Phishing en Mercado Pago: cómo evitarlo y proteger tu cuenta de fraudes digitales

El phishing consiste en mensajes falsos —correos, SMS o mensajes de WhatsApp— que suplantan la identidad de la app para obtener contraseñas, códigos de verificación o datos bancarios. Para evitarlo, hay tres acciones clave: verificar siempre el remitente, no compartir códigos de seguridad con nadie (ni con quien diga ser soporte), y activar la verificación en dos pasos en tu cuenta.

A lo largo de este artículo encontrarás cómo operan estos ataques a nivel psicológico, las señales concretas para reconocer un mensaje fraudulento, un protocolo de acción paso a paso si tu cuenta ya fue comprometida, y hábitos de seguridad digital que reducen el riesgo en cualquier app financiera.

Guía para evitar phishing en Mercado Pago

Cómo funciona el phishing que usa el nombre de Mercado Pago

Conocer el mecanismo detrás de un ataque de phishing te permite detectarlo antes de entregar información. Estos son los canales más comunes que explotan quienes se hacen pasar por Mercado Pago.

Correos y SMS que simulan alertas de seguridad

Los ciberdelincuentes envían correos con asuntos como "Actividad sospechosa en tu cuenta" o "Tu cuenta será suspendida en 24 horas". El mensaje luce casi idéntico al diseño real de Mercado Pago: logotipo, colores y hasta un botón de "Verificar cuenta" que dirige a un dominio falso.

El enlace lleva a una página que imita la interfaz de inicio de sesión. Cuando la persona ingresa sus credenciales, esos datos van de forma directa a los atacantes, no a ningún servidor legítimo.

La táctica central aquí es el miedo a perder el acceso. El mensaje no da tiempo para pensar: si no actúas ahora, perderás tu dinero. Esa presión es la señal más clara de que algo no está bien.

Mensajes de WhatsApp con promociones o premios falsos

Otra modalidad frecuente son los mensajes de WhatsApp donde alguien que se presenta como representante de Mercado Pago anuncia que la persona fue seleccionada para recibir un bono o que hay una promoción exclusiva por aniversario. El mensaje incluye un enlace o pide datos para "reclamar el beneficio".

Aquí la emoción que se activa es el entusiasmo por una recompensa. La oferta parece urgente ("solo por hoy") y exclusiva, lo que reduce el tiempo de análisis crítico.

Mercado Pago no solicita contraseñas, códigos de verificación ni datos de tarjetas por WhatsApp, SMS ni correo externo. Cualquier mensaje que lo haga es un intento de phishing, sin excepción.

Llamadas telefónicas que presionan con urgencia

En el phishing por llamada, los atacantes se presentan como agentes de soporte de Mercado Pago y reportan un supuesto acceso no autorizado a la cuenta. Para "protegerla", piden que la persona comparta el código de verificación que acaba de recibir por SMS.

Ese código es el que activa la verificación en dos pasos. Al compartirlo, la persona le entrega al atacante el acceso completo a su cuenta. La presión de tiempo y el tono de autoridad son las herramientas principales en este canal.

Señales para identificar un intento de phishing antes de caer

Reconocer un mensaje fraudulento no requiere conocimientos técnicos avanzados. Basta con revisar algunos elementos antes de dar clic o responder.

Las señales de alerta más comunes son:

  • Dirección del remitente sospechosa: un correo legítimo de Mercado Pago llega desde dominios como @mercadopago.com. Variantes como @mercado-pago.net o @mp-soporte.com son señales de fraude.
  • Errores de redacción o formato: textos con faltas ortográficas, logos pixelados o diseños inconsistentes indican que el mensaje no proviene de una empresa real.
  • Enlace que no coincide con el dominio oficial: antes de dar clic, pasa el cursor sobre el enlace para ver la URL real. Si no dirige a mercadopago.com, no des clic.
  • Solicitud de datos confidenciales: ninguna empresa legítima pide contraseñas, PINs ni códigos de verificación por mensaje o llamada.
  • Tono de urgencia extrema: frases como "actúa ahora o perderás acceso" o "tienes 2 horas para confirmar" buscan que reacciones sin analizar.

Ante cualquier duda, la acción más segura es cerrar el mensaje y acceder a la app o al sitio oficial de forma directa, escribiendo la dirección en el navegador. Nunca uses el enlace que llegó en el mensaje para verificar si algo es real.

Hábitos de seguridad digital que reducen el riesgo de phishing

Más allá de detectar mensajes sospechosos, hay prácticas cotidianas que fortalecen la protección de tus cuentas financieras en general.

Verificación en dos pasos y contraseñas robustas

La verificación en dos pasos es una capa adicional de seguridad que exige confirmar tu identidad con un código temporal cada vez que inicias sesión desde un dispositivo nuevo. Aunque alguien obtenga tu contraseña, no podrá acceder a tu cuenta sin ese código.

Para que funcione bien, la contraseña también debe ser robusta: una combinación de letras en mayúscula y minúscula, números y símbolos, con al menos 12 caracteres. Lo más importante es no reutilizar la misma contraseña en distintos servicios, porque si una cuenta se ve comprometida, las demás quedan expuestas.

Si manejar varias contraseñas distintas se vuelve difícil, un gestor de contraseñas puede ayudar. Estas herramientas guardan y generan contraseñas únicas por cada servicio, y tú solo necesitas recordar una clave maestra.

Actualizaciones y conexiones seguras

Mantener el sistema operativo y las apps con su versión más reciente no es un detalle menor. Las actualizaciones suelen incluir parches de seguridad que cierran vulnerabilidades que los atacantes podrían aprovechar. Dejar una app sin actualizar durante semanas puede dejar una puerta abierta.

Las redes Wi-Fi públicas —en cafeterías, aeropuertos o centros comerciales— representan un riesgo para cualquier operación financiera. En esos entornos, otras personas en la misma red podrían interceptar el tráfico de datos. Para transacciones o revisiones de cuenta, es preferible usar tus datos móviles o una red privada virtual (VPN).

Persona recibiendo SMS de phishing en su celular

Qué hacer si tu cuenta de Mercado Pago fue comprometida por phishing

Si sospechas que caíste en un intento de phishing o notas movimientos extraños en tu cuenta, actuar con rapidez puede marcar la diferencia. Sigue este protocolo en orden:

  1. Cambia tu contraseña de forma inmediata desde el sitio oficial de Mercado Pago, escribiendo la URL en el navegador, no desde ningún enlace recibido.
  2. Revisa la sección de actividad reciente en tu cuenta para detectar movimientos o transferencias que no reconozcas.
  3. Cierra todas las sesiones activas desde la configuración de seguridad de la app. Esto desconecta a cualquier persona que haya accedido desde otro dispositivo.
  4. Contacta al soporte oficial de Mercado Pago a través del centro de ayuda en la app o el sitio web. No uses números de teléfono ni enlaces que hayas recibido por mensaje.
  5. Reporta el mensaje fraudulento directamente en el centro de ayuda para que el equipo de seguridad pueda registrarlo y alertar a otras personas.
  6. Notifica a tu banco si compartiste datos de tarjeta durante el ataque. Solicita el bloqueo preventivo y, si es necesario, la reposición de la tarjeta.

Cada minuto cuenta cuando una cuenta ha sido comprometida. Cuanto antes se ejecuten estos pasos, mayores son las posibilidades de limitar el daño y, en algunos casos, revertir movimientos no autorizados.

Preguntas frecuentes sobre phishing en Mercado Pago

¿Mercado Pago pide contraseñas o códigos de seguridad por correo o WhatsApp?

No. Mercado Pago no solicita información confidencial —contraseñas, códigos de verificación ni datos de tarjetas— por correo, SMS, WhatsApp ni llamadas telefónicas. Cualquier mensaje que lo haga es un intento de phishing.

¿Cómo reporto un correo o mensaje sospechoso que usa el nombre de Mercado Pago?

Puedes reportarlo a través del centro de ayuda en la app o el sitio web oficial. Lo recomendable es no responder al mensaje, no dar clic en ningún enlace y eliminarlo tras reportarlo.

¿Puedo recuperar mi dinero si caí en una estafa de phishing?

Depende del caso y de la rapidez con la que actúes. Lo primero es contactar al soporte de Mercado Pago y al banco emisor de la tarjeta afectada. Actuar con agilidad podría aumentar las posibilidades de revertir movimientos no autorizados, aunque no hay garantía en todos los escenarios.

¿La verificación en dos pasos protege contra el phishing?

Añade una capa extra de seguridad que dificulta el acceso no autorizado, incluso si alguien obtiene tu contraseña. Sin embargo, no es infalible si compartes el código de verificación con el atacante. Por eso, la regla es clara: ese código no se comparte con nadie, bajo ningún argumento.


Ahora que conoces los riesgos y las señales de alerta, un buen siguiente paso es revisar la configuración de seguridad de la app de Mercado Pago. Desde esa sección puedes activar la verificación en dos pasos, consultar las sesiones activas en otros dispositivos y configurar alertas de actividad. Son acciones concretas que refuerzan lo que aprendiste aquí.


¡Aplican restricciones! Consulta más información sobre productos y promociones en: https://mpago.li/2MdeJDh

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio