Pretexting: qué es, cómo detectarlo y cómo evitar caer

Cada vez hacemos más gestiones desde el móvil: consultar movimientos, hacer transferencias o enviar dinero por Bizum. Esa comodidad también ha hecho que los ciberdelincuentes perfeccionen fraudes como el pretexting. En este engaño, el estafador se hace pasar por alguien de confianza y monta una historia creíble para conseguir datos personales, bancarios o códigos de acceso. Entender cómo funciona y detectar sus señales de alerta es clave para no caer.

¿Qué es el pretexting?

El pretexting es un fraude de ingeniería social en el que un estafador inventa una historia o suplanta una identidad para que compartas información sensible o hagas algo que no deberías, como dar un código, autorizar una operación o instalar una app1. Es decir, crea un pretexto que parece legítimo para obtener:

  • Datos personales.
  • Credenciales de acceso.
  • Información bancaria.
  • Códigos de verificación.
  • Documentación privada.
  • Confirmación de operaciones financieras.

Lo que hace especialmente peligroso al pretexting es que el atacante suele conocer previamente algunos datos de la víctima obtenidos a través de filtraciones, redes sociales o información pública.

En el pretexting, el objetivo no es atacar directamente un sistema, sino manipularte para que seas tú quien abra la puerta al fraude.

¿Cómo funciona un ataque de pretexting?

Un ataque de pretexting suele estructurarse en cuatro fases.

1. Recopilación de información

Antes del contacto, los delincuentes investigan a la víctima y recopilan información como:

  • Nombre y apellidos.
  • Dirección de correo electrónico.
  • Número de teléfono.
  • Empresa en la que trabaja.
  • Entidad bancaria utilizada.
  • Información compartida en redes sociales.

2. Creación de una historia creíble

Con los datos obtenidos construyen un relato convincente. Por ejemplo:

  • Un supuesto empleado del banco que detecta movimientos sospechosos.
  • Un técnico informático que necesita verificar una incidencia.
  • Un trabajador de una empresa de mensajería que informa de un paquete retenido.
  • Un organismo oficial que solicita actualizar cierta información.

3. Contacto con la víctima

El contacto puede darse a través de llamadas telefónicas (vishing), correos, SMS (smishing), aplicaciones de mensajería, redes sociales….

4. Obtención de información o acción

Finalmente, intentan que la víctima:

  • Facilite contraseñas.
  • Comparta códigos de seguridad.
  • Descargue programas.
  • Realice transferencias.
  • Autorice operaciones bancarias.

La propia Agencia de la Unión Europea para la Ciberseguridad (ENISA)2 también señala que estas técnicas de ingeniería social explotan sobre todo el factor humano y la confianza de las personas para conseguir acceso a información sensible o provocar acciones.

Ejemplos de pretexting en la vida real

Los siguientes ejemplos de pretexting son situaciones comunes que pueden ocurrir en el día a día de cualquiera.

Llamada falsa del banco

Una persona recibe una llamada de alguien que afirma pertenecer al departamento de seguridad de su banco. El interlocutor informa de una transferencia sospechosa y solicita un código de verificación recibido por SMS para cancelarla. La realidad es que ese código sirve para autorizar una operación iniciada por los estafadores.

Mensaje sobre un Bizum pendiente

La víctima recibe un mensaje indicando que tiene un pago pendiente o que debe validar una operación urgente. Este engaño suele aprovechar el desconocimiento de ciertas funcionalidades online. De hecho, es una de las estafas más frecuentes con Bizum.

Correo de una empresa de mensajería

El usuario recibe un email que informa de un problema con una entrega. Para solucionarlo tiene que confirmar sus datos personales o realizar un pequeño pago. El objetivo real es recopilar información sensible o bancaria.

Falsa actualización de seguridad

Un supuesto técnico comunica que hay un problema con la cuenta online y solicita instalar una aplicación para resolverlo. En realidad, el programa abre la puerta a los delincuentes para que accedan al dispositivo.

¿Cómo identificar estafas de pretexting?

Aunque puedan parecer creíbles, muchas estafas de pretexting repiten las mismas señales de alerta. Si detectas una de ellas, para y comprueba antes de seguir:

  • Desconfía de la urgencia. Los ciberdelincuentes intentan acortar el tiempo de reflexión. Para eso, utilizan frases como "Debes actuar ahora", "Tu cuenta será bloqueada", "La operación caduca en minutos"...
  • Verifica siempre quién te contacta. Que una persona conozca datos sobre ti no significa que sea quien dice ser. Ante cualquier duda, corta la llamada o no respondas al mensaje y compruébalo desde la app, la web oficial o los canales oficiales de tu entidad.
  • Sospecha de solicitudes poco habituales. No compartas nunca contraseñas, el PIN de tu tarjeta ni códigos de verificación, aunque te contacten en nombre de tu banco.
  • Analiza el contexto. Pregúntate “¿esperaba esta comunicación?”, “¿tiene sentido la solicitud?”, “¿me están presionando para actuar rápido?” o “¿me piden información que normalmente no compartiría?”.

¿Qué datos buscan los estafadores con el pretexting?

Los estafadores no siempre buscan lo mismo, pero estos son algunos de los datos que más les interesan para cometer fraudes o preparar nuevos engaños:

Dato

Posible uso fraudulento

Usuario y contraseñaAcceso a cuentas online
Códigos de verificaciónAutorización de operaciones
Datos de tarjetasCompras no autorizadas
DNI o documentaciónSuplantación de identidad
Información personalPreparar nuevos ataques
Datos bancariosIntentos de fraude financiero

Por eso es tan importante proteger tus datos personales y bancarios. Cuanta más información consiguen sobre ti, más fácil les resulta hacer que un fraude parezca real.

¿Cómo puede afectar a tu cuenta bancaria?

Las consecuencias de un ataque de pretexting dependen de la información que consigan y de la acción que hayas llegado a realizar. Entre los riesgos más comunes están:

  • Acceso no autorizado a la banca digital.
  • Intentos de transferencia fraudulenta.
  • Contratación de productos utilizando datos robados.
  • Suplantación de identidad.
  • Pérdida de acceso temporal a determinadas cuentas.

A veces el fraude no termina en ese primer contacto. La información que obtienen puede servir para intentar nuevos engaños más creíbles. Por eso conviene revisar tus movimientos, activar alertas si las tienes disponibles y operar siempre desde canales seguros.

¿Cómo evitar el pretexting?

No existe una única medida que elimine por completo el riesgo, pero sí hay hábitos que pueden ayudarte a reducirlo mucho:

  • Verifica antes de compartir información. Plantéate quién te está contactando y para qué necesita esos datos. Además, confirma esta información por otro canal.
  • Desconfía, aunque todo parezca encajar. Los estafadores pueden conocer datos reales sobre ti, falsificar un número de teléfono o imitar el diseño de un correo legítimo para que bajes la guardia.
  • Usa los canales oficiales. Si recibes una alerta sobre tu cuenta, accede a la app o web oficial o contacta directamente con la entidad.
  • Revisa las solicitudes de Bizum. Algunas estafas aprovechan malinterpretaciones entre pagos y solicitudes de dinero. Antes de aceptar cualquier operación, revisa la información y recuerda cuáles son los errores más comunes al utilizar Bizum.
  • Protege tu información pública. Cuanto menos expongas determinados datos en internet, más dificultades estarás poniendo a los delincuentes.

Diferencia entre pretexting, phishing, smishing y vishing

Abriendo el abanico a otros fraudes, aunque pretexting, phishing, smishing y vishing se mencionan juntos, tienen diferencias importantes:

Fraude

Canal principal

Método utilizado

Objetivo

PretextingLlamadas, email, mensajes o contacto directoHistoria falsa y manipulación psicológicaObtener información o provocar una acción
PhishingCorreo electrónicoSuplantación de entidades legítimasRobar credenciales o datos
SmishingSMS o mensajería móvilMensajes fraudulentosObtener datos o dirigir a páginas falsas
VishingLlamada telefónicaSuplantación mediante vozConseguir información sensible

La diferencia principal es que en el pretexting el engaño gira en torno a una historia creíble diseñada para que confíes y actúes sin sospechar.

Qué hacer si has sido víctima de pretexting

Si crees que has compartido datos con un estafador o has autorizado algo por error, actuar rápido puede reducir el impacto. Estos son los primeros pasos que conviene dar:

  1. Cambiar las contraseñas afectadas.
  2. Contactar con tu entidad por los canales oficiales.
  3. Revisar los movimientos recientes de tus cuentas.
  4. Conservar mensajes, correos o registros de llamadas.
  5. Presentar una denuncia.
  6. Estar atento a posibles intentos posteriores de fraude.

No todos los incidentes tienen las mismas consecuencias, pero comunicar la situación cuanto antes facilita la adopción de medidas de protección.

Preguntas frecuentes sobre el pretexting

¿El pretexting es ilegal?

. El pretexting es una práctica fraudulenta basada en el engaño para obtener información o provocar una acción de la víctima.

¿Solo afecta a empresas?

No. Aunque las organizaciones son un objetivo habitual, cualquiera puede ser víctima. Los ciberdelincuentes aprovechan situaciones cotidianas con cuentas, compras online, envíos, servicios digitales o redes sociales.

¿Puede la IA incrementar estos ataques?

La inteligencia artificial facilita la creación de mensajes más creíbles, correos personalizados o voces sintéticas que imitan conversaciones auténticas. Por eso es tan importante comprobar la identidad de quien te contacta antes de compartir datos sensibles.

El pretexting se aprovecha de la confianza y de la urgencia. Por eso, antes de compartir datos o aceptar una operación, para y comprueba. Una llamada, un SMS o un correo pueden parecer legítimos y no serlo. Verificar desde los canales oficiales y revisar bien cada solicitud son hábitos simples que pueden ayudarte a evitar un fraude. En nuestro espacio de educación financiera encontrarás más información y consejos prácticos para detectar este tipo de estafas y proteger mejor tus datos.

1 INCIBE (Instituto Nacional de Ciberseguridad), “Pretexting

2 Agencia de la Unión Europea para la Ciberseguridad (ENISA)