Estafa del "hola, mamá" en WhatsApp: cómo funciona y cómo evitarla

El mensaje llega de un número nuevo, pero con la foto y el nombre de alguien que conoces: "hola mamá, cambié de número, guarda este y borra el anterior". Minutos después, llega el pedido —un pago urgente, una factura que hay que pagar ahora mismo, una tarjeta que quedó bloqueada. No hay nada sofisticado en esto técnicamente. Es ingeniería social pura, y funciona porque explota la confianza que ya tienes en quien está al otro lado —o crees que está.
Esta estafa tiene dos versiones bien distintas en gravedad. Una es simple de neutralizar. La otra, conocida como clonación de WhatsApp, secuestra la cuenta de verdad y es más difícil de revertir. Vale la pena entender ambas para saber a qué señal prestar atención en cada caso.
La versión simple: cuenta falsa con tu foto
Aquí el delincuente ni siquiera necesita invadir nada. Copia tu foto de perfil —pública por defecto para quien no restringió la visibilidad— y registra un número de WhatsApp nuevo (normalmente un chip prepago obtenido con datos filtrados o comprado suelto) usando tu nombre y tu imagen. Después, manda un mensaje a contactos que aparecen en tus redes sociales o en filtraciones anteriores, alegando un cambio de número.
Pocos datos bastan para que la farsa funcione: nombre, foto y el guion listo. Quien cae mantiene el contacto por texto —nunca por llamada o video, porque ahí el disfraz se cae. El pedido de dinero generalmente viene envuelto en urgencia: "lo necesito ahora", "te explico después", "no puedo hablar, solo por texto".
La versión grave: clonación real de la cuenta
Esta estafa es más peligrosa porque el delincuente toma el control de tu cuenta verdadera —con tu historial de conversaciones, contactos y grupos. El mecanismo explota el propio flujo de registro de WhatsApp:
- El atacante intenta registrar tu número en otro dispositivo.
- WhatsApp envía un código de verificación de seis dígitos por SMS —a tu móvil, porque el número sigue siendo tuyo.
- El atacante, haciéndose pasar por un contacto conocido (o, en versiones más recientes de la estafa, por un falso soporte de WhatsApp), se pone en contacto y dice que "envió un código por error" o que "necesita confirmar tu identidad", pidiéndote que le reenvíes el número que llegó.
- Al facilitar el código, tú mismo entregas el acceso. La app queda registrada en el dispositivo del delincuente, y la tuya se desconecta.
A partir de ahí, el delincuente tiene acceso a conversaciones, fotos, grupos y a toda la lista de contactos —y empieza a pedir dinero haciéndose pasar por ti, con mucha más credibilidad que en la versión de la cuenta falsa, porque la conversación parte del número real y del historial real.
¿WhatsApp pide el código de verificación por mensaje o llamada?
No. WhatsApp nunca solicita el código de seis dígitos por mensaje, llamada ni por ningún canal que no sea la propia app en el momento del registro. Si alguien —incluso haciéndose pasar por un contacto conocido o por "soporte oficial"— pide ese código, es estafa garantizada, sin excepción.
Lo que muestran los números en Brasil
Según un relevamiento de Febraban (la federación de bancos brasileños) basado en registros de bancos asociados, se contabilizaron cerca de 73 mil casos de clonación de WhatsApp en el primer semestre de 2025 —una caída de aproximadamente 9,9% respecto a los 81 mil casos del mismo período de 2024. Pese a la caída, la estafa sigue entre las más reportadas: los pedidos de dinero hechos por un supuesto conocido vía WhatsApp aparecen en cerca del 31% de los casos de fraude bancario reportados, solo por detrás de la clonación/cambio de tarjeta y de la falsa central de atención de tarjetas.
El patrón se repite en cualquier franja de edad, pero las personas mayores —con menos familiaridad con las configuraciones de privacidad y más disposición a ayudar rápidamente a un "hijo" o "pariente" en apuros— suelen ser el blanco preferido de los estafadores.
Cómo protegerte de verdad
La defensa contra ambas estafas es parecida, pero con un refuerzo extra para la clonación:
- Activa la verificación en dos pasos: en Ajustes > Cuenta > Verificación en dos pasos, crea un PIN de seis dígitos. Sin él, aunque el delincuente consiga el código por SMS, no puede completar el registro en su dispositivo.
- Restringe quién ve tu foto de perfil: en Ajustes > Privacidad > Foto de perfil, cambia de "Todos" a "Mis contactos". Reduce drásticamente el material disponible para montar una cuenta falsa convincente.
- Nunca reenvíes el código de seis dígitos, ni siquiera a quien dice ser amigo, familiar o representante de WhatsApp. Ese código existe para probar que el número es tuyo —no hay motivo legítimo para compartirlo con nadie.
- Revisa "Dispositivos vinculados" periódicamente (Ajustes > Dispositivos vinculados). Una sesión desconocida en la lista es señal de acceso indebido —desconéctala de inmediato.
- Confirma por voz o video antes de cualquier pago pedido por mensaje, incluso de un contacto conocido. El estafador evita la llamada porque la voz o el rostro equivocado terminan con la estafa de inmediato.
Estas medidas siguen la misma lógica detrás de otros ataques que apuntan al factor humano en vez de a una falla técnica —como detallamos en el funcionamiento del MFA fatigue, donde el delincuente también cuenta con que la víctima haga clic en "aprobar" bajo presión. El principio de defensa es el mismo: desacelerar y verificar antes de actuar.
Si tu cuenta ya fue clonada, qué hacer ahora
Desinstala WhatsApp y vuelve a instalarlo, intentando registrar tu número normalmente. La app enviará un nuevo código por SMS —y, al validarlo en tu dispositivo, el estafador queda desconectado automáticamente del suyo. Si tenías activada la verificación en dos pasos, necesitarás el PIN en ese momento (una razón más para configurarlo antes, no después).
Avisa a tus contactos más cercanos de inmediato —por otro canal, como SMS, llamada o redes sociales— de que tu cuenta fue comprometida y que los pedidos de dinero hechos durante ese período no son tuyos. Cuanto más rápido circule el aviso, menor será la ventana en la que el delincuente pueda sacarle dinero a alguien de tu lista.
Para una rutina más amplia de protección de identidad digital, vale la pena revisar también cómo las passkeys eliminan buena parte del riesgo de phishing en cuentas que ya admiten el método, y considerar el filtrado de DNS cifrado como capa extra contra enlaces maliciosos que suelen acompañar este tipo de estafa en campañas más elaboradas.
La estafa del "hola, mamá" sobrevive porque ataca la confianza, no el software. Ninguna versión exige conocimiento técnico por parte del delincuente —solo paciencia, un guion listo y alguien dispuesto a ayudar demasiado rápido. Activar la verificación en dos pasos y restringir la foto de perfil lleva menos de cinco minutos y cierra la puerta de entrada más usada. Si ya pasaste por esto o conoces a alguien que cayó, vale la pena compartir este post —es exactamente el tipo de información que necesita circular más rápido que la estafa.




Comentarios