Cuando llega un correo con el logotipo del banco, la reacción más habitual es «yo no voy a picar» o «total, en la cuenta no tengo tanto». Son pensamientos comprensibles, pero parten de una idea equivocada: que el impacto del phishing bancario se mide solo en el saldo. El phishing —un mensaje construido para parecer de un remitente de confianza y convencerte de que entregues datos o hagas algo— no se prepara pensando en ti en particular. Se envía en grandes cantidades, a cualquiera, contando con que alguien responda en el momento equivocado.
La pregunta más útil es otra: si ese mensaje funcionara, ¿qué se vería afectado?
Este artículo responde analizando los efectos del phishing bancario a través de los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo confidencial, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y sirven para ver que el daño de un correo falso nunca es de un solo tipo.
Es la ampliación de la recomendación sobre los correos que se hacen pasar por el banco: no seguir los enlaces, no responder y llegar al banco solo por los canales que has elegido tú.
Tres preguntas para medir un impacto
Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier relación con el banco, y no solo cuando llega un mensaje sospechoso, son estas:
- ¿Qué podría leer o recopilar quien ha construido la página falsa? — es la pregunta sobre la confidencialidad.
- ¿Qué podría cambiar u ordenar en mi nombre? — es la pregunta sobre la integridad.
- ¿Qué dejaría de poder hacer si bloquearan la cuenta o las tarjetas? — es la pregunta sobre la disponibilidad.
Aplicadas a la cuenta en la que cobras la nómina, estas tres preguntas dan casi siempre la misma respuesta: mucho. Aplicadas a una tarjeta prepago que usas poco, la respuesta parece modesta, hasta que descubres que el número de teléfono y el acceso a la app son los mismos que los de la cuenta principal. Ahí cambia el cálculo: el impacto no se mide por el correo recibido, sino por lo que ese correo consigue que entregues.
1. Confidencialidad: credenciales, datos de la tarjeta y códigos siguen siendo tuyos
La confidencialidad es la garantía de que una información solo puede leerla quien está autorizado. Un correo que se hace pasar por el banco la ataca de forma directa, porque su objetivo es precisamente que escribas, en una página que no es del banco, lo que debería quedar solo entre tú y tu cuenta.
Ejemplo práctico
Recibes un mensaje que habla de una «actualización de los datos de seguridad» pendiente. El enlace lleva a una página idéntica a la de acceso que conoces. Introduces tu usuario y tu contraseña; justo después, la página te pide el código que te ha llegado por SMS. Ese código es un OTP, es decir, un código temporal y válido una sola vez, que el banco utiliza para confirmar un acceso o una operación.
Escenario de incidente
Una página falsa puede recopilar, en pocos pasos, todo lo necesario: las credenciales de la banca en línea, el número de la tarjeta con la fecha de caducidad y el CVV (el código de tres cifras impreso en el reverso) y el código de un solo uso que acabas de recibir. Pero también está lo que se ve una vez dentro de la cuenta: los movimientos cuentan dónde trabajas, cuánto pagas de alquiler, a qué consultas médicas vas y qué suscripciones tienes. No hace falta mover un euro para que la simple lectura ya sea un daño.
Señales de alerta
- una página que pide a la vez datos que el banco nunca te pide todos juntos, como la contraseña completa, el código de un solo uso y los datos de la tarjeta;
- después de introducirlos, un mensaje de error genérico o una redirección repentina a la web auténtica;
- un SMS con un código que no has solicitado tú en ese momento;
- una notificación de acceso desde un dispositivo o un lugar que no reconoces.
Comportamiento recomendado
No introduzcas nunca credenciales a partir de un enlace recibido: abre el banco desde el marcador, desde la app oficial o escribiendo tú la dirección. Si ya has introducido algo, contacta con el banco desde el número oficial que figura en el reverso de la tarjeta o en el contrato, cambia las credenciales desde el canal auténtico y, si has entregado los datos de la tarjeta, pide que la bloqueen. Activar las alertas de acceso a las cuentas te ayuda a darte cuenta antes de una entrada que no es tuya.
2. Integridad: transferencias, beneficiarios y datos de contacto siguen siendo correctos
La integridad es la garantía de que un dato no lo modifica quien no tiene derecho a hacerlo. Aquí el phishing bancario pesa de otra manera: ya no se trata de lo que alguien puede ver, sino de lo que puede cambiar u ordenar en tu nombre.
Ejemplo práctico
Con tus credenciales y un código de un solo uso, alguien añade un nuevo beneficiario a la agenda de transferencias y ordena una. El banco no está sufriendo un ataque: está ejecutando una instrucción que, por cómo llega, parece tuya. Existe también una variante más silenciosa: un correo que se hace pasar por el banco, o por un proveedor, y anuncia «nuevos datos bancarios» para un pago periódico. Nadie entra en tu cuenta, pero eres tú quien ingresa el dinero en la cuenta equivocada.
Escenario de incidente
Los cambios más peligrosos afectan precisamente a los datos que sirven para darse cuenta del problema y recuperar el control: el número de móvil al que llegan los códigos, la dirección de correo de las notificaciones y los dispositivos autorizados para usar la app. Una vez cambiados, las alertas dejan de llegarte a ti. Al mismo tiempo, pueden cambiar los límites de gasto de la tarjeta o aparecer pagos que, en una lectura rápida del extracto, parecen normales.
Señales de alerta
- un mensaje de confirmación de un nuevo beneficiario, un nuevo dispositivo o un cambio de número que no has pedido;
- notificaciones del banco que dejan de llegar de repente;
- nombres en la agenda de beneficiarios que no reconoces;
- una petición de pagar un importe habitual a un IBAN distinto del de siempre.
Comportamiento recomendado
Lee siempre completo el texto del mensaje que contiene el código: normalmente indica qué estás autorizando, y un «nuevo dispositivo» o un «nuevo beneficiario» que no has pedido es motivo suficiente para detenerte. Revisa de vez en cuando, desde la app o desde la web a la que has llegado tú, la agenda de beneficiarios, los datos de contacto y los dispositivos vinculados. Si alguien te comunica un cambio de datos bancarios, compruébalo con una llamada a un número que ya conocías, no al que aparece en el mensaje.
3. Disponibilidad: la cuenta y las tarjetas funcionan cuando las necesitas
La disponibilidad es la garantía de poder usar tus servicios en el momento en que los necesitas. Es el impacto más fácil de reconocer, porque se presenta como una puerta cerrada, y a menudo llega incluso cuando el banco está haciendo exactamente su trabajo.
Ejemplo práctico
Por la mañana intentas pagar con la tarjeta y el pago se rechaza. Abres la app y te pide una nueva activación. El banco ha detectado operaciones anómalas y ha bloqueado la cuenta y las tarjetas para protegerlas.
Escenario de incidente
El bloqueo es una protección, no un castigo, pero tiene un coste práctico. Una tarjeta nueva tarda unos días en llegar y, mientras tanto, los pagos periódicos vinculados a la tarjeta antigua no se cobran: recibos, suscripciones, el pago guardado en el móvil. El acceso a la banca en línea puede quedar suspendido hasta que vuelvas a identificarte, por teléfono o en la oficina. Y si quien entró ha cambiado la contraseña, la puerta cerrada no la ha puesto el banco: eres tú quien se queda fuera.
Señales de alerta
- las credenciales correctas se rechazan en una app que usabas con normalidad;
- la tarjeta se rechaza sin un motivo evidente;
- la app pide que la actives de nuevo sin que hayas cambiado de móvil;
- los correos y los SMS del banco ya no llegan, o llegan desde canales que no conoces.
Comportamiento recomendado
Guarda en tus contactos el número oficial del banco, tomado del reverso de la tarjeta o del contrato, para no tener que buscarlo nunca dentro de un mensaje. Tener un segundo medio de pago y una pequeña lista de los pagos periódicos vinculados a la tarjeta hace que unos días de bloqueo sean mucho más llevaderos. Y si pierdes el acceso, empieza siempre por el canal oficial del banco: es la raíz desde la que se vuelve a empezar.
| Aspecto | Qué puede hacer quien ha construido el mensaje | Por qué pesa |
|---|---|---|
| Confidencialidad | Recopila credenciales, datos de la tarjeta y códigos de un solo uso, y lee los movimientos | El daño se produce incluso sin mover dinero, y a menudo pasa desapercibido |
| Integridad | Añade beneficiarios y dispositivos, cambia los datos de contacto y los límites, ordena pagos | Las notificaciones dejan de llegarte y la recuperación se alarga |
| Disponibilidad | Provoca el bloqueo de la cuenta, la sustitución de las tarjetas o te deja sin acceso | Detiene los pagos diarios y periódicos, a veces durante días |
Un escenario que los reúne
Elena recibe un correo una noche, después de cenar. El logotipo es el de su banco y el tono, amable: «Para seguir utilizando el servicio, completa la actualización de tus datos de seguridad». Hace clic, introduce su usuario y su contraseña y, después, el código recibido por SMS. El texto del SMS decía «código para autorizar un nuevo dispositivo», pero ella lo copió sin leerlo. La página le da las gracias: «Verificación completada».
A partir de ahí, en secuencia: se recopilan las credenciales y el código y se lee el historial de movimientos (confidencialidad); se autoriza un nuevo dispositivo, se cambia el número para las notificaciones y se añade un nuevo beneficiario (integridad); a la mañana siguiente, el banco detecta una operación anómala y bloquea la cuenta y las tarjetas, y Elena no puede pagar la compra ni entrar en la app (disponibilidad). Tres impactos distintos, una única causa: un enlace seguido en lugar de un marcador.
El impacto del phishing bancario que se ve más tarde
No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «no ha desaparecido nada de la cuenta» no es una comprobación fiable.
- Datos usados para dar credibilidad a otra petición. El nombre, el IBAN, los últimos movimientos o el nombre de la oficina sirven para preparar llamadas y mensajes posteriores mucho más convincentes, como los de un falso empleado del banco que «te llama para bloquear una operación sospechosa».
- Datos de la tarjeta usados más adelante. El número, la fecha de caducidad y el CVV pueden utilizarse semanas después, quizá para pequeñas compras en línea que se confunden con los gastos normales.
- Accesos que siguen abiertos. Un dispositivo autorizado en la app o una sesión activa, es decir, el acceso que ha quedado abierto en un navegador, pueden seguir funcionando incluso después de cambiar la contraseña, si no se revocan de forma explícita.
- Una dirección marcada como activa. Quien ha hecho clic o ha respondido una vez suele recibir nuevos intentos, porque su dirección consta como accesible y receptiva.
Esto no es un motivo para vivir alarmado. Es el motivo por el que la protección tiene que ser preventiva: llegar al banco solo desde el marcador, la app oficial o la dirección escrita a mano, junto con un segundo factor de acceso, reduce estos cuatro efectos, incluso los que nunca verás. Sobre el segundo factor encontrarás una guía completa en la recomendación para proteger las cuentas con un segundo factor.
No todos los datos bancarios pesan lo mismo
El impacto depende de lo que entregas y de a qué permite llegar ese dato.
| Dato entregado | Impacto predominante | Por qué |
|---|---|---|
| Usuario y contraseña de la banca en línea | Los tres | Abren la puerta a la cuenta y a todo lo que contiene |
| Código de un solo uso o confirmación en la app | Integridad | Autoriza una operación o un dispositivo concreto: vale tanto como una firma |
| Número, fecha de caducidad y CVV de la tarjeta | Confidencialidad e integridad | Permiten pagos en línea en tu nombre |
| Número de móvil y correo de contacto | Integridad y disponibilidad | Por ahí pasan las notificaciones, los códigos y la recuperación del acceso |
| Datos personales e IBAN | Confidencialidad, con efectos diferidos | Dan credibilidad a fraudes posteriores |
| Una respuesta escrita al correo | Confidencialidad | Confirma que la dirección está activa y puede revelar detalles personales |
| Un clic en el enlace, sin introducir nada | Bajo en sí mismo | Por lo general se queda ahí, pero señala una dirección receptiva |
La segunda fila es la que más cuenta: el dato más delicado no siempre es la contraseña, sino el código que confirma una operación que no has visto.
Por qué también cuenta un correo casi perfecto
Un mensaje cuidado no reduce el impacto, porque ningún detalle gráfico demuestra de dónde viene realmente.
| Elemento del correo | Por qué no demuestra que sea del banco |
|---|---|
| Logotipo, colores y maquetación correctos | Se copian de cualquier comunicación auténtica |
| Tu nombre y apellidos | Circulan en muchas listas, también por filtraciones de otros servicios |
| Las últimas cifras de la tarjeta | Pueden proceder de otra fuga de datos o de un tique de compra |
| El nombre del banco como remitente | El nombre que se muestra puede escribirse libremente |
| Un enlace que empieza por «https» y el candado | Indican una conexión cifrada, no una web honesta |
El candado merece una línea más: garantiza que la comunicación viaja protegida, como explica la recomendación para conectarse solo con HTTPS, pero no dice quién está al otro lado. Si un detalle se puede copiar, no demuestra nada: la prueba está en el canal que eliges tú.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Reconocer que un solo mensaje falso produce impactos en planos distintos, incluso sin pérdidas inmediatas |
| Competencias | Saber leer la confidencialidad, la integridad y la disponibilidad como tres preguntas concretas sobre la propia relación con el banco |
| Comportamiento Seguro | Llegar al banco solo por los canales elegidos y revisar periódicamente los beneficiarios, los datos de contacto y los dispositivos vinculados |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que no debo hacer clic en los enlaces del banco» al «entiendo lo que ocurre si lo hago». Ser consciente del impacto del phishing bancario es lo que hace que el comportamiento se mantenga en el tiempo. Si quieres saber por dónde empezar tu recorrido, la autoevaluación de la resiliencia digital solo lleva unos minutos.
Resumen
- La confidencialidad se refiere a lo que se recopila o se lee: credenciales, datos de la tarjeta, códigos de un solo uso, movimientos.
- La integridad se refiere a lo que se cambia u ordena: transferencias, beneficiarios, datos de contacto, dispositivos autorizados.
- La disponibilidad se refiere a lo que ya no puedes usar: cuenta bloqueada, tarjetas sustituidas, pagos periódicos interrumpidos.
Un correo que se hace pasar por el banco no produce un único impacto: abre la posibilidad de los tres, en la cuenta y en todo lo que está vinculado a ella.
Acción inmediata recomendada. Guarda en los marcadores la dirección oficial de tu banco, o comprueba que usas la app oficial. Después, entrando desde ahí, revisa tres cosas: los dispositivos autorizados, la agenda de beneficiarios y el número y el correo de las notificaciones. Son diez minutos, y cubren los tres impactos a la vez.
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cómo reconocer el phishing pensado para convencer
- Proteger la banca en línea: correo electrónico y número de teléfono
- Verificación en dos pasos del banco: los puntos de acceso
Contenidos relacionados
- Correos que se hacen pasar por el banco — la recomendación de la que nace esta ampliación
- Consecuencias del phishing bancario — de los impactos técnicos a los efectos concretos en el dinero, el tiempo, la familia y la tranquilidad
- Señales de un correo bancario falso — cómo reconocer el mensaje antes de que empiece cualquiera de estos impactos
- Qué hacer tras un phishing bancario — los pasos que hay que seguir, por orden de prioridad
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









