El problema no es detectar la estafa: es que cada vez son indistinguibles de lo real. La salida no está en reconocer al falso, sino en tener una forma segura de verificar al verdadero.
Casi todos los consejos sobre estafas bancarias envejecen mal. «Fíjate en las faltas de ortografía», «desconfía de los remitentes raros», «mira que la web tenga candado». Todo eso servía hace diez años.
Hoy los mensajes están bien escritos, aparecen en el mismo hilo que los de tu banco, las webs clonadas tienen certificado de seguridad y el número que sale en pantalla al recibir la llamada es el real de tu entidad. Detectar al falso por su aspecto ya no funciona.
Por eso este artículo va por otro camino: en vez de enseñarte a reconocer al impostor, va de tener un método para verificar al legítimo. Es la única defensa que no caduca.
Los tres patrones
La suplantación bancaria se hace de tres formas, y todas convergen en el mismo punto.
El mensaje con enlace. Un SMS, un correo o un WhatsApp que avisa de algo urgente: un acceso sospechoso, una cuenta bloqueada, un pago retenido. Siempre lleva un enlace y siempre mete prisa.
El detalle técnico que engaña a más gente: ese SMS puede aparecer dentro del mismo hilo de conversación que los mensajes reales de tu banco. No significa que hayan entrado en tu cuenta. El nombre del remitente en un SMS se puede falsificar sin dificultad, y el móvil agrupa los mensajes por ese nombre. Aparecer junto a los buenos no convierte a uno en bueno.
La llamada del falso empleado. La más eficaz, y la que más dinero mueve. Alguien tranquilo y profesional, del departamento antifraude, que te avisa de un cargo sospechoso. Sabe tu nombre. A veces sabe los últimos dígitos de tu tarjeta o dónde compraste ayer.
Esa información previa suele venir de un SMS que ya picaste o de una filtración cualquiera, y cumple una función muy concreta: bajar tus defensas. Si sabe eso, será mi banco.
La web clonada. Copia exacta de la banca online, a veces con certificado de seguridad y candado incluidos — el candado solo dice que la conexión está cifrada, no que la web sea legítima. Se llega a ella desde el enlace del mensaje, y captura las claves cuando las escribes.
Los tres patrones son en realidad el mismo ataque en fases distintas, y todos apuntan al mismo objetivo final: que apruebes tú una operación. Con la autenticación reforzada europea, robar tus datos ya no basta para mover dinero. Necesitan tu confirmación en la app. Por eso ya no van tanto a por tus números como a por tu colaboración.
Lo que tu banco no te va a pedir nunca
Esta lista es la defensa práctica, y no admite excepciones ni casos especiales:
- Las claves de acceso a tu banca online.
- El PIN de la tarjeta, ni completo ni parcial.
- El CVV, los tres dígitos del dorso.
- Los códigos de un solo uso que te llegan por SMS o por la app.
- Que instales una aplicación para «proteger la cuenta» o «revisar una operación».
- Que muevas tu dinero a otra cuenta, ni siquiera a una «cuenta segura del banco». Eso no existe.
Y hay una asimetría que conviene entender bien, porque es la que resuelve las dudas:
Tu banco puede pedirte que confirmes tú una operación en su app. Nunca te pedirá que le digas un código a él.
Si alguien al teléfono necesita que le dictes números, no es tu banco. Da igual lo convincente que suene, lo que aparezca en la pantalla del móvil o cuántos datos tuyos sepa.
El método de verificación
Aquí está lo importante del artículo. En vez de intentar detectar al falso, verifica al verdadero. Tres reglas:
1. Corta el canal y ábrelo tú. Cuelga, cierra el mensaje, ignora el enlace. Y entra por tu cuenta: escribiendo tú la dirección de la web, abriendo tu app, o llamando al número que aparece impreso en el dorso de tu tarjeta.
La lógica es sencilla: un canal que abres tú no lo controla nadie más. Si el aviso era real, estará también dentro de tu app. Si no está, no era real.
2. Nunca uses el número que te dan. Ni el del mensaje, ni el que te dicta la persona al teléfono, ni el que sale al devolver la llamada. Solo el del dorso de la tarjeta o el de la web oficial que has escrito tú.
3. La prisa es el síntoma. Ninguna gestión legítima de tu banco depende de que actúes en los próximos dos minutos. Ninguna. Un empleado real no tendrá ningún problema en que cuelgues y llames tú; un estafador intentará impedirlo — la línea es segura, se pierde la gestión, no cuelgue.
Con estas tres reglas no hace falta identificar la estafa. Da igual lo buena que sea.
La regla de una sola frase: si el contacto no lo has iniciado tú, no des ningún dato ni apruebes nada. Cuelga y entra por tu cuenta. Es todo. No hay que saber de tecnología, ni detectar el engaño, ni fijarse en la ortografía — solo no hacer nada por un canal que ha abierto otro.
Cuando dudas de si la entidad existe siquiera
Hay un segundo tipo de suplantación, menos frecuente pero más difícil de ver: no se hacen pasar por tu banco, sino que inventan una entidad entera. Una supuesta financiera que te ofrece un préstamo fácil, una plataforma de inversión con rentabilidades imposibles, un neobanco del que no has oído hablar.
Aquí la verificación es distinta y también es objetiva: toda entidad que capte dinero del público en España tiene que estar registrada y supervisada. Existe un registro oficial y es público. Si no está, no importa lo buena que sea la web ni cuántos testimonios enseñe.
El procedimiento completo está en cómo comprobar si una entidad está supervisada, y son dos minutos. Merece la pena antes de dar un solo dato a un nombre desconocido.
Dos señales que acompañan casi siempre a la entidad inventada: piden un pago por adelantado —una comisión de estudio, un seguro, unos gastos de gestión— antes de darte nada. Y presionan con que la oferta caduca. Ninguna entidad legítima cobra por adelantado para concederte un préstamo.
Si has caído
Ocurre, y a gente que sabe perfectamente cómo funciona esto. Estas estafas están diseñadas por profesionales para funcionar con personas listas que van con prisa. Lo único que importa entonces es la velocidad:
1. Bloquea desde la app. La tarjeta y, si has dado claves de acceso, cambia la contraseña. En ese mismo minuto, antes de llamar a nadie.
2. Llama a tu banco al número del dorso. Explica exactamente qué diste y cuándo.
3. Si instalaste algo, desconecta el dispositivo de internet y cambia las claves desde otro distinto.
4. Denuncia. Es lo que sostiene cualquier reclamación posterior.
5. Reclama por escrito. En una operación no autorizada tienes derecho a la devolución del importe, salvo que la entidad demuestre negligencia grave por tu parte. No des el dinero por perdido antes de intentarlo: el procedimiento paso a paso está en qué hacer si te roban o pierdes la tarjeta.
Y algo que conviene decir: no es culpa tuya por ser confiado. Estas operaciones las montan equipos profesionales con guiones probados en miles de llamadas. Caer no dice nada de tu inteligencia; dice que te pillaron con prisa, que es exactamente el momento que buscan.
Si te quedas con una sola idea de todo esto, que sea esta: no intentes distinguir al falso, verifica al verdadero. Cuelga y entra tú. Es la única defensa que va a seguir funcionando dentro de cinco años, cuando las estafas de hoy nos parezcan burdas.

Deja una respuesta