El Vishing (fusión de Voice y Phishing) es hoy en día el ataque de ciberfraude telefónico más peligroso y destructivo. Los ciberdelincuentes se hacen pasar por agentes del Departamento de Seguridad o Detección de Fraude de tu propio banco (CaixaBank, BBVA, Banco Santander, Banco Sabadell, ING, etc.), hablando con un tono profesional y sereno que inspira total confianza.
Si acabas de colgar el teléfono y te has dado cuenta con angustia de que has facilitado tu contraseña de acceso, tu número de tarjeta o los códigos que te han llegado por SMS, no te paralices por el pánico. Cada segundo cuenta para evitar que los delincuentes vacíen tus cuentas o soliciten un préstamo preconcedido a tu nombre.
¡MIRA BIEN EL MENSAJE DE TU MÓVIL! El SMS real de tu banco siempre dice: «Firma de transferencia de XXX € a favor de YYY. Código: 123456». Ese código no es para cancelar nada, es la autorización definitiva para robar tu dinero.
Protocolo de Emergencia Minuto a Minuto
Abre inmediatamente la app oficial de tu banco en el móvil o accede desde el ordenador. Ve a la sección de Tarjetas y activa la opción «Apagar tarjeta» o «Bloqueo temporal / definitivo». Si tu app permite pausar la operativa de transferencias o Bizum, desactívala de inmediato.
NUNCA devuelvas la llamada al número que te acaba de llamar. Busca el número de atención a emergencias y fraude oficial (lo tienes impreso en el reverso de tu tarjeta física o en la web oficial):
- CaixaBank: 900 40 40 90 / 938 87 25 25
- BBVA: 900 102 801 / 91 224 94 26
- Banco Santander: 915 123 123
- Banco Sabadell: 963 085 000
- ING: 91 206 66 66 / 901 105 115
Cambia la clave de acceso a tu banca electrónica. Además, accede a tu correo electrónico principal y cambia también la contraseña, cerrando sesiones abiertas en otros dispositivos. Muchos atacantes acceden primero al email para interceptar notificaciones de seguridad.
Acude con tu DNI y lleva impreso el extracto bancario con los movimientos no autorizados (número de cuenta receptora, importe, fecha y hora), así como el registro de llamadas de tu teléfono móvil. El atestado policial es un requisito obligatorio que te exigirá el banco para iniciar el expediente de reembolso.
El artículo 45 del Real Decreto-ley 19/2018 de servicios de pago establece con claridad que, en caso de una operación de pago no autorizada, el banco está obligado a reintegrar el importe inmediatamente al final del día hábil siguiente, a menos que la entidad demuestre ante el juez que el cliente actuó con dolo o negligencia grave.
2. ¿Por qué el Banco suele denegar el reembolso y cómo defenderse?
Los bancos intentan sistemáticamente rechazar las reclamaciones alegando que el cliente «cometió una negligencia grave al facilitar el código SMS voluntariamente». Sin embargo, los tribunales españoles (Audiencias Provinciales de Madrid, Barcelona, Valencia, Pontevedra, etc.) están dando masivamente la razón a los usuarios:
- Sofisticación del engaño: Los jueces determinan que cuando el estafador utiliza técnicas avanzadas como el Caller ID Spoofing (la llamada entra con el número oficial de atención del banco en la pantalla del cliente), no existe negligencia grave, sino un engaño verosímil y sofisticado que anula la culpa de la víctima.
- Falta de sistemas antifraude eficaces: La entidad bancaria tiene la obligación legal de detectar patrones anómalos (por ejemplo, una transferencia inmediata de 3.000€ a las 23:30 horas desde una IP nunca antes vista hacia una cuenta recién abierta).
- Vía de reclamación: Si el Servicio de Atención al Cliente de tu banco deniega la devolución, puedes acudir de forma gratuita al Departamento de Conducta de Entidades del Banco de España o iniciar una demanda civil (si el importe reclamado es inferior a 2.000€, no necesitas abogado ni procurador).