Los Mossos d’Esquadra han alertado sobre una campaña de estafas bancarias que utilizan smishing y vishing para confundir a las víctimas. Los blancos son cualquier cliente de banca en Cataluña. El disparador es el recibo de un SMS que alerta sobre una supuesta transacción sospechosa.

Smishing y vishing combinados para generar mayor sensación de realidad
Alerta por estafa de smishing y vishing
Quienes tengan una cuenta en cualquier banco de Cataluña habrán de revisar bien sus comunicaciones, dado que está circulando una estafa que combina smishing y vishing para autorizar transacciones no deseadas. Así lo han comunicado los Mossos d’Esquadra, en una alerta a la ciudadanía.
El fraude comienza con el smishing, es decir, el recibo de un mensaje de SMS supuestamente proveniente de una entidad bancaria. Allí se indica que hay un cargo no autorizado en la cuenta del cliente, que suele ser de un monto elevado. Para cancelarlo, se presenta un número de teléfono con el que ponerse en contacto.
Ese es el paso para el vishing, que representa la suplantación de la identidad mediante llamada telefónica. Al marcar el número señalado, la víctima habla con un supuesto operador del banco. El estafador genera confianza al asegurar que el cargo no deseado está a un paso de cancelarse, y que es un error común en muchas cuentas.
Para dar una mayor sensación de realidad, el atacante también puede aportar información que aparenta ser verdadera. Finalmente, para solucionar el percance, se le envía un código a la víctima, con el que, se supone, deberá cancelar la operación. La realidad es la opuesta: al confirmar ese código con la persona del otro lado del teléfono, lo que se está haciendo es autorizar una transferencia.
En otra variante del fraude, el SMS original no contiene un número de teléfono sino un enlace. La dinámica es semejante: el vínculo conduce a una web no segura, que parece ser la del banco, y toda la información que allí se introduzca pasará a manos de los delincuentes.
Esta estrategia de estafa no es nueva; de hecho, se vienen dando cada vez más casos de smishing y vishing en toda España desde hace años. Sin embargo, lo relevante de esta campaña es la manera artera en la que combinan las dos modalidades de suplantación de la identidad para convencer al cliente.
Fraude bancario en España: cómo detectarlo y prevenirse
Entre las diversas técnicas que usan los delincuentes, el envío de un SMS es una de las más comunes. Cabe destacar que los bancos utilizan esta vía para comunicaciones muy concretas, sobre todo de índole informativa. Nunca pedirán datos sensibles ni enviarán un enlace.
Así pues, queda señalada la primera pista para desenmascarar un fraude. Si el SMS contiene un pedido de información, difícilmente pueda tratarse de la entidad oficial.
Lo que se recomienda es ingresar a la web oficial del banco para verificar lo que sucede, y evitar a toda costa pinchar en un enlace recibido externamente. La misma lógica se aplica al número telefónico: ante cualquier duda, se debe llamar al número real de la entidad.
Además, los códigos de verificación bancaria (OTP) son personales del cliente, y el banco no tiene por qué solicitarlos por teléfono. Sirven para confirmar la identidad del usuario, son intransferibles y equivalen a una firma de seguridad de un solo uso. En ningún caso un banco le solicitará esta información a un usuario.
Algo más: los estafadores apelan a un tono de urgencia para confundir a sus víctimas. Esto hace que la parte afectada tenga menos tiempo para pensar en lo que sucede.
Hasta hace no tanto tiempo, las campañas de estafa bancaria eran más fáciles de reconocer. Hoy en día, con el uso de la IA, los atacantes consiguen que los sitios falsos luzcan casi iguales que los de los bancos. En el caso del vishing, también utilizan la tecnología para conseguir datos reales de la víctima, lo cual le da una sensación de realidad a la llamada telefónica.