Un correo con el logotipo del banco, los colores correctos, un tono cordial y un botón: «Verifica tus datos». Mensajes así les llegan a muchas personas, incluso a quien no tiene cuenta en ese banco, y cuentan con un gesto sencillo: abrir el enlace y escribir las credenciales en una página que imita la auténtica. Es el phishing (un mensaje que se hace pasar por un remitente de confianza para conseguir datos o dinero), y en su versión bancaria apunta directamente a la cuenta. Este artículo repasa las tecnologías contra el phishing bancario que ya tienes a tu alcance.
La primera defensa sigue siendo un hábito: no usar nunca el correo como puerta de entrada al banco. Junto a ese hábito, sin embargo, trabajan muchas tecnologías, a menudo ya activas: filtros que descartan los mensajes falsos, comprobaciones sobre el remitente real, apps que piden confirmación antes de cada pago, credenciales que no se dejan entregar a una web falsa.
Aquí las ordenamos, con sus ventajas y sus límites reales, sin mencionar productos concretos. Es el complemento tecnológico de la recomendación sobre los correos que se hacen pasar por el banco: las herramientas rinden al máximo cuando acompañan esa regla, no cuando la sustituyen.
Cómo leer esta lista
Primero, el mecanismo en pocas líneas. Para tener éxito, un correo de phishing bancario tiene que superar tres obstáculos: llegar a tu buzón, convencerte de que abras un enlace y conseguir algo que funcione de verdad —una contraseña, un código, una autorización de pago—. Cada tecnología de esta lista actúa sobre uno de esos pasos; ninguna los cubre todos, y por eso conviene combinarlas.
Las tecnologías se organizan en cuatro funciones, las mismas que se usan en el artículo sobre qué hacer tras un phishing bancario:
- prevención — evitar que el correo llegue o que el intento tenga éxito;
- detección — darse cuenta de que algo va mal, incluso cuando ya ha pasado;
- respuesta — detener el daño y recuperar el control;
- gobernanza — mantener el orden a lo largo del tiempo, sobre todo cuando hay que proteger más de una cuenta o a más de una persona.
Para cada una encontrarás el riesgo que reduce, las ventajas, los límites honestos y la complejidad de uso.
1. Tecnologías de prevención
Filtros antispam y antiphishing
Sistemas del servicio de correo que analizan los mensajes entrantes y mueven los sospechosos a la carpeta de correo no deseado.
- Riesgo que reduce: correos falsos que llegan a la bandeja de entrada principal.
- Ventajas: funcionan de forma automática; aprenden de los avisos de los usuarios; detienen gran parte de los mensajes enviados de forma masiva.
- Límites: algún correo falso pasa igualmente, sobre todo si está bien construido; a veces bloquean también mensajes legítimos. Que un correo llegue a la bandeja principal no lo convierte en auténtico.
- Ejemplo de uso: un falso «aviso de seguridad» del banco acaba en el correo no deseado, y ahí se queda.
- Complejidad: básica.
De la gestión del correo en general se ocupará una recomendación específica (R17).
Autenticación del remitente: SPF, DKIM y DMARC
Tres comprobaciones técnicas con las que el servicio de correo verifica que un mensaje llega realmente del dominio que declara (la parte de la dirección que va después de la arroba):
- SPF — la lista de servidores autorizados a enviar correo en nombre de ese dominio;
- DKIM — una firma digital que demuestra que el mensaje procede del dominio indicado y que no ha sido alterado;
- DMARC — la regla que publica el dominio para indicar qué hacer con los correos que no superan las dos comprobaciones anteriores: dejarlos pasar, apartarlos o rechazarlos.
- Riesgo que reduce: correos que usan exactamente la dirección del banco sin tener derecho a ello (el spoofing, la falsificación del remitente).
- Ventajas: si el banco las aplica con una regla estricta, los correos que usan su dominio sin permiso se descartan antes de llegar.
- Límites: no protegen de los dominios parecidos: una dirección con una letra cambiada o una palabra de más supera las comprobaciones, porque pertenece de verdad a quien la ha registrado. Y no dependen de ti, sino del banco y del servicio de correo.
- Ejemplo de uso: un correo con un remitente idéntico al del banco se rechaza porque no lleva la firma correcta; otro, desde un dominio casi igual, llega. Ahí es donde hace falta el hábito.
- Complejidad: invisible para quien recibe; intermedia para quien gestiona un dominio.
Marcadores y app oficial del banco
La forma de llegar al banco sin pasar por los enlaces: un marcador guardado en el navegador con la dirección correcta, o la app descargada de las tiendas oficiales.
- Riesgo que reduce: acabar en una página falsa por seguir un enlace.
- Ventajas: convierte la regla «no hagas clic» en un gesto automático; funciona incluso con los correos más convincentes, porque el enlace no se usa nunca.
- Límites: el marcador hay que crearlo escribiendo la dirección, no a partir de un mensaje ni de un anuncio en los resultados de búsqueda; en las tiendas aparecen a veces apps falsificadas, así que conviene seguir las indicaciones de la web oficial del banco.
- Ejemplo de uso: recibes un correo que habla de un «pago pendiente». No abres el enlace: abres la app del banco y lo compruebas. Si ahí no hay nada, es que no había nada.
- Complejidad: básica.
Gestor de contraseñas
Una herramienta que guarda las contraseñas cifradas (ilegibles sin tu clave) y las rellena por sí sola, pero solo en la dirección exacta para la que se guardaron. Es el núcleo de la recomendación sobre cómo guardar las contraseñas de forma segura.
- Riesgo que reduce: introducir las credenciales del banco en una web que lo imita.
- Ventajas: hace de señal de alarma: si en la página de acceso el gestor no propone la contraseña, la dirección no es la guardada; permite además usar una contraseña única para el banco.
- Límites: la señal solo funciona si se le hace caso: copiar a mano la contraseña en la web «que no la reconoce» anula la protección. El gestor debe protegerse con una contraseña maestra robusta.
- Ejemplo de uso: abres un enlace, la página es idéntica a la del banco, pero el gestor no dice nada. Cierras la pestaña y entras desde el marcador: ahí la contraseña aparece enseguida.
- Complejidad: básica.
Autenticación reforzada y confirmación en la app
El segundo control, además de la contraseña, que los bancos piden para acceder y para ordenar pagos: un código temporal, una confirmación en la app, una huella. Es la versión bancaria de proteger las cuentas con un segundo factor; a menudo, la confirmación muestra el importe y el beneficiario.
- Riesgo que reduce: uso de la contraseña robada; pagos ordenados sin tu conocimiento.
- Ventajas: la contraseña sola ya no basta; la confirmación con los detalles en pantalla te deja un último momento para decir que no.
- Límites: quien ataca lo sabe, e intenta que le dictes el OTP (el código de un solo uso) por teléfono, o que apruebes una solicitud con alguna excusa. Ningún empleado del banco necesita oír tu código.
- Ejemplo de uso: la app te pide que confirmes una transferencia que no has ordenado. La rechazas y contactas con el banco desde el número oficial.
- Complejidad: básica.
Llaves de acceso y llaves de seguridad
Métodos de acceso sin una contraseña que escribir. Las llaves de acceso (passkeys) son credenciales vinculadas al dispositivo que se desbloquean con la huella, la cara o un PIN; la llave de seguridad es un pequeño dispositivo físico que confirma el acceso.
- Riesgo que reduce: phishing de credenciales, incluso con páginas muy cuidadas.
- Ventajas: resisten a las webs falsas por cómo están construidas: la credencial está vinculada a la dirección real del servicio y, en una dirección distinta, sencillamente no se activa.
- Límites: no todos los bancos las ofrecen todavía; exigen atención en la gestión de los dispositivos y de un método de respaldo; la llave física tiene un coste y hay que guardarla bien.
- Ejemplo de uso: entras en la banca en línea con la huella; en una página falsa, el mismo gesto no produce nada que se pueda robar.
- Complejidad: básica para las llaves de acceso, donde estén disponibles; intermedia para las llaves físicas.
2. Tecnologías de detección
Notificaciones y buzón de mensajes del banco
Mensajes automáticos de la app en cada movimiento, acceso, nuevo dispositivo o cambio en los datos de contacto, y la sección de la plataforma en la que el banco publica sus comunicaciones. Son el equivalente bancario de las alertas de acceso a las cuentas.
- Riesgo que reduce: operaciones no autorizadas que pasan desapercibidas; tener que juzgar un correo a partir del propio correo.
- Ventajas: las notificaciones llegan sin buscarlas y permiten reaccionar en minutos; el buzón de mensajes ofrece un punto de comprobación estable: si una comunicación es auténtica, normalmente también la encuentras ahí.
- Límites: las notificaciones y los avisos se pueden imitar por SMS o por correo: cuentan los que ves dentro de la app. Si llegan con demasiada frecuencia, se deja de leerlas.
- Complejidad: básica.
Las páginas de advertencia que el navegador muestra delante de las webs conocidas como engañosas, y las etiquetas que el servicio de correo añade a los mensajes sospechosos o con remitente no verificado.
- Riesgo que reduce: abrir una página de phishing ya denunciada.
- Ventajas: intervienen justo en el momento del error.
- Límites: cubren las webs ya conocidas, no las recién creadas. Y el candado de la barra de direcciones, por sí solo, no demuestra nada: indica una conexión cifrada, como explica la recomendación sobre conectarse solo con HTTPS, no la identidad de quien está al otro lado. Por eso conviene conocer también las señales de un correo bancario falso.
- Complejidad: básica.
3. Tecnologías de respuesta
Aviso de phishing
El botón «marcar como phishing» del servicio de correo y los canales de aviso que muchos bancos indican en su web oficial.
- Riesgo que reduce: que el mismo mensaje llegue a otras personas, o de nuevo a ti.
- Ventajas: alimenta los filtros y permite al banco avisar a otros clientes; lleva pocos segundos.
- Límites: no deshace lo que ya ha ocurrido; la dirección para los avisos hay que tomarla de la web oficial, nunca del correo sospechoso.
- Complejidad: básica.
Bloqueo de tarjetas y funciones desde la app
Las funciones que permiten bloquear temporalmente una tarjeta o desactivar los pagos en línea o las compras en el extranjero.
- Riesgo que reduce: uso de los datos de una tarjeta introducidos en una página falsa.
- Ventajas: inmediatas, reversibles y disponibles a cualquier hora.
- Límites: no sustituyen la llamada al banco ni la denuncia; no detienen las transferencias ya ejecutadas.
- Complejidad: básica.
Dispositivos autorizados y cambio de credenciales
La sección en la que ves qué móviles están habilitados para confirmar operaciones, junto con la función de cambio de contraseña.
- Riesgo que reduce: que quien ha conseguido tus credenciales registre su propio dispositivo y siga operando.
- Ventajas: permite revocar lo que no reconoces; el cambio de contraseña cierra la puerta utilizada.
- Límites: hay que hacerlo desde el marcador o desde la app, nunca desde un enlace; si se han modificado los datos de contacto, hace falta el banco.
- Complejidad: básica.
4. Tecnologías de gobernanza
Cuentan cuando las cuentas no te afectan solo a ti: una cuenta conjunta, un padre o una madre a quien ayudar, un pequeño negocio.
Una dirección de correo dedicada al banco
Una dirección que se usa solo para el banco y que nunca se publica en otro sitio.
- Riesgo que reduce: correos falsos bien mezclados con el resto del correo.
- Ventajas: cualquier mensaje «del banco» que llegue a la dirección de todos los días pasa a ser sospechoso por definición.
- Límites: hay que protegerla igual que la cuenta del banco, con contraseña única y segundo factor; añade un buzón más que vigilar.
- Complejidad: básica.
Formación y concienciación
Itinerarios que explican por qué un banco no pide códigos por correo, y no solo cómo reconocer el mensaje falso.
- Riesgo que reduce: el error en un momento de prisa o de cansancio.
- Ventajas: consolida el hábito de comprobarlo por el canal oficial; es el pilar en el que se apoya el Framework Cyber Welfare.
- Límites: exige continuidad; una intervención aislada tiene un efecto breve.
- Complejidad: básica.
Tabla comparativa de las tecnologías contra el phishing bancario
| Función | Tecnología | Riesgo que reduce | Ventaja principal | Límite principal | Complejidad |
|---|---|---|---|---|---|
| Prevención | Filtros antispam y antiphishing | Correos falsos en el buzón | Automáticos, sin configuración | Algún mensaje pasa | Básica |
| Prevención | SPF, DKIM, DMARC | Remitente falsificado | Descarta a quien usa el dominio del banco | No detiene los dominios parecidos | Invisible |
| Prevención | Marcadores y app oficial | Páginas falsas abiertas desde un enlace | El enlace no se usa nunca | Hay que crearlos con cuidado | Básica |
| Prevención | Gestor de contraseñas | Credenciales entregadas a una web falsa | No rellena en la dirección equivocada | Inútil si se copia a mano | Básica |
| Prevención | Confirmación en la app | Contraseña robada, pagos no deseados | Muestra lo que estás autorizando | El código puede sonsacarse por teléfono | Básica |
| Prevención | Llaves de acceso y llaves de seguridad | Phishing de credenciales | No hay nada que entregar | Todavía poco extendidas | Básica / Intermedia |
| Detección | Notificaciones y buzón de mensajes | Operaciones desapercibidas | Reacción en pocos minutos | Imitables fuera de la app | Básica |
| Detección | Avisos del navegador y del correo | Páginas ya denunciadas | Intervienen en el momento justo | No cubren las páginas nuevas | Básica |
| Respuesta | Aviso de phishing | Difusión del mensaje | Ayuda también a los demás | No repara el daño | Básica |
| Respuesta | Bloqueo de tarjetas desde la app | Uso de los datos de la tarjeta | Inmediato y reversible | No detiene las transferencias ejecutadas | Básica |
| Respuesta | Dispositivos autorizados | Acceso que persiste | Revoca lo que no reconoces | Hace falta el banco si han cambiado los datos de contacto | Básica |
| Gobernanza | Correo dedicado al banco | Correos falsos mezclados | Vuelve sospechoso todo lo demás | Un buzón más | Básica |
| Gobernanza | Formación | Error por las prisas | Hábito estable | Exige continuidad | Básica |
Cómo elegir
Si eres una persona que gestiona solo sus cuentas. App oficial o marcador, notificaciones del banco activadas y confirmación en la app para cada pago. Suelen estar ya disponibles y cubren la mayor parte del riesgo. Añade un gestor de contraseñas y las llaves de acceso allí donde el banco las ofrezca.
Si ayudas a un familiar. Cread juntos el marcador o instalad la app desde las tiendas oficiales; activad las notificaciones y un límite de gasto para las transferencias; acordad una regla sencilla: «al banco no se llega desde los correos, y nadie nos pide códigos por teléfono».
Si gestionas un pequeño negocio o una asociación. Separa la dirección que usas para el banco, establece una doble comprobación para las transferencias a nuevos beneficiarios, configura SPF, DKIM y DMARC en vuestro dominio, para que nadie envíe correos en vuestro nombre, y dedica un momento periódico a la formación.
Una regla práctica. Ninguna tecnología detiene por sí sola todos los intentos. La combinación que da el mejor resultado en relación con el esfuerzo es acceso solo desde la app o el marcador + confirmación en la app + notificaciones activas. Los filtros reducen los correos falsos que ves; esta combinación reduce lo que consiguen los que pasan. Elegir bien las tecnologías contra el phishing bancario significa, sobre todo, que se apoyen entre sí.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Saber qué hace cada herramienta contra el phishing bancario, y qué no puede hacer |
| Concienciación | Reconocer que un filtro, un candado o un logotipo no bastan para decir que un mensaje es auténtico |
| Comportamiento Seguro | Llegar al banco siempre por el canal oficial y dejar que la tecnología trabaje como apoyo de ese hábito |
Nivel de referencia: FL3 — Autónomo. Es el nivel en el que se entiende una herramienta lo suficiente como para configurarla sin ayuda y para interpretar correctamente las señales que da.
Conclusión
Frente al phishing bancario, la tecnología hace mucho, a menudo en silencio: descarta, verifica, avisa, pide confirmación. Pero todas las herramientas se detienen en el mismo punto: el momento en que una persona decide si abre un enlace o dicta un código. Si quieres saber por dónde empezar, la autoevaluación de la resiliencia digital te da una referencia.
Acción recomendada. Hoy mismo, abre la app del banco y comprueba qué notificaciones tienes activadas; después, crea un marcador para la banca en línea escribiendo tú la dirección.
Contenidos relacionados
- Correos que se hacen pasar por el banco — la recomendación de referencia
- Qué hacer tras un phishing bancario — cómo poner en práctica estas tecnologías, por orden
- Técnicas de phishing bancario — los ataques para los que se han diseñado estas tecnologías
- Señales de un correo bancario falso — qué observar cuando la tecnología no basta
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Proteger la banca en línea: correo electrónico y número de teléfono
- Cómo reconocer el phishing pensado para convencer
- Llave de seguridad para el banco, con el gestor
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









