Guías Claras 🧾 Flujora🏠 Brixel🛡️ Vurnix ¿Qué es esto?

Estafa del falso agente bancario por teléfono: guion y cómo colgar

Así es el vishing bancario en España en 2026: el guion que usan, las señales de alarma y qué hacer para colgar a tiempo y no perder el dinero.

Estafa del falso agente bancario por teléfono: guion y cómo colgar

Te llaman de "tu banco". Saben tu nombre, los últimos dígitos de tu tarjeta y hasta el nombre de tu sucursal. Te dicen que han detectado un cargo sospechoso y que, para anularlo, necesitan verificar tu identidad. En diez minutos te han vaciado la cuenta. Esto es el vishing bancario, la estafa telefónica que más ha crecido en España durante los últimos años según las alertas publicadas por la Policía Nacional y el Banco de España, y que combina ingeniería social con datos reales robados previamente en filtraciones.

Qué es el vishing bancario y por qué funciona tan bien

Vishing viene de "voice phishing": phishing hecho por voz en lugar de por email o SMS. El estafador se hace pasar por un empleado del departamento de fraude o seguridad de tu banco y construye una situación de urgencia: "hemos detectado una transferencia sospechosa a nombre de..." o "alguien está intentando comprar algo con tu tarjeta ahora mismo".

Funciona porque mezcla tres elementos que desactivan tu sentido crítico:

  • Datos reales: tu nombre completo, DNI parcial, últimos 4 dígitos de la tarjeta o incluso el saldo aproximado. Estos datos suelen proceder de filtraciones previas (bases de datos vendidas en foros) o de haber caído antes en un smishing bancario.
  • Urgencia artificial: te dicen que si no actúas en los próximos minutos, perderás el dinero. La presión temporal es la herramienta número uno de cualquier estafa telefónica.
  • Autoridad simulada: usan vocabulario técnico bancario, mencionan protocolos internos y, en muchos casos, falsifican el número de teléfono que ves en pantalla mediante técnicas de suplantación de identificador (spoofing), de modo que parece que te llama literalmente tu banco.

A quién afecta especialmente: personas mayores, que suelen confiar más en la autoridad de un supuesto empleado, y personas que han recibido antes un SMS falso del banco y ya tienen el miedo instalado, lo que las hace más receptivas a una llamada de "confirmación".

El guion típico, paso a paso

Los guiones varían, pero la estructura se repite casi siempre. Este es el esquema que documentan asociaciones de usuarios financieros y que coincide con los avisos de INCIBE:

Fase Qué dice el estafador Objetivo real
1. Apertura "Le llamo del departamento de fraude de [banco]. Hemos detectado un movimiento sospechoso" Generar alarma y credibilidad inmediata
2. Verificación falsa "Para confirmar que es usted, ¿puede decirme los últimos dígitos de su tarjeta?" Extraer datos que luego usarán como "prueba" de legitimidad
3. Presión temporal "El cargo se va a completar en los próximos 5 minutos si no lo bloqueamos ahora" Impedir que cuelgues y llames tú al número oficial
4. Petición de código "Le va a llegar un SMS de verificación, léamelo para anular la operación" Ese SMS es en realidad el código para autorizar una transferencia o alta de dispositivo que están haciendo ellos mismos
5. Cierre "Todo está solucionado, disculpe las molestias" Cuelgan antes de que puedas comprobar el saldo y reaccionar

El punto crítico es siempre la fase 4. Ese código SMS que "leen para anular la operación" es, en realidad, el código de autenticación reforzada (SCA) que tu banco genera para confirmar una transferencia, un Bizum o el alta de tu tarjeta en un móvil nuevo. En el momento en que lo dictas por teléfono, autorizas la operación fraudulenta sin saberlo.

Ejemplo real de cómo se desarrolla

Ramón, 68 años, jubilado en Valencia, recibe una llamada un martes a las 11:40. El número que aparece es el mismo que tiene guardado como "Mi banco" porque llamó a ese número hace meses para una gestión. Le dicen que hay un intento de compra de 890 € en una tienda de electrónica en Portugal. Ramón, nervioso, confirma sus datos personales. Le llega un SMS que dice "Código para dar de alta dispositivo: 481922. No lo compartas con nadie". El supuesto empleado le insiste: "Ese código es precisamente para bloquear el intento, léamelo rápido que se agota el tiempo". Ramón lo lee. En los siguientes 20 minutos, los estafadores dan de alta su cuenta en un móvil nuevo y hacen dos transferencias por un total de 3.400 €.

Este caso ilustra algo importante: el mensaje del propio banco decía explícitamente "no lo compartas", y aun así la presión del momento se impuso.

Señales de alarma para identificarlo en el momento

Cuelga o desconfía inmediatamente si:

  • Te piden cualquier código que recibas por SMS, aunque digan que es "solo para anular" algo.
  • Te piden tu clave completa de la app, tu PIN o el CVV de la tarjeta.
  • Te meten prisa y no te dejan colgar y volver a llamar tú.
  • El número que ves en pantalla coincide con el de tu banco pero la llamada llega en un horario extraño (fines de semana, muy temprano, muy tarde).
  • Te piden que instales una aplicación de acceso remoto (AnyDesk, TeamViewer) para "solucionar" el problema desde tu móvil.
  • Saben datos tuyos pero se equivocan en detalles pequeños (el nombre de tu oficina, el producto que tienes contratado).

Cómo colgar a tiempo y qué hacer después

El paso más importante es el primero: cuelga. No hace falta ser educado ni dar explicaciones. Después:

  1. No llames al número que te llamó ni al que aparece en el registro de llamadas. Si el spoofing ha falsificado el identificador, ese número puede reenviarte de nuevo a los estafadores.
  2. Abre la app oficial de tu banco o busca el teléfono de atención al cliente en el reverso de tu tarjeta o en la web oficial del banco (no en un buscador, porque hay anuncios falsos que imitan la web real).
  3. Comprueba tus movimientos recientes y, si ves algo raro, bloquea la tarjeta o la cuenta desde la propia app, opción que casi todos los bancos en España permiten en segundos.
  4. Si ya diste un código SMS, actúa como si el fraude estuviera en curso: llama al banco de inmediato para bloquear la operación y pide que revisen si se ha dado de alta un dispositivo nuevo en tu cuenta.
  5. Cambia tus claves de banca online desde un dispositivo seguro, por si además de el código te pidieron usuario y contraseña.
  6. Denuncia en la Policía Nacional o Guardia Civil, aportando capturas de pantalla del SMS y, si puedes, la hora exacta de la llamada.

Cuánto tiempo tienes para reaccionar

En vishing, la ventana de reacción es mucho más corta que en otros fraudes porque la operación se ejecuta en tiempo real mientras estás al teléfono. Aun así:

  • Si detectas el cargo en las primeras horas, las probabilidades de bloquear fondos o iniciar una reclamación con éxito son mayores.
  • El plazo legal general para notificar a tu banco una operación no autorizada, según la normativa de servicios de pago aplicable en España, es de 13 meses desde el cargo, pero cuanto antes avises, más fácil es que el banco pueda actuar sobre el destinatario de la transferencia.
  • Si el dinero ya salió hacia otra cuenta, pide al banco que curse una solicitud de retrocesión de la operación cuanto antes; una vez el dinero se retira de la cuenta destino, las opciones de recuperación bajan drásticamente.

Qué pasa si no actúas rápido

Cuanto más tarde reacciones, más difícil es todo: el dinero suele moverse a otras cuentas o convertirse a criptomonedas en cuestión de minutos u horas, y el banco tiene menos margen para bloquear algo que ya no está donde lo dejaron los estafadores. Además, si tardas semanas en denunciar, tu banco puede cuestionar si hubo negligencia por tu parte al no avisar con diligencia razonable, lo cual puede complicar la reclamación de devolución.

¿El banco te devuelve el dinero?

Aquí depende de dos factores clave, según los criterios que aplica el Banco de España en sus resoluciones sobre reclamaciones:

  • Si hubo autenticación reforzada (SCA) real y válida, el banco puede argumentar que la operación fue autorizada por el propio cliente, aunque fuera engañado.
  • Si el estafador manipuló al usuario para obtener el código, muchas resoluciones consideran que hubo negligencia grave del cliente al facilitar un dato que el propio banco advierte de no compartir, lo que puede reducir o anular la devolución.
  • Si el banco no cumplió sus obligaciones de seguridad (por ejemplo, si permitió el alta de un dispositivo nuevo sin verificación suficiente), la responsabilidad puede recaer sobre la entidad.

No hay una respuesta única: cada caso se valora según cómo se obtuvo el código y qué medidas de seguridad aplicó el banco. Presenta siempre reclamación por escrito y, si el banco la rechaza, puedes elevarla al Servicio de Reclamaciones del Banco de España.

Errores habituales que facilitan esta estafa

  • Confiar en el número que aparece en pantalla como prueba de identidad.
  • Pensar que "solo van a leer un código, no van a hacer nada con él".
  • No colgar porque "parece muy profesional" y te da vergüenza desconfiar.
  • Guardar el número del banco en la agenda con el nombre "Banco" a partir de una llamada anterior, lo que hace que el spoofing sea aún más convincente.
  • No revisar el saldo hasta el día siguiente, cuando ya es tarde para actuar rápido.

Cuándo conviene acudir a un profesional

Si la cantidad sustraída es alta (varios miles de euros) o el banco rechaza tu reclamación, puede compensar consultar con un abogado especializado en derecho bancario o con una asociación de consumidores (OCU, FACUA) antes de acudir al Banco de España, sobre todo si hay indicios de que la entidad no aplicó correctamente la autenticación reforzada. Para importes menores, suele bastar con seguir la vía de reclamación interna del banco y, si no prospera, el Servicio de Reclamaciones del Banco de España, que es gratuito.

Nuestra recomendación

La norma que hay que interiorizar es simple y no admite excepciones: ningún empleado de banco te va a pedir nunca un código que te llega por SMS, ni tu clave completa, ni tu PIN. Da igual lo urgente que suene la llamada, lo bien informado que parezca el interlocutor o lo oficial que se vea el número en pantalla. Cuelga siempre, y si tienes dudas reales sobre un movimiento en tu cuenta, entra tú mismo en la app o llama al teléfono que tienes en el reverso de tu tarjeta. Ese hábito, mantenido sin excepciones, es la única defensa que funciona de verdad contra el vishing, porque toda la estafa depende de que tú actúes antes de pararte a pensar.

Preguntas frecuentes

¿Puede un empleado del banco pedirme la clave de la app por teléfono?

No, nunca. Ningún empleado legítimo te pedirá tu clave, tu PIN ni el código SMS de confirmación.

¿El número que aparece en pantalla puede ser falso aunque sea el de mi banco?

Sí, mediante spoofing pueden falsificar el número que ves en la pantalla, así que no es una prueba de nada.

Si ya di el código SMS, ¿todavía puedo evitar el cargo?

Depende de la rapidez: bloquea la tarjeta o cuenta al momento y llama al banco por el teléfono oficial, no por el que te llamó.

¿El banco me devuelve el dinero si caí en esta estafa?

Puede exigirse la devolución si no hubo autenticación reforzada válida o si actuaste con diligencia razonable; si hubo negligencia grave, el banco puede negarla.

V
Equipo Vurnix

Vurnix existe porque cada día miles de personas en España reciben un SMS falso de su banco y nadie les explica con calma qué hacer. Cómo trabajamos · ¿Has visto un error? Escríbenos.

Este artículo es informativo y se revisa periódicamente. Normativa, precios y plazos pueden cambiar: contrasta siempre con la fuente oficial antes de tomar decisiones.

Una guía nueva cada semana, sin spam

Te avisamos cuando publicamos algo que te afecta: plazos, cambios de normativa, ayudas nuevas. Solo eso.

Otras webs de nuestra red

Mismo equipo, misma manera de explicar las cosas. Cada web, un tema.