El vishing bancario es una estafa telefónica en la que el delincuente se hace pasar por tu banco para robarte contraseñas, códigos o dinero. La regla que salva tu cuenta es simple: ningún banco pide claves ni códigos por teléfono, así que si te los solicitan, cuelga y llama tú al número oficial de tu entidad. Después, revisa movimientos y conserva pruebas para una posible reclamación.
En resumen:
- La mayoría de los casos de vishing se aprovechan del spoofing y datos filtrados para manipular a la víctima sin necesidad de acceso técnico a la cuenta.
- La reacción rápida, como colgar y llamar al número oficial del banco, puede evitar la pérdida de todo el dinero en minutos.
- La jurisprudencia reciente indica que si no hubo negligencia grave, el banco podría devolver la totalidad del dinero sustraído.
- Los bancos y autoridades recalcan que ninguna entidad legítima pide contraseñas ni códigos por teléfono, reforzando la importancia de desconfiar de esas llamadas.
- La denuncia formal, junto con la recopilación de pruebas, mejora significativamente las posibilidades de recuperación y es fundamental actuar en las primeras horas.
Tabla de contenidos
- Qué es el vishing y cómo opera actualmente en España
- Señales de alerta concretas para detectar una llamada de vishing
- Qué hacer en los primeros minutos si has atendido una llamada de vishing
- Cómo denunciar y reclamar: pruebas necesarias y qué dice la jurisprudencia
- Cómo puede ayudarte Solvendi Abogados si ya has sido víctima
- Por qué los bancos y organismos oficiales insisten en que nunca piden códigos
- Medidas preventivas que reducen el riesgo de caer en vishing
- Cómo proteger tus datos personales y financieros frente al vishing
- Herramientas y servicios que ayudan a detectar el vishing a tiempo
- Cómo hablar de vishing con familiares y personas vulnerables
- Lo que casi nadie te cuenta sobre el vishing bancario
- Solvendi Abogados: análisis gratuito si ya has sido víctima de vishing
- Fuentes
- Preguntas frecuentes
Qué es el vishing y cómo opera actualmente en España
El vishing es la variante telefónica del phishing: en lugar de un correo o un SMS falso (smishing), recibes una llamada de alguien que finge trabajar en tu banco. El objetivo siempre es el mismo, sea cual sea el canal: conseguir que tú mismo autorices una operación o entregues un dato que nunca deberías compartir.
La técnica que ha disparado la eficacia de estas estafas es el spoofing, que permite que en tu pantalla aparezca el número real de tu banco aunque la llamada venga de otro lugar. A eso se suma el uso de datos filtrados en brechas anteriores (nombre, DNI, últimos movimientos) para sonar creíbles desde el primer segundo, y en los casos más sofisticados, la petición de instalar una aplicación de acceso remoto con la excusa de “verificar tu seguridad”.
Operaciones policiales recientes en España han desarticulado redes que combinaban spoofing con una red de personas encargadas de retirar el efectivo en cajeros una vez obtenidos los códigos de la víctima. La estructura suele repetirse:
- Un operador llama simulando ser del departamento de fraude del banco.
- Genera una alerta falsa (“hemos detectado un cargo sospechoso”) para justificar la llamada.
- Pide confirmar datos o leer un código que en realidad autoriza una transferencia real.
- Una persona en España retira el dinero antes de que la víctima reaccione.
En muchos casos, el estafador no necesita acceso técnico a la cuenta: induce al propio titular a autorizar la operación pensando que la está impidiendo.
Señales de alerta concretas para detectar una llamada de vishing
Reconocer el patrón en los primeros diez segundos de la llamada es lo que marca la diferencia entre colgar a tiempo o perder el dinero. Estas son las señales que deberías tener grabadas en la cabeza:
- Te piden contraseñas, códigos SMS o que instales una aplicación. Ningún empleado bancario real necesita esa información para “verificar” tu identidad.
- Meten prisa. Frases como “si no actuamos ahora perderá el dinero” o “tiene solo dos minutos” buscan que actúes sin pensar.
- El número que aparece en pantalla es el de tu banco. El spoofing hace que el identificador de llamadas no garantice nada, así que no lo uses como prueba de autenticidad.
- Te ofrecen una devolución, un premio o una compensación a cambio de facilitar datos o pagar una pequeña comisión previa.
- Te derivan a un “compañero” o a un supuesto departamento de seguridad para dar más credibilidad al guion, una táctica habitual para reforzar la presión psicológica.
Consejo profesional: Si dudas, cuelga sin despedirte y marca tú mismo el número que aparece en el reverso de tu tarjeta o en la app oficial del banco. Nunca devuelvas la llamada al número que te ha llamado, aunque parezca correcto.
Qué hacer en los primeros minutos si has atendido una llamada de vishing
La rapidez de tu reacción es lo que limita cuánto dinero llega a salir de tu cuenta. La velocidad de respuesta del afectado condiciona directamente cuánto consiguen extraer los delincuentes antes de que el banco pueda bloquear la operación.
- Cuelga inmediatamente si te piden códigos, contraseñas o que instales software, aunque ya hayas dicho algo.
- Anota la hora exacta, el número que apareció en pantalla y todo lo que recuerdes de la conversación.
- Llama tú al teléfono oficial de tu banco (nunca al número que te llamó) para bloquear tarjetas, tokens y cualquier sesión activa en la aplicación.
- Cambia tus contraseñas de banca online y activa la verificación en dos pasos si no la tenías activada.
- Revisa los movimientos de las últimas horas y haz capturas de pantalla de cualquier operación sospechosa.
- Guarda los SMS o correos relacionados: muchas campañas de vishing van acompañadas de un mensaje previo de smishing bancario para dar credibilidad.
- Comunica el fraude a tu banco por escrito, además de por teléfono, para dejar constancia formal.
- Denuncia ante la Policía Nacional o la Guardia Civil y reporta el caso a INCIBE, que recopila estos casos para alertar a otros usuarios.
Cómo denunciar y reclamar: pruebas necesarias y qué dice la jurisprudencia
Denunciar no es un trámite opcional que puedas dejar para más adelante. Presentar la denuncia ante la policía, aunque no siempre sea un requisito legal estricto, resulta clave tanto para la investigación como para respaldar tu reclamación posterior al banco. Puedes hacerlo de forma presencial o a través de la Oficina Virtual de Denuncias de la Policía Nacional, disponible las 24 horas para hechos de este tipo.
La documentación que reúnas determinará en gran medida el resultado de tu reclamación:
- Extractos bancarios con las operaciones no autorizadas señaladas.
- Capturas de pantalla de SMS, correos o llamadas relacionadas con el fraude.
- El justificante de la denuncia policial, que refuerza tu posición tanto ante el banco como en un eventual procedimiento judicial.
- Copia de las comunicaciones escritas con tu entidad bancaria.
El punto legal más relevante ahora mismo: si no hubo negligencia grave por tu parte, la entidad puede estar obligada a devolver íntegramente el dinero sustraído, según la jurisprudencia reciente del Tribunal Supremo.
El matiz importa: la “negligencia grave” no es lo mismo que haber sido engañado. Los tribunales han ido perfilando que caer en un engaño elaborado, con spoofing y guiones bien construidos, no equivale automáticamente a negligencia del cliente. Puedes profundizar en los criterios que маneja el alto tribunal en esta sentencia sobre phishing y devolución de fondos.
Cuando el banco rechaza la devolución o se demora sin justificación, puede ser útil pedir asesoramiento jurídico especializado en reclamaciones bancarias, porque el análisis de si hubo o no negligencia grave requiere revisar la operativa exacta del fraude caso por caso.
Cómo puede ayudarte Solvendi Abogados si ya has sido víctima
Cuando ya has perdido dinero por vishing, el reloj corre en tu contra frente al banco. Solvendi Abogados analiza tu caso de forma gratuita para determinar si existen bases legales para reclamar la devolución de los fondos sustraídos, y trabaja con un equipo de abogados y economistas que revisan tanto el aspecto jurídico como el técnico del fraude.
El despacho se encarga de:
- Analizar de forma gratuita si tu caso cumple los requisitos para reclamar, incluyendo la revisión de si hubo o no negligencia grave.
- Presentar la reclamación extrajudicial ante la entidad bancaria con toda la documentación ordenada.
- Iniciar la vía judicial cuando el banco se niega a devolver el dinero sin justificación válida.
- Recoger y estructurar las pruebas necesarias (extractos, capturas, denuncia policial, comunicaciones) para acelerar la resolución.
Si ya has sufrido un caso similar con transferencias no autorizadas, esta guía sobre cómo reclamar una transferencia fraudulenta detalla el procedimiento paso a paso. Y si el fraude implicó acceso remoto a tu ordenador, conviene revisar los precedentes recogidos en casos de estafas con AnyDesk y acceso remoto, donde ya existen sentencias favorables al cliente.
Por qué los bancos y organismos oficiales insisten en que nunca piden códigos
INCIBE lo deja escrito con claridad: el vishing es una técnica de ingeniería social y ninguna entidad legítima solicita contraseñas ni códigos de verificación por teléfono. Esta advertencia no es un formalismo legal, es la clave para distinguir una llamada real de una fraudulenta en segundos.
Bancos como BBVA recuerdan en sus canales de comunicación que cualquier solicitud de este tipo, venga de donde venga, es en sí misma un indicio de fraude. El Banco de España va un paso más allá y ofrece a través de su Portal del Cliente Bancario recomendaciones concretas: verificar siempre por canales oficiales, no confiar en el identificador de llamadas y contactar con la entidad si tienes cualquier duda sobre una comunicación recibida.
Esta postura unificada entre autoridad de ciberseguridad, supervisor bancario y entidades privadas no es casual. Refleja que el problema no está en los sistemas de seguridad de los bancos, que funcionan razonablemente bien, sino en el eslabón humano: el propio titular de la cuenta actuando bajo presión. Por eso la comunicación oficial insiste tanto en un mensaje repetitivo y simple, porque la simplicidad es lo único que sobrevive a una llamada diseñada para generar pánico.
Medidas preventivas que reducen el riesgo de caer en vishing
La prevención más eficaz no depende de tecnología cara, depende de hábitos. El primero: nunca actúes durante la llamada. Cuelga, respira y verifica por tu cuenta antes de tomar cualquier decisión, por muy urgente que suene la petición.
Otros hábitos que marcan la diferencia:
- Guarda en tu teléfono el número oficial de atención al cliente de tu banco para no tener que buscarlo con prisas.
- Desconfía de cualquier llamada que combine urgencia con petición de datos, sea quien sea el que llame.
- Activa las alertas de movimientos de tu banco por app o SMS para detectar operaciones extrañas en minutos, no en días.
- No publiques en redes sociales datos que faciliten a un estafador construir un guion creíble (viajes, compras recientes, cambios de trabajo).
- Revisa periódicamente si tus datos han aparecido en alguna filtración conocida, ya que muchas campañas de vishing parten de información previamente robada.
Las entidades y los organismos de consumo también insisten en la importancia de las medidas de seguridad a nivel de negocio y consumidor; puedes ver un enfoque complementario en esta guía sobre depósitos y medidas antifraude aplicada al ámbito empresarial.
Cómo proteger tus datos personales y financieros frente al vishing
Tu información personal es la materia prima del vishing. Cuanto menos sepa el estafador sobre ti, menos creíble sonará su guion y más fácil será detectarlo.
Empieza por limitar quién tiene acceso a tus datos bancarios básicos: número de cuenta, últimos movimientos, nombre del banco donde operas. Evita compartir esta información en formularios no verificados, encuestas telefónicas o promociones que llegan por SMS o WhatsApp sin que tú las hayas solicitado.
Un segundo frente, menos evidente, es tu huella digital general. Los datos que se filtran en brechas de otras empresas (tiendas online, plataformas de streaming, aseguradoras) terminan circulando y sirviendo de base para armar guiones de vishing convincentes. Cambiar contraseñas repetidas entre servicios y usar un gestor de contraseñas reduce ese riesgo de forma notable.
Por último, revisa con regularidad los permisos de las aplicaciones instaladas en tu móvil, especialmente las de acceso remoto. Si en algún momento instalaste una app de este tipo por indicación de una llamada sospechosa, desinstálala y cambia de inmediato tus credenciales bancarias. La combinación de vigilancia sobre tus datos y escepticismo ante peticiones inesperadas es, hoy por hoy, la defensa más sólida disponible frente a esta modalidad de fraude.
Herramientas y servicios que ayudan a detectar el vishing a tiempo
La mayoría de los bancos españoles ya ofrecen sistemas de alerta en tiempo real que notifican cualquier movimiento en tu cuenta por app o SMS. Activarlos y prestarles atención es la herramienta más accesible que tienes, y muchas veces la más subestimada.
Algunos móviles y operadoras incorporan identificación de llamadas sospechosas o listas negras de números reportados como fraude, aunque el spoofing limita su eficacia porque puede simular un número legítimo. Aun así, aplicaciones de bloqueo de llamadas actualizadas con reportes de otros usuarios ayudan a filtrar buena parte del ruido antes de que llegue a sonar tu teléfono.
A nivel de cuenta, la autenticación en dos pasos y las notificaciones push de la app bancaria (en lugar de solo SMS, más vulnerables a intercepción) añaden una capa adicional de seguridad. Consultar periódicamente el registro de denuncias e informes que publica INCIBE también ayuda a estar al día sobre las variantes más recientes de este fraude, incluidas las que ya empiezan a usar voces generadas artificialmente para imitar a un familiar o a un supuesto empleado del banco.
Ninguna herramienta sustituye al criterio humano en el momento de la llamada. La tecnología reduce el volumen de intentos que te llegan, pero la decisión final de colgar y verificar sigue dependiendo de ti.

Cómo hablar de vishing con familiares y personas vulnerables
Las personas mayores son el objetivo preferido de muchas redes de vishing, precisamente porque suelen confiar más en la autoridad que transmite una llamada formal y tienen menos costumbre de verificar por canales digitales. Hablar del tema antes de que ocurra es mucho más eficaz que explicarlo después de una pérdida.
Explica la regla básica en una frase que puedan repetir de memoria: “el banco nunca pide contraseñas ni códigos por teléfono, si te los piden, cuelga”. Evita explicaciones técnicas sobre spoofing o ingeniería social en la primera conversación, esos detalles vienen después, cuando la regla principal ya esté interiorizada.
Practica con ellos un guion de respuesta: colgar sin dar explicaciones, apuntar la hora y el número, y llamar a un hijo, hija o familiar de confianza antes de hacer nada más. Tener a alguien de referencia a quien llamar en esos primeros minutos reduce enormemente la presión que siente la víctima potencial.
Si tienes acceso a la cuenta de un familiar mayor, revisad juntos las alertas de movimientos y aseguraos de que estén activadas. Y si ya ha ocurrido un incidente, no lo enfoques como un reproche: la vergüenza es uno de los motivos por los que muchas víctimas de vishing no denuncian a tiempo, y esa demora reduce las opciones reales de recuperar el dinero.

Lo que casi nadie te cuenta sobre el vishing bancario
La mayoría de las guías sobre vishing se centran en la tecnología, spoofing, inteligencia artificial, filtraciones de datos, y dejan en segundo plano lo que realmente decide el resultado: la ventana de reacción. Los casos que peor terminan no son los de guiones más sofisticados, sino los de víctimas que tardaron horas en avisar a su banco porque sintieron vergüenza o pensaron que ya no había nada que hacer.
Otro punto que se subestima: mucha gente cree que si “solo” dio un código y no una contraseña completa, el caso es menos grave o menos reclamable. No es así. La jurisprudencia del Tribunal Supremo no distingue por el tipo de dato entregado, sino por si hubo negligencia grave en las circunstancias concretas de esa entrega. Un código leído bajo presión, con spoofing de por medio y un guion elaborado, no se valora igual que descuidar una contraseña por comodidad.
Mi recomendación práctica es invertir el orden habitual de prioridades: en vez de memorizar diez señales de alerta, memoriza una sola regla y un solo teléfono, el de tu banco. Todo lo demás, denunciar, documentar, reclamar, se resuelve mejor con calma después, y a menudo con ayuda legal especializada cuando el banco pone trabas.
— cristian
Solvendi Abogados: análisis gratuito si ya has sido víctima de vishing
Si ya has perdido dinero por una llamada de vishing y el banco se resiste a devolverlo, no necesitas enfrentarte solo a ese proceso. Solvendi Abogados es la vía especializada frente a la gestión genérica de un servicio de atención al cliente bancario: un equipo de abogados y economistas revisa tu caso concreto, analiza si hubo o no negligencia grave según los criterios que marca el Tribunal Supremo, y construye la reclamación con la documentación que ya reuniste tras la denuncia.
El análisis inicial es gratuito y no implica compromiso. Si tu caso tiene recorrido, el despacho se encarga de la reclamación extrajudicial y, si es necesario, de la vía judicial, cobrando honorarios ligados al resultado en la mayoría de los casos. Para revisar tu situación, puedes ponerte en contacto a través de la web de Solvendi Abogados y describir cómo ocurrió el fraude.
Este artículo es información general y no sustituye el consejo de un asesor financiero cualificado. Consulte a un profesional financiero cualificado sobre su caso particular antes de actuar según este contenido.
Fuentes
- La llamada del banco que termina en una estafa de 4.000 euros: así actúa el nuevo ‘phishing’ – Periodista Digital
- Vishing — INCIBE
- Cómo operaba la red más sofisticada de estafas telefónicas en España — EFE
- Phishing, vishing y smishing — BBVA
- Vishing: unwanted telephone calls – Portal del Cliente Bancario (Banco de España)
Preguntas frecuentes
¿Qué es exactamente el vishing bancario?
Es una estafa telefónica en la que el delincuente se hace pasar por un empleado de tu banco para conseguir contraseñas, códigos o que autorices una transferencia.
¿Cómo denuncio una estafa de vishing?
Puedes hacerlo en una comisaría de Policía Nacional o Guardia Civil, o a través de la Oficina Virtual de Denuncias, y conviene reportarlo también a INCIBE.
¿El banco tiene que devolverme el dinero si caí en un vishing?
Según la jurisprudencia reciente del Tribunal Supremo, si no hubo negligencia grave por tu parte, la entidad puede estar obligada a devolver el dinero íntegro.
¿Cómo sé si una llamada de mi banco es real?
Si te piden contraseñas, códigos SMS o que instales una aplicación, no es tu banco: cuelga y llama tú al número oficial que aparece en tu tarjeta o en la app.
¿Qué pruebas necesito para reclamar tras un vishing?
Extractos bancarios, capturas de mensajes o llamadas, el justificante de la denuncia policial y las comunicaciones escritas con tu banco.
¿Puede ayudarme un despacho como Solvendi Abogados si ya perdí el dinero?
Sí, Solvendi Abogados ofrece un análisis gratuito del caso y gestiona tanto la reclamación al banco como, si es necesario, la vía judicial.
Recomendaciones
- Transferencia fraudulenta en el banco: qué hacer y cómo reclamar
- Estafa por Bizum: así puedes recuperar el dinero perdido
- Cómo Recuperar tu Dinero del PIAS de FWU y OVB: Guía Práctica Paso a Paso
- ¿Víctima de una estafa por internet o robo en tu cuenta bancaria? Todo lo que necesitas saber para protegerte y reclamar





