Cuando la estafa ya no pide solo claves: ahora manipula llamadas, WhatsApp, QR, IA y confianza

1. Introducción

Durante los últimos tres años, los fraudes bancarios y digitales han evolucionado desde el clásico correo falso del banco hacia mecanismos mucho más sofisticados: llamadas con falsos ejecutivos, mensajes por WhatsApp, enlaces maliciosos, suplantación de instituciones públicas o privadas, clonación de voz con inteligencia artificial, SIM swapping, desvío de llamadas y uso abusivo de códigos telefónicos como *21.

El problema central ya no es solo “no entregar la clave”. Hoy el delincuente puede conocer el nombre, RUT, correo, teléfono, banco, últimos movimientos o incluso datos familiares de la víctima. Esto genera una falsa sensación de seguridad, porque la persona cree estar hablando con una entidad real. El SERNAC ha advertido precisamente que muchas campañas preventivas no explican suficientemente que los estafadores pueden manejar información personal detallada de la víctima.

En Chile, la CMF publica información semestral sobre fraudes asociados a transacciones electrónicas reportada por bancos, cooperativas, emisores de tarjetas y sociedades de apoyo al giro, en el marco de la Ley N° 21.234 y la NCG N° 487. Además, la Ley N° 20.009, conocida como Ley de Fraudes, regula la responsabilidad en casos de extravío, hurto, robo o fraude de tarjetas de pago y transacciones electrónicas.


2. Tipos principales de fraudes bancarios y digitales

2.1. Phishing: correos falsos que imitan bancos, servicios o instituciones

El phishing consiste en enviar correos electrónicos que aparentan provenir de un banco, empresa de servicios, institución pública, courier, plataforma de pago o comercio conocido. El objetivo es que la víctima haga clic en un enlace falso y entregue datos personales o bancarios.

Según el informe técnico del SERNAC sobre fraude en medios de pago, el phishing utiliza técnicas de manipulación e ingeniería social para engañar a la persona y obtener información personal o financiera confidencial. El mismo informe cita que durante 2023 se registraron cerca de 5 millones de ataques de phishing a nivel mundial, convirtiéndose en uno de los años más críticos para esta amenaza.

Ejemplo práctico

La víctima recibe un correo que dice:

“Su cuenta bancaria será bloqueada por actividad sospechosa. Ingrese aquí para validar su identidad”.

Al hacer clic, entra a una página casi idéntica a la del banco. Ingresa su RUT, clave, coordenadas, código SMS o autorización de app. Con esos datos, el delincuente intenta ingresar a la cuenta real.

Señales de alerta

  • Mensaje urgente o amenazante.
  • Enlace extraño o acortado.
  • Faltas de ortografía.
  • Supuesto bloqueo inmediato de cuenta.
  • Solicitud de clave, código SMS, BE Pass, coordenadas o datos de tarjeta.

2.2. Smishing: mensajes SMS falsos

El smishing es una variante del phishing, pero mediante mensajes de texto. Se utiliza mucho para simular problemas con bancos, encomiendas, pagos retenidos, devolución de impuestos, multas o beneficios estatales.

Ejemplo práctico

Mensaje SMS:

“Banco informa: transferencia retenida por seguridad. Valide aquí: bancoseguro-cl.com”.

La víctima entra al enlace y entrega sus datos. Luego se realizan transferencias, compras o enrolamientos de dispositivos.

Riesgo especial

El SMS todavía genera confianza porque muchas instituciones reales lo utilizan para enviar códigos o alertas. Por eso, el delincuente mezcla mensajes reales con mensajes falsos para confundir a la víctima.


2.3. Vishing: llamadas falsas de ejecutivos bancarios

El vishing es una estafa telefónica. El delincuente llama haciéndose pasar por ejecutivo bancario, funcionario de seguridad, área de fraudes, empresa de telecomunicaciones, soporte técnico o incluso una institución pública.

En la modalidad reciente informada por medios chilenos, los delincuentes llaman desde números desconocidos o anónimos, simulan ser ejecutivos bancarios y generan una situación de urgencia: movimientos sospechosos, bloqueo de cuenta o supuesta transferencia en curso.

Ejemplo práctico

El falso ejecutivo dice:

“Señor, detectamos una transferencia sospechosa por $850.000. Para bloquearla, necesito que siga mis instrucciones ahora”.

Luego solicita:

  • Código recibido por SMS.
  • Clave temporal.
  • Confirmación en app.
  • Instalación de aplicación remota.
  • Marcar un código telefónico.
  • Transferir fondos a una supuesta “cuenta segura”.

Señal crítica

Un banco real no necesita que usted entregue claves, códigos ni que transfiera dinero a otra cuenta para proteger sus fondos.


2.4. Nueva estafa con código *21: desvío de llamadas

Esta es una de las modalidades más peligrosas y recientes. Los delincuentes se hacen pasar por ejecutivos bancarios y convencen a la persona de marcar el código *21 seguido de un número telefónico entregado por ellos.

El problema es que el código *21 puede activar el desvío de llamadas. Es decir, las llamadas destinadas a la víctima pueden ser redirigidas al número del delincuente. Según reportes recientes, esta modalidad busca permitir a los atacantes interceptar comunicaciones, capturar credenciales, validar transacciones y tomar control del proceso de seguridad bancaria.

Ejemplo práctico

El falso ejecutivo dice:

“Para cancelar la transferencia sospechosa, marque *21 seguido del número que le indicaré. Es un código interno de seguridad”.

La víctima lo marca. Desde ese momento, ciertas llamadas pueden desviarse al número del atacante. Si el banco intenta llamar para validar una operación, la comunicación podría terminar en manos del delincuente.

Recomendación directa

Nunca marque códigos telefónicos indicados por un supuesto ejecutivo bancario, especialmente *21, **21, *62, *67 u otros códigos de red. Si ya lo hizo, debe contactar de inmediato a su compañía telefónica y banco para desactivar desvíos, bloquear productos y revisar movimientos.


2.5. WhatsApp: suplantación de familiares, jefes, clientes o empresas

WhatsApp se transformó en uno de los canales favoritos para estafas porque opera sobre confianza directa. El delincuente puede hacerse pasar por un hijo, familiar, amigo, jefe, proveedor, cliente o ejecutivo.

La CMF recomienda desconfiar especialmente cuando una supuesta entidad financiera o crediticia opera exclusivamente por WhatsApp, solicita pagos anticipados o pide transferencias a cuentas de personas naturales.

Modalidades comunes

ModalidadCómo funcionaRiesgo
“Mamá, cambié de número”El delincuente se hace pasar por familiarSolicita dinero urgente
Falso ejecutivoOfrece crédito, inversión o solución bancariaPide datos o abonos
Falso proveedorCambia cuenta bancaria de pagoRedirige pagos reales
Robo de cuenta WhatsAppPide código de verificaciónToma control de la cuenta
Falso arriendo/ventaOfrece producto o inmueble baratoCobra reserva y desaparece

Ejemplo práctico

Mensaje:

“Hola, soy tu hijo. Se me rompió el celular y este es mi nuevo número. Necesito pagar algo urgente, ¿me puedes transferir?”.

La víctima transfiere creyendo ayudar a un familiar.

Prevención

Antes de transferir, se debe llamar al número antiguo, hacer una videollamada o realizar una pregunta que solo la persona real pueda responder.


2.6. SIM swapping: duplicación o secuestro del número telefónico

El SIM swapping ocurre cuando el delincuente logra activar el número telefónico de la víctima en otro chip o eSIM. Con ello puede recibir SMS, llamadas y códigos de autenticación.

SUBTEL ya había advertido que las estafas telefónicas, SIM swapping, phishing y otros engaños podían llevar incluso a perder el control de cuentas bancarias.

Ejemplo práctico

La víctima pierde señal de forma repentina. Cree que es una falla normal. Mientras tanto, el delincuente recibe códigos SMS para ingresar a cuentas, cambiar claves o validar transferencias.

Señales de alerta

  • Pérdida repentina de señal.
  • Mensaje de activación de chip que usted no solicitó.
  • Códigos SMS que llegan sin haber iniciado sesión.
  • Imposibilidad de recibir llamadas.
  • Notificaciones de cambios de clave.

2.7. Falsos créditos, inversiones y entidades financieras

Este fraude creció mucho por redes sociales, WhatsApp y páginas web falsas. Se ofrece crédito rápido, sin antecedentes, con tasa baja, aprobación inmediata o inversión con rentabilidad garantizada.

La CMF advierte que se debe sospechar de entidades que exigen pagos antes de entregar el crédito, que ofrecen créditos sin revisar antecedentes, que piden transferencias a cuentas personales o que funcionan solo por WhatsApp.

Ejemplo práctico

Una supuesta financiera ofrece:

“Crédito aprobado por $5.000.000. Solo debe pagar $80.000 por gastos notariales y seguro de activación”.

La persona paga. Luego piden otro monto por “liberación”, “impuesto”, “validación” o “garantía”. Finalmente desaparecen.


2.8. QR falso y pagos digitales manipulados

El uso masivo de pagos QR abrió otra puerta. El delincuente puede pegar un QR falso sobre el verdadero, enviar un QR manipulado o simular una página de pago.

Ejemplo práctico

En un local, el cliente escanea un QR para pagar, pero el código fue reemplazado por uno falso. El pago termina en una cuenta distinta.

Prevención

  • Confirmar nombre del comercio antes de autorizar.
  • Revisar monto y destinatario.
  • No escanear QR enviados por desconocidos.
  • No pagar desde enlaces recibidos por mensajes sospechosos.

2.9. Malware y aplicaciones falsas

Otra modalidad consiste en convencer a la víctima de instalar una aplicación falsa o una aplicación de acceso remoto. Puede presentarse como app de banco, antivirus, verificador de identidad, soporte técnico o “protección contra fraude”.

Ejemplo práctico

El falso ejecutivo dice:

“Para bloquear el fraude, instale esta aplicación de seguridad”.

La aplicación permite ver la pantalla, capturar claves o controlar el dispositivo.

Señal de alerta

Ningún banco debe pedir instalar aplicaciones externas fuera de tiendas oficiales o permitir acceso remoto al celular.


2.10. Deepfake de voz e inteligencia artificial

En los últimos años apareció un riesgo mayor: la clonación de voz mediante inteligencia artificial. Los delincuentes pueden simular la voz de un familiar, amigo, jefe o ejecutivo.

Medios recientes han informado que el vishing se está sofisticando con “Deep Voice” o deepfake de audio, permitiendo imitar voces de familiares o cercanos para solicitar dinero bajo una supuesta emergencia.

Ejemplo práctico

La víctima recibe una llamada con la voz parecida a su hijo:

“Papá, me asaltaron, estoy en problemas, necesito que transfieras ahora”.

La emoción y urgencia reducen la capacidad de análisis.

Prevención

Usar una palabra clave familiar. Si alguien pide dinero por emergencia, cortar y llamar por otro canal.


3. Cómo operan estas estafas: patrón común

Aunque cambie el canal, casi todas las estafas tienen una estructura similar:

EtapaQué hace el delincuenteObjetivo
ContactoLlama, escribe o envía correoCaptar atención
UrgenciaDice que hay bloqueo, fraude, deuda o emergenciaEvitar que la víctima piense
CredibilidadUsa nombre, RUT, banco, datos familiares o tono profesionalGenerar confianza
InstrucciónPide marcar código, entregar clave, instalar app o transferirObtener control
EjecuciónRealiza transferencias, compras o cambios de seguridadRobar dinero
BloqueoElimina mensajes, corta llamada o toma cuentaDificultar reacción

4. Ejemplos desarrollados

Ejemplo 1: Falso ejecutivo bancario y código *21

Una persona recibe una llamada:

“Somos del área de seguridad de su banco. Hay una transferencia sospechosa. Para bloquearla, marque *21 más este número”.

La víctima marca el código. Las llamadas pueden desviarse. Luego el delincuente intenta validar operaciones o recibir comunicaciones que deberían llegar a la víctima.

Conclusión: nunca se deben marcar códigos telefónicos indicados por terceros.


Ejemplo 2: WhatsApp de supuesto familiar

Mensaje:

“Hola papá, se me perdió el celular. Este es mi nuevo número. Necesito que me transfieras urgente para pagar una deuda”.

La víctima transfiere. Después descubre que su familiar nunca cambió de número.

Conclusión: confirmar por llamada, videollamada o pregunta personal antes de transferir.


Ejemplo 3: Falso crédito por redes sociales

Una persona ve un aviso:

“Crédito inmediato sin DICOM, sin papeleo, aprobación en 15 minutos”.

Le piden pagar $50.000 por “seguro de activación”. Luego piden $90.000 por “gastos notariales”. Finalmente bloquean a la víctima.

Conclusión: si piden dinero antes de entregar el crédito, es una alerta grave.


Ejemplo 4: Correo falso del banco

Correo:

“Su cuenta será bloqueada en 24 horas. Ingrese aquí para actualizar sus datos”.

La víctima entra a un sitio falso, ingresa clave y autoriza con código SMS. El delincuente usa esa información para entrar al banco real.

Conclusión: nunca entrar al banco desde enlaces de correos o SMS. Es mejor escribir la dirección oficial manualmente o usar la app oficial.


Ejemplo 5: SIM swapping

La víctima queda sin señal. Minutos después recibe correos de cambio de contraseña y notificaciones de transferencias.

Conclusión: perder señal repentinamente puede ser una señal de ataque. Se debe contactar de inmediato a la compañía telefónica y al banco.


5. Recomendaciones prácticas

Para personas naturales

  1. No entregar claves, códigos SMS, coordenadas ni autorizaciones de app.
  2. No marcar códigos telefónicos indicados por supuestos ejecutivos.
  3. No instalar aplicaciones solicitadas por llamada o WhatsApp.
  4. Activar notificaciones de transacciones bancarias.
  5. Usar doble factor de autenticación.
  6. Bloquear inmediatamente tarjetas o cuentas ante sospecha.
  7. Confirmar solicitudes de dinero por otro canal.
  8. No confiar en urgencias artificiales.
  9. Revisar destinatario antes de transferir.
  10. Denunciar al banco, PDI, Fiscalía o SERNAC según corresponda.

La CMF recomienda activar notificaciones de transacciones, cerrar sesión bancaria correctamente, mantener teléfonos de bloqueo a mano y no compartir claves ni documentos de identidad con terceros.


Para empresas y pymes

  1. Crear protocolo interno de pagos.
  2. Confirmar cambios de cuenta bancaria por llamada directa.
  3. Separar funciones: quien autoriza no debe ser el mismo que paga.
  4. Capacitar a trabajadores en phishing, vishing y WhatsApp.
  5. Usar correos corporativos con doble factor.
  6. Revisar dominios parecidos al propio.
  7. Definir palabra clave para instrucciones urgentes.
  8. No pagar facturas solo con instrucciones por WhatsApp.
  9. Mantener respaldos y antivirus.
  10. Reportar incidentes de inmediato.

6. Qué hacer si ya caí en una estafa

Paso 1: contactar al banco

Solicitar bloqueo de:

  • Tarjetas.
  • Cuenta corriente.
  • Cuenta vista.
  • App bancaria.
  • Claves.
  • Dispositivos enrolados.
  • Transferencias en curso.

Paso 2: contactar a la compañía telefónica

Especialmente si hubo:

  • Código *21.
  • Pérdida de señal.
  • Desvío de llamadas.
  • Sospecha de SIM swapping.

Paso 3: cambiar claves

Cambiar claves de:

  • Banco.
  • Correo electrónico.
  • WhatsApp.
  • Redes sociales.
  • Clave Única.
  • Aplicaciones de pago.

Paso 4: denunciar

Dependiendo del caso:

  • Banco o emisor del medio de pago.
  • PDI / Brigada Investigadora del Cibercrimen.
  • Ministerio Público.
  • SERNAC.
  • CMF, si existe una entidad financiera falsa o no autorizada.

Paso 5: guardar pruebas

Guardar:

  • Capturas de pantalla.
  • Números telefónicos.
  • Correos.
  • Comprobantes.
  • Cuentas receptoras.
  • Fechas y horas.
  • Nombre usado por el supuesto ejecutivo.
  • Grabaciones, si existen.

7. Conclusión

Los fraudes bancarios y digitales de los últimos tres años muestran una tendencia clara: el delincuente ya no depende solo de pedir una clave. Ahora utiliza ingeniería social, datos personales, urgencia emocional, suplantación de identidad, WhatsApp, IA, llamadas telefónicas y códigos técnicos como *21.

La frase “nunca entregue su clave” sigue siendo válida, pero hoy es insuficiente. También hay que agregar:

Nunca marque códigos indicados por terceros, nunca autorice operaciones bajo presión, nunca instale aplicaciones por instrucción telefónica y nunca transfiera dinero sin verificar por un canal independiente.

El nuevo fraude no siempre parece fraude. Muchas veces parece una llamada profesional, un mensaje familiar, una alerta bancaria o una solución urgente. Ahí está justamente el peligro.