hacia transferencias bancarias, criptoactivos y pagos sin efectivo.
La Agencia Nacional de Policía advierte que las estafas de falsos policías pueden usar llamadas, redes sociales, videollamadas, imágenes falsas de credenciales policiales, órdenes de arresto falsas o identificador de llamadas que parece coincidir con una oficina policial real. Un aviso de junio de 2026 también trató casos relacionados con lingotes de oro y casos con explotación sexual. Un número en pantalla o una página de aspecto oficial no bastan para probar autenticidad.
El Council of Anti-Phishing Japan informó 126.061 reportes de phishing en mayo de 2026. Se abusó ampliamente de marcas de tarjetas, comercio electrónico, servicios de pago, seguro social y servicios en línea. El mismo informe y alertas relacionadas describieron correos que aparentaban ser solicitudes de pago de impuestos o pensiones y llevaban a pantallas de solicitud de pago sin efectivo.
Una revisión de 90 segundos ante mensajes sospechosos
Intentar juzgar cada mensaje a la perfección puede retrasar la acción. En la práctica, estas cinco preguntas ayudan a detener muchos incidentes antes de que avancen.
- ¿La otra parte exige prisa? Arresto, congelamiento de cuenta, vencimientos de pago y suspensión de cuenta suelen usarse para provocar miedo.
- ¿El punto de contacto lo encontraste tú? Evita enlaces, teléfonos y URL dentro del mensaje. Usa el sitio oficial, la app oficial, la tarjeta o documentos del contrato.
- ¿El método de pago es inusual? Cuentas personales, criptoactivos, tarjetas regalo, pagos por QR, enlaces de cobro y transferencias al exterior elevan el riesgo.
- ¿Piden datos de autenticación o imágenes de identidad? Detente antes de introducir contraseñas de un solo uso, imágenes de documentos, fotos faciales, datos bancarios o datos de tarjeta.
- ¿Te dicen que no hables con nadie? Impedir que consultes con familia, colegas, bancos o policía es una presión típica de estafa.
Qué puede hacer una persona hoy
Abre servicios bancarios, de valores, tarjetas, pagos, entregas, gobierno, pensiones e impuestos desde la aplicación oficial o un marcador guardado. Evita iniciar sesión desde anuncios de búsqueda o enlaces en mensajes. Ese hábito reduce la exposición a páginas de inicio de sesión falsas.
Usa un gestor de contraseñas o passkeys cuando el servicio lo permita. Un gestor ayuda porque completa credenciales solo en el sitio legítimo registrado, no en un dominio parecido. Reutilizar contraseñas es especialmente peligroso porque una filtración puede afectar bancos, comercio electrónico y redes sociales al mismo tiempo.
Para familias y equipos pequeños, una ruta de verificación es más útil que una palabra secreta. Si aparecen dinero, cuentas bancarias, documentos de identidad o códigos de verificación, corta la llamada una vez, vuelve a llamar por un contacto conocido distinto y no permitas que la persona con autoridad de pago decida sola.
Qué deben preparar los operadores de sitios y servicios
La prevención no debe depender solo de la atención del usuario. Los operadores de sitios de miembros, tiendas en línea, servicios de reservas, SaaS, páginas de empleo y formularios de soporte deben hacer que las comunicaciones legítimas sean más fáciles de distinguir de las falsas.
- Indicar en las páginas de ayuda los métodos oficiales de contacto y listar de forma concreta la información que la empresa nunca pedirá por correo o SMS.
- No depender solo de enlaces de correo para pagos, verificación de identidad y cambio de contraseña. Permitir que el usuario confirme acciones importantes después de iniciar sesión o desde una app oficial.
- Implementar SPF, DKIM y DMARC, y considerar mecanismos como BIMI cuando corresponda para que el correo legítimo sea más reconocible.
- En contabilidad, contratación y soporte, tratar las solicitudes de crear grupos en redes o hacer transferencias urgentes como excepciones que requieren verificación por otro canal.
- Preparar un proceso de reporte y respuesta para sitios falsos, anuncios falsos y cuentas falsas que usen el nombre de la empresa.
La lista Information Security 10 Major Threats 2026 de IPA incluye phishing, estafas de soporte, extorsión y fraude mediante correo o redes sociales para personas, y compromiso de correo empresarial para organizaciones. Por eso la prevención de estafas no pertenece solo al equipo de seguridad. También forma parte de comunicación, contabilidad, legal, atención al cliente y diseño de producto.
Si crees que pudiste ser víctima
Si transferiste dinero o introdujiste información, no esperes por vergüenza o duda. Contacta primero al banco, emisor de tarjeta o servicio de pago y pregunta por suspensión, reverso, restricción de cuenta e investigación de fraude. Si introdujiste un ID o contraseña, cámbialo en todos los servicios donde se reutilizó y activa autenticación multifactor.
Para consultar con la policía en Japón, contacta a la comisaría local o a la línea de consulta policial #9110. Para problemas de consumo, usa la línea del consumidor 188. Para solicitudes de inversión sospechosas, la Agencia de Servicios Financieros también recibe información. Los correos y SMS de phishing pueden reportarse al proveedor del servicio correspondiente o al Council of Anti-Phishing Japan para apoyar bloqueos y avisos.
Preguntas frecuentes
Si el número mostrado parece real, ¿puedo confiar?
No. La Agencia Nacional de Policía advierte que los estafadores pueden usar identificadores que parecen coincidir con oficinas policiales reales. Corta la llamada y verifica mediante un número oficial encontrado por tu cuenta o mediante #9110.
¿Es seguro si solo llegué a una pantalla de cobro de PayPay u otro servicio?
No necesariamente. El Council of Anti-Phishing Japan ha reportado casos en que correos que aparentan ser avisos de impuestos o pensiones llevan a pantallas de pago sin efectivo. Si la ruta empezó desde un enlace de correo o SMS, detente antes de pagar.
¿Está bien probar con una cantidad pequeña una inversión ofrecida por alguien en redes?
Las ganancias iniciales pequeñas pueden estar simuladas para generar confianza antes de pedir depósitos o comisiones mayores. La Agencia de Servicios Financieros de Japón advierte sobre ofertas de inversión por redes sociales, apps de citas y anuncios falsos con celebridades. No respondas si no puedes verificar el registro del operador.
¿Qué debería corregir primero una empresa?
Crear una regla para que transferencias, privilegios de cuenta, datos de identidad y datos de clientes no se aprueben solo por chat o correo. Después, reforzar la autenticación de correo, publicar métodos oficiales de contacto y preparar una ruta de reporte para sitios o cuentas falsas.
Fuentes
- Agencia Nacional de Policía: cifras provisionales de estafas especiales hasta abril de 2026
- Agencia Nacional de Policía: métodos inusuales de estafa con falsos policías
- Agencia Nacional de Policía: medidas contra phishing
- Council of Anti-Phishing Japan: informe de phishing de mayo de 2026
- Council of Anti-Phishing Japan: phishing que simula solicitar pago de pensión nacional
- Agencia de Servicios Financieros: aviso sobre inversión por redes sociales y apps de citas
- IPA: Information Security 10 Major Threats 2026
