Vishing, smishing, phishing: las estafas que crecen ya
En 20 segundos
Vishing (llamadas), smishing (SMS) y phishing (correo) son las tres técnicas de ingeniería social que más crecen en España según Policía Nacional, Guardia Civil e INCIBE. Burradas ha verificado 11 casos de estafas esta semana, con un 36,4% confirmados como fraude. Hay casos reales con víctimas que perdieron 5.000 y 30.000 euros.
¿Qué es el vishing y por qué la Policía Nacional alerta tanto de él?
El vishing es la estafa por teléfono que ha subido de nivel: ya no es un señor con acento raro pidiéndote la tarjeta, es alguien que te hace una videollamada haciéndose pasar por un policía o un gestor bancario. La Policía Nacional ha detectado una modalidad "altamente sofisticada" que combina ingeniería social, suplantación de bancos y falsas videollamadas policiales para ganarse la confianza de la víctima y acabar convenciéndola de hacer una transferencia.
Esto no es un timo de manual, es teatro con guion. Te llaman, te ponen nerviosa con una amenaza (tu cuenta está comprometida, hay una orden judicial, tu dinero corre peligro), y cuando estás en modo pánico te piden "verificar" tus datos o mover el dinero a una "cuenta segura". La alerta de AS.com sobre la estafa del vishing recoge exactamente ese patrón: llamada, urgencia, transferencia.
Cómo reconocer la llamada de un falso agente bancario o policial
Hay una señal que no falla: la prisa. Si quien te llama insiste en que actúes "ahora o nunca", no está protegiendo tu dinero, está impidiendo que pienses. Un agente de la Guardia Civil lo resume así: la urgencia es la primera de las tres señales de alarma en cualquier intento de estafa.
Ni la policía ni tu banco te van a pedir por teléfono que muevas dinero a una "cuenta segura", ni te van a hacer una videollamada para "verificar tu identidad" antes de una transferencia. Eso no existe en ningún protocolo real. Si cuelgas y llamas tú al número oficial de tu banco, el 90% de estas llamadas se desinflan solas.
¿Cómo funciona el smishing (estafa por SMS) que ha delatado la Guardia Civil?
El smishing es el phishing que cabe en 160 caracteres. La Guardia Civil ha destapado una trama en la que dos mujeres enviaban SMS fraudulentos haciéndose pasar por un banco y consiguieron robar 5.000 euros a una sola víctima con ese método. No hace falta un ejército de hackers, hace falta un mensaje bien escrito y alguien que no mire dos veces el remitente.
El mecanismo es siempre el mismo: un SMS que parece de tu banco avisa de un movimiento sospechoso, incluye un enlace y te pide entrar a "verificar" o "bloquear" la operación. El enlace lleva a una web clonada, idéntica a la de tu banco, donde metes tus claves creyendo que las estás protegiendo. En realidad se las estás regalando a quien te ha escrito el SMS.
Por qué los SMS fraudulentos engañan más que el email
Un SMS se lee en el móvil, sin bandeja de spam, sin filtro, sin tiempo de reflexión antes de que llegue la notificación a la pantalla de bloqueo. Eso es exactamente lo que lo hace más letal que un correo: la confianza que le tenemos al canal es mayor porque asumimos que ahí solo llegan cosas "de verdad" — el código del banco, el paquete de Correos, la cita médica.
Además, los SMS bandeja no separa remitentes verificados de suplantados: cualquiera puede falsificar el nombre del remitente para que aparezca como "BBVA" o "Santander" en el mismo hilo donde antes te llegaron mensajes reales de ese banco. El caso de los 5.000 euros de la Guardia Civil funcionó exactamente así.
¿Cuál es el phishing más efectivo ahora en España?
El phishing con más recorrido ahora mismo es el que suplanta a organismos públicos, porque a un banco se le puede desconfiar, pero a Hacienda o a la Policía casi nadie se atreve a ignorarlos. INCIBE ha detectado una campaña que suplanta a la Agencia Tributaria con avisos falsos de reclamaciones que llevan a webs fraudulentas diseñadas para robar las claves de acceso a la Dirección Electrónica Habilitada Única.
El truco funciona por miedo, no por confianza: nadie quiere tener un problema pendiente con Hacienda, así que se pincha el enlace sin pensarlo. Es el mismo patrón que ya usó la campaña que suplantaba a la Policía Nacional con un correo que pedía eliminarse "de inmediato" tras leerlo, apelando al respeto y al temor que genera una institución pública para acelerar la reacción de la víctima.
Suplantación de entidades oficiales: bancos, Hacienda, Policía
La Guardia Civil también ha confirmado una campaña de phishing que suplanta su propia Dirección General y a Europol para extorsionar a las víctimas, en lo que ya es el colmo de la ironía: usar el nombre de quien te protege para robarte.
El patrón se repite en las tres instituciones — bancos, Hacienda, Policía — porque comparten algo: son entidades a las que casi nadie contesta con un "a ver, espera". El correo llega con logotipo oficial, lenguaje institucional y un enlace que copia la web real casi al píxel. La única diferencia entre el correo legítimo y el falso suele estar en el dominio del remitente, que casi nunca coincide del todo con el oficial.
¿Qué hacer si ya caíste en una de estas estafas?
Si has dado tus claves o has hecho una transferencia, lo primero es llamar a tu banco de inmediato para intentar bloquear la operación, antes de hacer cualquier otra cosa. Cuanto antes actúes, más margen hay de recuperar el dinero o al menos frenar el siguiente movimiento.
Después, cambia todas las contraseñas que puedan estar comprometidas y denuncia en la Policía Nacional o la Guardia Civil, porque sin denuncia no hay investigación ni caso que sumar a las tramas que ya están siguiendo. Ninguna de estas estafas — ni el vishing, ni el smishing, ni el phishing — funciona sin que alguien pinche, conteste o transfiera: cortar esa cadena a tiempo es lo único que de verdad frena el fraude.
Preguntas frecuentes
¿Qué diferencia hay entre vishing, smishing y phishing?
El vishing es la estafa por llamada telefónica o videollamada, el smishing llega por SMS y el phishing por correo electrónico. Las tres son variantes de ingeniería social que buscan robar datos bancarios o provocar una transferencia mediante urgencia y suplantación de identidad.
¿Cuánto dinero se ha robado en los casos reales de smishing en España?
La Guardia Civil ha confirmado un caso de smishing en el que dos mujeres robaron 5.000 euros a una víctima mediante SMS fraudulentos que suplantaban a su banco.
¿Qué entidades suplantan más los ataques de phishing en España?
Los casos detectados por INCIBE, Policía Nacional y Guardia Civil muestran suplantación de la Agencia Tributaria, distintos bancos, la propia Policía Nacional y la Guardia Civil, incluyendo referencias falsas a Europol.
¿Cuál es la señal principal para detectar un intento de estafa telefónica?
La urgencia. Según la Guardia Civil, si quien llama insiste en que hay que actuar "ahora o nunca", el objetivo es impedir que la víctima piense con calma antes de tomar una decisión.
¿Qué debo hacer si he entregado mis datos bancarios en una estafa de phishing o smishing?
Contactar de inmediato con el banco para intentar bloquear cualquier operación, cambiar todas las contraseñas comprometidas y presentar denuncia ante la Policía Nacional o la Guardia Civil.
Fuentes
- Alerta de la Policía Nacional por la estafa del vishing - AS.com
- Estafa Guardia Civil: campaña de phishing con suplantación de Guardia Civil y Europol - El Periódico
- La Policía Nacional pide alerta ante nueva estafa que se hace pasar por ellos - El Economista
- La Guardia Civil alerta: estas tres señales indican que te están intentando estafar - La Razón
- Alerta INCIBE por phishing que suplanta a la Agencia Tributaria - Instagram
Verifica tú también antes de compartir
