Vishing: cómo funcionan las estafas telefónicas y cómo detectarlas

Vishing: cómo funcionan las estafas telefónicas y cómo detectarlas

Una llamada entra con el prefijo de tu ciudad. Al otro lado, una voz tranquila dice ser del departamento antifraude de tu banco y te avisa de un cargo sospechoso de 890 euros en Rumanía. Eso es vishing: una estafa telefónica que usa la voz en lugar del correo para robarte credenciales y dinero. El fraude por teléfono funciona porque el canal telefónico conserva una autoridad que el email perdió hace años, y porque una llamada falsa del banco te mete prisa antes de que puedas pensar. El phishing telefónico es, técnicamente, el mismo timo de siempre con mejor puesta en escena. Y sí, cuelga. Colgar es gratis y no le debes educación a nadie que te llame para pedirte una clave.

Qué es el vishing y por qué funciona tan bien

El término mezcla voice y phishing. La mecánica es idéntica a la del correo fraudulento: suplantar a una entidad de confianza para que la víctima entregue datos o autorice una operación. Cambia el soporte, no el guion.

La diferencia está en el tiempo de reacción. Ante un email dudoso puedes pararte, mirar el remitente y verificar si un enlace es seguro antes de hacer clic. En una llamada no hay pausa. Hay una persona hablándote, con urgencia, y un silencio incómodo si dudas.

El atacante explota tres palancas psicológicas básicas:

  • Autoridad: se presenta como banco, policía, Hacienda o soporte técnico de Microsoft.
  • Urgencia: hay un cargo en curso, una orden judicial, un router comprometido. Siempre ahora mismo.
  • Prueba social falsa: te da datos que ya conoce (tu nombre completo, tu DNI, los últimos cuatro dígitos de una tarjeta) para acreditarse.

Ese último punto es el que más gente pilla desprevenida. Esos datos no salen de la nada: salen de filtraciones. Puedes comprobar en qué brechas aparece tu correo en Have I Been Pwned, el servicio del investigador Troy Hunt. Si tu email lleva años circulando en volcados de bases de datos, el estafador tiene material de sobra para sonar creíble.

Las variantes que más circulan en España

El catálogo cambia según la temporada, pero hay patrones que se repiten desde hace años. El Instituto Nacional de Ciberseguridad (INCIBE) y la Policía Nacional los documentan de forma recurrente en sus avisos.

VarianteCómo se presentaQué te pide
Falso empleado de bancoDepartamento antifraude, cargo sospechoso detectadoCódigos SMS, clave de firma, mover el dinero a una "cuenta segura"
Soporte técnicoMicrosoft, Apple o tu operadora; tu equipo está infectadoInstalar AnyDesk o TeamViewer para "revisarlo"
Falsa Europol / PolicíaTu DNI aparece vinculado a un delito graveVerificar tu identidad con datos bancarios, o pagar una fianza
Estafa del hijo en apurosLlamada o audio de un familiar con problemasUna transferencia inmediata, en silencio
Falsa oferta de operadorPortabilidad con descuento enormeDatos bancarios completos y confirmación por SMS

La más lucrativa sigue siendo la del banco. El objetivo real no suele ser la contraseña, sino el código de verificación de un solo uso que llega por SMS o por la app. Con ese código, el atacante completa una transferencia o da de alta un dispositivo nuevo.

El truco del spoofing de número

Ver en pantalla el número oficial de tu banco no prueba nada. La suplantación del identificador de llamada es trivial con centralitas VoIP, porque el protocolo telefónico nunca se diseñó para autenticar el origen. En Estados Unidos existe el marco STIR/SHAKEN para firmar criptográficamente el origen de las llamadas; en Europa el despliegue va más lento y depende de cada operador.

En España, la Comisión Nacional de los Mercados y la Competencia (CNMC) aprobó medidas para bloquear llamadas con numeración española falsificada procedente del extranjero, con implantación escalonada desde 2025. Ayuda, pero no cierra el problema: el fraude también se hace desde numeración legítima comprada a granel.

Señales de alerta que delatan una llamada falsa

Ninguna señal aislada es concluyente. Dos o tres juntas, y estás ante un intento de fraude con casi total seguridad.

  1. Te piden un código que acaba de llegarte por SMS. Ningún banco lo hace. Ninguno. El propio mensaje suele decirlo en mayúsculas.
  2. Te piden la contraseña o el PIN completo. Un empleado real no necesita tu clave: ya ve tu cuenta desde dentro.
  3. Proponen mover el dinero a una "cuenta segura" o "cuenta espejo". No existe tal cosa. Es la transferencia final del robo.
  4. Insisten en que no cuelgues ni consultes con nadie. El aislamiento es parte del método.
  5. Quieren que instales software de control remoto. AnyDesk, TeamViewer, QuickSupport. Con eso ven tu banca abierta en tiempo real.
  6. Amenazan con consecuencias inmediatas: bloqueo de cuenta, denuncia, multa. La presión temporal es el producto.
  7. La calidad del audio o el guion chirría: ruido de call center, lecturas mecánicas, evasivas ante preguntas concretas.

Una prueba práctica: pregunta el número de expediente y di que llamarás tú al teléfono que figura en el reverso de tu tarjeta. Un profesional real lo aceptará sin problema. Un estafador se pondrá nervioso o intentará mantenerte en línea.

Clonación de voz con IA: el escalón nuevo

Hasta hace poco, imitar una voz concreta requería un actor con talento. Ahora bastan unos segundos de audio y un modelo de síntesis de voz comercial. Un vídeo público de LinkedIn, una nota de voz reenviada o un mensaje del contestador dan material suficiente.

El caso más citado del sector es el de una multinacional en Hong Kong donde un empleado de finanzas autorizó transferencias millonarias tras una videoconferencia en la que todos los participantes eran deepfakes generados por IA. El fraude se hizo público a principios de 2024 y cambió el modo en que muchas empresas validan órdenes de pago.

La técnica se apoya en las mismas debilidades que explotan los ataques adversariales contra modelos de inteligencia artificial: sistemas entrenados para reconocer patrones, y humanos entrenados para confiar en ellos. Contra esto, la contramedida es aburrida pero eficaz: una palabra clave familiar, acordada en persona, que nadie fuera del círculo íntimo pueda conocer. Si alguien llama pidiendo dinero con voz de tu hermano, pides la palabra. Fin del debate.

Qué hacer si ya has picado

Actúa en este orden. Los minutos cuentan, sobre todo con las transferencias inmediatas SEPA, que se ejecutan en segundos.

  1. Llama al banco por el canal oficial (número del reverso de la tarjeta o app) y pide bloqueo de tarjetas y de operaciones. Solicita la retrocesión de la transferencia si aún es posible.
  2. Cambia las credenciales de banca online y del correo asociado, desde un dispositivo distinto al que usaste durante la llamada.
  3. Desinstala cualquier software remoto que te hicieran instalar y pasa un análisis. Si subiste algún fichero sospechoso, contrástalo en VirusTotal.
  4. Denuncia ante la Policía Nacional o la Guardia Civil. La denuncia formal es requisito para reclamar al banco.
  5. Reclama por escrito a la entidad. La normativa europea de servicios de pago (Directiva PSD2, traspuesta en España por el Real Decreto-ley 19/2018) obliga al proveedor a reembolsar operaciones no autorizadas, salvo que acredite negligencia grave del usuario. La interpretación de "negligencia grave" es donde se juega el partido: aporta todo el detalle de la llamada.
  6. Si el banco rechaza, escala al Servicio de Reclamaciones del Banco de España.
  7. Avisa a INCIBE en el 017, gratuito y confidencial. Orientan sobre pasos y ayudan a documentar el caso.

Guarda todo: fecha, hora, número entrante, nombre que dio el interlocutor, capturas de SMS y movimientos. Esa documentación pesa más que cualquier argumento en una reclamación.

Cómo blindarte antes de que suene el teléfono

La prevención del fraude telefónico se apoya en tres frentes: reducir la exposición de tus datos, endurecer las cuentas y filtrar el ruido.

  • Activa las alertas de la app para cualquier movimiento. Enterarte en el momento marca la diferencia entre bloquear y lamentar.
  • Usa autenticación en dos pasos con app o llave física (Google Authenticator, Aegis, YubiKey) en lugar de SMS donde sea posible. El SMS es el eslabón que el vishing ataca.
  • Inscríbete en la Lista Robinson de ADigital. No frena a los delincuentes, pero reduce el volumen legítimo y hace que las llamadas raras destaquen más.
  • Revisa qué datos tuyos circulan. Tienes derecho de supresión bajo el RGPD y la LOPDGDD (Ley Orgánica 3/2018) frente a cualquier empresa que trate tus datos sin base legal.
  • Filtra el correo, porque el vishing casi siempre viene precedido o seguido de emails de apoyo. Un buen filtro antispam corta la mitad de la cadena antes de que empiece.
  • Refuerza los hábitos básicos de navegación segura por internet: gestor de contraseñas, actualizaciones al día, cero credenciales reutilizadas.

En empresas: el vishing es la puerta de entrada

Para una organización, la llamada no busca 900 euros. Busca un acceso. El atacante llama al departamento de soporte haciéndose pasar por un empleado que ha perdido el móvil y necesita un reseteo de MFA. Con ese acceso empieza el movimiento lateral, y ahí la escala cambia: grupos que operan con modelos de ransomware como servicio han usado exactamente esta técnica como vector inicial.

Las defensas que funcionan son procedimentales: verificación de identidad fuera de banda antes de cualquier reseteo, doble autorización para pagos por encima de un umbral, y simulacros de test de intrusión con componente de ingeniería social. La formación sola no basta si el procedimiento permite saltarse el control por presión jerárquica.

Si tu empresa está digitalizando procesos y quiere hacerlo con la seguridad integrada desde el diseño, conviene contar con un equipo que entienda ambos lados: hay especialistas en inteligencia artificial aplicada a empresas que plantean los flujos de validación antes de automatizar nada. Y para quien prefiere empezar por lo doméstico, en guías tecnológicas sin tecnicismos hay material de iniciación bastante digerible.

Preguntas frecuentes

¿Cómo puedo saber si una llamada del banco es real?

Cuelga y llama tú al número que figura en el reverso de tu tarjeta o dentro de la app oficial. Ningún banco se molestará por esa verificación, y ningún estafador podrá seguirte hasta ahí.

¿El banco me devuelve el dinero si caigo en un vishing?

Depende. La normativa PSD2 obliga a reembolsar operaciones no autorizadas, pero la entidad puede alegar negligencia grave si facilitaste claves o códigos voluntariamente. Denuncia siempre y reclama por escrito; si te dicen que no, escala al Servicio de Reclamaciones del Banco de España.

¿Pueden vaciarme la cuenta solo con una llamada, sin que yo dé nada?

No, si no entregas ningún dato ni código. El riesgo aparece cuando facilitas credenciales, confirmas un código de un solo uso o instalas software de control remoto. Escuchar y colgar no compromete nada.

¿Por qué me llaman desde un número de mi ciudad?

Porque el identificador de llamada se falsifica con facilidad mediante centralitas VoIP, y los prefijos locales generan más confianza que un número extranjero. El número en pantalla no es una prueba de identidad.

¿Sirve de algo bloquear el número que me ha llamado?

Poco, porque la numeración rota constantemente. Es más eficaz denunciar el caso, activar el filtro antispam de llamadas de tu operadora y no descolgar a números desconocidos que no dejan mensaje.

El siguiente paso

Abre el chat familiar y acordad una palabra clave de verificación. Una palabra rara, que no aparezca en ninguna red social, para usar cuando alguien llame pidiendo dinero urgente. Tarda dos minutos y es la única defensa que la clonación de voz por IA no puede replicar. Y si quieres seguir afinando el radar, en el blog tenemos más material sobre cómo operan los grupos de amenaza avanzados y sobre qué datos recopilan los dispositivos que ya tienes en casa.

vishing estafa telefónica fraude por teléfono llamada falsa banco phishing telefónico

Artículos relacionados

← Volver al blog