El vishing es una estafa por teléfono basada en la suplantación y la presión: quien llama puede hacerse pasar por un banco, una empresa, una administración o un soporte técnico para pedir datos, códigos de un solo uso, pagos, autorizaciones o acceso al dispositivo. Un indicio aislado no confirma el fraude, pero la combinación de urgencia, identidad aparente y una petición sensible exige cautela. La respuesta más segura es no facilitar nada, terminar la llamada y comprobar el supuesto aviso mediante un canal oficial que busques o ya tengas por tu cuenta.
Si ya has dado datos bancarios, una contraseña, un código o has autorizado una operación: contacta de inmediato con tu entidad financiera a través de un canal oficial y revisa los movimientos de tus cuentas y tarjetas. No esperes a confirmar si la llamada era fraudulenta.
Cómo funciona una llamada de vishing
El objetivo del vishing es conseguir que la persona llamada tome una decisión rápida y aparentemente necesaria. Para ello, el interlocutor puede presentar un problema urgente —por ejemplo, un supuesto cargo, un bloqueo inminente o una incidencia técnica— y ofrecer una solución durante la propia llamada.
La acción solicitada puede consistir en revelar información personal o financiera, dictar un código recibido por SMS, aprobar una operación, instalar una aplicación o permitir acceso remoto al móvil u ordenador. También puede haber falsas ofertas o peticiones evasivas de información mientras quien llama evita identificarse de forma verificable.
Estas técnicas no se limitan al ámbito bancario. Pueden utilizar el nombre de cualquier organización que inspire confianza, incluidos comercios, suministros, servicios técnicos o administraciones.
Señales que justifican precaución
No toda llamada inesperada ni todo número desconocido es una estafa. Lo relevante es valorar el contexto y, sobre todo, qué se te pide hacer. Conviene desconfiar especialmente si aparecen varios de estos elementos:
- Te transmiten urgencia para impedir que compruebes la información con calma.
- Hablan de una actividad sospechosa, un cargo o un bloqueo que debes resolver en ese momento.
- Te amenazan con consecuencias si no actúas durante la llamada.
- Te piden datos de tarjeta, contraseñas, credenciales o códigos de un solo uso.
- Solicitan una transferencia, una autorización o cualquier operación financiera.
- Te indican instalar una aplicación, un programa o dar acceso remoto al dispositivo.
- Evitan responder con claridad a preguntas sobre su identidad o te impiden verificarla fuera de la llamada.
La prudencia no requiere demostrar que la llamada es fraudulenta: basta con que se solicite una acción sensible sin una verificación independiente.
Qué hacer durante una llamada sospechosa
- No compartas información sensible. No dictes datos bancarios, contraseñas, códigos de autenticación, PIN ni credenciales, y no autorices operaciones solicitadas por teléfono.
- No sigas instrucciones técnicas. No instales aplicaciones ni permitas acceso remoto al móvil, tableta u ordenador a petición de quien llama.
- Finaliza la conversación. No necesitas discutir ni intentar obtener más pruebas del interlocutor.
- Verifica por una vía independiente. Busca la web o la aplicación oficial de la entidad, o utiliza el teléfono que ya figure en tu tarjeta, contrato o documentación. No uses un número, enlace o instrucción facilitados durante la llamada.
Si ya has facilitado datos, códigos o acceso
La respuesta depende de lo que haya ocurrido. Prioriza las medidas que reduzcan un posible perjuicio inmediato.
Has dado datos bancarios, un código o has autorizado una operación
Contacta cuanto antes con tu banco mediante un canal oficial. Explica qué información compartiste o qué operación autorizaste y revisa los movimientos de cuentas y tarjetas. El Banco de España advierte de fraudes en los que se utiliza un supuesto cargo para obtener datos de tarjeta o códigos recibidos por SMS mientras se intentan realizar operaciones reales.
Para una guía centrada en esta situación, consulta qué hacer si has dado datos bancarios o códigos por teléfono.
Has revelado una contraseña o credenciales
Cambia las contraseñas que puedan haber quedado expuestas y configura la autenticación de dos factores cuando esté disponible. Si también compartiste datos personales, puede ayudarte esta guía sobre qué hacer tras dar datos personales en una llamada sospechosa.
Has instalado una aplicación o permitido acceso al dispositivo
Desinstala el software indicado por quien llamó y ejecuta un análisis antivirus. Estas medidas son importantes, pero no garantizan por sí solas que no haya quedado ningún acceso no autorizado. Si tienes dudas sobre cómo contener el incidente, pide orientación especializada antes de seguir utilizando el dispositivo para gestiones sensibles.
Guarda pruebas, informa y denuncia si has sido víctima
Si hubo interacción relevante, conserva el número y la hora de la llamada, capturas, SMS o correos relacionados, enlaces, justificantes y movimientos bancarios. No contactes de nuevo con el posible estafador para conseguir más información.
INCIBE recomienda comunicar la suplantación a la entidad afectada y denunciar los hechos ante las Fuerzas y Cuerpos de Seguridad cuando se ha sido víctima. Si existen cargos fraudulentos, la Policía Nacional señala la utilidad de aportar un certificado bancario u otro documento acreditativo de esos cargos si se dispone de él.
También puedes llamar al 017 de INCIBE, un servicio gratuito, confidencial y personalizado de ayuda en ciberseguridad, disponible todos los días de 08:00 a 23:00. Sirve para recibir orientación, pero no sustituye el contacto urgente con el banco si hay una operación financiera en curso.
El número que aparece en pantalla no prueba quién llama
Que veas un número conocido o el nombre de una entidad en la pantalla no acredita por sí solo la identidad del llamante. La Orden TDF/149/2025, en vigor desde el 7 de marzo de 2025, incluye medidas para combatir la suplantación mediante llamadas y SMS y obliga a bloquear determinados usos de numeración. Estas medidas reducen algunos vectores de fraude, pero no eliminan la necesidad de verificar un aviso por un canal independiente.
Del mismo modo, una secuencia de dígitos no identifica con certeza a la persona o entidad que realizó una llamada concreta. Si quieres entender los límites de una consulta por número, revisa cómo saber quién te llama desde un número desconocido.
Un matiz sobre el supuesto «fraude del sí»
Responder «sí» a una pregunta aislada no autoriza por sí solo una operación bancaria. Aun así, una llamada de este tipo puede formar parte de un intento posterior de ingeniería social. La pauta razonable sigue siendo no continuar una conversación que evoluciona hacia peticiones de datos, códigos, pagos o acceso técnico.
Preguntas frecuentes sobre vishing
¿Puede un banco pedirme un código por teléfono?
No des por verificada una petición de código de un solo uso recibida en una llamada entrante. Cuelga y contacta tú con la entidad mediante un canal oficial para comprobar si existe alguna incidencia. No compartas códigos, contraseñas ni datos de tarjeta con quien llama.
¿Es vishing una llamada que cuelga o en la que hay silencio?
No necesariamente. Una llamada que cuelga, tiene silencio o procede de un número desconocido no demuestra por sí sola una estafa. El riesgo de vishing aparece cuando hay suplantación y se intenta obtener una acción o información sensible.
¿Qué hago si un supuesto técnico me pide instalar una aplicación?
No instales nada ni concedas acceso remoto durante la llamada. Finaliza la conversación y verifica la incidencia desde la web o aplicación oficial del servicio. Si ya instalaste software, desinstálalo, analiza el dispositivo con antivirus y solicita ayuda en el 017 de INCIBE si lo necesitas.
¿Basta con bloquear el número?
Bloquearlo puede evitar nuevos contactos desde ese identificador, pero no sustituye las medidas de contención si compartiste datos, códigos, acceso o autorizaste una operación. En ese caso, prioriza el contacto con el banco o con la entidad afectada.
¿Dónde puedo encontrar más ayuda sobre estafas telefónicas?
El 017 de INCIBE ofrece orientación sobre ciberseguridad. Para situar otros fraudes y señales de alerta, visita la guía de estafas y fraudes por teléfono.
