Peritaje informático en phishing y fraude bancario con IA

  • 31 de agosto de 2026

Phishing con IA, códigos QR y WhatsApp: cómo puede una pericial informática demostrar un fraude bancario

Los ataques de phishing y fraude bancario están evolucionando rápidamente. El tradicional correo electrónico que solicitaba pulsar sobre un enlace ha dado paso a técnicas mucho más sofisticadas en las que los ciberdelincuentes utilizan códigos QR, WhatsApp, SMS, llamadas telefónicas e incluso voces clonadas mediante inteligencia artificial.

Esta evolución dificulta que una víctima pueda reconocer el fraude y, posteriormente, plantea una cuestión especialmente importante cuando se produce una reclamación frente a una entidad financiera:

¿Qué ocurrió realmente desde el punto de vista técnico y quién realizó la operación bancaria?

La respuesta puede encontrarse en las evidencias digitales y en su análisis mediante una pericial informática especializada en fraude bancario.

El phishing ya no llega únicamente por correo electrónico

Las técnicas de ingeniería social se han diversificado considerablemente.

Una información publicada por Confilegal el 28 de agosto de 2026 alerta precisamente sobre esta evolución y señala diferentes mecanismos que están siendo utilizados para engañar a los usuarios:

  • Códigos QR fraudulentos o QRishing.
  • Mensajes enviados mediante WhatsApp o Telegram.
  • Falsas plataformas de firma electrónica.
  • Suplantaciones relacionadas con reservas, aerolíneas o servicios de atención al cliente.
  • Llamadas telefónicas fraudulentas o vishing.
  • Utilización de voces clonadas mediante inteligencia artificial.

El elemento común continúa siendo la ingeniería social: conseguir que la víctima confíe en una comunicación aparentemente legítima y realice una determinada acción.

[Confilegal: El phishing cambia de cara: códigos QR, WhatsApp y voces clonadas para engañar al usuario]

Voces clonadas mediante inteligencia artificial: una nueva modalidad de fraude

La inteligencia artificial permite actualmente reproducir con gran realismo la voz de una persona.

Esto introduce un nuevo escenario en los ataques de ingeniería social.

Un ciberdelincuente puede hacerse pasar telefónicamente por un directivo, compañero de trabajo, proveedor o incluso familiar y solicitar:

  • Una transferencia urgente.
  • Un cambio de cuenta bancaria.
  • La comunicación de determinadas credenciales.
  • La instalación de una aplicación.
  • La validación de una operación.

INCIBE ha documentado durante 2026 casos reales relacionados con esta modalidad de ataque. En uno de ellos, varias personas recibieron llamadas aparentemente realizadas por un empresario conocido solicitándoles que modificaran la cuenta bancaria utilizada habitualmente para efectuar pagos.

La voz ya no constituye, por tanto, un mecanismo suficiente para verificar la identidad de una persona.

[INCIBE: Intento de desvío de pagos mediante clonación de voz con IA]

WhatsApp también se ha convertido en un canal para iniciar fraudes bancarios

Otra evolución especialmente relevante consiste en trasladar el ataque desde el SMS o correo electrónico hacia WhatsApp.

El delincuente puede contactar con la víctima haciéndose pasar por su entidad bancaria y utilizar logotipos, fotografías y textos similares a los empleados por el banco.

INCIBE documentó en junio de 2026 un caso especialmente significativo.

La víctima recibió inicialmente un SMS aparentemente procedente de su entidad bancaria. Posteriormente contactó con un supuesto agente del banco y recibió mediante WhatsApp un enlace para instalar una aplicación.

Este tipo de ataques demuestra que actualmente un fraude puede desarrollarse utilizando varios canales simultáneamente.

Por ello, una investigación pericial no debería limitarse exclusivamente al análisis del SMS recibido.

[INCIBE: fraude Relay Attack tras un SMS bancario aparentemente real]

QRishing: cuando el enlace fraudulento está oculto detrás de un código QR

Los códigos QR constituyen otro mecanismo utilizado para dirigir al usuario hacia páginas fraudulentas.

El problema es que el usuario normalmente no visualiza previamente la dirección web a la que accederá.

Un código QR colocado en un establecimiento, aparcamiento, aeropuerto, hotel o incluso sobre una señalización legítima puede conducir a una página preparada para capturar:

  • Usuario y contraseña.
  • Datos personales.
  • Datos de tarjetas bancarias.
  • Credenciales de banca electrónica.
  • Códigos de autenticación.

Desde el punto de vista pericial, el propio código QR puede constituir una evidencia digital.

Su análisis permite determinar la URL incorporada, estudiar el dominio utilizado, analizar la página fraudulenta y establecer técnicamente la infraestructura empleada para ejecutar el engaño.

¿Qué puede acreditar una pericial informática en un fraude bancario?

Cuando se produce una transferencia o pago que el usuario manifiesta no haber realizado, resulta fundamental reconstruir técnicamente los acontecimientos.

Un informe pericial informático puede analizar las evidencias disponibles para determinar, entre otras cuestiones:

1. El origen del fraude

Puede analizarse el SMS, correo electrónico, mensaje de WhatsApp, llamada o código QR mediante el que comenzó el ataque.

Esto permite establecer una cronología:

recepción del mensaje → acceso al enlace → introducción de credenciales → autenticación → operación bancaria.

2. La página web fraudulenta

Cuando existe una URL relacionada con el fraude pueden analizarse aspectos como:

  • Dominio utilizado.
  • Fecha de registro.
  • Resolución DNS.
  • Dirección IP.
  • Certificado digital.
  • Redirecciones.
  • Código HTML.
  • Recursos cargados por la página.
  • Similitudes con la web legítima de la entidad.

Estas evidencias pueden resultar especialmente relevantes para demostrar la existencia de una infraestructura preparada específicamente para realizar el engaño.

3. El teléfono móvil de la víctima

El terminal constituye frecuentemente una de las principales fuentes de evidencia.

Mediante técnicas de informática forense pueden analizarse, cuando estén disponibles:

  • SMS recibidos.
  • Conversaciones de WhatsApp.
  • Historial del navegador.
  • URLs visitadas.
  • Archivos descargados.
  • Aplicaciones instaladas.
  • Registros de llamadas.
  • Notificaciones.
  • Correos electrónicos.
  • Determinados registros y artefactos del sistema.

El objetivo es reconstruir qué acciones se realizaron realmente desde el dispositivo.

4. La trazabilidad de la operación bancaria

Uno de los aspectos más importantes consiste en determinar cómo se ejecutó técnicamente la operación.

Para ello pueden resultar relevantes los registros aportados por la entidad financiera:

  • Dirección IP.
  • Fecha y hora de acceso.
  • Dispositivo utilizado.
  • Identificador de sesión.
  • Método de autenticación.
  • OTP o código de confirmación.
  • Sistema de autenticación reforzada.
  • Alta de nuevos dispositivos.
  • Modificación de datos de contacto.
  • Beneficiario de la operación.

Estos elementos permiten comparar la operación fraudulenta con el comportamiento habitual del cliente.

Operación autorizada y operación no autorizada: una diferencia fundamental

Desde el punto de vista técnico y jurídico resulta especialmente importante determinar si la operación fue realizada directamente por la víctima o por un tercero.

El Banco de España explica que una transferencia es no autorizada cuando la operación no ha sido consentida por el ordenante y ha sido ordenada por un tercero no autorizado.

Por este motivo, en determinados procedimientos relacionados con phishing no basta con afirmar que existió un engaño.

Es necesario intentar determinar técnicamente:

quién inició la operación, desde qué dispositivo, desde qué dirección IP y mediante qué mecanismo de autenticación.

La informática forense puede aportar elementos objetivos para responder a estas cuestiones.

[Banco de España: operaciones de pago no autorizadas o ejecutadas incorrectamente]

La autenticación reforzada no elimina necesariamente el fraude

La existencia de autenticación reforzada —SCA— tampoco significa automáticamente que no pueda haberse producido un fraude.

El propio Banco de España ha advertido en 2026 sobre la creciente sofisticación de las técnicas de ingeniería social y sobre su incidencia en operaciones realizadas utilizando mecanismos de autenticación reforzada.

Los ciberdelincuentes pueden intentar conseguir que la propia víctima facilite códigos, confirme determinadas operaciones o permita indirectamente el acceso a sus cuentas.

Por ello resulta fundamental analizar todo el proceso técnico de autenticación, y no únicamente comprobar que existió un segundo factor.

La importancia de conservar correctamente las evidencias

Cuando se sospecha que se ha sufrido un fraude resulta recomendable conservar las evidencias digitales disponibles antes de eliminar mensajes, aplicaciones o información del dispositivo.

Entre ellas pueden encontrarse:

  • SMS.
  • Conversaciones de WhatsApp.
  • Correos electrónicos.
  • Capturas de pantalla.
  • Números de teléfono.
  • Registros de llamadas.
  • URLs.
  • Códigos QR.
  • Justificantes bancarios.
  • Notificaciones de la entidad.
  • Documentación relacionada con la reclamación presentada al banco.

Cuando el asunto puede terminar en un procedimiento judicial, la adquisición y preservación de estas evidencias mediante procedimientos forenses permite aportar mayores garantías respecto de su integridad, autenticidad y trazabilidad.

¿Has sido víctima de phishing o fraude bancario?

En TecnoPeritaciones  realizamos informes periciales informáticos relacionados con phishing, smishing, vishing, suplantación de identidad y operaciones bancarias fraudulentas.

El análisis puede comprender tanto el dispositivo de la víctima como las comunicaciones recibidas, páginas web fraudulentas y documentación técnica aportada por la entidad financiera.

El objetivo del informe pericial es reconstruir técnicamente lo sucedido y aportar evidencias digitales objetivas que puedan ser utilizadas en una reclamación o procedimiento judicial.

Si has sufrido una transferencia o pago que no reconoces, es recomendable conservar el dispositivo y todas las comunicaciones relacionadas con el incidente antes de eliminar o modificar información.

Un análisis forense realizado a tiempo puede resultar determinante para reconstruir cómo se produjo el fraude.

    ¡Escríbenos!

    x