Un correo con el logotipo y los colores correctos. Después, un SMS que aparece en la misma conversación que los mensajes auténticos del banco. A veces, por último, una llamada desde un número que el móvil muestra como el del servicio de atención al cliente. Así se encadenan muchas técnicas de phishing bancario.
Se llama phishing bancario al intento de que entregues credenciales, datos de la tarjeta o códigos de confirmación haciéndose pasar por tu banco. La palabra evoca la pesca (fishing, en inglés): se lanza un cebo a muchas personas y se espera a que alguien pique. Las técnicas cambian, pero se parecen entre sí más de lo que cabría pensar.
Este artículo describe las técnicas más extendidas, una por una. Es el complemento, desde el lado de las amenazas, de la recomendación sobre los correos que se hacen pasar por el banco: no usar nunca un mensaje como puerta de entrada a la cuenta y llegar al banco solo por los canales que has elegido tú.
Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones para llevarlos a cabo.
Escenario de partida
Es martes por la noche. Llega un correo: «Hemos detectado una actividad inusual: algunas funciones de tu cuenta han sido limitadas. Verifica tus datos en las próximas 24 horas». Está el logotipo, está el botón «Verificar ahora», incluso el aviso legal.
No haces clic, pero la idea se queda ahí. Veinte minutos después llega un SMS, en la misma conversación en la que sueles recibir los mensajes del banco: «Acceso anómalo a tu cuenta. Si no has sido tú, espera la llamada de uno de nuestros gestores».
Suena el teléfono, y en la pantalla aparece un número que parece el del banco. La voz es amable, conoce tu nombre y te propone «poner a salvo la cuenta» juntos.
Ninguno de los tres mensajes viene del banco. Son tres técnicas distintas, usadas en secuencia.
Por qué funcionan los fraudes en nombre del banco
Todas las técnicas que siguen tienen algo en común: no necesitan vulnerar los sistemas del banco, solo tienen que convencerte a ti de dar un paso: hacer clic, escribir una contraseña, dictar un código. Para conseguirlo se apoyan en tres palancas:
- la confianza: del banco esperamos, de verdad, comunicaciones importantes;
- el miedo: una cuenta bloqueada o un acceso anómalo tocan algo que nos importa;
- la prisa: un plazo muy corto deja poco margen para comprobar.
Ninguna palanca exige conocimientos extraordinarios. El mensaje llega a muchísimas personas, y basta con que unas pocas respondan en el momento equivocado.
1. El correo clonado con la página falsa
En pocas palabras. Un correo copiado de una comunicación auténtica del banco en el que lo único que cambia es el enlace: lleva a una página que imita el acceso a la banca en línea.
Cómo funciona. El diseño, los textos y las firmas se toman de mensajes auténticos. El botón lleva a una web con una dirección parecida a la oficial, quizá con una letra de más. La página pide el código de cliente y la contraseña, y a menudo también el código de confirmación enviado al móvil.
Por qué funciona. Porque esperamos que un correo del banco tenga ese aspecto. El logotipo se copia con facilidad, y el candado de la barra de direcciones solo indica que la conexión está cifrada, no que la web sea la correcta: lo explica bien la recomendación sobre conectarse solo con HTTPS.
Impactos posibles. Robo de las credenciales de la banca en línea; si también se entrega el código de confirmación, acceso inmediato a la cuenta.
Señales de sospecha. Un enlace que no lleva al dominio del banco (el dominio es la parte de la dirección web que identifica al propietario del sitio); la petición de «verificar» datos que el banco ya tiene.
Cómo protegerte. No entres nunca en la cuenta desde un enlace recibido. Usa la app oficial, un marcador guardado por ti o la dirección escrita a mano. Un gestor de contraseñas (la aplicación que guarda las contraseñas y las rellena por ti) ayuda: no las rellena en una web distinta de la registrada.
2. La suplantación del remitente (spoofing)
En pocas palabras. El nombre del remitente dice «tu banco», pero la dirección real es otra. Spoofing significa falsificar la identidad aparente de quien envía un mensaje.
Cómo funciona. En el correo electrónico, el nombre que se muestra es una etiqueta que se puede escribir libremente, como el remitente escrito a mano en un sobre. A veces también la dirección se imita con dominios casi idénticos: una letra cambiada, una palabra añadida como «seguridad».
Por qué funciona. En el móvil, muchas apps de correo muestran solo el nombre. Y cuando el nombre es el correcto, rara vez se mira más allá.
Impactos posibles. Ninguno por sí mismo: es la tarjeta de visita que da credibilidad a las demás técnicas.
Señales de sospecha. Una dirección completa que no coincide con el dominio oficial; un mensaje que llega a una dirección de correo distinta de la que le diste al banco; un saludo genérico en lugar de tu nombre.
Cómo protegerte. Considera el nombre del remitente un indicio, no una prueba. Ayuda usar una dirección dedicada solo al banco, como sugiere el recurso sobre cómo proteger la banca en línea: si un mensaje «del banco» llega a otra dirección, ya sabes que no es él.
3. El falso bloqueo de la cuenta
En pocas palabras. Un mensaje anuncia que la cuenta o la tarjeta han sido suspendidas y que, para reactivarlas, tienes que actuar enseguida.
Cómo funciona. El texto habla de «actividad sospechosa» o de una «actualización obligatoria de datos». Siempre hay un plazo, y la solución pasa siempre por un enlace, un archivo adjunto o un número indicado en el mensaje.
Por qué funciona. Porque aprovecha el miedo a quedarse sin acceso al propio dinero, y el plazo quita tiempo para razonar. Incluso una persona atenta puede actuar convencida de que se está protegiendo.
Impactos posibles. Entrega de credenciales, datos de la tarjeta o códigos; a veces, instalación de un archivo adjunto malicioso.
Señales de sospecha. Plazo muy corto, tono amenazante, referencias vagas a «normativas», solución disponible solo a través del mensaje.
Cómo protegerte. Abre la app o la web del banco por tu cuenta: si la cuenta tuviera de verdad un problema, lo verías ahí, entre los avisos.
4. El falso reembolso
En pocas palabras. El mensaje no amenaza, promete: un reembolso, un abono pendiente, una comisión devuelta.
Cómo funciona. Para «recibir» la cantidad te piden que confirmes los datos de la tarjeta, incluido el código de seguridad, o que entres en una página que imita la del banco. La cantidad suele ser pequeña y creíble.
Por qué funciona. Porque baja la guardia: desconfiamos de quien pide dinero, mucho menos de quien quiere devolverlo.
Impactos posibles. Robo de los datos de la tarjeta y pagos no autorizados, a menudo de importe modesto para pasar desapercibidos.
Señales de sospecha. Un reembolso que no esperabas; la petición de los datos completos de la tarjeta; un formulario ajeno a la app del banco. Para recibir dinero nunca hace falta el código de seguridad de la tarjeta.
Cómo protegerte. Comprueba en la app si existe de verdad una cantidad por cobrar. Ningún abono requiere los datos de la tarjeta en una página a la que has llegado desde un mensaje.
5. El smishing: el mensaje que llega por SMS
En pocas palabras. El mismo engaño que en los correos, pero por SMS. El nombre smishing une SMS y phishing.
Cómo funciona. El nombre del remitente de un SMS, como el de un correo, se puede imitar: así, el mensaje falso puede aparecer en la misma conversación que los SMS auténticos del banco. El texto es breve y contiene un enlace o un número al que llamar.
Por qué funciona. Porque el SMS parece más personal que el correo, y en la pantalla del móvil la dirección del enlace se lee mal.
Impactos posibles. Los mismos que los del correo clonado: credenciales, datos de la tarjeta, códigos. A menudo, el smishing prepara el terreno para una llamada.
Señales de sospecha. Un enlace en un SMS que habla de la cuenta; la invitación a esperar o a llamar a un «gestor»; un tono alarmado en un canal que el banco suele usar para simples notificaciones.
Cómo protegerte. Trata un SMS como un correo: nada de enlaces, nada de números a los que llamar. Compruébalo desde la app oficial.
6. El vishing con el falso empleado
En pocas palabras. Una llamada de alguien que se presenta como empleado del banco, a menudo del «departamento antifraude». Vishing une voice (voz, en inglés) y phishing.
Cómo funciona. El número que aparece en pantalla puede falsificarse para que parezca el del banco. Quien llama conoce tu nombre y, a veces, las últimas cifras de la tarjeta: datos recopilados antes o procedentes de otras filtraciones. El guion gira en torno a un peligro inminente y a una solución que hay que ejecutar enseguida, con su ayuda.
Por qué funciona. Porque una voz amable y competente genera más confianza que un correo, y quien llama no te deja tiempo para comprobar.
Impactos posibles. Códigos de confirmación entregados, transferencias «de seguridad» a cuentas que no son tuyas, instalación de apps de asistencia remota, es decir, programas que permiten a otra persona manejar tu móvil.
Señales de sospecha. Petición de códigos, contraseñas o el PIN; invitación a mover dinero a una «cuenta segura»; presión para que no cuelgues; petición de instalar una app. Un banco no te pide que transfieras tu dinero para protegerlo.
Cómo protegerte. Cuelga con calma y llama tú al banco, al número de la tarjeta, de la app o de la web oficial. Que el número de la pantalla parezca el correcto no es ninguna garantía.
7. El ataque combinado: correo, llamada y código de confirmación
En pocas palabras. Las técnicas anteriores se usan juntas, cada una para dar credibilidad a la siguiente, hasta conseguir el último elemento que falta: el código de confirmación.
Cómo funciona. El correo o el SMS sirven para obtener la contraseña o, al menos, para crear alarma. Después llama el «falso empleado», que mientras tanto usa esa contraseña para ordenar una operación, y te pide que le leas el código que acaba de llegarte o que apruebes una notificación en la app, para «bloquear» el ataque. El código es un OTP (One-Time Password): un código de un solo uso, válido durante pocos minutos, que el banco envía para confirmar un acceso o un pago. Leérselo a alguien equivale a firmar en su lugar.
Por qué funciona. Porque cada pieza confirma la otra, y el segundo factor de autenticación, pensado para protegerte, lo entregas precisamente tú. Por eso la recomendación sobre cómo proteger las cuentas con un segundo factor insiste tanto en la regla de no compartir nunca los códigos.
Impactos posibles. Transferencias autorizadas con tus códigos, un nuevo dispositivo añadido a tu banca en línea, datos de contacto modificados.
Señales de sospecha. Un código que llega sin que hayas iniciado nada; un SMS que describe una operación distinta de la que te cuentan por teléfono; alguien que te pide que apruebes algo «para anularlo».
Cómo protegerte. Lee siempre entero el mensaje que acompaña al código: normalmente dice para qué sirve. Un código no se le dicta a nadie, ni siquiera a quien dice llamar del banco. Si encuentras una operación que no reconoces, la guía sobre qué hacer tras un phishing bancario indica los pasos en el orden correcto.
Tabla resumen de las técnicas de phishing bancario
| Técnica | Riesgo principal | Señales de sospecha | Defensas eficaces |
|---|---|---|---|
| Correo clonado con página falsa | Credenciales escritas en una web imitada | Enlace hacia un dominio distinto, petición de «verificar» | Acceso solo desde la app, el marcador o la dirección escrita |
| Suplantación del remitente | Mensaje falso que parece auténtico | Dirección completa distinta, saludo genérico | El nombre del remitente como indicio, correo dedicado al banco |
| Falso bloqueo de la cuenta | Acción impulsiva por miedo | Plazo muy corto, tono amenazante | Comprobar los avisos dentro de la app |
| Falso reembolso | Datos de la tarjeta entregados | Reembolso inesperado, petición del código de seguridad | Revisar los movimientos en la app |
| Smishing | Enlace abierto desde el móvil | Enlace en un SMS sobre la cuenta, invitación a esperar una llamada | Ningún enlace desde los SMS, comprobación desde la app |
| Vishing con falso empleado | Códigos o transferencias concedidos por teléfono | Petición de códigos, «cuenta segura», prisa | Colgar y llamar desde el número oficial |
| Ataque combinado con OTP | Operaciones firmadas con tus códigos | Código no solicitado, texto que no cuadra | Leer el mensaje del código y no dictarlo nunca |
Qué tienen en común
Siete técnicas distintas y tres defensas que las atraviesan casi todas:
- Llegar al banco solo por tus canales — app oficial, marcador, dirección escrita a mano, número impreso en la tarjeta.
- No entregar nunca códigos ni contraseñas — solo te sirven a ti, y solo cuando eres tú quien inicia una operación.
- Detenerse cuando hay prisa — el plazo forma parte del engaño; unos minutos para comprobar no le cuestan nada a un banco auténtico.
No son medidas avanzadas y cubren la mayoría de los casos reales. Para aprender a reconocer los detalles de un mensaje falso, la guía sobre las señales de un correo bancario falso los reúne uno por uno.
Checklist de protección
- ☐ Entro en la banca en línea solo desde la app oficial, desde un marcador o escribiendo la dirección
- ☐ No abro enlaces ni adjuntos de correos o SMS que hablan de mi cuenta
- ☐ Miro la dirección completa del remitente, no solo el nombre que se muestra
- ☐ Busco los avisos y las comunicaciones dentro de la app o del área privada del banco
- ☐ No le dicto a nadie códigos de confirmación, contraseñas ni el PIN
- ☐ Leo entero el texto del SMS que acompaña a un código de confirmación
- ☐ Si recibo una llamada «del banco», cuelgo y llamo yo desde el número oficial
- ☐ He activado las notificaciones de la app para accesos y pagos
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que el phishing bancario no ataca los sistemas del banco, sino la confianza, el miedo y la prisa de quien recibe el mensaje |
| Competencias | Reconocer el mecanismo de cada técnica por sus señales, incluidos los números y los remitentes que parecen auténticos |
| Comportamiento Seguro | Salir del mensaje y comprobarlo en el canal oficial antes de hacer clic, responder o dictar un código |
Nivel de referencia: FL2 — Iniciado, con elementos de FL3 — Autónomo en la parte sobre el ataque combinado con código de confirmación.
Conclusión
Las técnicas de phishing bancario descritas aquí rara vez te tienen a ti como objetivo concreto. Parten de listas de direcciones y números, y tienen éxito cuando un mensaje llega a una persona que tiene prisa.
Por eso la defensa más eficaz es un hábito, más que una herramienta: al banco se llega solo por los canales que has elegido tú, y los códigos no se le dan a nadie. Las comunicaciones auténticas se quedan en la app y te seguirán esperando mañana.
Para saber por dónde empezar, la autoevaluación de la resiliencia digital te ayuda a hacer balance. Sobre las herramientas que filtran estos mensajes, encontrarás una visión general en las tecnologías contra el phishing bancario.
Pregunta para reflexionar. Si mañana recibieras una llamada desde un número idéntico al de tu banco, ¿sabrías ya a qué número llamar para comprobarlo?
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cómo reconocer el phishing pensado para convencer — los mensajes cuidados hasta el detalle
- Proteger la banca en línea: correo electrónico y número de teléfono — una dirección dedicada al banco
- Verificación en dos pasos del banco: los puntos de acceso — los códigos de confirmación
Contenidos relacionados
- Correos que se hacen pasar por el banco — la recomendación de referencia
- Señales de un correo bancario falso — los indicadores que dejan estas técnicas
- Qué hacer tras un phishing bancario — los pasos para solucionarlo y prevenirlo
- Tecnologías contra el phishing bancario — las herramientas que les restan eficacia
- Consecuencias del phishing bancario — lo que suponen cuando tienen éxito
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









