La multa de tránsito que te llega por SMS no es del gobierno: es una fábrica china de phishing que opera en 121 países
Resumen ejecutivo
La SSPC de México alertó sobre SMS de 'multas de tránsito' que en realidad son phishing. No es un fraude local: es la variante mexicana de una operación de phishing-como-servicio documentada globalmente, con 20.000+ dominios activos, mensajería cifrada para evadir filtros y un modelo de suscripción mensual.
El mensaje llega por SMS, con el tono urgente que ya conocemos de otros expedientes de este sitio: "tu vehículo tiene una infracción pendiente", "evita recargos", "pago pendiente". Trae un link, un logo que parece oficial y, muchas veces, un dominio que se ve casi igual al del gobierno real. En febrero de 2026, la Secretaría de Seguridad y Protección Ciudadana (SSPC) de México confirmó públicamente que se trata de una campaña de fraude, no de una notificación real.
Lo que la alerta oficial no explica —porque no es su trabajo— es que este mensaje específico es apenas la punta visible de una operación de phishing industrializada que ya opera en más de 120 países.
Quién está realmente detrás
Investigadores de seguridad (Netcraft, Resecurity, y el periodista de seguridad Brian Krebs) vienen documentando desde 2024 a un grupo conocido como "Smishing Triad", que no ataca a mano: vende un kit de phishing como servicio, con nombres comerciales como "Darcula", "Lighthouse" y "Xiū gǒu", por suscripción mensual. El comprador elige una marca u organismo para suplantar —una empresa de peajes, un correo postal, un banco, y ahora un gobierno— y el kit arma automáticamente el sitio falso y el panel de administración para gestionar la campaña.
Por qué te llega por SMS y no lo filtra tu operadora
La elección de canal no es casualidad. Estas campañas usan RCS o iMessage en lugar de SMS tradicional, precisamente porque ambos protocolos viajan cifrados de punta a punta: ni la operadora ni Apple pueden inspeccionar el contenido del mensaje para bloquearlo, a diferencia de un SMS plano que sí puede filtrarse por palabras clave. Además, enviar por estos canales es gratuito para el atacante, lo que permite un volumen de envío mucho mayor que una campaña de SMS tradicional.
Hay un detalle técnico particular para usuarios de iPhone: iMessage desactiva automáticamente los links cuando el mensaje viene de un remitente desconocido, como medida de seguridad. El kit lo sortea pidiéndole a la víctima que responda "Sí" o "1" antes de reabrir la conversación — ese simple intercambio "activa" el link y lo vuelve clickeable.
La escala de la infraestructura
Netcraft mapeó más de 20.000 dominios de esta red distribuidos en 11.000 direcciones IP, con un promedio de 120 dominios nuevos cada día — la rotación constante hace que bloquear un dominio puntual no sirva de nada, porque ya hay otro listo para reemplazarlo. Gran parte de esta infraestructura se aloja en proveedores como Cloudflare, Tencent y Alibaba. Según Resecurity, la operación arrancó suplantando empresas de peajes viales en Estados Unidos (FasTrak, E-ZPass, I-Pass) y servicios postales, y desde entonces se expandió a telecomunicaciones, retail, banca y ahora organismos de gobierno — la variante de "multa de tránsito" que llegó a México es exactamente ese patrón de expansión.
Las señales que dio la SSPC — y las que agregamos nosotros
La alerta oficial recomienda:
- No responder ni hacer clic en links de SMS relacionados con multas de tránsito.
- Verificar cualquier adeudo únicamente en portales oficiales, que en México usan el dominio
.gob.mx. - Desconfiar de frases diseñadas para generar urgencia: "evita recargos", "pago pendiente", "tu vehículo tiene una infracción".
A eso sumamos lo que se desprende de cómo opera esta infraestructura específicamente:
- Si te llega por iMessage y te pide "responder para activar el link", es en sí mismo la señal de alarma — ningún organismo real necesita ese paso.
- El dominio real de un gobierno no vive en un acortador de links ni en un dominio genérico
.topo.comcon nombre casi idéntico al oficial — escribe la dirección del organismo real de memoria, nunca desde el link recibido. - Que el mensaje "se vea perfecto" no es garantía de nada: estos kits vienen con plantillas profesionales prearmadas por marca, precisamente para que la falsificación visual no sea el punto débil.
Si te llegó un mensaje de este tipo —de tránsito o de cualquier otro organismo— guarda una captura con el número de origen y mándanosla por el canal de alertas. Nos sirve para mapear qué variantes están circulando en español ahora mismo.
Evidencia — EXP. 0009
4 elementos- 01Gobierno de México / SSPC — recomendaciones oficiales sobre multas de tránsito falsas por SMSDocumento↗
- 02Netcraft — investigación técnica sobre 'darcula', smishing vía iMessage y RCSDocumento↗
- 03Resecurity — Smishing Triad expande su campaña de fraude masivoDocumento↗
- 04KrebsOnSecurity — la triada de phishing por SMS con base en China ahora apunta a bancosEnlace↗
¿Tienes más evidencia de este caso o viviste algo parecido?
Reportar una estafaCasos relacionados
El 2FA no te protege de esto: así te roba la sesión un kit de phishing de $200 al mes
Tycoon2FA no te roba la contraseña: te roba la sesión completa, después de que ya pasaste la verificación en dos pasos. Microsoft documentó cómo este kit de phishing-como-servicio operó a escala de 20 millones de mensajes mensuales antes de que lo tumbaran junto con Europol en marzo de 2026 — y cómo volvió semanas después.
Leer expediente→El correo que dice que tu cuenta publicitaria se suspende en 24 horas es falso — y sigue circulando
Recibimos directamente uno de estos correos: remitente falso, asunto que imita una 'verificación de identidad' de Meta y un plazo de 24 horas para presionar al que administra la cuenta. No es un caso aislado — medios de verificación de toda la región vienen documentando la misma campaña.
Leer expediente→