CYBER WELFARE

Proteja su privacidad digital

Técnicas de phishing bancario: cómo funcionan los fraudes que se presentan en nombre de tu banco

Un correo con el logotipo y los colores correctos. Después, un SMS que aparece en la misma conversación que los mensajes auténticos del banco. A veces, por último, una llamada desde un número que el móvil muestra como el del servicio de atención al cliente. Así se encadenan muchas técnicas de phishing bancario.

Se llama phishing bancario al intento de que entregues credenciales, datos de la tarjeta o códigos de confirmación haciéndose pasar por tu banco. La palabra evoca la pesca (fishing, en inglés): se lanza un cebo a muchas personas y se espera a que alguien pique. Las técnicas cambian, pero se parecen entre sí más de lo que cabría pensar.

Este artículo describe las técnicas más extendidas, una por una. Es el complemento, desde el lado de las amenazas, de la recomendación sobre los correos que se hacen pasar por el banco: no usar nunca un mensaje como puerta de entrada a la cuenta y llegar al banco solo por los canales que has elegido tú.

Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones para llevarlos a cabo.

Escenario de partida

Es martes por la noche. Llega un correo: «Hemos detectado una actividad inusual: algunas funciones de tu cuenta han sido limitadas. Verifica tus datos en las próximas 24 horas». Está el logotipo, está el botón «Verificar ahora», incluso el aviso legal.

No haces clic, pero la idea se queda ahí. Veinte minutos después llega un SMS, en la misma conversación en la que sueles recibir los mensajes del banco: «Acceso anómalo a tu cuenta. Si no has sido tú, espera la llamada de uno de nuestros gestores».

Suena el teléfono, y en la pantalla aparece un número que parece el del banco. La voz es amable, conoce tu nombre y te propone «poner a salvo la cuenta» juntos.

Ninguno de los tres mensajes viene del banco. Son tres técnicas distintas, usadas en secuencia.

Por qué funcionan los fraudes en nombre del banco

Todas las técnicas que siguen tienen algo en común: no necesitan vulnerar los sistemas del banco, solo tienen que convencerte a ti de dar un paso: hacer clic, escribir una contraseña, dictar un código. Para conseguirlo se apoyan en tres palancas:

  • la confianza: del banco esperamos, de verdad, comunicaciones importantes;
  • el miedo: una cuenta bloqueada o un acceso anómalo tocan algo que nos importa;
  • la prisa: un plazo muy corto deja poco margen para comprobar.

Ninguna palanca exige conocimientos extraordinarios. El mensaje llega a muchísimas personas, y basta con que unas pocas respondan en el momento equivocado.

1. El correo clonado con la página falsa

En pocas palabras. Un correo copiado de una comunicación auténtica del banco en el que lo único que cambia es el enlace: lleva a una página que imita el acceso a la banca en línea.

Cómo funciona. El diseño, los textos y las firmas se toman de mensajes auténticos. El botón lleva a una web con una dirección parecida a la oficial, quizá con una letra de más. La página pide el código de cliente y la contraseña, y a menudo también el código de confirmación enviado al móvil.

Por qué funciona. Porque esperamos que un correo del banco tenga ese aspecto. El logotipo se copia con facilidad, y el candado de la barra de direcciones solo indica que la conexión está cifrada, no que la web sea la correcta: lo explica bien la recomendación sobre conectarse solo con HTTPS.

Impactos posibles. Robo de las credenciales de la banca en línea; si también se entrega el código de confirmación, acceso inmediato a la cuenta.

Señales de sospecha. Un enlace que no lleva al dominio del banco (el dominio es la parte de la dirección web que identifica al propietario del sitio); la petición de «verificar» datos que el banco ya tiene.

Cómo protegerte. No entres nunca en la cuenta desde un enlace recibido. Usa la app oficial, un marcador guardado por ti o la dirección escrita a mano. Un gestor de contraseñas (la aplicación que guarda las contraseñas y las rellena por ti) ayuda: no las rellena en una web distinta de la registrada.

2. La suplantación del remitente (spoofing)

En pocas palabras. El nombre del remitente dice «tu banco», pero la dirección real es otra. Spoofing significa falsificar la identidad aparente de quien envía un mensaje.

Cómo funciona. En el correo electrónico, el nombre que se muestra es una etiqueta que se puede escribir libremente, como el remitente escrito a mano en un sobre. A veces también la dirección se imita con dominios casi idénticos: una letra cambiada, una palabra añadida como «seguridad».

Por qué funciona. En el móvil, muchas apps de correo muestran solo el nombre. Y cuando el nombre es el correcto, rara vez se mira más allá.

Impactos posibles. Ninguno por sí mismo: es la tarjeta de visita que da credibilidad a las demás técnicas.

Señales de sospecha. Una dirección completa que no coincide con el dominio oficial; un mensaje que llega a una dirección de correo distinta de la que le diste al banco; un saludo genérico en lugar de tu nombre.

Cómo protegerte. Considera el nombre del remitente un indicio, no una prueba. Ayuda usar una dirección dedicada solo al banco, como sugiere el recurso sobre cómo proteger la banca en línea: si un mensaje «del banco» llega a otra dirección, ya sabes que no es él.

3. El falso bloqueo de la cuenta

En pocas palabras. Un mensaje anuncia que la cuenta o la tarjeta han sido suspendidas y que, para reactivarlas, tienes que actuar enseguida.

Cómo funciona. El texto habla de «actividad sospechosa» o de una «actualización obligatoria de datos». Siempre hay un plazo, y la solución pasa siempre por un enlace, un archivo adjunto o un número indicado en el mensaje.

Por qué funciona. Porque aprovecha el miedo a quedarse sin acceso al propio dinero, y el plazo quita tiempo para razonar. Incluso una persona atenta puede actuar convencida de que se está protegiendo.

Impactos posibles. Entrega de credenciales, datos de la tarjeta o códigos; a veces, instalación de un archivo adjunto malicioso.

Señales de sospecha. Plazo muy corto, tono amenazante, referencias vagas a «normativas», solución disponible solo a través del mensaje.

Cómo protegerte. Abre la app o la web del banco por tu cuenta: si la cuenta tuviera de verdad un problema, lo verías ahí, entre los avisos.

4. El falso reembolso

En pocas palabras. El mensaje no amenaza, promete: un reembolso, un abono pendiente, una comisión devuelta.

Cómo funciona. Para «recibir» la cantidad te piden que confirmes los datos de la tarjeta, incluido el código de seguridad, o que entres en una página que imita la del banco. La cantidad suele ser pequeña y creíble.

Por qué funciona. Porque baja la guardia: desconfiamos de quien pide dinero, mucho menos de quien quiere devolverlo.

Impactos posibles. Robo de los datos de la tarjeta y pagos no autorizados, a menudo de importe modesto para pasar desapercibidos.

Señales de sospecha. Un reembolso que no esperabas; la petición de los datos completos de la tarjeta; un formulario ajeno a la app del banco. Para recibir dinero nunca hace falta el código de seguridad de la tarjeta.

Cómo protegerte. Comprueba en la app si existe de verdad una cantidad por cobrar. Ningún abono requiere los datos de la tarjeta en una página a la que has llegado desde un mensaje.

5. El smishing: el mensaje que llega por SMS

En pocas palabras. El mismo engaño que en los correos, pero por SMS. El nombre smishing une SMS y phishing.

Cómo funciona. El nombre del remitente de un SMS, como el de un correo, se puede imitar: así, el mensaje falso puede aparecer en la misma conversación que los SMS auténticos del banco. El texto es breve y contiene un enlace o un número al que llamar.

Por qué funciona. Porque el SMS parece más personal que el correo, y en la pantalla del móvil la dirección del enlace se lee mal.

Impactos posibles. Los mismos que los del correo clonado: credenciales, datos de la tarjeta, códigos. A menudo, el smishing prepara el terreno para una llamada.

Señales de sospecha. Un enlace en un SMS que habla de la cuenta; la invitación a esperar o a llamar a un «gestor»; un tono alarmado en un canal que el banco suele usar para simples notificaciones.

Cómo protegerte. Trata un SMS como un correo: nada de enlaces, nada de números a los que llamar. Compruébalo desde la app oficial.

6. El vishing con el falso empleado

En pocas palabras. Una llamada de alguien que se presenta como empleado del banco, a menudo del «departamento antifraude». Vishing une voice (voz, en inglés) y phishing.

Cómo funciona. El número que aparece en pantalla puede falsificarse para que parezca el del banco. Quien llama conoce tu nombre y, a veces, las últimas cifras de la tarjeta: datos recopilados antes o procedentes de otras filtraciones. El guion gira en torno a un peligro inminente y a una solución que hay que ejecutar enseguida, con su ayuda.

Por qué funciona. Porque una voz amable y competente genera más confianza que un correo, y quien llama no te deja tiempo para comprobar.

Impactos posibles. Códigos de confirmación entregados, transferencias «de seguridad» a cuentas que no son tuyas, instalación de apps de asistencia remota, es decir, programas que permiten a otra persona manejar tu móvil.

Señales de sospecha. Petición de códigos, contraseñas o el PIN; invitación a mover dinero a una «cuenta segura»; presión para que no cuelgues; petición de instalar una app. Un banco no te pide que transfieras tu dinero para protegerlo.

Cómo protegerte. Cuelga con calma y llama tú al banco, al número de la tarjeta, de la app o de la web oficial. Que el número de la pantalla parezca el correcto no es ninguna garantía.

7. El ataque combinado: correo, llamada y código de confirmación

En pocas palabras. Las técnicas anteriores se usan juntas, cada una para dar credibilidad a la siguiente, hasta conseguir el último elemento que falta: el código de confirmación.

Cómo funciona. El correo o el SMS sirven para obtener la contraseña o, al menos, para crear alarma. Después llama el «falso empleado», que mientras tanto usa esa contraseña para ordenar una operación, y te pide que le leas el código que acaba de llegarte o que apruebes una notificación en la app, para «bloquear» el ataque. El código es un OTP (One-Time Password): un código de un solo uso, válido durante pocos minutos, que el banco envía para confirmar un acceso o un pago. Leérselo a alguien equivale a firmar en su lugar.

Por qué funciona. Porque cada pieza confirma la otra, y el segundo factor de autenticación, pensado para protegerte, lo entregas precisamente tú. Por eso la recomendación sobre cómo proteger las cuentas con un segundo factor insiste tanto en la regla de no compartir nunca los códigos.

Impactos posibles. Transferencias autorizadas con tus códigos, un nuevo dispositivo añadido a tu banca en línea, datos de contacto modificados.

Señales de sospecha. Un código que llega sin que hayas iniciado nada; un SMS que describe una operación distinta de la que te cuentan por teléfono; alguien que te pide que apruebes algo «para anularlo».

Cómo protegerte. Lee siempre entero el mensaje que acompaña al código: normalmente dice para qué sirve. Un código no se le dicta a nadie, ni siquiera a quien dice llamar del banco. Si encuentras una operación que no reconoces, la guía sobre qué hacer tras un phishing bancario indica los pasos en el orden correcto.

Tabla resumen de las técnicas de phishing bancario

TécnicaRiesgo principalSeñales de sospechaDefensas eficaces
Correo clonado con página falsaCredenciales escritas en una web imitadaEnlace hacia un dominio distinto, petición de «verificar»Acceso solo desde la app, el marcador o la dirección escrita
Suplantación del remitenteMensaje falso que parece auténticoDirección completa distinta, saludo genéricoEl nombre del remitente como indicio, correo dedicado al banco
Falso bloqueo de la cuentaAcción impulsiva por miedoPlazo muy corto, tono amenazanteComprobar los avisos dentro de la app
Falso reembolsoDatos de la tarjeta entregadosReembolso inesperado, petición del código de seguridadRevisar los movimientos en la app
SmishingEnlace abierto desde el móvilEnlace en un SMS sobre la cuenta, invitación a esperar una llamadaNingún enlace desde los SMS, comprobación desde la app
Vishing con falso empleadoCódigos o transferencias concedidos por teléfonoPetición de códigos, «cuenta segura», prisaColgar y llamar desde el número oficial
Ataque combinado con OTPOperaciones firmadas con tus códigosCódigo no solicitado, texto que no cuadraLeer el mensaje del código y no dictarlo nunca

Qué tienen en común

Siete técnicas distintas y tres defensas que las atraviesan casi todas:

  1. Llegar al banco solo por tus canales — app oficial, marcador, dirección escrita a mano, número impreso en la tarjeta.
  2. No entregar nunca códigos ni contraseñas — solo te sirven a ti, y solo cuando eres tú quien inicia una operación.
  3. Detenerse cuando hay prisa — el plazo forma parte del engaño; unos minutos para comprobar no le cuestan nada a un banco auténtico.

No son medidas avanzadas y cubren la mayoría de los casos reales. Para aprender a reconocer los detalles de un mensaje falso, la guía sobre las señales de un correo bancario falso los reúne uno por uno.

Checklist de protección

  • ☐ Entro en la banca en línea solo desde la app oficial, desde un marcador o escribiendo la dirección
  • ☐ No abro enlaces ni adjuntos de correos o SMS que hablan de mi cuenta
  • ☐ Miro la dirección completa del remitente, no solo el nombre que se muestra
  • ☐ Busco los avisos y las comunicaciones dentro de la app o del área privada del banco
  • ☐ No le dicto a nadie códigos de confirmación, contraseñas ni el PIN
  • ☐ Leo entero el texto del SMS que acompaña a un código de confirmación
  • ☐ Si recibo una llamada «del banco», cuelgo y llamo yo desde el número oficial
  • ☐ He activado las notificaciones de la app para accesos y pagos

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que el phishing bancario no ataca los sistemas del banco, sino la confianza, el miedo y la prisa de quien recibe el mensaje
CompetenciasReconocer el mecanismo de cada técnica por sus señales, incluidos los números y los remitentes que parecen auténticos
Comportamiento SeguroSalir del mensaje y comprobarlo en el canal oficial antes de hacer clic, responder o dictar un código

Nivel de referencia: FL2 — Iniciado, con elementos de FL3 — Autónomo en la parte sobre el ataque combinado con código de confirmación.

Conclusión

Las técnicas de phishing bancario descritas aquí rara vez te tienen a ti como objetivo concreto. Parten de listas de direcciones y números, y tienen éxito cuando un mensaje llega a una persona que tiene prisa.

Por eso la defensa más eficaz es un hábito, más que una herramienta: al banco se llega solo por los canales que has elegido tú, y los códigos no se le dan a nadie. Las comunicaciones auténticas se quedan en la app y te seguirán esperando mañana.

Para saber por dónde empezar, la autoevaluación de la resiliencia digital te ayuda a hacer balance. Sobre las herramientas que filtran estos mensajes, encontrarás una visión general en las tecnologías contra el phishing bancario.

Pregunta para reflexionar. Si mañana recibieras una llamada desde un número idéntico al de tu banco, ¿sabrías ya a qué número llamar para comprobarlo?

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.