El «vishing» (phishing de voz) es una estafa de phishing que se lleva a cabo por teléfono. Los estafadores llaman, dejan mensajes de voz o envían notas de voz para engañar a las personas y que estas revelen información privada, envíen dinero, aprueben un inicio de sesión, restablezcan una cuenta o realicen alguna acción peligrosa.
La persona que llama puede hacerse pasar por un empleado de su banco, una empresa de mensajería, un organismo público, un servicio de soporte técnico o incluso su propia empresa. Es posible que le digan que hay un problema grave con su cuenta, un pago, su ordenador o sus datos personales. El objetivo es que actúe rápidamente antes de que tenga tiempo de comprobar si la llamada es auténtica.
Estafas bancarias
Los estafadores se hacen pasar por empleados de su banco y le advierten de una actividad sospechosa. Pueden solicitarle los datos de su tarjeta, códigos de un solo uso, información de inicio de sesión o una transferencia «segura».
Llamadas falsas de soporte técnico
Las personas que realizan estas llamadas falsas afirman que su ordenador, su ID de Apple o su cuenta online tienen un problema grave. El objetivo es convencerle de que instale software, facilite datos de su cuenta o conceda acceso remoto.
Suplantación de identidad de organismos públicos
La persona que llama se hace pasar por un empleado de la Agencia Tributaria, de la policía, de la oficina de inmigración o de una agencia de seguridad. Estas llamadas suelen recurrir a amenazas, multas o presiones legales urgentes.
Suplantación de identidad en entornos laborales
Los atacantes llaman a los empleados haciéndose pasar por un directivo, el servicio de soporte técnico, un proveedor o un compañero de trabajo. Pueden solicitar contraseñas, cambios en los pagos, restablecimientos de cuentas o información interna.
Estafas con voces generadas por IA
Algunos delincuentes utilizan voces generadas por IA para imitar a familiares, amigos o compañeros de trabajo. A continuación, se recurre a una falsa emergencia o a una solicitud urgente para persuadir a las víctimas de que envíen dinero o revelen información confidencial.
El vishing consiste en hacer que una llamada telefónica parezca urgente, oficial o personal. Los estafadores se valen de la presión y la confianza, y no de técnicas avanzadas de hacking, para conseguir que los usuarios faciliten información o tomen medidas poco seguras.
01
Los atacantes eligen un objetivo
Los estafadores pueden dirigirse a números de teléfono aleatorios, listas de contactos filtradas, clientes de una empresa concreta o empleados con acceso a fondos, cuentas o sistemas internos.
02
Crean una historia verosímil
La persona que llama finge que hay un problema que requiere atención inmediata, como un fraude bancario, una cuenta bloqueada, un impuesto pendiente de pago, un problema con una entrega o un servicio técnico informático urgente.
03
El identificador de llamadas puede ser falso
Los estafadores pueden hacer que la llamada parezca proceder de un número de confianza. Puede parecer local, oficial o similar a la línea de una empresa real.
04
La persona que llama presiona para que se actúe
Pueden solicitar contraseñas, códigos, pagos, acceso remoto o datos personales. La presión tiene como objetivo impedir que compruebe el relato por sí mismo.
05
La estafa continúa
Si la llamada surte efecto, los atacantes pueden robar dinero, hacerse con el control de cuentas, enviar más mensajes de phishing, instalar software peligroso o utilizar a la víctima para llegar a otras personas.
Ejemplos reales de vishing
Las estafas de vishing no siempre suenan como llamadas fraudulentas evidentes. Muchos casos reales implican la suplantación de autoridad, trucos con el identificador de llamadas, presión por parte del servicio de asistencia o voces generadas por IA que hacen que la llamada resulte más creíble.
Llamadas suplantando a la CISA (2024)
En 2024, la CISA advirtió de que había estafadores telefónicos que se hacían pasar por empleados de la agencia. La agencia aconsejó a los ciudadanos que no pagaran a la persona que llamaba, que colgaran y que verificaran la llamada poniéndose en contacto con la CISA a través de su número oficial. Este es un claro ejemplo de vishing en el que se utiliza un nombre de confianza y se ejerce presión con un tono de urgencia para que la historia parezca real.
Suplantación de altos cargos (2025)
En 2025, el FBI advirtió de que había personas malintencionadas haciéndose pasar por altos cargos estadounidenses a través de ataques mediante mensajes de texto y de voz. El FBI señaló que algunos mensajes de voz podrían utilizar voces generadas por IA, especialmente cuando los estafadores se hacen pasar por figuras públicas o contactos personales. Esto demuestra cómo el vishing puede resultar más convincente cuando los delincuentes utilizan la IA para imitar una voz familiar o de confianza.
Ataques del grupo «Scattered Spider» contra servicios de soporte técnico (2023-2025)
El grupo «Scattered Spider» utilizó engaños telefónicos contra servicios de soporte técnico informático, como intentos de engañar al personal de soporte para que restableciera contraseñas o modificara la seguridad de inicio de sesión. Esto demuestra que el vishing puede dirigirse a empresas, no solo a particulares, especialmente cuando los atacantes saben a quién llamar y qué solicitud hacer.
¿Cuáles son los riesgos y las consecuencias del vishing?
El mayor riesgo es confiar en la persona que llama y cometer alguna acción peligrosa. Una sola llamada telefónica convincente puede dar lugar al robo de dinero, a la exposición de cuentas o a un acceso no autorizado a su Mac.
Robo de información
Los estafadores pueden recopilar nombres, direcciones, números de tarjetas, contraseñas, códigos de un solo uso, respuestas de seguridad o datos del entorno laboral que puedan utilizarse en ataques posteriores.
Pérdidas económicas
Las llamadas de vishing suelen presionar a los usuarios para que envíen dinero, aprueben pagos, compren tarjetas regalo o transfieran fondos a cuentas controladas por los estafadores.
Apropiación de la cuenta
Si los atacantes consiguen datos de inicio de sesión o códigos de seguridad, pueden acceder a cuentas de correo electrónico, bancarias, de Apple ID, de almacenamiento en la nube, herramientas de trabajo o redes sociales.
Descargas inseguras
Algunas personas que llaman presionan a las víctimas para que instalen herramientas de acceso remoto, aplicaciones de soporte técnico falsas o archivos maliciosos. Esto puede dejar expuesto el Mac o dar a los atacantes un mayor control.
¿Quién corre mayor riesgo de sufrir vishing?
Cualquiera puede recibir una llamada de vishing, pero el riesgo es mayor cuando la persona que llama dispone de información suficiente para parecer creíble o cuando la víctima tiene acceso a dinero, cuentas o sistemas internos.
Personas mayores
Los estafadores suelen dirigirse a personas mayores con estafas relacionadas con bancos, organismos públicos, servicios sanitarios, servicios de reparto o emergencias familiares, ya que estas llamadas pueden generar miedo y sensación de urgencia rápidamente.
Teletrabajadores
Los teletrabajadores suelen depender más de las llamadas telefónicas, las herramientas en la nube y los servicios de soporte técnico. Los atacantes pueden aprovechar esa distancia para hacerse pasar por un compañero de trabajo, un responsable o el servicio de soporte informático.
Pequeñas empresas
Es posible que los equipos pequeños no cuenten con controles estrictos de devolución de llamadas, procesos de aprobación de pagos o formación en seguridad, lo que hace que las llamadas falsas de proveedores o del departamento financiero resulten más creíbles.
Personal administrativo y financiero
Las personas que gestionan pagos, restablecimientos de cuentas, nóminas o accesos de usuarios son objetivos valiosos, ya que una sola llamada que parezca fiable puede provocar graves perjuicios a la empresa.
¿Cómo puede protegerse del vishing?
Es posible que no pueda impedir que le lleguen todas las llamadas fraudulentas, pero puede hacer que el vishing sea mucho más difícil de ejecutar. El método más seguro consiste en no precipitarse, verificar la solicitud por separado y evitar compartir cualquier información confidencial por teléfono.
No confíe en el identificador de llamadas
El identificador de llamadas puede falsificarse, por lo que un número conocido no es garantía de nada. Cuelgue y vuelva a llamar a la empresa utilizando un número de su página web oficial o de su aplicación.
Nunca comparta códigos
No lea en voz alta contraseñas de un solo uso, códigos de autenticación multifactorial (MFA), PIN de tarjetas, claves de recuperación ni enlaces para restablecer contraseñas. Las empresas legítimas no deberían solicitarle estos datos.
Haga que la persona que llama se tome su tiempo
Los estafadores se aprovechan del pánico y la urgencia. Haga una pausa, plantee preguntas, no ceda a la presión y verifique la historia a través de otro canal antes de hacer nada.
Evite el acceso remoto
No instale software ni permita el acceso remoto a raíz de una llamada inesperada. Las estafas de soporte técnico falso suelen utilizar esto para controlar su dispositivo.
Denuncie las llamadas sospechosas
Denuncie los intentos de vishing a la empresa correspondiente, a su banco, al equipo de seguridad de su lugar de trabajo, a su operador telefónico o a las autoridades locales encargadas de la ciberdelincuencia y la protección del consumidor.
Cómo le ayuda Intego tras recibir llamadas sospechosas en su Mac
El vishing comienza con una llamada telefónica, por lo que Intego ONE no puede impedir que alguien le llame ni evitar todas las estafas de ingeniería social. Lo que sí puede hacer es ayudarle a proteger el Mac que utiliza para navegar, descargar archivos, gestionar cuentas y recuperarse tras una llamada sospechosa.
El firewall de Intego le ayuda a controlar qué aplicaciones pueden conectarse a internet y a otras redes, de modo que las conexiones inesperadas de aplicaciones sean más fáciles de detectar y bloquear.
Escaneo de archivos sospechosos
Tras una llamada sospechosa, puede realizar un escaneo de su Mac para detectar archivos peligrosos, descargas falsas de soporte técnico u otras amenazas que quizá le hayan engañado para que abriera.
El vishing es el phishing por voz. Utiliza llamadas telefónicas, mensajes de voz o buzón de voz para engañar a las personas y que compartan información, envíen dinero, instalen software o autoricen el acceso a sus cuentas. Los estafadores suelen hacerse pasar por bancos, organismos públicos, servicios de soporte técnico, empresas de reparto o contactos del ámbito laboral. El identificador de llamadas puede falsificarse, por lo que un número que parezca fiable no garantiza que la llamada sea auténtica.
La táctica más habitual es la urgencia. La persona que llama afirma que está pasando algo grave y le presiona para que actúe antes de verificar los hechos. Puede decirle que su cuenta bancaria está en peligro, que su ordenador está infectado, que un paquete está retenido, que debe dinero de impuestos o que un responsable necesita que se apruebe un pago. El objetivo es que reaccione rápidamente en lugar de verificar la solicitud.
Los cinco ataques de vishing más habituales son las llamadas de fraude bancario, las llamadas falsas de soporte técnico, las llamadas en las que se suplantan identidades de organismos públicos, las estafas relacionadas con entregas o reembolsos, y las llamadas en las que se suplantan identidades en el ámbito laboral. Algunas estafas solicitan contraseñas o códigos de un solo uso. Otras intentan forzar transferencias de pago, el uso de tarjetas regalo, software de acceso remoto o pasos falsos para recuperar cuentas. Los detalles varían, pero la presión y el patrón de suplantación suelen ser similares.
Un intento de vishing podría ser una llamada en la que se afirme que su cuenta bancaria ha sido hackeada y se le pida que confirme un código de seguridad. También podría tratarse de alguien que se haga pasar por el soporte técnico de Apple, su jefe, una empresa de reparto o una oficina gubernamental. Cualquier llamada inesperada que le solicite información confidencial, un pago, acceso remoto o una acción urgente debe tratarse con cautela.
El vishing utiliza llamadas de voz, mensajes de voz o mensajes de voz. El phishing suele utilizar el correo electrónico, sitios web o mensajes en línea. El smishing utiliza SMS o mensajes de texto. El método es diferente, pero el objetivo suele ser el mismo: engañarle para que confíe en el mensaje, comparta información confidencial, haga clic en un enlace, instale algo inseguro o envíe dinero.
Sí, muchos ataques de vishing utilizan la suplantación del identificador de llamadas, lo que significa que los estafadores pueden falsificar el número que aparece en su teléfono. La llamada puede parecer que procede de un banco, un organismo público, un número local, una empresa de mensajería o un contacto de su empresa. Por eso no debe fiarse únicamente del identificador de llamadas. Cuelgue y vuelva a llamar utilizando un número verificado que encuentre en la página web oficial o en la aplicación de la empresa.
Intego
Fiable. Acreditado. Potente.
Impulsado por la innovación durante más de 25 años, Intego ha proporcionado soluciones avanzadas de ciberseguridad diseñadas para proteger lo que más importa: sus datos, su privacidad y sus dispositivos.
Con sus galardonadas herramientas antivirus, cortafuegos, VPN y de optimización del sistema, Intego combina una potente defensa con la sencillez y la fiabilidad que esperan los usuarios de Mac y PC.