Te piden un selfie sujetando el DNI para "verificar tu identidad" y algo no cuadra. Esa desconfianza es correcta: el phishing de identidad combina verificación falsa, selfie DNI fraude y KYC falso para conseguir un robo identidad documento completo en un solo mensaje. No es una variante menor de estafa: es la que más daño hace, porque una vez tienen tu cara y tu DNI, pueden abrir cuentas bancarias, pedir créditos o suplantarte durante meses.
Por qué el selfie con DNI es el santo grial del estafador
Los procesos legítimos de KYC (Know Your Customer) existen porque bancos, exchanges de criptomonedas y fintechs están obligados por normativa antiblanqueo a verificar quién eres antes de abrirte una cuenta. Eso ha normalizado que te pidan foto del DNI y un selfie sujetándolo. El problema es que esa normalización es exactamente lo que explota el fraude.
Un selfie con el DNI en la mano no es solo una foto. Es una prueba biométrica combinada con un documento oficial completo: nombre, DNI, fecha de nacimiento, dirección y firma. Con eso, un estafador tiene material de sobra para abrir cuentas a tu nombre, contratar líneas móviles o incluso superar verificaciones biométricas en otros servicios que usan reconocimiento facial.
A diferencia del phishing bancario clásico, que busca una contraseña puntual, este ataque busca tu identidad entera. Y una identidad robada no caduca: se puede revender o reutilizar años después.
Cómo se monta el engaño paso a paso
Los guiones se repiten con variaciones mínimas. Los más habituales en 2026:
- Suplantación de banco o fintech: "Detectamos actividad inusual. Verifica tu cuenta con DNI y selfie o la bloquearemos en 24h."
- Falsa app de citas o marketplace: piden "verificar que eres real" con selfie y documento antes de dejarte usar la plataforma, típico en Wallapop o Vinted falsificados.
- Exchange de criptomonedas fantasma: replican el proceso de KYC real de Binance o Coinbase para que no sospeches, pero el formulario envía los datos a un servidor propio.
- Falso Gobierno digital: correos que imitan a la Seguridad Social o la Agencia Tributaria pidiendo "reverificación" del certificado digital con foto y documento.
El enlace suele llevar a una web casi idéntica a la original, con formulario de subida de archivos y cámara integrada. Algunas variantes ni siquiera necesitan que subas nada: te piden que envíes las fotos por WhatsApp o Telegram "para agilizar el trámite", saltándose cualquier capa de seguridad del sitio real.
Señales de alerta que delatan la verificación falsa
Antes de sacar el DNI y ponerte a hacer fotos, repasa esto:
| Señal | Qué indica |
|---|---|
| Urgencia extrema ("24h o se bloquea") | Presión psicológica clásica del phishing |
| Solicitud por WhatsApp/Telegram en vez de la app oficial | Los KYC legítimos casi nunca piden documentos por chat |
| Dominio raro o con guiones (banco-verificacion-es.com) | Suplantación de dominio |
| Te piden el selfie tapando solo parte del DNI en la web oficial pero completo aquí | Los procesos reales suelen indicar tapar ciertos datos |
| Nunca solicitaste ninguna verificación | No hay trámite abierto que justifique la petición |
Un matiz importante: los KYC legítimos también piden selfie y DNI, así que la clave no es el formato de la petición sino el canal y el contexto. Si no iniciaste tú el proceso, o si te llega por un canal no oficial, es verificación falsa con altísima probabilidad.
Qué hacer si ya has enviado tus documentos
Si picaste, actúa rápido, en este orden:
- Denuncia en la Policía Nacional o Guardia Civil (delitos telemáticos) aportando capturas de pantalla del engaño.
- Consulta los ficheros de morosidad ASNEF y Experian para comprobar si aparecen deudas o líneas de crédito abiertas a tu nombre sin tu consentimiento.
- Activa alertas de fraude en tus bancos y contacta con ellos para que extremen la vigilancia sobre tu perfil ante posibles altas fraudulentas.
- Contacta con la Agencia Española de Protección de Datos (AEPD) si el documento se ha filtrado por una brecha de un tercero, no solo por tu propio error.
- Revisa Have I Been Pwned para comprobar si tu email aparece en alguna filtración asociada, y cambia contraseñas reutilizadas.
Recuperar una identidad usurpada es un proceso largo, a menudo de meses, con papeleo ante notario y bancos. Prevenir sale mucho más barato que curar.
Cómo blindarte antes de que te lo pidan
Algunas prácticas que reducen el riesgo real:
- Verifica siempre el trámite desde la app oficial, nunca desde un enlace de email o WhatsApp.
- Si debes enviar el DNI, tapa datos no imprescindibles con una marca de agua o superposición manual cuando el trámite lo permita.
- Usa un gestor de contraseñas y activa doble factor en cuentas bancarias, así un robo de credenciales no basta por sí solo.
- Sospecha de cualquier plataforma nueva que exija verificación biométrica antes de dejarte ver contenido básico: es un patrón habitual en fraudes de suplantación de identidad corporativa y en estafas de citas.
- Si gestionas una empresa y manejas datos de clientes en procesos de alta, revisa también los riesgos del Shadow IT: apps no autorizadas que piden verificación de usuarios sin pasar por los controles de seguridad de la organización.
Para negocios que gestionan onboarding de clientes con datos sensibles, montar el proceso sobre una página web o app propia con formularios cifrados y trazabilidad reduce muchísimo la superficie de ataque frente a depender de terceros o de intercambios por chat.
Preguntas frecuentes
¿Es normal que un banco pida selfie con el DNI?
Sí, en procesos de alta o reverificación puntual dentro de su app oficial. Lo que no es normal es que lo pidan por email, WhatsApp o SMS con un enlace externo y plazo urgente.
¿Qué pueden hacer con mi selfie y mi DNI?
Abrir cuentas bancarias, contratar líneas móviles, pedir microcréditos o superar verificaciones biométricas de otros servicios que usan tu cara como prueba de identidad.
¿Cómo sé si una web de verificación es la oficial?
Compara el dominio exacto con el que aparece en la app oficial o en la documentación del servicio, y desconfía si llegaste por un enlace de correo o mensaje en vez de escribir tú la URL.
¿Sirve de algo tapar parte del DNI en la foto?
Sí, reduce el daño si el número completo no es imprescindible para el trámite. Muchos servicios legítimos ya piden expresamente tapar ciertos dígitos por este motivo.
¿Puedo anular un DNI si ha sido usado en un fraude?
No se anula el documento en sí, pero puedes denunciar el uso fraudulento y solicitar que quede constancia oficial, lo que ayuda a rechazar reclamaciones futuras hechas en tu nombre.
El siguiente paso
Entra ahora en Have I Been Pwned y comprueba si tu email ya aparece en alguna filtración: es el primer indicio de que tus datos circulan antes de que te llegue una petición de "verificación".






