CYBER WELFARE

Proteja su privacidad digital

Qué hacer tras un phishing bancario: los pasos por orden de prioridad

Un correo con el logotipo del banco, un aviso de «acceso anómalo», un botón para verificar tus datos. Has hecho clic, quizá has introducido también tu usuario y tu contraseña, y solo después algo te ha parecido raro. La pregunta llega enseguida: ¿y ahora qué hago? Esta guía explica qué hacer tras un phishing bancario, paso a paso y sin dramatismos.

El phishing es un mensaje falso construido para parecer auténtico, con el objetivo de que entregues credenciales, datos de la tarjeta o códigos de confirmación. Cuando imita al banco, es normal sentir vergüenza o ansiedad. No hace falta: les pasa a personas atentas y preparadas, porque estos mensajes están hechos precisamente para llegar en el peor momento. Lo que importa ahora es actuar pronto y con orden. Pronto, eso sí, no quiere decir a la carrera.

Este artículo organiza las contramedidas en cuatro momentos: prevenir que vuelva a ocurrir, detectar las señales de un uso indebido de la cuenta, responder en las primeras horas y recuperar una situación estable. Es la aplicación práctica de la recomendación sobre los correos que se hacen pasar por el banco: al banco se llega solo por los canales oficiales, nunca desde un enlace recibido. Si acaba de ocurrir, puedes ir directamente a la sección 3.

Antes de empezar: por qué hace falta un orden

Después de un phishing bancario hay muchas cosas que hacer, pero no todas pesan igual. Algunas detienen el daño, otras sirven para documentarlo y otras, para no volver a caer.

El orden de prioridad que funciona en la mayoría de los casos es este:

  1. llamar al banco desde el número oficial — es el único interlocutor que puede bloquear accesos y operaciones;
  2. bloquear las tarjetas cuyos datos has introducido, o que están vinculadas a la cuenta;
  3. cambiar las credenciales de la banca en línea, es decir, del acceso a la cuenta por internet, y en cualquier otro sitio donde usaras la misma contraseña;
  4. revisar los movimientos y los beneficiarios, es decir, las personas o cuentas a las que se pueden enviar transferencias;
  5. notificar el mensaje al banco y al servicio de correo;
  6. conservar las pruebas: correos, capturas de pantalla, horas;
  7. presentar una denuncia ante las autoridades competentes.

No todos los casos son iguales, y conviene saber enseguida en cuál estás:

  • solo has abierto el correo sin hacer clic en nada: notifícalo y elimínalo después de guardar una copia; normalmente no hace falta nada más;
  • has hecho clic pero no has introducido datos: cierra la página, notifica el mensaje y vigila los movimientos en los días siguientes;
  • has introducido credenciales, datos de la tarjeta o códigos: sigue todos los pasos, en el orden indicado.

1. Prevención: reducir el riesgo antes de que ocurra

Esta parte sirve para la próxima vez. Si estás solucionando algo que ya ha pasado, retómala con la cabeza fría, cuando la situación esté cerrada.

Entra en el banco solo por tus canales

Qué hacer. Guarda la dirección del banco en los marcadores del navegador (los accesos directos a las webs que usas a menudo), o usa la app oficial descargada de la tienda oficial de tu móvil. Si un correo te habla de un problema en la cuenta, no uses sus enlaces: abre el marcador o la app y compruébalo desde ahí, entre las comunicaciones de tu área privada.

Activa las notificaciones de las operaciones

Qué hacer. Muchos bancos pueden avisarte con una notificación en la app o un SMS en cada acceso, pago o transferencia. Actívalas todas, incluso las que parecen innecesarias: son la forma más rápida de darte cuenta de una operación que no has hecho.

Refuerza el acceso a la cuenta

Qué hacer. Usa para la banca en línea una contraseña única, que no aparezca en ningún otro sitio, y mantén activa la autenticación reforzada: la confirmación de accesos y operaciones con un segundo elemento, como un código o una aprobación en la app. Si el banco lo permite, elige la confirmación en la app en lugar del código por SMS.

Por qué importa. Una contraseña robada, por sí sola, ya no basta para mover dinero. Es la misma lógica que explica la recomendación sobre cómo proteger las cuentas con un segundo factor.

Separa el correo del banco

Qué hacer. Plantéate usar una dirección de correo solo para el banco y para nada más. Un mensaje «del banco» que llegue a una dirección distinta de esa es, con toda probabilidad, falso.

2. Detección: darse cuenta pronto

Lee las notificaciones, también las pequeñas

Qué hacer. No archives sin leerlas las notificaciones de acceso o de pago. Un acceso desde un dispositivo nuevo, un pago de pocos euros a un comercio que no conoces, un cambio del número de teléfono: suelen ser las primeras señales, y llegan antes que los daños más grandes.

Revisa los movimientos con regularidad

Qué hacer. Abre la lista de movimientos desde la app o desde la web al menos una vez a la semana, no solo cuando llega el extracto. Mira también las operaciones pendientes de cargo: a veces es ahí donde aparece primero la sospechosa.

Desconfía de las llamadas que siguen a un correo

Qué hacer. Si, después de un correo sospechoso, te llama alguien que dice ser del banco y te pide un código, una confirmación en la app o que muevas el dinero «a una cuenta segura», cuelga. Después, llama tú al banco desde el número oficial. Los fraudes con más éxito combinan a menudo correo y llamada: el primero prepara el terreno y la segunda pide el código.

La lista completa de las señales de un correo bancario falso está en el artículo dedicado.

3. Respuesta: qué hacer en las primeras horas

Aquí el orden importa más que en ningún otro sitio. Cada paso requiere pocos minutos.

Llama al banco desde el número oficial

Qué hacer. Usa el número impreso en el reverso de la tarjeta, el que figura en el contrato o en la app oficial ya instalada, o el que encuentres en la web escribiendo tú la dirección. Nunca el número que aparece en el correo, en un SMS o en el primer resultado de un buscador. Explica lo que ha pasado: qué has introducido, en qué página y a qué hora.

Por qué importa. El banco puede suspender el acceso en línea, detener operaciones que todavía están en curso y marcar la cuenta como en riesgo. Algunas transferencias se ejecutan en pocos segundos y otras no: cuanto antes llames, más margen hay.

Bloquea las tarjetas

Qué hacer. Si has introducido los datos de una tarjeta, pide que la bloqueen en la misma llamada o desde la app, si tiene esa función. El banco emitirá una tarjeta nueva, con número y códigos distintos. Si tienes dudas sobre qué tarjetas están afectadas, bloquéalas todas: pedirlas de nuevo es una molestia, no un daño.

Cambia las credenciales

Qué hacer. Cambia la contraseña de la banca en línea desde la app o desde el marcador, nunca desde el enlace del correo. Si has facilitado el PIN o las respuestas a las preguntas de seguridad, pregunta al banco cómo sustituirlos. Si usabas la misma contraseña en otros sitios, empezando por el correo electrónico, cámbiala también allí: es el principio de usar una contraseña distinta para cada cuenta.

No lo olvides. No borres el correo de phishing: lo necesitarás para el aviso al banco y para la denuncia.

Revisa movimientos, beneficiarios y dispositivos

Qué revisar. Las transferencias y los pagos de los últimos días, las operaciones pendientes, los beneficiarios guardados recientemente, los límites de gasto modificados, el número de teléfono y la dirección de correo asociados a la cuenta y los dispositivos autorizados para usar la app. Quien consigue el acceso suele intentar añadir un beneficiario o un dispositivo, para poder volver más adelante. Comunica al banco todo lo que no reconozcas.

4. Recuperación: volver a una situación estable

Notifica el mensaje

Qué hacer. Muchos bancos indican en su web una dirección o una función para comunicar los mensajes fraudulentos: búscala desde el canal oficial y reenvía allí el correo. Usa también la función «marcar como phishing» de tu servicio de correo. Cada aviso ayuda a bloquear el mismo mensaje para otras personas.

Conserva las pruebas

Qué conservar. El correo original, la dirección del remitente, la dirección de la página falsa si la recuerdas, las capturas de pantalla, los SMS recibidos, la lista de movimientos reclamados, la fecha y la hora de la llamada al banco y el nombre o el número de la incidencia. Guárdalo todo en una sola carpeta: te evitará tener que reconstruirlo desde cero.

Presenta una denuncia

Qué hacer. Si has sufrido un cargo o has facilitado datos sensibles, presenta una denuncia ante la Policía Nacional o la Guardia Civil, en una comisaría o en un puesto, según dónde vivas. El banco puede pedirte una copia para valorar la reclamación de las operaciones. Los plazos y las condiciones de un posible reembolso dependen del contrato y de la normativa: pregúntalos al banco, mejor por escrito.

Atención. No existen servicios legítimos que te contacten por iniciativa propia ofreciéndote «recuperar el dinero perdido» a cambio de un pago. Son, a su vez, un fraude.

Avisa a quien comparte la cuenta

Qué hacer. Si la cuenta es conjunta o si alguien de la familia usa las mismas tarjetas, avísale con un mensaje directo. Podría recibir el mismo correo, o una llamada que parezca la continuación de este.

Consolida los buenos hábitos

Qué hacer. Cierra el ciclo: marcador o app como única puerta de entrada, notificaciones activas, contraseña única, autenticación reforzada y una revisión de los movimientos como hábito semanal.

Qué hacer tras un phishing bancario: un plan en tres sesiones

Si la lista te parece larga, así puedes repartirla sin perder nada.

Sesión 1 — Enseguida (15 minutos)

  1. Llama al banco desde el número oficial y cuenta lo que ha pasado.
  2. Bloquea las tarjetas afectadas.
  3. Cambia la contraseña de la banca en línea desde la app o desde el marcador.
  4. Si usabas la misma contraseña en otros sitios, cambia primero la del correo electrónico.

Solo con esta sesión ya has cerrado los caminos principales hacia tu dinero.

Sesión 2 — En el mismo día (20 minutos)

  1. Revisa los movimientos, las operaciones pendientes y los beneficiarios.
  2. Comprueba el número de teléfono, el correo y los dispositivos asociados a la cuenta.
  3. Guarda los correos, las capturas y las horas en una única carpeta.
  4. Notifica el mensaje al banco y al servicio de correo.

Sesión 3 — En los días siguientes (20 minutos)

  1. Presenta la denuncia y entrega una copia al banco.
  2. Activa todas las notificaciones de las operaciones.
  3. Guarda el marcador del banco y usa solo ese, o la app oficial.
  4. Vuelve a revisar los movimientos al cabo de unos días.

En menos de una hora en total, repartida en tres momentos, la situación queda bajo control y documentada.

Errores frecuentes al intentar solucionarlo

Incluso quien reacciona enseguida suele tropezar en los mismos puntos.

  • Llamar al número que aparece en el correo. Responde quien lo ha escrito, no el banco.
  • Responder al correo para pedir explicaciones. Confirma que la dirección está activa y abre una conversación con quien quiere engañarte.
  • Cambiar la contraseña desde el enlace recibido. Acabas otra vez en la página falsa.
  • Fiarse de quien llama «del departamento antifraude». Ningún banco pide por teléfono códigos, el PIN ni que muevas el dinero a otra cuenta para protegerlo.
  • Borrar el correo para olvidarlo. Es la prueba principal, tanto para el banco como para la denuncia.
  • Esperar por vergüenza. El tiempo que se pierde dudando es el que falta para bloquear una operación.
  • Limitarse al banco. Si la contraseña era la misma que la del correo, también el correo tiene que quedar protegido.

Checklist operativa

Fase 1 — Detén el daño

  • ☐ Banco contactado desde el número oficial
  • ☐ Tarjetas afectadas bloqueadas
  • ☐ Contraseña de la banca en línea cambiada desde el canal oficial

Fase 2 — Busca señales

  • ☐ Movimientos y operaciones pendientes revisados
  • ☐ Beneficiarios guardados recientemente comprobados
  • ☐ Teléfono, correo y dispositivos asociados a la cuenta comprobados

Fase 3 — Documenta y notifica

  • ☐ Correos, capturas y horas guardados en una única carpeta
  • ☐ Mensaje notificado al banco y al servicio de correo
  • ☐ Denuncia presentada y copia entregada al banco

Fase 4 — Consolida

  • ☐ Acceso solo desde el marcador o la app oficial
  • ☐ Notificaciones de las operaciones activas
  • ☐ Autenticación reforzada activa y contraseña única para el banco

Miniescenario

Juan recibe un correo: «Detectado un acceso anómalo, verifica tus datos hoy mismo». Hace clic e introduce su usuario y su contraseña. Cuando la página le pide también el código que le ha llegado por SMS, se detiene: el banco, normalmente, no se lo pide así.

No responde al correo ni llama al número que aparece en él. Coge la tarjeta, llama al número impreso en el reverso y explica lo que ha hecho. El banco suspende el acceso en línea y encuentra un beneficiario añadido pocos minutos antes: lo elimina. Juan cambia la contraseña desde la app, guarda el correo y las capturas y, por la tarde, presenta la denuncia.

Al día siguiente le llama un supuesto «empleado del departamento antifraude» que, para «anular la incidencia», le pide que confirme una operación en la app. Juan cuelga y llama al banco desde el número oficial: nadie le había llamado. Diez minutos, en el orden correcto, y una llamada que no se creyó.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber ejecutar una secuencia de contención en el orden correcto, empezando por el banco
ConcienciaciónEntender por qué el contacto siempre tienes que iniciarlo tú, desde el canal oficial
Comportamiento SeguroConvertir en hábitos el marcador, las notificaciones y la revisión de los movimientos

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se conocen los riesgos principales y se siguen con seguridad unas pocas reglas claras, incluso bajo presión, sin necesidad de conocimientos técnicos.

Conclusión

Caer en un phishing bancario no es una culpa, y casi siempre hay margen para limitar los daños. Ese margen depende de dos cosas: la rapidez con la que contactas con el banco y el hecho de hacerlo por el canal correcto. Saber de antemano qué hacer tras un phishing bancario convierte un momento de agitación en una secuencia de pasos conocidos.

Acción inmediata recomendada. Hoy, con la cabeza fría, guarda en tus contactos el número oficial del banco, copiándolo del reverso de la tarjeta, y su web en los marcadores. Si algún día hace falta, no tendrás que buscarlos en un momento de nervios.

Para elegir las herramientas que ayudan a no volver a caer, el artículo sobre las tecnologías contra el phishing bancario las compara. Si quieres saber en qué punto estás, la autoevaluación de la resiliencia digital te da una referencia.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.