El phishing de voz ya no es un delito que se limite a exigir transferencias bancarias con una forma de hablar poco natural. Combina datos personales filtrados, sofisticadas suplantaciones de organismos, aplicaciones de control remoto, plataformas de inversión falsas, información de familiares en SNS y voces sintetizadas mediante AI para alterar el juicio de la víctima.
En particular, las personas de mediana edad y mayores, que han acumulado cierto patrimonio pero pueden no estar familiarizadas con las nuevas aplicaciones y los procedimientos de seguridad, pueden convertirse en objetivos prioritarios. Sin embargo, cualquier persona puede ser engañada en una situación urgente, independientemente de su edad o competencia digital, por lo que es importante establecer procedimientos de verificación múltiple que incluyan a la familia y a las entidades financieras, en lugar de depender de la atención individual.
Aspectos que deben tenerse en cuenta al interpretar las estadísticas de daños de 2025
Según el recuento de la Agencia Nacional de Policía citado en los datos proporcionados por el operador, en 2025 los daños por phishing de voz en Corea ascendieron a 1,2578 billones de wones, superando por primera vez 1 billón de wones, y se informó de que más de la mitad de las víctimas tenían al menos 50 años.
Sin embargo, el phishing de voz, el phishing por mensajería, las estafas de salas de recomendaciones de inversión y las estafas románticas pueden contabilizarse como tipos de delito distintos según el organismo que publique los datos y los criterios estadísticos. Al comparar las pérdidas o la proporción por edades, también deben comprobarse las siguientes condiciones.
- Si se tomó como referencia el año en que ocurrió el delito o el año de la denuncia o detención
- Si solo se incluyó el phishing de voz mediante transferencia bancaria
- Si se incluyeron las estafas de inversión en criptoactivos y las estafas de salas de recomendaciones
- Si se utilizó el número de víctimas, el número de casos o el número de transferencias
- Si se trata de un recuento provisional o de estadísticas definitivas
Por lo tanto, en lugar de exagerar el riesgo basándose únicamente en una cifra concreta, conviene examinar conjuntamente el tipo de delito y el alcance del recuento.
5 principales métodos del nuevo phishing de voz
1. Suplantación de la fiscalía, la policía o el Servicio de Supervisión Financiera
El delincuente se gana la confianza de la víctima presentando información ya filtrada, como su nombre, lugar de trabajo, dirección o entidad financiera con la que opera. Después la amenaza afirmando que su cuenta está implicada en un delito o que podría ser detenida y, sin permitirle colgar, le exige una transferencia o la entrega de dinero en efectivo.
Si se formula alguna de las siguientes exigencias, debe sospecharse primero de una suplantación de un organismo.
- Se pide no informar a familiares ni a empleados del banco alegando motivos de confidencialidad de la investigación.
- Se pide trasladar el dinero a una cuenta segura, una cuenta protegida o una cuenta administrada por el Estado.
- Se pide enviar dinero para inspeccionar los activos o comprobar si están relacionados con un delito.
- Se pide retirar efectivo y entregárselo a una persona determinada.
- Se envían por mensajería imágenes que parecen documentos de identidad o documentos oficiales.
Los organismos de investigación reales no ordenan por teléfono trasladar dinero de una cuenta personal a otra con el pretexto de inspeccionar los activos. Tanto el número que aparece en la llamada como las imágenes de documentos oficiales pueden manipularse, por lo que no deben utilizarse por sí solos para verificar la identidad.
2. Inducción a instalar una aplicación maliciosa o de control remoto
El delincuente envía un enlace con el pretexto de consultar un caso, reforzar la seguridad, solicitar un préstamo, recibir un reembolso o confirmar la entrega de una tarjeta. Si la aplicación instalada obtiene permisos excesivos de accesibilidad, uso compartido de pantalla, lectura de mensajes o administración del dispositivo, las llamadas y los procesos de autenticación financiera pueden quedar expuestos.
Los programas de asistencia remota como AnyDesk también se utilizan en trabajos legítimos. El peligro surge cuando una persona desconocida ordena por teléfono instalarlo y solicita el código de acceso o permisos de control.
En un teléfono sospechoso de tener una aplicación maliciosa, puede que no sea suficiente llamar directamente al número del organismo encontrado mediante una búsqueda. Esto se debe a que pueden aparecer anuncios de búsqueda o sitios falsos y a que la aplicación maliciosa podría manipular la pantalla de llamada o conectar con otro número. Debe apagarse el teléfono o desconectarlo de la red y contactar con el número oficial de atención general desde otro teléfono no infectado.
3. Phishing por mensajería mediante suplantación de hijos o familiares
Los mensajes típicos dicen que «el teléfono se ha estropeado», «ahora no puedo hablar» o «tengo que hacer un pago urgente». El delincuente puede pedir no solo una transferencia, sino también una fotografía del documento de identidad, el número de tarjeta, la contraseña de la cuenta o un código de autenticación.
Últimamente se recopilan datos de publicaciones públicas en SNS, como la escuela, el lugar de trabajo, los planes de viaje o las formas de dirigirse a los familiares, para que la conversación resulte natural. Aunque la fotografía del perfil y la información familiar sean correctas, eso no demuestra que se trate realmente de un familiar.
Para verificarlo, debe interrumpirse la conversación por mensajería y llamar directamente al número guardado originalmente. Si no es posible contactar, debe confirmarse mediante una red de contactos conocida de antemano, como otro familiar o el lugar de trabajo.
4. Salas de recomendaciones de inversión y plataformas de negociación falsas
Los delincuentes se acercan mediante recomendaciones gratuitas de valores o anuncios que suplantan a expertos famosos y después conducen a la víctima a una sala de chat grupal. Los demás participantes de la sala muestran repetidamente pruebas de sus beneficios, pero también pueden ser cuentas gestionadas por la organización delictiva.
Los beneficios que aparecen en una aplicación o sitio web falsos no son activos reales. También se utiliza el método de permitir una única retirada de una pequeña cantidad para ganarse la confianza y animar a aumentar la inversión. Cuando la víctima solicita retirar el dinero, se le exigen pagos adicionales en concepto de impuestos, depósito de garantía, tarifa para subir de categoría o costes de verificación contra el blanqueo de capitales.
La siguiente combinación constituye una señal de riesgo muy grave.
- Se prometen al mismo tiempo la garantía del capital y rendimientos anormalmente altos.
- Se pide ingresar el dinero en cuentas a nombre de particulares o que cambian continuamente.
- Se pide pagar primero impuestos o comisiones para poder retirar el dinero.
- Es difícil comprobar el registro de la entidad financiera y la existencia de una oficina real.
- Se insiste en la fiabilidad basándose únicamente en fotografías de famosos y logotipos de medios de comunicación.
Existen por separado depósitos cubiertos por la protección de depósitos o productos con una estructura de garantía legal, por lo que no puede concluirse que todos los productos sean fraudulentos solo porque se utilice la expresión «capital garantizado». Sin embargo, si una inversión de alto rendimiento recomendada por un desconocido ofrece la garantía del capital, es una señal para interrumpir inmediatamente la operación.
5. Suplantación de familiares mediante audio y vídeo sintetizados con AI
Si hay grabaciones de voz o vídeos públicos, puede utilizarse AI generativa para imitar la forma de hablar y el rostro de una persona concreta. La calidad de la síntesis varía según los materiales originales, el modelo y el entorno de la llamada, por lo que no es exacto explicarla mediante cifras fijas como «se puede crear en unos segundos una copia idéntica al 99%».
Lo importante es no confirmar la identidad basándose únicamente en la voz o el vídeo. Aunque se relate una situación urgente, como un secuestro, un accidente o gastos hospitalarios, primero debe colgarse y verificarlo mediante una vía de contacto independiente. Las videollamadas también pueden estar sintetizadas o utilizar vídeos pregrabados, por lo que no bastan como único medio de verificación.
Método de respuesta en 30 segundos al recibir una llamada o un mensaje
- No se cumple la petición. Se detienen las transferencias, retiradas de efectivo, instalaciones de aplicaciones, usos compartidos de pantalla y envíos de datos personales.
- Se cuelga sin dar explicaciones ni discutir. Cuanto más se prolonga la llamada, mayor es la exposición al miedo y a la presión del tiempo.
- Se verifica por otra vía. Se contacta con los familiares mediante el número ya guardado y con los organismos mediante el número de atención general indicado en su sitio web oficial o en sus documentos.
- Si se ha instalado una aplicación, se utiliza otro dispositivo. El teléfono afectado se pone en modo avión o se apaga.
- Si se ha enviado dinero, se denuncia inmediatamente. Se solicita la suspensión del pago al servicio de atención al cliente del banco y a la policía en el 112.
Es más seguro no utilizar para la verificación los números de anuncios que aparecen en los resultados de búsqueda, los números enviados por la otra persona ni los enlaces incluidos en mensajes de texto.
Reglas de verificación que debe acordar la familia
Una contraseña familiar puede servir como medio auxiliar para identificar una suplantación mediante AI. Sin embargo, si queda registrada en conversaciones de mensajería o en SNS, puede filtrarse, por lo que no debe confiarse exclusivamente en ella.
Las reglas recomendadas de verificación familiar son las siguientes.
- Al recibir una solicitud de transferencia, siempre se vuelve a llamar al número ya guardado.
- Se elige un segundo familiar o conocido al que consultar si no es posible establecer contacto.
- La contraseña no se registra en internet y se cambia periódicamente.
- Se pregunta por una experiencia familiar reciente cuya respuesta sea difícil de buscar.
- Las transferencias que superen una cantidad determinada se realizan después de que las verifiquen dos familiares.
- En SNS se reduce el alcance público de los números de teléfono, escuelas, lugares de trabajo, planes de viaje y relaciones familiares.
No debe realizarse una transferencia solo porque la otra persona haya respondido correctamente a la contraseña. La clave es realizar una verificación independiente llamando de nuevo a un contacto ya existente.