Cuando la estafa ya no pide solo claves: ahora manipula llamadas, WhatsApp, QR, IA y confianza
1. Introducción
Durante los últimos tres años, los fraudes bancarios y digitales han evolucionado desde el clásico correo falso del banco hacia mecanismos mucho más sofisticados: llamadas con falsos ejecutivos, mensajes por WhatsApp, enlaces maliciosos, suplantación de instituciones públicas o privadas, clonación de voz con inteligencia artificial, SIM swapping, desvío de llamadas y uso abusivo de códigos telefónicos como *21.
El problema central ya no es solo “no entregar la clave”. Hoy el delincuente puede conocer el nombre, RUT, correo, teléfono, banco, últimos movimientos o incluso datos familiares de la víctima. Esto genera una falsa sensación de seguridad, porque la persona cree estar hablando con una entidad real. El SERNAC ha advertido precisamente que muchas campañas preventivas no explican suficientemente que los estafadores pueden manejar información personal detallada de la víctima.
En Chile, la CMF publica información semestral sobre fraudes asociados a transacciones electrónicas reportada por bancos, cooperativas, emisores de tarjetas y sociedades de apoyo al giro, en el marco de la Ley N° 21.234 y la NCG N° 487. Además, la Ley N° 20.009, conocida como Ley de Fraudes, regula la responsabilidad en casos de extravío, hurto, robo o fraude de tarjetas de pago y transacciones electrónicas.
2. Tipos principales de fraudes bancarios y digitales
2.1. Phishing: correos falsos que imitan bancos, servicios o instituciones
El phishing consiste en enviar correos electrónicos que aparentan provenir de un banco, empresa de servicios, institución pública, courier, plataforma de pago o comercio conocido. El objetivo es que la víctima haga clic en un enlace falso y entregue datos personales o bancarios.
Según el informe técnico del SERNAC sobre fraude en medios de pago, el phishing utiliza técnicas de manipulación e ingeniería social para engañar a la persona y obtener información personal o financiera confidencial. El mismo informe cita que durante 2023 se registraron cerca de 5 millones de ataques de phishing a nivel mundial, convirtiéndose en uno de los años más críticos para esta amenaza.
Ejemplo práctico
La víctima recibe un correo que dice:
“Su cuenta bancaria será bloqueada por actividad sospechosa. Ingrese aquí para validar su identidad”.
Al hacer clic, entra a una página casi idéntica a la del banco. Ingresa su RUT, clave, coordenadas, código SMS o autorización de app. Con esos datos, el delincuente intenta ingresar a la cuenta real.
Señales de alerta
- Mensaje urgente o amenazante.
- Enlace extraño o acortado.
- Faltas de ortografía.
- Supuesto bloqueo inmediato de cuenta.
- Solicitud de clave, código SMS, BE Pass, coordenadas o datos de tarjeta.
2.2. Smishing: mensajes SMS falsos
El smishing es una variante del phishing, pero mediante mensajes de texto. Se utiliza mucho para simular problemas con bancos, encomiendas, pagos retenidos, devolución de impuestos, multas o beneficios estatales.
Ejemplo práctico
Mensaje SMS:
“Banco informa: transferencia retenida por seguridad. Valide aquí: bancoseguro-cl.com”.
La víctima entra al enlace y entrega sus datos. Luego se realizan transferencias, compras o enrolamientos de dispositivos.
Riesgo especial
El SMS todavía genera confianza porque muchas instituciones reales lo utilizan para enviar códigos o alertas. Por eso, el delincuente mezcla mensajes reales con mensajes falsos para confundir a la víctima.
2.3. Vishing: llamadas falsas de ejecutivos bancarios
El vishing es una estafa telefónica. El delincuente llama haciéndose pasar por ejecutivo bancario, funcionario de seguridad, área de fraudes, empresa de telecomunicaciones, soporte técnico o incluso una institución pública.
En la modalidad reciente informada por medios chilenos, los delincuentes llaman desde números desconocidos o anónimos, simulan ser ejecutivos bancarios y generan una situación de urgencia: movimientos sospechosos, bloqueo de cuenta o supuesta transferencia en curso.
Ejemplo práctico
El falso ejecutivo dice:
“Señor, detectamos una transferencia sospechosa por $850.000. Para bloquearla, necesito que siga mis instrucciones ahora”.
Luego solicita:
- Código recibido por SMS.
- Clave temporal.
- Confirmación en app.
- Instalación de aplicación remota.
- Marcar un código telefónico.
- Transferir fondos a una supuesta “cuenta segura”.
Señal crítica
Un banco real no necesita que usted entregue claves, códigos ni que transfiera dinero a otra cuenta para proteger sus fondos.
2.4. Nueva estafa con código *21: desvío de llamadas
Esta es una de las modalidades más peligrosas y recientes. Los delincuentes se hacen pasar por ejecutivos bancarios y convencen a la persona de marcar el código *21 seguido de un número telefónico entregado por ellos.
El problema es que el código *21 puede activar el desvío de llamadas. Es decir, las llamadas destinadas a la víctima pueden ser redirigidas al número del delincuente. Según reportes recientes, esta modalidad busca permitir a los atacantes interceptar comunicaciones, capturar credenciales, validar transacciones y tomar control del proceso de seguridad bancaria.
Ejemplo práctico
El falso ejecutivo dice:
“Para cancelar la transferencia sospechosa, marque
*21seguido del número que le indicaré. Es un código interno de seguridad”.
La víctima lo marca. Desde ese momento, ciertas llamadas pueden desviarse al número del atacante. Si el banco intenta llamar para validar una operación, la comunicación podría terminar en manos del delincuente.
Recomendación directa
Nunca marque códigos telefónicos indicados por un supuesto ejecutivo bancario, especialmente *21, **21, *62, *67 u otros códigos de red. Si ya lo hizo, debe contactar de inmediato a su compañía telefónica y banco para desactivar desvíos, bloquear productos y revisar movimientos.
2.5. WhatsApp: suplantación de familiares, jefes, clientes o empresas
WhatsApp se transformó en uno de los canales favoritos para estafas porque opera sobre confianza directa. El delincuente puede hacerse pasar por un hijo, familiar, amigo, jefe, proveedor, cliente o ejecutivo.
La CMF recomienda desconfiar especialmente cuando una supuesta entidad financiera o crediticia opera exclusivamente por WhatsApp, solicita pagos anticipados o pide transferencias a cuentas de personas naturales.
Modalidades comunes
| Modalidad | Cómo funciona | Riesgo |
|---|---|---|
| “Mamá, cambié de número” | El delincuente se hace pasar por familiar | Solicita dinero urgente |
| Falso ejecutivo | Ofrece crédito, inversión o solución bancaria | Pide datos o abonos |
| Falso proveedor | Cambia cuenta bancaria de pago | Redirige pagos reales |
| Robo de cuenta WhatsApp | Pide código de verificación | Toma control de la cuenta |
| Falso arriendo/venta | Ofrece producto o inmueble barato | Cobra reserva y desaparece |
Ejemplo práctico
Mensaje:
“Hola, soy tu hijo. Se me rompió el celular y este es mi nuevo número. Necesito pagar algo urgente, ¿me puedes transferir?”.
La víctima transfiere creyendo ayudar a un familiar.
Prevención
Antes de transferir, se debe llamar al número antiguo, hacer una videollamada o realizar una pregunta que solo la persona real pueda responder.
2.6. SIM swapping: duplicación o secuestro del número telefónico
El SIM swapping ocurre cuando el delincuente logra activar el número telefónico de la víctima en otro chip o eSIM. Con ello puede recibir SMS, llamadas y códigos de autenticación.
SUBTEL ya había advertido que las estafas telefónicas, SIM swapping, phishing y otros engaños podían llevar incluso a perder el control de cuentas bancarias.
Ejemplo práctico
La víctima pierde señal de forma repentina. Cree que es una falla normal. Mientras tanto, el delincuente recibe códigos SMS para ingresar a cuentas, cambiar claves o validar transferencias.
Señales de alerta
- Pérdida repentina de señal.
- Mensaje de activación de chip que usted no solicitó.
- Códigos SMS que llegan sin haber iniciado sesión.
- Imposibilidad de recibir llamadas.
- Notificaciones de cambios de clave.
2.7. Falsos créditos, inversiones y entidades financieras
Este fraude creció mucho por redes sociales, WhatsApp y páginas web falsas. Se ofrece crédito rápido, sin antecedentes, con tasa baja, aprobación inmediata o inversión con rentabilidad garantizada.
La CMF advierte que se debe sospechar de entidades que exigen pagos antes de entregar el crédito, que ofrecen créditos sin revisar antecedentes, que piden transferencias a cuentas personales o que funcionan solo por WhatsApp.
Ejemplo práctico
Una supuesta financiera ofrece:
“Crédito aprobado por $5.000.000. Solo debe pagar $80.000 por gastos notariales y seguro de activación”.
La persona paga. Luego piden otro monto por “liberación”, “impuesto”, “validación” o “garantía”. Finalmente desaparecen.
2.8. QR falso y pagos digitales manipulados
El uso masivo de pagos QR abrió otra puerta. El delincuente puede pegar un QR falso sobre el verdadero, enviar un QR manipulado o simular una página de pago.
Ejemplo práctico
En un local, el cliente escanea un QR para pagar, pero el código fue reemplazado por uno falso. El pago termina en una cuenta distinta.
Prevención
- Confirmar nombre del comercio antes de autorizar.
- Revisar monto y destinatario.
- No escanear QR enviados por desconocidos.
- No pagar desde enlaces recibidos por mensajes sospechosos.
2.9. Malware y aplicaciones falsas
Otra modalidad consiste en convencer a la víctima de instalar una aplicación falsa o una aplicación de acceso remoto. Puede presentarse como app de banco, antivirus, verificador de identidad, soporte técnico o “protección contra fraude”.
Ejemplo práctico
El falso ejecutivo dice:
“Para bloquear el fraude, instale esta aplicación de seguridad”.
La aplicación permite ver la pantalla, capturar claves o controlar el dispositivo.
Señal de alerta
Ningún banco debe pedir instalar aplicaciones externas fuera de tiendas oficiales o permitir acceso remoto al celular.
2.10. Deepfake de voz e inteligencia artificial
En los últimos años apareció un riesgo mayor: la clonación de voz mediante inteligencia artificial. Los delincuentes pueden simular la voz de un familiar, amigo, jefe o ejecutivo.
Medios recientes han informado que el vishing se está sofisticando con “Deep Voice” o deepfake de audio, permitiendo imitar voces de familiares o cercanos para solicitar dinero bajo una supuesta emergencia.
Ejemplo práctico
La víctima recibe una llamada con la voz parecida a su hijo:
“Papá, me asaltaron, estoy en problemas, necesito que transfieras ahora”.
La emoción y urgencia reducen la capacidad de análisis.
Prevención
Usar una palabra clave familiar. Si alguien pide dinero por emergencia, cortar y llamar por otro canal.
3. Cómo operan estas estafas: patrón común
Aunque cambie el canal, casi todas las estafas tienen una estructura similar:
| Etapa | Qué hace el delincuente | Objetivo |
|---|---|---|
| Contacto | Llama, escribe o envía correo | Captar atención |
| Urgencia | Dice que hay bloqueo, fraude, deuda o emergencia | Evitar que la víctima piense |
| Credibilidad | Usa nombre, RUT, banco, datos familiares o tono profesional | Generar confianza |
| Instrucción | Pide marcar código, entregar clave, instalar app o transferir | Obtener control |
| Ejecución | Realiza transferencias, compras o cambios de seguridad | Robar dinero |
| Bloqueo | Elimina mensajes, corta llamada o toma cuenta | Dificultar reacción |
4. Ejemplos desarrollados
Ejemplo 1: Falso ejecutivo bancario y código *21
Una persona recibe una llamada:
“Somos del área de seguridad de su banco. Hay una transferencia sospechosa. Para bloquearla, marque
*21más este número”.
La víctima marca el código. Las llamadas pueden desviarse. Luego el delincuente intenta validar operaciones o recibir comunicaciones que deberían llegar a la víctima.
Conclusión: nunca se deben marcar códigos telefónicos indicados por terceros.
Ejemplo 2: WhatsApp de supuesto familiar
Mensaje:
“Hola papá, se me perdió el celular. Este es mi nuevo número. Necesito que me transfieras urgente para pagar una deuda”.
La víctima transfiere. Después descubre que su familiar nunca cambió de número.
Conclusión: confirmar por llamada, videollamada o pregunta personal antes de transferir.
Ejemplo 3: Falso crédito por redes sociales
Una persona ve un aviso:
“Crédito inmediato sin DICOM, sin papeleo, aprobación en 15 minutos”.
Le piden pagar $50.000 por “seguro de activación”. Luego piden $90.000 por “gastos notariales”. Finalmente bloquean a la víctima.
Conclusión: si piden dinero antes de entregar el crédito, es una alerta grave.
Ejemplo 4: Correo falso del banco
Correo:
“Su cuenta será bloqueada en 24 horas. Ingrese aquí para actualizar sus datos”.
La víctima entra a un sitio falso, ingresa clave y autoriza con código SMS. El delincuente usa esa información para entrar al banco real.
Conclusión: nunca entrar al banco desde enlaces de correos o SMS. Es mejor escribir la dirección oficial manualmente o usar la app oficial.
Ejemplo 5: SIM swapping
La víctima queda sin señal. Minutos después recibe correos de cambio de contraseña y notificaciones de transferencias.
Conclusión: perder señal repentinamente puede ser una señal de ataque. Se debe contactar de inmediato a la compañía telefónica y al banco.
5. Recomendaciones prácticas
Para personas naturales
- No entregar claves, códigos SMS, coordenadas ni autorizaciones de app.
- No marcar códigos telefónicos indicados por supuestos ejecutivos.
- No instalar aplicaciones solicitadas por llamada o WhatsApp.
- Activar notificaciones de transacciones bancarias.
- Usar doble factor de autenticación.
- Bloquear inmediatamente tarjetas o cuentas ante sospecha.
- Confirmar solicitudes de dinero por otro canal.
- No confiar en urgencias artificiales.
- Revisar destinatario antes de transferir.
- Denunciar al banco, PDI, Fiscalía o SERNAC según corresponda.
La CMF recomienda activar notificaciones de transacciones, cerrar sesión bancaria correctamente, mantener teléfonos de bloqueo a mano y no compartir claves ni documentos de identidad con terceros.
Para empresas y pymes
- Crear protocolo interno de pagos.
- Confirmar cambios de cuenta bancaria por llamada directa.
- Separar funciones: quien autoriza no debe ser el mismo que paga.
- Capacitar a trabajadores en phishing, vishing y WhatsApp.
- Usar correos corporativos con doble factor.
- Revisar dominios parecidos al propio.
- Definir palabra clave para instrucciones urgentes.
- No pagar facturas solo con instrucciones por WhatsApp.
- Mantener respaldos y antivirus.
- Reportar incidentes de inmediato.
6. Qué hacer si ya caí en una estafa
Paso 1: contactar al banco
Solicitar bloqueo de:
- Tarjetas.
- Cuenta corriente.
- Cuenta vista.
- App bancaria.
- Claves.
- Dispositivos enrolados.
- Transferencias en curso.
Paso 2: contactar a la compañía telefónica
Especialmente si hubo:
- Código
*21. - Pérdida de señal.
- Desvío de llamadas.
- Sospecha de SIM swapping.
Paso 3: cambiar claves
Cambiar claves de:
- Banco.
- Correo electrónico.
- WhatsApp.
- Redes sociales.
- Clave Única.
- Aplicaciones de pago.
Paso 4: denunciar
Dependiendo del caso:
- Banco o emisor del medio de pago.
- PDI / Brigada Investigadora del Cibercrimen.
- Ministerio Público.
- SERNAC.
- CMF, si existe una entidad financiera falsa o no autorizada.
Paso 5: guardar pruebas
Guardar:
- Capturas de pantalla.
- Números telefónicos.
- Correos.
- Comprobantes.
- Cuentas receptoras.
- Fechas y horas.
- Nombre usado por el supuesto ejecutivo.
- Grabaciones, si existen.
7. Conclusión
Los fraudes bancarios y digitales de los últimos tres años muestran una tendencia clara: el delincuente ya no depende solo de pedir una clave. Ahora utiliza ingeniería social, datos personales, urgencia emocional, suplantación de identidad, WhatsApp, IA, llamadas telefónicas y códigos técnicos como *21.
La frase “nunca entregue su clave” sigue siendo válida, pero hoy es insuficiente. También hay que agregar:
Nunca marque códigos indicados por terceros, nunca autorice operaciones bajo presión, nunca instale aplicaciones por instrucción telefónica y nunca transfiera dinero sin verificar por un canal independiente.
El nuevo fraude no siempre parece fraude. Muchas veces parece una llamada profesional, un mensaje familiar, una alerta bancaria o una solución urgente. Ahí está justamente el peligro.
