Nuevas tácticas de vishing dirigidas a mayores de 50 años y respuesta paso a paso ================================================================================= El vishing está evolucionando y combina datos personales, apps maliciosas, información familiar e incluso clonación de voz con IA. Presentamos criterios para identificar las tácticas más comunes y las medidas inmediatas que deben adoptarse, paso a paso, tras transferir dinero o instalar una app. - Los organismos de investigación y las entidades financieras no solicitan por teléfono transferencias a cuentas seguras, entregas de efectivo ni inspecciones de activos. - Si ha accedido a un enlace o instalado una app enviada por la otra persona, no llame para verificarlo desde ese teléfono; utilice otro dispositivo. - Aunque oiga la voz de un familiar, cuelgue y vuelva a comprobarlo llamando al número que ya tenía guardado y mediante otra vía de contacto familiar. - Si ha enviado dinero, denunciarlo inmediatamente al banco y al 112 y solicitar la suspensión del pago aumenta las posibilidades de recuperar los fondos. - Las propuestas de inversión que prometen a la vez una alta rentabilidad y la garantía del capital, o que exigen depósitos adicionales para retirar fondos, son señales graves de fraude. El phishing de voz ya no es un delito que se limite a exigir transferencias bancarias con una forma de hablar poco natural. Combina datos personales filtrados, sofisticadas suplantaciones de organismos, aplicaciones de control remoto, plataformas de inversión falsas, información de familiares en SNS y voces sintetizadas mediante AI para alterar el juicio de la víctima. En particular, las personas de mediana edad y mayores, que han acumulado cierto patrimonio pero pueden no estar familiarizadas con las nuevas aplicaciones y los procedimientos de seguridad, pueden convertirse en objetivos prioritarios. Sin embargo, cualquier persona puede ser engañada en una situación urgente, independientemente de su edad o competencia digital, por lo que es importante establecer procedimientos de verificación múltiple que incluyan a la familia y a las entidades financieras, en lugar de depender de la atención individual. Aspectos que deben tenerse en cuenta al interpretar las estadísticas de daños de 2025 Según el recuento de la Agencia Nacional de Policía citado en los datos proporcionados por el operador, en 2025 los daños por phishing de voz en Corea ascendieron a 1,2578 billones de wones, superando por primera vez 1 billón de wones, y se informó de que más de la mitad de las víctimas tenían al menos 50 años. Sin embargo, el phishing de voz, el phishing por mensajería, las estafas de salas de recomendaciones de inversión y las estafas románticas pueden contabilizarse como tipos de delito distintos según el organismo que publique los datos y los criterios estadísticos. Al comparar las pérdidas o la proporción por edades, también deben comprobarse las siguientes condiciones. Si se tomó como referencia el año en que ocurrió el delito o el año de la denuncia o detención Si solo se incluyó el phishing de voz mediante transferencia bancaria Si se incluyeron las estafas de inversión en criptoactivos y las estafas de salas de recomendaciones Si se utilizó el número de víctimas, el número de casos o el número de transferencias Si se trata de un recuento provisional o de estadísticas definitivas Por lo tanto, en lugar de exagerar el riesgo basándose únicamente en una cifra concreta, conviene examinar conjuntamente el tipo de delito y el alcance del recuento. 5 principales métodos del nuevo phishing de voz 1. Suplantación de la fiscalía, la policía o el Servicio de Supervisión Financiera El delincuente se gana la confianza de la víctima presentando información ya filtrada, como su nombre, lugar de trabajo, dirección o entidad financiera con la que opera. Después la amenaza afirmando que su cuenta está implicada en un delito o que podría ser detenida y, sin permitirle colgar, le exige una transferencia o la entrega de dinero en efectivo. Si se formula alguna de las siguientes exigencias, debe sospecharse primero de una suplantación de un organismo. Se pide no informar a familiares ni a empleados del banco alegando motivos de confidencialidad de la investigación. Se pide trasladar el dinero a una cuenta segura, una cuenta protegida o una cuenta administrada por el Estado. Se pide enviar dinero para inspeccionar los activos o comprobar si están relacionados con un delito. Se pide retirar efectivo y entregárselo a una persona determinada. Se envían por mensajería imágenes que parecen documentos de identidad o documentos oficiales. Los organismos de investigación reales no ordenan por teléfono trasladar dinero de una cuenta personal a otra con el pretexto de inspeccionar los activos. Tanto el número que aparece en la llamada como las imágenes de documentos oficiales pueden manipularse, por lo que no deben utilizarse por sí solos para verificar la identidad. 2. Inducción a instalar una aplicación maliciosa o de control remoto El delincuente envía un enlace con el pretexto de consultar un caso, reforzar la seguridad, solicitar un préstamo, recibir un reembolso o confirmar la entrega de una tarjeta. Si la aplicación instalada obtiene permisos excesivos de accesibilidad, uso compartido de pantalla, lectura de mensajes o administración del dispositivo, las llamadas y los procesos de autenticación financiera pueden quedar expuestos. Los programas de asistencia remota como AnyDesk también se utilizan en trabajos legítimos. El peligro surge cuando una persona desconocida ordena por teléfono instalarlo y solicita el código de acceso o permisos de control. En un teléfono sospechoso de tener una aplicación maliciosa, puede que no sea suficiente llamar directamente al número del organismo encontrado mediante una búsqueda. Esto se debe a que pueden aparecer anuncios de búsqueda o sitios falsos y a que la aplicación maliciosa podría manipular la pantalla de llamada o conectar con otro número. Debe apagarse el teléfono o desconectarlo de la red y contactar con el número oficial de atención general desde otro teléfono no infectado. 3. Phishing por mensajería mediante suplantación de hijos o familiares Los mensajes típicos dicen que «el teléfono se ha estropeado», «ahora no puedo hablar» o «tengo que hacer un pago urgente». El delincuente puede pedir no solo una transferencia, sino también una fotografía del documento de identidad, el número de tarjeta, la contraseña de la cuenta o un código de autenticación. Últimamente se recopilan datos de publicaciones públicas en SNS, como la escuela, el lugar de trabajo, los planes de viaje o las formas de dirigirse a los familiares, para que la conversación resulte natural. Aunque la fotografía del perfil y la información familiar sean correctas, eso no demuestra que se trate realmente de un familiar. Para verificarlo, debe interrumpirse la conversación por mensajería y llamar directamente al número guardado originalmente. Si no es posible contactar, debe confirmarse mediante una red de contactos conocida de antemano, como otro familiar o el lugar de trabajo. 4. Salas de recomendaciones de inversión y plataformas de negociación falsas Los delincuentes se acercan mediante recomendaciones gratuitas de valores o anuncios que suplantan a expertos famosos y después conducen a la víctima a una sala de chat grupal. Los demás participantes de la sala muestran repetidamente pruebas de sus beneficios, pero también pueden ser cuentas gestionadas por la organización delictiva. Los beneficios que aparecen en una aplicación o sitio web falsos no son activos reales. También se utiliza el método de permitir una única retirada de una pequeña cantidad para ganarse la confianza y animar a aumentar la inversión. Cuando la víctima solicita retirar el dinero, se le exigen pagos adicionales en concepto de impuestos, depósito de garantía, tarifa para subir de categoría o costes de verificación contra el blanqueo de capitales. La siguiente combinación constituye una señal de riesgo muy grave. Se prometen al mismo tiempo la garantía del capital y rendimientos anormalmente altos. Se pide ingresar el dinero en cuentas a nombre de particulares o que cambian continuamente. Se pide pagar primero impuestos o comisiones para poder retirar el dinero. Es difícil comprobar el registro de la entidad financiera y la existencia de una oficina real. Se insiste en la fiabilidad basándose únicamente en fotografías de famosos y logotipos de medios de comunicación. Existen por separado depósitos cubiertos por la protección de depósitos o productos con una estructura de garantía legal, por lo que no puede concluirse que todos los productos sean fraudulentos solo porque se utilice la expresión «capital garantizado». Sin embargo, si una inversión de alto rendimiento recomendada por un desconocido ofrece la garantía del capital, es una señal para interrumpir inmediatamente la operación. 5. Suplantación de familiares mediante audio y vídeo sintetizados con AI Si hay grabaciones de voz o vídeos públicos, puede utilizarse AI generativa para imitar la forma de hablar y el rostro de una persona concreta. La calidad de la síntesis varía según los materiales originales, el modelo y el entorno de la llamada, por lo que no es exacto explicarla mediante cifras fijas como «se puede crear en unos segundos una copia idéntica al 99%». Lo importante es no confirmar la identidad basándose únicamente en la voz o el vídeo. Aunque se relate una situación urgente, como un secuestro, un accidente o gastos hospitalarios, primero debe colgarse y verificarlo mediante una vía de contacto independiente. Las videollamadas también pueden estar sintetizadas o utilizar vídeos pregrabados, por lo que no bastan como único medio de verificación. Método de respuesta en 30 segundos al recibir una llamada o un mensaje No se cumple la petición. Se detienen las transferencias, retiradas de efectivo, instalaciones de aplicaciones, usos compartidos de pantalla y envíos de datos personales. Se cuelga sin dar explicaciones ni discutir. Cuanto más se prolonga la llamada, mayor es la exposición al miedo y a la presión del tiempo. Se verifica por otra vía. Se contacta con los familiares mediante el número ya guardado y con los organismos mediante el número de atención general indicado en su sitio web oficial o en sus documentos. Si se ha instalado una aplicación, se utiliza otro dispositivo. El teléfono afectado se pone en modo avión o se apaga. Si se ha enviado dinero, se denuncia inmediatamente. Se solicita la suspensión del pago al servicio de atención al cliente del banco y a la policía en el 112. Es más seguro no utilizar para la verificación los números de anuncios que aparecen en los resultados de búsqueda, los números enviados por la otra persona ni los enlaces incluidos en mensajes de texto. Reglas de verificación que debe acordar la familia Una contraseña familiar puede servir como medio auxiliar para identificar una suplantación mediante AI. Sin embargo, si queda registrada en conversaciones de mensajería o en SNS, puede filtrarse, por lo que no debe confiarse exclusivamente en ella. Las reglas recomendadas de verificación familiar son las siguientes. Al recibir una solicitud de transferencia, siempre se vuelve a llamar al número ya guardado. Se elige un segundo familiar o conocido al que consultar si no es posible establecer contacto. La contraseña no se registra en internet y se cambia periódicamente. Se pregunta por una experiencia familiar reciente cuya respuesta sea difícil de buscar. Las transferencias que superen una cantidad determinada se realizan después de que las verifiquen dos familiares. En SNS se reduce el alcance público de los números de teléfono, escuelas, lugares de trabajo, planes de viaje y relaciones familiares. No debe realizarse una transferencia solo porque la otra persona haya respondido correctamente a la contraseña. La clave es realizar una verificación independiente llamando de nuevo a un contacto ya existente. Procedimiento de respuesta al instalar una aplicación maliciosa Paso 1: cortar las comunicaciones El teléfono se pone en modo avión o se apaga. También es aconsejable desactivar el Wi-Fi y el Bluetooth. No deben volver a abrirse aplicaciones financieras ni cambiarse contraseñas desde ese dispositivo. Paso 2: denunciar desde un dispositivo seguro Se utiliza otro teléfono o un ordenador no infectado para contactar con las siguientes entidades. Denuncias de emergencia y de phishing de voz: policía, 112 Asesoramiento financiero y orientación para responder a los daños: Servicio de Supervisión Financiera, 1332 Consultas sobre aplicaciones maliciosas y smishing: Agencia de Seguridad e Internet de Corea, 118 Servicios oficiales de atención al cliente del banco y de las compañías de tarjetas Paso 3: proteger los medios financieros y de telecomunicaciones Desde un dispositivo seguro, se consulta con las entidades financieras para solicitar la suspensión de pagos de las cuentas, el bloqueo de las tarjetas, la revocación del certificado conjunto y el bloqueo del acceso a la banca electrónica. También debe contactarse con el operador de telecomunicaciones para comprobar si es necesario reexpedir la tarjeta SIM o si existe riesgo de suplantación de identidad. En el servicio de prevención de suplantación de identidad Msafer pueden consultarse los servicios de telecomunicaciones contratados a nombre del titular y establecerse restricciones para nuevas altas. Paso 4: revisar el dispositivo tras conservar las pruebas Los mensajes de texto, números de teléfono, números de cuenta, registros de transferencias y conversaciones pueden ser necesarios para la investigación y la reparación de los daños. Tras registrarlos dentro de lo que pueda conservarse de forma segura, deben seguirse las instrucciones de la policía, la entidad financiera o el centro de servicio del fabricante. No puede concluirse que el dispositivo sea seguro solo porque se haya eliminado el icono de la aplicación. Los permisos y las cuentas pueden permanecer, por lo que debe revisarse en un centro de servicio oficial y, si es necesario, restablecerse a los valores de fábrica. Es más seguro realizar el restablecimiento después de consultar primero sobre la conservación de pruebas y las medidas de protección de las cuentas. Qué hacer si ya se ha enviado dinero Cuanto más tiempo pasa, mayor es la posibilidad de que el dinero se transfiera a otras cuentas o se convierta en criptoactivos. Debe actuarse inmediatamente en el siguiente orden. Informar al servicio de atención al cliente de la entidad financiera desde la que se realizó la transferencia de que se ha sido víctima de phishing de voz y solicitar la suspensión del pago. Denunciarlo a la policía en el 112 y facilitar el número de cuenta y de teléfono de la otra parte, así como la hora de la transferencia. Presentar, siguiendo las indicaciones de la entidad financiera, los documentos necesarios para solicitar la reparación de los daños. Si también se entregaron documentos de identidad o datos de autenticación, revisar las tarjetas, cuentas, certificados y posibles suplantaciones de identidad relacionadas con el teléfono. Estar alerta ante una segunda estafa que exija una comisión con la promesa de permitir una retirada o un reembolso. Aunque se solicite la suspensión del pago, es posible que no pueda recuperarse el dinero que ya haya sido retirado o transferido a otra cuenta. Tampoco se garantiza automáticamente un reembolso por el mero hecho de haber presentado una denuncia. Aun así, denunciar rápidamente es importante para impedir transferencias adicionales e iniciar el procedimiento de reparación de los daños. Las expresiones de riesgo deben evaluarse según el contexto Expresiones como «consulta del caso», «inspección de activos», «traslado de activos», «cuenta de seguridad», «embargo informativo» o «investigación abreviada» son señales de advertencia habituales que pueden utilizarse en delitos de suplantación de organismos. Sin embargo, no debe concluirse con una certeza del 100% que existe un delito solo porque aparezca una palabra concreta, ni considerar que la situación es segura porque no se utilice esa palabra. El criterio de evaluación deben ser las acciones exigidas, más que las palabras. Si se pide mantener el secreto, realizar una transferencia inmediata, entregar efectivo, instalar una aplicación, compartir la pantalla o proporcionar un código de autenticación, debe colgarse y verificarlo de forma independiente. Lista de comprobación preventiva mensual Elemento que debe revisarse Acción recomendada Aplicaciones del teléfono Revisar las aplicaciones que no se utilizan o cuya procedencia se desconoce y los permisos excesivos de accesibilidad Sistema operativo Activar las actualizaciones de seguridad y las actualizaciones automáticas Alertas financieras Configurar alertas de retiradas de cuentas y pagos con tarjeta Límite de transferencias Reducirlo al nivel necesario habitualmente y realizar una verificación adicional para transferencias elevadas Titularidad de telecomunicaciones Comprobar en Msafer el estado de las altas y las restricciones de nuevas contrataciones Alcance público en SNS Minimizar la exposición de relaciones familiares, planes, números de teléfono, audios y vídeos Red de contactos familiar Volver a comprobar los números existentes y actualizar el segundo contacto y la contraseña Ninguna regla puede garantizar que se eviten por completo los daños. El principio más eficaz es salir de la situación de urgencia creada por la otra persona, colgar y volver a verificarla mediante otro dispositivo y un contacto independiente. FAQ Q. ¿Pueden la fiscalía o la policía pedirle que transfiera dinero a una cuenta segura? A. No. Los organismos de investigación no piden por teléfono a particulares que transfieran dinero a otra cuenta o entreguen efectivo con el pretexto de proteger o verificar sus activos. Si recibe una petición de este tipo, debe colgar y comprobarlo desde otro teléfono llamando al 112 o al número oficial de atención general del organismo correspondiente. Q. ¿Es siempre una estafa que un desconocido le pida instalar una aplicación de control remoto como AnyDesk? A. Los programas de control remoto también se utilizan legalmente en la atención al cliente y el trabajo. Sin embargo, si un desconocido que lo ha llamado primero le pide que instale uno y le facilite el código de acceso alegando que es necesario para gestionar un caso, un préstamo, un reembolso o la seguridad, existe una probabilidad muy alta de que sea phishing de voz, por lo que no debe acceder. Q. ¿Puedo llamar al 112 desde un teléfono móvil en el que se haya instalado una aplicación maliciosa? A. Si es posible, es más seguro desconectar las comunicaciones de ese dispositivo y denunciarlo desde el teléfono móvil de otra persona o desde un teléfono fijo. Esto se debe a que no puede descartarse que la aplicación maliciosa manipule la pantalla de llamada o el proceso de conexión. Q. ¿Cómo debo comprobarlo si la voz suena exactamente igual que la de un familiar? A. Cuelgue la llamada actual y vuelva a llamar al número del familiar que ya tenía guardado. Si no logra comunicarse, confírmelo mediante otra vía de contacto que ya conociera, como otro familiar, su lugar de trabajo o su centro educativo, y no realice ninguna transferencia hasta que termine la comprobación. Q. ¿Basta con conocer una palabra clave familiar para evitar el phishing de voz mediante deepfake? A. La palabra clave es solo un recurso auxiliar. Puede filtrarse a través del historial de mensajes o de conversaciones familiares, por lo que, aunque respondan correctamente a la palabra clave, debe volver a llamar al número habitual y verificarlo con otro familiar. Q. Si la pantalla de una aplicación de inversión muestra ganancias, ¿son ganancias reales? A. No necesariamente. Las aplicaciones y los sitios web falsos creados por organizaciones delictivas pueden mostrar ganancias y saldos arbitrarios. Si le piden que ingrese más dinero en concepto de impuestos, depósito de garantía o comisión para poder retirarlo, no envíe más y suspenda las operaciones. Q. Si ya he transferido el dinero, ¿con quién debo ponerme en contacto primero? A. Debe comunicarse de inmediato con el servicio oficial de atención al cliente del banco desde el que realizó la transferencia y con la policía llamando al 112, informarles del fraude de phishing de voz y de la cuenta de destino, y solicitar el bloqueo de los pagos. Después, presente la documentación para solicitar la reparación del perjuicio siguiendo las indicaciones de la entidad financiera. Q. ¿Es seguro con solo eliminar la aplicación maliciosa? A. Eliminar únicamente el icono de la aplicación no garantiza la seguridad. Pueden permanecer activos los permisos de administrador del dispositivo y de accesibilidad, o el acceso a las cuentas, por lo que debe desconectar las comunicaciones, hacer revisar el dispositivo en un centro de servicio oficial y, tras preservar las pruebas y proteger las cuentas, restablecerlo a los valores de fábrica si es necesario. Q. ¿Puedo recuperar todo mi dinero después de denunciar el phishing de voz? A. La denuncia y el bloqueo de los pagos no garantizan el reembolso. Puede ser difícil recuperar el dinero que ya se haya retirado o transferido a otras cuentas, pero denunciarlo rápidamente es importante para congelar los fondos restantes y poner en marcha el procedimiento oficial de reparación del perjuicio. Sources - Agencia Nacional de Policía: https://www.police.go.kr/index.do - Servicio de Supervisión Financiera: https://www.fss.or.kr/fss/main/main.do - Portal de Información para Consumidores Financieros FINE: https://fine.fss.or.kr/main/index.jsp - BohoNara de la Agencia de Seguridad de Internet de Corea: https://www.boho.or.kr/ - Servicio de prevención de la usurpación de identidad Msafer: https://www.msafer.or.kr/index.do Images - Persona mayor con un móvil rodeada de impostores, malware, pérdidas financieras y un escudo protector: https://injoys.com/rails/active_storage/blobs/proxy/eyJfcmFpbHMiOnsiZGF0YSI6NjAzMSwicHVyIjoiYmxvYl9pZCJ9fQ==--51683b4901ba594113d65c98d1ae47d9b2220628/ai-07d47b1d.webp - Gráfico antifraude con un móvil enganchado, escudo de seguridad, mayores, banco y transferencia bloqueada: https://injoys.com/rails/active_storage/blobs/proxy/eyJfcmFpbHMiOnsiZGF0YSI6NjAzNywicHVyIjoiYmxvYl9pZCJ9fQ==--5bd1fc6f947c6405393bc6eb9f0e032140fd64be/ai-efe91089.webp --- Category: Cómo hacer Source: https://injoys.com/es/articles/voice-phishing-scams-targeting-older-adults License: cc_by Translation-Status: reviewed