Qué riesgo estás afrontando
- Amenaza: suplantación de una tienda, marketplace, banco, transportista o servicio técnico mediante un número falso o manipulado.
- Activo afectado: cuenta, dinero, tarjeta, identidad y control del dispositivo.
- Urgencia: inmediata si has compartido códigos, credenciales, datos financieros o acceso remoto; preventiva si aún no has llamado.
- Ámbito: llamadas relacionadas con compras y servicios online en España.
El número puede aparecer en un anuncio colocado encima del resultado oficial, en una página que imita a la empresa, en una reseña, en una ventana de «error» o en el identificador de una llamada entrante. Ver en pantalla el nombre de una entidad tampoco demuestra quién llama: el spoofing permite falsificar o suplantar la identificación mostrada.
Dos caminos habituales hacia el engaño
Buscas ayuda y encuentras al estafador
Tienes una devolución pendiente, escribes «teléfono de atención» y llamas sin comprobar el dominio. Quien responde conoce el nombre de la empresa porque tú acabas de mencionarlo. A partir de ahí puede solicitar número de pedido, tarjeta, códigos o una transferencia para «desbloquear» el reembolso.
El supuesto soporte te llama
La persona afirma haber detectado un problema en tu cuenta, dispositivo o pago. Crea urgencia y ofrece resolverlo si instalas una aplicación, compartes pantalla o dictas un código. INCIBE identifica las falsas llamadas de soporte como una modalidad de vishing y advierte de la combinación de identidad falsa, presión y solicitud de información confidencial.
Cómo reconocerlo
Señales legítimas
- El número se obtiene dentro de la aplicación, factura, contrato o dominio oficial escrito manualmente.
- El agente puede registrar una incidencia sin pedir contraseñas ni códigos de autenticación.
- Puedes colgar y continuar el caso desde la cuenta o devolver la llamada al canal oficial.
- La solución deja una confirmación verificable en tu perfil o correo legítimo.
Señales de alerta
- El contacto procede de un anuncio, una reseña, un foro o una ventana emergente.
- Te presionan con cierre de cuenta, pérdida del pedido o cargo inmediato.
- Solicitan códigos de un solo uso, contraseña, PIN o número completo de tarjeta.
- Piden instalar una herramienta de control remoto o entrar en la banca mientras comparten pantalla.
- Exigen transferencia, criptomonedas, tarjeta regalo o un «pago de verificación».
Una señal aislada puede no probar el fraude, pero una petición de credenciales o acceso remoto cambia la prioridad: interrumpe la llamada y verifica por separado. No discutas para demostrar que has descubierto el engaño; cuanto menos información confirmes, mejor.
Qué hacer antes de llamar
- Entra por tu cuenta: abre la aplicación instalada o escribe el dominio oficial, sin usar el enlace del mensaje ni el anuncio.
- Busca ayuda dentro de la sesión: pedido, devolución, pago o centro de ayuda asociado a tu cuenta.
- Contrasta el número: compáralo con factura, contrato o página oficial. Comprueba también el dominio, no solo el logotipo.
- Prepara datos no sensibles: número de pedido e incidencia pueden ser necesarios; contraseñas y códigos no.
- Guarda el origen: anota dónde encontraste el teléfono por si necesitas reportarlo.
Qué hacer si la llamada ya ha empezado
- Contén: cuelga si aparece una petición sensible o una presión anormal. No sigas instrucciones para «cerrar el caso».
- Comprueba: entra desde la aplicación o web oficial y verifica si existe realmente el problema.
- Protege: si compartiste una credencial, cámbiala desde un dispositivo de confianza, cierra sesiones y activa autenticación reforzada.
- Bloquea pagos: si revelaste datos de tarjeta, autorizaste una operación o hay movimientos, contacta de inmediato con tu entidad mediante su canal oficial.
- Aísla el dispositivo: si instalaste acceso remoto, desconéctalo de la red, elimina la herramienta siguiendo indicaciones fiables y realiza un análisis de seguridad.
- Documenta y reporta: conserva número, hora, capturas, instrucciones recibidas, operaciones y comunicaciones.
Qué no debes hacer
- No dictes códigos recibidos por SMS o aplicación, aunque la persona conozca tu nombre o pedido.
- No abras la banca ni escribas credenciales mientras alguien ve tu pantalla.
- No instales programas desde una URL indicada por teléfono.
- No hagas un pago para recibir otro pago. Un reembolso no necesita una transferencia previa.
- No llames de nuevo al mismo número para verificarlo; utiliza un canal obtenido de forma independiente.
- No borres la aplicación, mensajes o movimientos antes de documentar el incidente.
Caso práctico
Ejemplo hipotético: una persona busca el teléfono de una plataforma porque espera un reembolso. Llama a un número mostrado en un anuncio. El supuesto agente pide instalar una aplicación para «validar la cuenta» y promete acelerar el abono.
La persona cuelga, abre la aplicación oficial y comprueba que la incidencia sigue su curso sin ninguna solicitud de acceso remoto. Guarda una captura del anuncio y reporta el número y la página. Como no compartió credenciales ni instaló nada, la respuesta se centra en documentar y prevenir, no en cambiar todos sus accesos por reflejo.
Decisión: La llamada se interrumpe antes de compartir datos y el número se reporta.
Recuperación si ya ha ocurrido
En España, la Línea de Ayuda en Ciberseguridad de INCIBE atiende en el 017 de forma gratuita y confidencial. INCIBE también dispone de un canal para reportar fraudes detectados. Para una operación bancaria, el primer contacto urgente debe ser el canal oficial de la entidad.
Prevención
Fuentes y verificación
Contenido verificado: 2026-07-17Ámbito: EspañaSe verificaron las pautas de INCIBE sobre vishing, falso soporte técnico, asistencia 017 y reporte. Los teléfonos de empresas concretas deben consultarse siempre en su canal oficial vigente.