Saltar al contenido

¿Qué es el vishing? Guía completa para detectarlo y protegerte

Tiempo de lectura: 9 minutos

Resumen rápido: El vishing (voice phishing) es una estafa telefónica en la que un ciberdelincuente suplanta la identidad de una empresa, entidad bancaria o persona de confianza para obtener datos personales, credenciales o dinero. En 2026, la variante más peligrosa utiliza inteligencia artificial para clonar voces con apenas 3 segundos de audio, y las denuncias por suplantación biométrica han crecido un 40% en España en el primer trimestre del año.

El vishing es, sin duda, uno de los fraudes digitales que más ha evolucionado en los últimos años. Y no lo decimos por decir: en Jet Computer, después de más de una década asesorando a clientes sobre seguridad informática y equipos reacondicionados, hemos visto cómo esta amenaza pasa de ser un simple engaño telefónico a convertirse, gracias a la inteligencia artificial, en una estafa telefónica capaz de imitar la voz exacta de familiares, jefes o representantes bancarios.

En esta guía queremos explicarte, de forma clara y práctica, qué es el vishing, cómo funciona, qué señales delatan una llamada fraudulenta y qué medidas concretas puedes aplicar hoy mismo para protegerte tú y proteger a las personas que te rodean, especialmente a los mayores, que son el colectivo más vulnerable a estos ataques.

¿Qué es el vishing? Definición clara y precisa

El vishing —contracción de voice (voz) y phishing— es una modalidad de fraude basada en ingeniería social que se ejecuta mediante llamadas telefónicas. También se le conoce como phishing telefónicophishing de voz o voice phishing. El objetivo del ciberdelincuente siempre es el mismo: obtener información confidencial (datos bancarios, credenciales de acceso, códigos de verificación) o inducir a la víctima a realizar una acción perjudicial (una transferencia, la instalación de un programa malicioso, la entrega de dinero).

A diferencia del phishing tradicional, que llega por correo electrónico, o del smishing, que se transmite por SMS, el vishing utiliza el canal telefónico. Y precisamente ahí radica su peligro: una voz humana genera mucha más confianza que un texto escrito, especialmente cuando el atacante consigue transmitir autoridad, urgencia o cercanía emocional.

Cabe destacar que el vishing forma parte de una categoría técnica denominada «suplantación de identidad mediante ingeniería social por canal telefónico». Esta técnica, en la que un ciberdelincuente se hace pasar por una compañía contratada por el usuario (banco, operadora, soporte técnico, empresa de paquetería), es la base de la mayoría de estafas telefónicas actuales.

Cómo funciona el vishing: anatomía de la estafa

Para poder defenderte, primero necesitas entender el mecanismo. Aunque cada ataque tiene sus particularidades, la mayoría de estafas de vishing siguen un patrón muy definido en tres o cuatro fases:

Fase 1: recopilación de información previa

Antes de la llamada, el atacante ya dispone de datos parciales de la víctima: nombre y apellidos, dirección, correo electrónico, entidad bancaria o incluso información sobre compras recientes. Estos datos suelen provenir de:

  • Filtraciones masivas de datos vendidas en la dark web
  • Ataques de phishing previos que capturaron información básica
  • Redes sociales donde publicamos más información de la que creemos
  • Ingeniería social aplicada a familiares o compañeros de trabajo

Fase 2: la llamada de contacto

El estafador realiza la llamada suplantando a una entidad de confianza. Utiliza los datos previos para generar credibilidad«Le llamamos del departamento de fraude de su banco X, hemos detectado un cargo sospechoso en su cuenta terminada en 4521…». Al citar información real, la víctima baja la guardia inmediatamente.

Fase 3: la manipulación emocional

Aquí entra en juego el elemento psicológico más peligroso del vishing: la presión temporal. El atacante crea una situación de urgencia extrema: «Si no actuamos en los próximos 5 minutos, perderá 2.000 euros de su cuenta». Esta urgencia fabricada bloquea el pensamiento crítico y empuja a la víctima a actuar sin verificar.

Fase 4: la extracción de datos o dinero

Con la víctima ya emocionalmente comprometida, el estafador solicita los datos que necesita: número completo de tarjeta, CVV, códigos SMS de verificación bancaria, contraseñas o autorización para instalar software de acceso remoto. En algunos casos, dirige a la víctima a realizar una transferencia «de seguridad» a una cuenta controlada por los delincuentes.

Tipos de vishing más frecuentes en 2026

Aunque el mecanismo básico siempre es similar, las modalidades específicas de vishing se han diversificado enormemente. Estas son las variantes que estamos viendo con más frecuencia este año:

Vishing con clonación de voz mediante IA 🎤

La modalidad más peligrosa y de más rápido crecimiento. Los ciberdelincuentes necesitan únicamente tres segundos de audio, extraídos de un vídeo de Instagram, un audio de WhatsApp o una historia de TikTok, para clonar con precisión la voz de cualquier persona utilizando herramientas de inteligencia artificial cada vez más accesibles.

El INCIBE ha documentado múltiples casos reales en España durante 2026. En uno de los más difundidos, una mujer recibió una llamada de un número desconocido y escuchó la voz exacta de su marido diciendo: «¡Hola! No te puedo llamar, envíame un mensaje a este número». Solo la extrañeza del mensaje evitó que cayera en el engaño.

Según datos de Starling Bank recogidos por Kaspersky, el 70% de las personas no puede distinguir una voz real de una clonada por IA. Los expertos prevén que estos ataques se multiplicarán durante la segunda mitad de 2026.

Falso soporte técnico de Microsoft, Apple o Google

Un clásico que sigue funcionando. El ciberdelincuente llama afirmando ser técnico de Microsoft, Apple, Google o el fabricante de tu antivirus. Alega haber detectado una infección crítica en tu equipo y solicita instalar un software de acceso remoto (típicamente AnyDesk o TeamViewer) para «solucionarlo». Una vez obtenido el control, roba credenciales, cifra archivos o instala malware permanente.

Suplantación de entidad bancaria

La víctima recibe una llamada supuestamente del departamento antifraude de su banco. El estafador informa de un cargo sospechoso y solicita «confirmar» datos de la tarjeta, códigos SMS o realizar una transferencia a una «cuenta segura del banco». El truco funciona porque los estafadores conocen datos reales de la víctima obtenidos previamente.

CEO fraud o BEC (Business Email Compromise) por voz

Modalidad dirigida a empresas. El atacante clona la voz de un directivo o CEO y llama al departamento financiero solicitando una transferencia urgente por un supuesto asunto confidencial. En 2019, un CEO británico transfirió 220.000 euros tras recibir una llamada con la voz clonada del director de su empresa matriz. Ferrari sufrió un intento similar detectado a tiempo en 2024.

Grandparent scam o estafa del familiar en apuros

El delincuente se hace pasar por un hijo, nieto o familiar cercano —a menudo con voz clonada mediante IA— alegando una situación de emergencia: un accidente, un ingreso hospitalario, una detención policial. Solicita dinero urgente por Bizum, transferencia o incluso códigos de verificación bancaria. Los mayores son el colectivo más afectado por esta modalidad.

Falsa llamada de la administración pública

Los estafadores suplantan a la Agencia Tributaria, la Seguridad Social, la DGT o la Policía alegando multas pendientes, devoluciones de impuestos o supuestos delitos que requieren pago inmediato. Aprovechan el temor natural a las instituciones para presionar a la víctima.

Señales de alerta: cómo detectar una llamada de vishing

Reconocer un intento de vishing es más sencillo cuando conoces las señales de alarma. Estos son los indicadores que, en nuestra experiencia, delatan una estafa telefónica con mayor fiabilidad:

  • 🚨 Urgencia extrema: presión para actuar en minutos, sin tiempo para verificar por otro canal
  • 🚨 Solicitud de datos sensibles: ninguna entidad legítima pide contraseñas, PIN, CVV completo o códigos SMS por teléfono
  • 🚨 Petición de códigos SMS recientes: presentada como «verificación de seguridad», en realidad autoriza operaciones fraudulentas
  • 🚨 Instalación de software: peticiones para instalar AnyDesk, TeamViewer u otras herramientas de acceso remoto
  • 🚨 Transferencia a «cuenta segura»: los bancos nunca solicitan transferir dinero a otra cuenta por seguridad
  • 🚨 Números desconocidos o prefijos internacionales disfrazados de nacionales
  • 🚨 Pausas artificiales o respuestas que no encajan con lo que acabas de decir (típico de voz clonada por IA)
  • 🚨 Amenazas: multas, denuncias, cortes de servicio inminentes
  • 🚨 Ofertas demasiado buenas: premios inesperados, ganancias en sorteos donde nunca participaste

Cómo protegerse del vishing: medidas prácticas y efectivas

La prevención es, con diferencia, la mejor defensa contra el vishing. Estas son las medidas que recomendamos aplicar inmediatamente:

1. Establece una palabra clave familiar

La medida más efectiva contra el vishing con IA. Acuerda con tu familia una palabra secreta que solo vosotros conozcáis. Si recibes una llamada de un familiar pidiendo dinero urgente, solicita la palabra clave. Si no la conoce, es una estafa. Sencillo, gratuito e inmediato.

2. Cuelga y devuelve la llamada por el canal oficial

Ante cualquier duda, cuelga inmediatamente y llama tú mismo al teléfono oficial de la entidad (el que aparece en la web oficial o en el reverso de tu tarjeta). Nunca uses el número desde el que te llamaron ni el que te faciliten durante la llamada.

3. Nunca compartas datos sensibles por teléfono

Bajo ninguna circunstancia facilites por teléfono: contraseñas, PIN, número completo de tarjeta, CVV, códigos SMS de verificación bancaria o datos biométricos. Ninguna entidad legítima los solicita por esta vía.

4. Activa la autenticación en dos pasos (2FA)

La verificación en dos pasos aporta una capa adicional de seguridad. Aunque el estafador consiga tu contraseña, no podrá acceder sin el segundo factor. Activa 2FA en banca online, correo electrónico y todas las cuentas relevantes.

5. Limita tu exposición pública en redes sociales

Recuerda: bastan 3 segundos de audio para clonar tu voz. Reduce los vídeos y audios públicos en Instagram, TikTok o YouTube. Configura tus perfiles como privados y desconfía de peticiones de contacto de personas desconocidas.

6. Forma a los mayores de tu familia

Nuestros mayores son el objetivo prioritario de los estafadores. Explícales cómo funciona el vishing, muéstrales ejemplos reales y establece protocolos claros: «si alguien llama pidiendo dinero, siempre me llamas primero a mí».

7. Mantén tus equipos protegidos y actualizados

Un antivirus actualizado y un sistema operativo al día detectan y bloquean el malware instalado mediante ingeniería social. Las actualizaciones no son opcionales: son la primera barrera técnica frente a las consecuencias del vishing.

8. Denuncia siempre los intentos

Aunque no hayas caído en el engaño, denuncia los intentos al INCIBE (teléfono 017). Cada denuncia ayuda a identificar patrones, bloquear números y alertar a otros ciudadanos.

Qué hacer si has sido víctima de vishing

Si sospechas que has sido víctima de un ataque de vishing, actúa con rapidez. Cada minuto cuenta para minimizar el daño. Sigue este protocolo paso a paso, basado en las recomendaciones oficiales del INCIBE y la Oficina de Seguridad del Internauta (OSI):

  1. Desconecta el dispositivo de la red si instalaste algún programa durante la llamada
  2. Contacta inmediatamente con tu banco para bloquear tarjetas y anular operaciones sospechosas
  3. Cambia todas las contraseñas comprometidas, empezando por el correo principal y la banca online
  4. Activa la verificación en dos pasos en todas tus cuentas si aún no la tenías
  5. Desinstala cualquier programa que instalaras siguiendo las instrucciones del estafador
  6. Analiza el dispositivo con un antivirus actualizado para detectar malware residual
  7. Guarda todas las evidencias: capturas, número de teléfono desde el que llamaron, hora, resumen de la conversación
  8. Denuncia en la Policía Nacional o Guardia Civil presentando toda la información recopilada
  9. Contacta con el INCIBE en el 017 para recibir asesoramiento técnico gratuito
  10. Informa a la entidad suplantada (banco, empresa o administración) para que puedan alertar a otros clientes

Cabe recordar que las estafas mediante vishing con IA pueden implicar penas de hasta 6 años de prisión cuando concurren delitos de estafa, suplantación de identidad y acceso no autorizado a sistemas, según la Fiscalía de Criminalidad Informática.

Vishing, phishing y smishing: diferencias clave

Los términos se confunden con frecuencia, pero cada uno describe una técnica distinta con canales y defensas específicas. Esta tabla comparativa te ayudará a distinguirlos:

CaracterísticaVishingPhishingSmishing
CanalLlamada telefónicaCorreo electrónicoSMS o mensajería
Origen del términoVoice + phishingFishing (pescar)SMS + phishing
Elemento claveVoz humana o clonadaTexto escrito y enlacesMensaje corto con enlace
Uso de IA en 2026Muy alto (voz clonada)Alto (redacción convincente)Medio
Detección técnicaMuy difícilFiltros antispam eficacesBloqueo remitentes (CNMC 2026)
Objetivo habitualDatos + dinero directoCredenciales de accesoInstalación de malware
Grupo más afectadoMayores y empleadosPúblico generalUsuarios de banca móvil
Mejor defensaColgar y verificarNo hacer clic en enlacesIgnorar el SMS

De hecho, muchos ataques modernos combinan las tres técnicas: primero llega un SMS (smishing) que provoca una llamada (vishing) confirmada por un correo (phishing). Esta modalidad, conocida como fraude híbrido, es el patrón más sofisticado documentado en 2026.

Datos actuales del vishing en España (2026)

Para poner en perspectiva la amenaza, estos son los datos oficiales más recientes:

  • +40% de incremento en denuncias por suplantación biométrica en el primer trimestre de 2026 (Policía Nacional)
  • 3 segundos de audio bastan para clonar una voz mediante IA
  • 70% de las personas no distingue una voz clonada de una real (McAfee/Starling Bank)
  • 3000% de crecimiento en casos de fraude con deepfakes durante 2024 (McAfee)
  • 8 de cada 10 españoles ha recibido intentos de fraude (Mastercard 2026)
  • Hasta 6 años de prisión para los autores en casos graves

Preguntas frecuentes sobre el vishing

¿Cómo puedo saber si una llamada usa voz clonada por IA?

Detectar una voz clonada es cada vez más difícil, pero existen señales sutiles: pausas ligeramente artificiales entre frases, respuestas que no encajan del todo con lo que acabas de decir, tono uniforme sin las inflexiones habituales de la persona real y dificultad para responder a preguntas espontáneas. Ante la duda, cuelga y llama tú al número habitual de tu contacto.

¿El vishing solo afecta a personas mayores?

No, es un mito peligroso. Aunque los mayores son un objetivo prioritario, el vishing afecta a todos los perfiles. De hecho, los ataques dirigidos a empresas (CEO fraud) suelen tener como objetivo a empleados jóvenes de departamentos financieros. La sofisticación actual, especialmente con voz clonada por IA, engaña incluso a profesionales con formación en ciberseguridad.

¿Puede mi banco pedirme datos por teléfono?

Rotundamente no. Ninguna entidad bancaria legítima solicita por teléfono contraseñas, PIN, CVV completo, códigos SMS de verificación ni te pide realizar transferencias a «cuentas de seguridad». Si alguien lo hace, es una estafa. Los bancos disponen ya de tus datos y utilizan protocolos de verificación que nunca requieren que reveles información sensible.

¿Es legal grabar una llamada sospechosa como prueba?

En España, grabar una conversación en la que participas es legal y puede usarse como prueba judicial, aunque la otra parte no lo sepa. Sin embargo, no puedes difundirla públicamente sin consentimiento. Si sospechas que estás siendo víctima de vishing, grabar la llamada aporta evidencia útil para tu denuncia posterior ante la Policía Nacional o Guardia Civil.

¿Existen apps que bloqueen llamadas de vishing?

Sí. Aplicaciones como Truecaller, Hiya o los bloqueadores integrados en Android e iOS identifican números reportados como fraudulentos por la comunidad. Los principales bancos españoles están desarrollando además sistemas de detección de voz sintética en llamadas entrantes, aunque aún no están disponibles para el público general. La verificación humana sigue siendo la defensa más fiable.

¿Qué diferencia hay entre vishing y spoofing telefónico?

El spoofing telefónico es una técnica que consiste en falsear el número de origen para que aparezca en la pantalla como si fuera el de una entidad legítima (por ejemplo, tu banco real). El vishing es la estafa completa que suele apoyarse en spoofing para generar credibilidad. Es decir, spoofing es la técnica; vishing es el fraude que la utiliza.

¿Recupero mi dinero si he sido víctima de vishing?

Depende del método utilizado y de la rapidez de tu reacción. Si autorizaste una transferencia siguiendo las instrucciones del estafador, la recuperación es complicada porque técnicamente la realizaste tú. Con tarjeta de crédito puedes solicitar un contracargo (hasta 120 días). En cualquier caso, denuncia inmediatamente al banco, INCIBE (017) y Policía Nacional: cuanto antes actúes, mayor será la probabilidad de bloquear los fondos.