CYBER WELFARE

Proteja su privacidad digital

Impacto del phishing bancario: qué se ve afectado cuando el correo parece del banco

Cuando llega un correo con el logotipo del banco, la reacción más habitual es «yo no voy a picar» o «total, en la cuenta no tengo tanto». Son pensamientos comprensibles, pero parten de una idea equivocada: que el impacto del phishing bancario se mide solo en el saldo. El phishing —un mensaje construido para parecer de un remitente de confianza y convencerte de que entregues datos o hagas algo— no se prepara pensando en ti en particular. Se envía en grandes cantidades, a cualquiera, contando con que alguien responda en el momento equivocado.

La pregunta más útil es otra: si ese mensaje funcionara, ¿qué se vería afectado?

Este artículo responde analizando los efectos del phishing bancario a través de los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo confidencial, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y sirven para ver que el daño de un correo falso nunca es de un solo tipo.

Es la ampliación de la recomendación sobre los correos que se hacen pasar por el banco: no seguir los enlaces, no responder y llegar al banco solo por los canales que has elegido tú.

Tres preguntas para medir un impacto

Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier relación con el banco, y no solo cuando llega un mensaje sospechoso, son estas:

  1. ¿Qué podría leer o recopilar quien ha construido la página falsa? — es la pregunta sobre la confidencialidad.
  2. ¿Qué podría cambiar u ordenar en mi nombre? — es la pregunta sobre la integridad.
  3. ¿Qué dejaría de poder hacer si bloquearan la cuenta o las tarjetas? — es la pregunta sobre la disponibilidad.

Aplicadas a la cuenta en la que cobras la nómina, estas tres preguntas dan casi siempre la misma respuesta: mucho. Aplicadas a una tarjeta prepago que usas poco, la respuesta parece modesta, hasta que descubres que el número de teléfono y el acceso a la app son los mismos que los de la cuenta principal. Ahí cambia el cálculo: el impacto no se mide por el correo recibido, sino por lo que ese correo consigue que entregues.

1. Confidencialidad: credenciales, datos de la tarjeta y códigos siguen siendo tuyos

La confidencialidad es la garantía de que una información solo puede leerla quien está autorizado. Un correo que se hace pasar por el banco la ataca de forma directa, porque su objetivo es precisamente que escribas, en una página que no es del banco, lo que debería quedar solo entre tú y tu cuenta.

Ejemplo práctico

Recibes un mensaje que habla de una «actualización de los datos de seguridad» pendiente. El enlace lleva a una página idéntica a la de acceso que conoces. Introduces tu usuario y tu contraseña; justo después, la página te pide el código que te ha llegado por SMS. Ese código es un OTP, es decir, un código temporal y válido una sola vez, que el banco utiliza para confirmar un acceso o una operación.

Escenario de incidente

Una página falsa puede recopilar, en pocos pasos, todo lo necesario: las credenciales de la banca en línea, el número de la tarjeta con la fecha de caducidad y el CVV (el código de tres cifras impreso en el reverso) y el código de un solo uso que acabas de recibir. Pero también está lo que se ve una vez dentro de la cuenta: los movimientos cuentan dónde trabajas, cuánto pagas de alquiler, a qué consultas médicas vas y qué suscripciones tienes. No hace falta mover un euro para que la simple lectura ya sea un daño.

Señales de alerta

  • una página que pide a la vez datos que el banco nunca te pide todos juntos, como la contraseña completa, el código de un solo uso y los datos de la tarjeta;
  • después de introducirlos, un mensaje de error genérico o una redirección repentina a la web auténtica;
  • un SMS con un código que no has solicitado tú en ese momento;
  • una notificación de acceso desde un dispositivo o un lugar que no reconoces.

Comportamiento recomendado

No introduzcas nunca credenciales a partir de un enlace recibido: abre el banco desde el marcador, desde la app oficial o escribiendo tú la dirección. Si ya has introducido algo, contacta con el banco desde el número oficial que figura en el reverso de la tarjeta o en el contrato, cambia las credenciales desde el canal auténtico y, si has entregado los datos de la tarjeta, pide que la bloqueen. Activar las alertas de acceso a las cuentas te ayuda a darte cuenta antes de una entrada que no es tuya.

2. Integridad: transferencias, beneficiarios y datos de contacto siguen siendo correctos

La integridad es la garantía de que un dato no lo modifica quien no tiene derecho a hacerlo. Aquí el phishing bancario pesa de otra manera: ya no se trata de lo que alguien puede ver, sino de lo que puede cambiar u ordenar en tu nombre.

Ejemplo práctico

Con tus credenciales y un código de un solo uso, alguien añade un nuevo beneficiario a la agenda de transferencias y ordena una. El banco no está sufriendo un ataque: está ejecutando una instrucción que, por cómo llega, parece tuya. Existe también una variante más silenciosa: un correo que se hace pasar por el banco, o por un proveedor, y anuncia «nuevos datos bancarios» para un pago periódico. Nadie entra en tu cuenta, pero eres tú quien ingresa el dinero en la cuenta equivocada.

Escenario de incidente

Los cambios más peligrosos afectan precisamente a los datos que sirven para darse cuenta del problema y recuperar el control: el número de móvil al que llegan los códigos, la dirección de correo de las notificaciones y los dispositivos autorizados para usar la app. Una vez cambiados, las alertas dejan de llegarte a ti. Al mismo tiempo, pueden cambiar los límites de gasto de la tarjeta o aparecer pagos que, en una lectura rápida del extracto, parecen normales.

Señales de alerta

  • un mensaje de confirmación de un nuevo beneficiario, un nuevo dispositivo o un cambio de número que no has pedido;
  • notificaciones del banco que dejan de llegar de repente;
  • nombres en la agenda de beneficiarios que no reconoces;
  • una petición de pagar un importe habitual a un IBAN distinto del de siempre.

Comportamiento recomendado

Lee siempre completo el texto del mensaje que contiene el código: normalmente indica qué estás autorizando, y un «nuevo dispositivo» o un «nuevo beneficiario» que no has pedido es motivo suficiente para detenerte. Revisa de vez en cuando, desde la app o desde la web a la que has llegado tú, la agenda de beneficiarios, los datos de contacto y los dispositivos vinculados. Si alguien te comunica un cambio de datos bancarios, compruébalo con una llamada a un número que ya conocías, no al que aparece en el mensaje.

3. Disponibilidad: la cuenta y las tarjetas funcionan cuando las necesitas

La disponibilidad es la garantía de poder usar tus servicios en el momento en que los necesitas. Es el impacto más fácil de reconocer, porque se presenta como una puerta cerrada, y a menudo llega incluso cuando el banco está haciendo exactamente su trabajo.

Ejemplo práctico

Por la mañana intentas pagar con la tarjeta y el pago se rechaza. Abres la app y te pide una nueva activación. El banco ha detectado operaciones anómalas y ha bloqueado la cuenta y las tarjetas para protegerlas.

Escenario de incidente

El bloqueo es una protección, no un castigo, pero tiene un coste práctico. Una tarjeta nueva tarda unos días en llegar y, mientras tanto, los pagos periódicos vinculados a la tarjeta antigua no se cobran: recibos, suscripciones, el pago guardado en el móvil. El acceso a la banca en línea puede quedar suspendido hasta que vuelvas a identificarte, por teléfono o en la oficina. Y si quien entró ha cambiado la contraseña, la puerta cerrada no la ha puesto el banco: eres tú quien se queda fuera.

Señales de alerta

  • las credenciales correctas se rechazan en una app que usabas con normalidad;
  • la tarjeta se rechaza sin un motivo evidente;
  • la app pide que la actives de nuevo sin que hayas cambiado de móvil;
  • los correos y los SMS del banco ya no llegan, o llegan desde canales que no conoces.

Comportamiento recomendado

Guarda en tus contactos el número oficial del banco, tomado del reverso de la tarjeta o del contrato, para no tener que buscarlo nunca dentro de un mensaje. Tener un segundo medio de pago y una pequeña lista de los pagos periódicos vinculados a la tarjeta hace que unos días de bloqueo sean mucho más llevaderos. Y si pierdes el acceso, empieza siempre por el canal oficial del banco: es la raíz desde la que se vuelve a empezar.

AspectoQué puede hacer quien ha construido el mensajePor qué pesa
ConfidencialidadRecopila credenciales, datos de la tarjeta y códigos de un solo uso, y lee los movimientosEl daño se produce incluso sin mover dinero, y a menudo pasa desapercibido
IntegridadAñade beneficiarios y dispositivos, cambia los datos de contacto y los límites, ordena pagosLas notificaciones dejan de llegarte y la recuperación se alarga
DisponibilidadProvoca el bloqueo de la cuenta, la sustitución de las tarjetas o te deja sin accesoDetiene los pagos diarios y periódicos, a veces durante días

Un escenario que los reúne

Elena recibe un correo una noche, después de cenar. El logotipo es el de su banco y el tono, amable: «Para seguir utilizando el servicio, completa la actualización de tus datos de seguridad». Hace clic, introduce su usuario y su contraseña y, después, el código recibido por SMS. El texto del SMS decía «código para autorizar un nuevo dispositivo», pero ella lo copió sin leerlo. La página le da las gracias: «Verificación completada».

A partir de ahí, en secuencia: se recopilan las credenciales y el código y se lee el historial de movimientos (confidencialidad); se autoriza un nuevo dispositivo, se cambia el número para las notificaciones y se añade un nuevo beneficiario (integridad); a la mañana siguiente, el banco detecta una operación anómala y bloquea la cuenta y las tarjetas, y Elena no puede pagar la compra ni entrar en la app (disponibilidad). Tres impactos distintos, una única causa: un enlace seguido en lugar de un marcador.

El impacto del phishing bancario que se ve más tarde

No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «no ha desaparecido nada de la cuenta» no es una comprobación fiable.

  • Datos usados para dar credibilidad a otra petición. El nombre, el IBAN, los últimos movimientos o el nombre de la oficina sirven para preparar llamadas y mensajes posteriores mucho más convincentes, como los de un falso empleado del banco que «te llama para bloquear una operación sospechosa».
  • Datos de la tarjeta usados más adelante. El número, la fecha de caducidad y el CVV pueden utilizarse semanas después, quizá para pequeñas compras en línea que se confunden con los gastos normales.
  • Accesos que siguen abiertos. Un dispositivo autorizado en la app o una sesión activa, es decir, el acceso que ha quedado abierto en un navegador, pueden seguir funcionando incluso después de cambiar la contraseña, si no se revocan de forma explícita.
  • Una dirección marcada como activa. Quien ha hecho clic o ha respondido una vez suele recibir nuevos intentos, porque su dirección consta como accesible y receptiva.

Esto no es un motivo para vivir alarmado. Es el motivo por el que la protección tiene que ser preventiva: llegar al banco solo desde el marcador, la app oficial o la dirección escrita a mano, junto con un segundo factor de acceso, reduce estos cuatro efectos, incluso los que nunca verás. Sobre el segundo factor encontrarás una guía completa en la recomendación para proteger las cuentas con un segundo factor.

No todos los datos bancarios pesan lo mismo

El impacto depende de lo que entregas y de a qué permite llegar ese dato.

Dato entregadoImpacto predominantePor qué
Usuario y contraseña de la banca en líneaLos tresAbren la puerta a la cuenta y a todo lo que contiene
Código de un solo uso o confirmación en la appIntegridadAutoriza una operación o un dispositivo concreto: vale tanto como una firma
Número, fecha de caducidad y CVV de la tarjetaConfidencialidad e integridadPermiten pagos en línea en tu nombre
Número de móvil y correo de contactoIntegridad y disponibilidadPor ahí pasan las notificaciones, los códigos y la recuperación del acceso
Datos personales e IBANConfidencialidad, con efectos diferidosDan credibilidad a fraudes posteriores
Una respuesta escrita al correoConfidencialidadConfirma que la dirección está activa y puede revelar detalles personales
Un clic en el enlace, sin introducir nadaBajo en sí mismoPor lo general se queda ahí, pero señala una dirección receptiva

La segunda fila es la que más cuenta: el dato más delicado no siempre es la contraseña, sino el código que confirma una operación que no has visto.

Por qué también cuenta un correo casi perfecto

Un mensaje cuidado no reduce el impacto, porque ningún detalle gráfico demuestra de dónde viene realmente.

Elemento del correoPor qué no demuestra que sea del banco
Logotipo, colores y maquetación correctosSe copian de cualquier comunicación auténtica
Tu nombre y apellidosCirculan en muchas listas, también por filtraciones de otros servicios
Las últimas cifras de la tarjetaPueden proceder de otra fuga de datos o de un tique de compra
El nombre del banco como remitenteEl nombre que se muestra puede escribirse libremente
Un enlace que empieza por «https» y el candadoIndican una conexión cifrada, no una web honesta

El candado merece una línea más: garantiza que la comunicación viaja protegida, como explica la recomendación para conectarse solo con HTTPS, pero no dice quién está al otro lado. Si un detalle se puede copiar, no demuestra nada: la prueba está en el canal que eliges tú.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que un solo mensaje falso produce impactos en planos distintos, incluso sin pérdidas inmediatas
CompetenciasSaber leer la confidencialidad, la integridad y la disponibilidad como tres preguntas concretas sobre la propia relación con el banco
Comportamiento SeguroLlegar al banco solo por los canales elegidos y revisar periódicamente los beneficiarios, los datos de contacto y los dispositivos vinculados

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que no debo hacer clic en los enlaces del banco» al «entiendo lo que ocurre si lo hago». Ser consciente del impacto del phishing bancario es lo que hace que el comportamiento se mantenga en el tiempo. Si quieres saber por dónde empezar tu recorrido, la autoevaluación de la resiliencia digital solo lleva unos minutos.

Resumen

  • La confidencialidad se refiere a lo que se recopila o se lee: credenciales, datos de la tarjeta, códigos de un solo uso, movimientos.
  • La integridad se refiere a lo que se cambia u ordena: transferencias, beneficiarios, datos de contacto, dispositivos autorizados.
  • La disponibilidad se refiere a lo que ya no puedes usar: cuenta bloqueada, tarjetas sustituidas, pagos periódicos interrumpidos.

Un correo que se hace pasar por el banco no produce un único impacto: abre la posibilidad de los tres, en la cuenta y en todo lo que está vinculado a ella.

Acción inmediata recomendada. Guarda en los marcadores la dirección oficial de tu banco, o comprueba que usas la app oficial. Después, entrando desde ahí, revisa tres cosas: los dispositivos autorizados, la agenda de beneficiarios y el número y el correo de las notificaciones. Son diez minutos, y cubren los tres impactos a la vez.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.