Phishing bancario: los avisos falsos de tu banco
La respuesta corta
El phishing bancario es un correo o un SMS que se hace pasar por tu banco para que entres en una web falsa y escribas tu usuario, tu contraseña o el código que te llega al móvil. Tu banco nunca te pedirá esos datos por un enlace ni por teléfono. Si dudas, entra en la banca online escribiendo tú la dirección o abre la aplicación oficial. Si ya los diste, llama a tu banco de inmediato.

El phishing bancario es de los más antiguos y sigue funcionando por una razón sencilla: un aviso del banco asusta. «Hemos bloqueado tu cuenta», «se ha hecho un cargo que no reconoces», «verifica tu identidad o perderás el acceso». Con el susto se pulsa antes de pensar.
En una empresa el riesgo es doble: puede afectar a la cuenta personal de un empleado y también a la banca de empresa, desde la que se hacen pagos y transferencias.
Cómo funciona
- Llega el aviso por correo o, cada vez más, por SMS (el smishing). Suele copiar el logotipo y el tono del banco.
- Mete prisa: un bloqueo inminente, un cargo extraño o una actualización obligatoria.
- Lleva a una web falsa, idéntica a la del banco, en un dominio parecido (
banco-seguridad.example,acceso-clientes.example). - Pide los datos: usuario y contraseña y, sobre todo, el código de un solo uso que te llega al móvil. Con ese código autorizan una transferencia o dan de alta tu tarjeta en otro dispositivo.
Una variante cada vez más común combina las dos cosas: primero el SMS y después una llamada de un falso empleado del banco, que ya conoce algunos datos tuyos y te pide «confirmar» el código para «anular la operación».
Lo que tu banco nunca te pedirá
- Tu contraseña o tu PIN completos, por ningún canal.
- El código que llega por SMS o desde la aplicación para autorizar operaciones.
- Que instales una aplicación desde un enlace o que le des acceso remoto a tu ordenador o tu móvil.
- Que muevas el dinero a una «cuenta segura» para protegerlo.
Si alguien te pide cualquiera de estas cosas, da igual lo convincente que sea: es un fraude.
Cómo comprobar un aviso sin riesgo
- No uses el enlace ni el teléfono del mensaje. Abre la aplicación oficial o escribe tú la dirección de la banca online.
- Mira el dominio del enlace pasando el ratón por encima, o manteniendo el dedo en el móvil. Si no es el del banco, no hace falta seguir mirando. En cómo saber si un enlace es seguro explicamos cómo leerlo.
- Llama al número de siempre: el que aparece detrás de la tarjeta o en la web oficial.
- Desconfía de la urgencia. Si de verdad hay un problema, seguirá ahí cuando entres por tu cuenta.
Si ya has dado tus datos
Actúa rápido: los primeros minutos importan.
- Llama a tu banco al número oficial y pide que bloqueen el acceso y las tarjetas y revisen las operaciones recientes.
- Cambia la contraseña de la banca desde la aplicación oficial y, si usabas la misma en otros sitios, cámbiala también allí.
- Revisa los movimientos de los próximos días.
- Denúncialo, con los justificantes que te dé el banco. Te contamos dónde y cómo en denunciar un phishing en España.
- Avisa en la empresa, sobre todo si el mensaje llegó al correo de trabajo: probablemente no te ha llegado solo a ti.
En la empresa: menos avisos falsos en la bandeja
La banca de empresa merece reglas propias: el acceso, solo para quien lo necesita; las transferencias, con doble firma, y nadie que entre en el banco desde un enlace de un correo. Y para que los avisos falsos ni siquiera lleguen, un filtro de entrada que aplique el DMARC de los bancos y rechace los correos que se hacen pasar por ellos quita la mayoría antes de que alguien tenga que decidir. Puedes ver cómo está tu dominio con el comprobador gratuito.
Preguntas frecuentes
¿Mi banco me puede pedir el código que llega por SMS?
No. Ese código sirve para autorizar operaciones y no debe dárselo nadie: ni por un enlace, ni por teléfono, ni a alguien que diga ser del banco. Si te lo piden, es un fraude.
¿Cómo puede tener el estafador mi nombre y saber cuál es mi banco?
A veces no lo sabe: envía el mismo mensaje a miles de personas y acierta con quien tiene cuenta en ese banco. Otras veces usa datos filtrados de otras webs. Que el mensaje te llame por tu nombre no lo hace auténtico.
¿Qué hago si ya he escrito mis claves en la web falsa?
Llama a tu banco ya, al número de la parte de atrás de tu tarjeta o al de su web oficial, para que bloqueen el acceso y revisen los movimientos. Cambia la contraseña desde la aplicación oficial y, si te han quitado dinero, denúncialo con los justificantes del banco.