La fábrica de bonos falsos — Ecuador Chequea
Investigación

La fábrica de bonos falsos

Cómo una plantilla de fraude digital, reciclada durante al menos siete años, construyó comunidades de más de medio millón de personas en Ecuador y por qué la misma red opera hoy en al menos ocho países de América Latina y variantes similares en cuatro continentes más.

Lorena trabaja como empleada doméstica y es madre de cuatro hijos. Un día de mayo le llegó un mensaje de texto a su teléfono. En este se ofrecía un bono para madres solteras. La emocionó tanto que enseguida pensó en aplicar. No abrió el enlace: "no soy buena con la tecnología", explicó después a Ecuador Chequea; pero al siguiente día pidió permiso a su jefe, tomó camino hasta las instalaciones del IESS en Quito, y esperó en una fila de más de una hora para preguntar por el bono. La funcionaria que la atendió le dijo que ese beneficio no existía. "Perdí mi día de trabajo y quedé decepcionada. Creí que podría ser un ingreso nuevo", contó.

Kevin, que se gana la vida lavando autos, vio un video de TikTok que ofrecía el "bono mujer" para su mamá. El video solicitaba pedir información a un número de WhatsApp. Kevin siguió las instrucciones e inició una conversación. En algún punto de la comunicación le pidieron dinero. No recuerda el monto exacto pero sabe que eran más de 100 dólares “para completar el registro”. No tenía el dinero disponible, así que desistió. Unas semanas después, un amigo le contó que esas ofertas eran falsas. "No caí, pero estuve cerca", dijo.

Lorena y Kevin son nombres protegidos, a pedido de los entrevistados, y son apenas dos de un número desconocido –y seguramente alarmante– de personas que se han topado, solo en los últimos meses, con alguna variante de la misma trampa: una oferta de dinero estatal, emocionante, esperanzadora y urgente que en realidad no existe.

Una variante de esa trampa es un video de veinticuatro segundos. En él, el presidente de Ecuador, Daniel Noboa anuncia un bono de emergencia para miles de ecuatorianos. Solo que no es su voz, sino una réplica generada por inteligencia artificial, montada sobre una imagen real. Como en todos estos videos, las instrucciones redirigen a un enlace, en este caso: bonosecuador.com, que no pertenece al Estado ecuatoriano, sino a una infraestructura de fraude que, como revela esta investigación, lleva operando en el país desde hace al menos siete años.

Ecuador Chequea verificó ese video el 10 de diciembre de 2025. El análisis técnico determinó, con 90% de probabilidad, que el audio era sintético. Bonosecuador.com, el sitio al que dirigía, es catalogado hoy por la propia herramienta de inteligencia artificial de Google como "portal engañoso". Lo que en ese momento parecía un caso aislado resultó ser la puerta de entrada a un ecosistema mucho más grande que este medio ha rastreado por tres meses: 39 páginas y grupos de Facebook, 31 cuentas de TikTok, seis canales de Telegram y al menos 18 dominios web, todos operando la misma red, pero con nombres diferentes. Ver la verificación original →

Al cierre de esta edición
0páginas y grupos de Facebook
0cuentas de TikTok
0países con el mismo patrón

Además de cuantificar el fenómeno es importante develar el mecanismo. A continuación Ecuador Chequea ha configurado un simulador interactivo sobre cómo una persona cae en la trampa.

Bono Ecuador Mies
Publicidad · 🌐
🇪🇨 ¡ÚLTIMA INSCRIPCIÓN! Bono de Desarrollo Humano — hasta $1.000 USD. Consulta si eres beneficiario aquí 👇
CONSULTAR AHORA →
bonosecuador.com

Ministerio de Inclusión Económica y Social

¿Cuál es tu situación actual con el Bono?

Ver cómo inscribirme

Completa tus datos para continuar

Continuar
🛡️

Verificando que no eres un robot...

Por favor espera, no cierres esta ventana.

Esto es lo que acaba de pasar

El dominio no es del Gobierno. Fue registrado hace semanas, o reciclado de un sitio de hace más de 10 años.
El hosting puede estar en Indonesia, Malasia, Moldavia, o compartido con decenas de negocios sin relación.
Tu cédula y teléfono ya están en manos de la red.
La "verificación" que viste puede ser una técnica para inducirte a instalar algo en tu dispositivo.

¿Y el dinero? Toca un camino

Tu dato no desaparece: sigue uno de estos caminos, o varios a la vez

Paso 1 de 6 — El anuncio que lo empieza todo

Figura 1. Reconstrucción interactiva de la ruta que sigue una persona real al hacer clic en uno de estos anuncios, basada en capturas de pantalla recopiladas por Ecuador Chequea entre julio y agosto de 2026.

Al rastrear los enlaces que circulan hoy en Telegram, Facebook y TikTok aparece un patrón consistente: el nombre del "bono" cambia, puede ser de Desarrollo Humano, tercera edad, madres solteras, vivienda, empleo; pero la estructura detrás es siempre la misma. En Facebook, un grupo llamado simplemente "Bono de Desarrollo Humano Ecuador" reúne 631.000 miembros, más que la población de varias ciudades intermedias del país. Otro, creado con la etiqueta "2026 EC", suma 484.000 miembros y publica setenta veces al día. Ninguno de los dos es oficial del Ministerio de Desarrollo Humano.

Facebook — los diez grupos más grandes

de 39 identificados en total · toca una barra para ver la cifra exacta

Toca una barra para ver el detalle
Ver el listado completo de los 39 grupos y páginas rastreados
NombreMiembrosRedirige a
Figura 2. Cifras de membresía, no de víctimas confirmadas — es probable que existan cuentas duplicadas o pertenencia a varios grupos a la vez.

En TikTok, el patrón se repite con una particularidad: al menos diez cuentas usan nombres casi idénticos: bono.ecuador, bonos.ecuador1, bonosecuador6; compitiendo entre sí por el mismo espacio de búsqueda. La de mayor alcance, @bonos_pensiones_2025, tiene 525.000 seguidores; le sigue @paginaoficialdebonos, con 277.000. Una tercera cuenta, @bonoecuadormies, con apenas 49.000 seguidores, resulta ser la más importante técnicamente: en su biografía enlaza directamente al sitio que funciona como centro de operaciones de buena parte de la red.

Otro de los hallazgos de la revisión de las cuentas confirma que esta red opera con herramientas de producción en serie: al menos 21 de las 70 cuentas identificadas, entre páginas de Facebook y cuentas de TikTok, no muestran a una persona real hablando en sus videos, sino un avatar generado con inteligencia artificial que narra la oferta del bono. Esto equivale a que 3 de cada 10 promociones de bonos falsos usan IA para generar personajes sintéticos.

TikTok — las ocho cuentas con más seguidores

de 31 identificadas en total

Toca una barra para ver el detalle
Ver el listado completo de las 31 cuentas de TikTok rastreadas
CuentaSeguidoresNota
Ver los 6 canales de Telegram rastreados
CanalSuscriptoresNota
@msecuadorr106"MIES BONOS ECUADOR"
@bonomies81"Canal Oficial de Información"
@miesbonosecu77Eliminado
@BonosyProgamasdelEcuador11,017Reciclado: hoy vende relojes falsos en árabe
@miesbonosec11,423Logo oficial real del MIES; mayor alcance en Telegram
@miesbonosecu69Probable respaldo del anterior
Figura 3. @bonoecuadormies, pese a tener menor volumen de seguidores, conecta directamente con el "hub" ecuaconsultas.ec — el alcance no siempre coincide con el rol técnico dentro de la red.

Un patrón técnico se repite en cada uno de los más de dieciocho dominios identificados: quien está detrás rara vez opera desde Ecuador. El más antiguo, conmicelu.com, fue registrado en abril de 2012, hace catorce años. Hoy funciona como un sitio completo de contenido, con artículos específicos para cada tipo de bono, que sirve de destino final a seis grupos de Facebook distintos, incluido el más grande de toda la red. Un segundo sitio, ecuadorinformado.com, aparece citado en al menos siete grupos más, varios de ellos entre los más antiguos identificados.

Nueve de estos dominios, registrados en cinco compañías distintas, desde Porkbun hasta NameSilo, terminan alojados en el mismo proveedor de hosting: banahosting.com. Dos de estos, ecuadorinformado.com y materialpedagogico.com, comparten exactamente el mismo par de servidores, lo que sugiere que están en la misma cuenta. Dos reseñas públicas e independientes en Trustpilot, sin relación con esta investigación, ya denunciaban que ese proveedor "aloja sitios fraudulentos" y "no responde a los correos" ante reportes de abuso.

Los dominios detrás de la red

DominioRolOrigen / hosting
bonosecuador.comCaptura de datos (dic. 2025)Porkbun · may. 2025, indexado hace casi 10 años
conmicelu.comHub — destino de 6 grupos, incluido el más grandeGoDaddy · abr. 2012 (el más viejo)
ecuadorinformado.comSegundo hub — citado en 7+ gruposPorkbun · mar. 2021 · banahosting
materialpedagogico.comBio de cuenta de TikTokPorkbun · abr. 2020 · mismo hosting exacto que el anterior
frentecuador.comHub secundario — 4 gruposNameSilo · sep. 2020 · banahosting
ecuaconsultas.ecHub SEO, conecta con TikTokbanahosting
multiayuda.comFalsa verificación anti-botsGoDaddy · feb. 2020 · banahosting
convocatoriasactualizadas.comCruce a estafa de empleoDynadot · feb. 2020 · banahosting
ecuadorempleos.orgCruce a empleo — grupo de 286 milNetEarth One · sep. 2018 · banahosting
nacionplus.comPublicaciones compartidasNetEarth One · ago. 2020 · banahosting
guiatecuador.comGrupo de 122 mil — suspendidaNameSilo · jun. 2026 · titular real: G. Intriago (Manabí)
tramitesenlinea.xyzGrupo más grande activo (485 mil)Sin WHOIS disponible
bdh.regstra-bonomies.comRedirección desde TelegramWebNic.cc (Malasia) · Jagoan Hosting (Indonesia)
travelmilesplus.comDominio reciclado (viajes)GoDaddy · sep. 2023
consultarec.blogspot.comGrupo de 108 milBlogspot (gratuito)
esp.agenteviu.com.brSubdominio multi-idiomaWebgo Content (agencia real, Brasil) · Cloudflare
bono-contingencia.orgVariante Venezuela (AFP Factual)NameCheap · AlexHost (Moldavia) · suspendido
bonosec.comCuenta @bonosecuador6 (TikTok)Hostinger (Lituania)
Figura 4. Registro, hosting y fecha de creación de cada dominio, según consultas WHOIS realizadas entre julio y agosto de 2026.

Solo dos de los dieciocho dominios revelan una identidad real detrás. Uno es esp.agenteviu.com.br, registrado a nombre de Webgo Content Marketing Direto Eirele ME, una agencia de publicidad brasileña real. Ecuador Chequea le escribió a la agencia por correo solicitando su versión y, hasta el cierre de esta edición, no se ha obtenido respuesta. El otro es guiatecuador.com, a nombre de G. Intriago, con dirección en Portoviejo, Manabí. Este es un dominio que fue dado de baja por su propio hosting semanas después de haberse creado. En ninguno de los dos casos existe prueba de que la persona o empresa detrás del registro supiera que se usaría su nombre.

Esto no existiría si no sirviera para monetizar, y la evidencia reunida apunta a que la red no depende de un solo modelo de negocio, sino de tres que operan en paralelo.

Robo directo

Formularios que piden cédula, cuenta o clave bancaria bajo la promesa de un bono.

Ver detalle +
Con esos datos, la red puede intentar acceder a cuentas, solicitar créditos a nombre de la víctima, o revender el paquete completo — según Diana Maldonado, estos lotes se cotizan entre 500 y 2.000 dólares según su volumen.

Venta de datos (CPA)

conmicelu.com captura teléfonos para Famylocate, una app de reputación cuestionada.

Ver detalle +
Cada número se reporta como "lead" a una red de afiliados, y el operador cobra por cada uno — sin necesidad de fraude bancario directo.

Publicidad pasiva

Ingreso solo por visitar el sitio o ver el video, sin entregar ningún dato.

Ver detalle +
ESET documentó que el fin de muchos de estos sitios es desplegar anuncios, no solo robar datos — el modelo más silencioso, y probablemente el que sostiene a las cuentas con millones de reproducciones.

¿Cuánto dinero se mueve? Una proyección

USD 4.000 – 24.000 mensuales
  1. Exposición documentada (vistas/miembros observados): Aprox. 2 millones
  2. Tasa de clic estimada (referencia de industria, 1–2%): Aprox. 40.000 clics
  3. Finalización del formulario (referencia de industria, Aprox. 20%): Aprox. 8.000 datos capturados
  4. Pago por dato en redes CPA de "nivel 2" como Latinoamérica (USD 0,30–3): rango de USD 4.000 a 24.000

Extrapolado a las 39 páginas y 31 cuentas, el rango podría subir a un orden de USD 10.000– 70.000+. Sumando la venta directa de lotes de datos que describe Maldonado, la cifra total podría ser considerablemente mayor.

Nada de lo anterior empezó en diciembre de 2025. El propio archivo de Ecuador Chequea muestra que este medio viene desmintiendo variantes del mismo engaño desde febrero de 2019. La primera verificación registrada data del 25 de febrero de ese año, sobre una portada falsa de un diario que atribuía al entonces presidente Lenín Moreno un bono para migrantes venezolanos. Entre 2019 y mediados de 2025, estas notas eran esporádicas. A partir de entonces, la frecuencia se disparó a varias por mes, en paralelo a la expansión de infraestructura que documenta esta investigación, y varios de los dominios centrales de este reportaje aparecen mencionados en el propio archivo de Ecuador Chequea años antes de que esta investigación los "descubriera": ecuaconsultas.ec ya operaba en mayo de 2021, conmicelu.com en abril de 2022, y frentecuador.com en octubre de 2022.

El Ministerio de Desarrollo Humano ha intentado responder en su cuenta oficial de Facebook. En mayo de 2026 publicó al menos dos alertas: "No te dejes engañar: los bonos del MDH no tienen costo" y una segunda advirtiendo sobre videos falsos ofreciendo trámites en vivo, ambas dirigiendo a su línea oficial, 1800 002 002, como único canal confiable. Meses antes, la institución ya había denunciado una variante distinta: un esquema que ofrecía "bonos de $30 por registro y $10 por invitado" —una estructura de referidos, más parecida a una pirámide que a un trámite social— que también calificó de falsa. . Ver comunicado oficial →

Estas alertas confirman que el Ministerio es consciente del problema y ha reaccionado caso por caso. Lo que no ha cambiado es el resultado final para quienes operan la red.

El 5 de agosto de 2026, la Fiscalía General del Estado respondió formalmente a la solicitud de acceso a información pública presentada para esta investigación. La institución explicó que su Sistema Integrado de Actuaciones Fiscales no cuenta con una variable que permita identificar específicamente el fraude cometido a través de bonos o subsidios sociales, y que, por reserva legal (Ley de Estadística, Art. 21; COIP, Art. 472), no puede confirmar si existen investigaciones abiertas vinculadas a los dominios y cuentas señalados en la solicitud.

Sí entregó, en cambio, una cifra general para el delito más cercano disponible en su sistema: suplantación de identidad. Entre 2021 y julio de 2026, la Fiscalía registró 33.266 noticias del delito de suplantación de identidad en todo el país — un promedio de más de 6.000 casos por año, o alrededor de dieciséis por día.

Suplantación de identidad en Ecuador, 2021–2026 (todas las modalidades, no exclusivo de bonos)

AñoDenuncias registradas
20216,066
20225,893
20236,472
20245,917
20255,561
2026 (a julio)3,357
Total33,266

Cómo terminan estos casos

Estado procesalCasos% del total
Investigación previa (etapa más temprana, sin avanzar)19,89859.8%
Archivo aceptado7,17621.6%
Archivo solicitado5,39016.2%
Sentencia condenatoria1580.47%
Sentencia ratifica inocencia630.19%
Otros estados5711.7%
Figura 7.5. Fuente: Sistema Integrado de Actuaciones Fiscales (SIAF), Fiscalía General del Estado, respuesta a solicitud SAIP-2026-0000080330, 5 de agosto de 2026. Cifras generales de suplantación de identidad, no desagregadas por tipo de fraude.

Es indispensable una aclaración: esta cifra corresponde a suplantación de identidad en general, no específicamente a fraude con bonos sociales. La propia Fiscalía advierte que no puede aislar ese dato de su sistema. Pero el panorama que describe: decenas de miles de denuncias acumuladas, casi seis de cada diez sin avanzar más allá de la fase inicial, y una tasa de sentencia condenatoria inferior al medio punto porcentual; es consistente con lo que muestra esta investigación de forma específica: siete años de verificaciones sobre esta misma red, sin que exista registro público de que algún operador haya sido identificado o condenado.

Ninguno de los expertos a los que consultamos se sorprendió del hallazgo. Berenice Cordero, ex Ministra de Inclusión Económica y Social durante el gobierno de Lenín Moreno, explica que un bono real jamás se aprueba con un formulario: pasa por encuestas, barridos territoriales y una investigación de fondo sobre la situación de cada persona.

"El registro social se va actualizando permanentemente… esos recursos son dinero público que no se puede entregar a dedo."Berenice Cordero, ex Ministra de Inclusión Económica y Social

Cordero apunta además a una falla que ayuda a explicar por qué el engaño encuentra tanto espacio para crecer: "las estructuras ministeriales, los altos funcionarios… no trabajan mucho en medios de comunicación avisando de qué se trata (el bono) y qué resultados estamos teniendo." Sin comunicación oficial activa, el vacío de información lo termina llenando la desinformación.

Pablo Escandón, coordinador académico de la Maestría en Comunicación Transmedia de la Universidad Andina Simón Bolívar, describe el mecanismo con precisión casi técnica: "manejan un discurso similar de enganche y sorpresa… todas manejan un discurso con la misma estructura", dice sobre por qué es posible identificar que varias páginas pertenecen a una misma red. Sobre las señales de alerta más simples, recomienda algo que cualquier persona puede hacer en segundos:"mirar si los números de teléfono son similares entre varias publicaciones, o si vienen de otros países."

Esa misma recomendación —revisar el remitente antes que el mensaje— la repite Ana Daniela Naranjo, especialista en innovación digital y jefa en Ecuador del programa LAB 21 de la Fundación Telefónica y la Fundación "la Caixa": si el correo no termina en "arroba punto gob punto ec", dice, "es mejor que ni siquiera lo abramos". Naranjo también pone en números algo que se intuye pero rara vez se mide: "tenemos un subregistro… el 90% no lo denuncia", razón por la cual, según ella, Ecuador no tiene datos reales sobre el impacto de este tipo de fraude.

Diana Maldonado, especialista en gestión de riesgos tecnológicos, sugiere que buena parte de los contactos usados por estas redes podría no salir solo de los formularios falsos, sino de filtraciones masivas ya ocurridas en Ecuador. Maldonado menciona específicamente la del Registro Civil, de unos 19 millones de registros, y una segunda de la CNT. Sobre el destino final de los datos robados, es igual de directa:

"Esa recopilación de información se pone en una base de datos que luego se vende, ya sea en la Deep Web, la Dark Web, o incluso en la web que todos utilizamos… puede ser 500 dólares, 1.000, 2.000, dependiendo [del volumen]."Diana Maldonado, especialista en gestión de riesgos tecnológicos y ciberseguridad

Desde el derecho, Pablo Solines, abogado especialista en protección de datos personales, añade una capa de matiz: buena parte de estos engaños no parte de cero, sino de información preliminar real de la víctima: su nombre, su edad, un supermercado que visitó; que el estafador usa para generar familiaridad antes de pedir más. Solines confirma además que varias de las conductas documentadas aquí ya están tipificadas en el Código Orgánico Integral Penal: phishing, robo de identidad, ingeniería social, infracciones a bases de datos no consentidas. Su valoración sobre dónde recae la responsabilidad es más discutible que la de sus colegas : "el 50% o más… es del ciudadano, porque el ciudadano es el que entrega información sin ningún tipo de control", dice, en una lectura que otras expertas, como Naranjo y Maldonado, matizan poniendo más peso en las fallas de comunicación y seguridad del propio Estado.

Por último, el laboratorio de investigación WeLiveSecurity, de ESET Latinoamérica, lleva documentando esta misma familia de fraude desde 2019 en Chile, Colombia y otros seis países. Su conclusión, tras varios análisis técnicos, es que el objetivo central de muchos de estos sitios es desplegar publicidad y generar tráfico —no únicamente robar datos bancarios—, la misma hipótesis de doble monetización que se encontró en los dominios ecuatorianos.

Artículos citados de WeLiveSecurity: 2019, servidor con varias campañas · 2019, Chile · 2021, Colombia · 2023, Perú y otros

La misma plantilla, pero cambiando solo el nombre del bono y la moneda, fue documentada de forma independiente en al menos ocho países entre 2019 y 2026. Chequeado la encontró en Argentina como "Bono Mujer"; ColombiaCheck, en Colombia, con el mismo nombre pero un hallazgo adicional: el dominio estaba registrado en Namecheap con datos de contacto en Estados Unidos. La Prensa Verifica, de Honduras, documentó el mismo patrón en siete países a la vez.

El mapa transnacional

Toca cada país para ver quién lo verificó y cuándo

Toca un país en el mapa
Para ver el detalle de esa verificación.
Figura 5. Ecuador (punto rojo) es el origen de esta investigación; cada línea conecta con un país donde se confirmó el mismo patrón.

El hallazgo más revelador de todos llegó por una vía distinta: AFP Factual, consultada directamente por Ecuador Chequea, confirmó que uno de sus casos documentados —un anuncio que redirigía a la página de un teatro en Madrid mediante una técnica de cloaking, para engañar a los moderadores de Meta: usaba exactamente la misma infraestructura que reapareció en julio de 2026 contra víctimas del terremoto en Venezuela, bajo el dominio bono-contingencia.org. Ese sitio no inventó un beneficio: suplantó el nombre exacto de un programa real, el "Bono de Contingencia 2026" que el gobierno venezolano sí distribuyó a través del Sistema Patria tras los sismos del 24 de junio.

El mismo guion: ministerio suplantado, urgencia artificial, formulario, dominio reciclado; funciona ahora mismo en al menos cuatro continentes más. En el Reino Unido, pensionados reciben SMS falsos del "Winter Fuel Payment" con la misma urgencia artificial documentada aquí. Filipinas ya tiene una categoría legal específica para "estafas de asistencia gubernamental falsa" que roban códigos bancarios de un solo uso. En Estados Unidos circula el "Federal Benefits Access Center", un nombre deliberadamente vago diseñado para adaptarse a becas, pensiones o cheques de estímulo: el mismo principio de anzuelo intercambiable que documentamos aquí con el salto de "bono" a "vivienda" a "terremoto".

La diferencia no está en el método: es, casi palabra por palabra, el mismo guion en todas partes. Está en si existe una respuesta institucional real. En enero de 2026, Interpol coordinó la "Operación Red Card 2.0" en África: ocho semanas de trabajo conjunto que terminaron en 651 arrestos, más de 1.200 víctimas identificadas, USD 45 millones en pérdidas documentadas, y 1.442 dominios, servidores e IPs dados de baja.

Frente a una operación capaz de mapear, cuantificar y desmantelar infraestructura de fraude a esa escala, los siete años de verificaciones aisladas que ha hecho Ecuador Chequea, sin que se conozca una sola sanción contra los operadores, no son la excepción. Son la ausencia de una respuesta que, en otras partes del mundo, ya se sabe cómo dar.

Nota metodológica: esta investigación se basó en la revisión directa de canales de Telegram, grupos y páginas de Facebook, cuentas de TikTok y más de 18 dominios web; registros públicos de WHOIS; la "Visión general con IA" de Google; el archivo propio de Ecuador Chequea (29 verificaciones entre 2019–2026); entrevistas con seis especialistas (Berenice Cordero, Pablo Escandón, Ana Daniela Naranjo, Diana Maldonado, Pablo Solines, y los reportes técnicos de WeLiveSecurity/ESET); y la revisión cruzada de coberturas previas de Chequeado (Argentina), ColombiaCheck (Colombia), La Prensa Verifica (Honduras) y AFP Factual; y la respuesta oficial de la Fiscalía General del Estado (Oficio FGE-CGP-DESI-2026-007755-O, 5 de agosto de 2026) a una solicitud de acceso a información pública; comunicados oficiales del Ministerio de Desarrollo Humano; y entrevistas con dos personas afectadas (Lorena y Kevin, nombres protegidos a su pedido). La proyección monetaria de las ganancias es una estimación ilustrativa de orden de magnitud, no una cifra auditada. Este landing y sus gráficos interactivos fueron diseñados con asistencia de Claude.