18 de abril de 2023
Portada > Blog > Peritos informáticos > Peritaje informático en phishing y fraude bancario con IA
Los ataques de phishing y fraude bancario están evolucionando rápidamente. El tradicional correo electrónico que solicitaba pulsar sobre un enlace ha dado paso a técnicas mucho más sofisticadas en las que los ciberdelincuentes utilizan códigos QR, WhatsApp, SMS, llamadas telefónicas e incluso voces clonadas mediante inteligencia artificial.
Esta evolución dificulta que una víctima pueda reconocer el fraude y, posteriormente, plantea una cuestión especialmente importante cuando se produce una reclamación frente a una entidad financiera:
¿Qué ocurrió realmente desde el punto de vista técnico y quién realizó la operación bancaria?
La respuesta puede encontrarse en las evidencias digitales y en su análisis mediante una pericial informática especializada en fraude bancario.
Las técnicas de ingeniería social se han diversificado considerablemente.
Una información publicada por Confilegal el 28 de agosto de 2026 alerta precisamente sobre esta evolución y señala diferentes mecanismos que están siendo utilizados para engañar a los usuarios:
El elemento común continúa siendo la ingeniería social: conseguir que la víctima confíe en una comunicación aparentemente legítima y realice una determinada acción.
[Confilegal: El phishing cambia de cara: códigos QR, WhatsApp y voces clonadas para engañar al usuario]
La inteligencia artificial permite actualmente reproducir con gran realismo la voz de una persona.
Esto introduce un nuevo escenario en los ataques de ingeniería social.
Un ciberdelincuente puede hacerse pasar telefónicamente por un directivo, compañero de trabajo, proveedor o incluso familiar y solicitar:
INCIBE ha documentado durante 2026 casos reales relacionados con esta modalidad de ataque. En uno de ellos, varias personas recibieron llamadas aparentemente realizadas por un empresario conocido solicitándoles que modificaran la cuenta bancaria utilizada habitualmente para efectuar pagos.
La voz ya no constituye, por tanto, un mecanismo suficiente para verificar la identidad de una persona.
[INCIBE: Intento de desvío de pagos mediante clonación de voz con IA]
Otra evolución especialmente relevante consiste en trasladar el ataque desde el SMS o correo electrónico hacia WhatsApp.
El delincuente puede contactar con la víctima haciéndose pasar por su entidad bancaria y utilizar logotipos, fotografías y textos similares a los empleados por el banco.
INCIBE documentó en junio de 2026 un caso especialmente significativo.
La víctima recibió inicialmente un SMS aparentemente procedente de su entidad bancaria. Posteriormente contactó con un supuesto agente del banco y recibió mediante WhatsApp un enlace para instalar una aplicación.
Este tipo de ataques demuestra que actualmente un fraude puede desarrollarse utilizando varios canales simultáneamente.
Por ello, una investigación pericial no debería limitarse exclusivamente al análisis del SMS recibido.
[INCIBE: fraude Relay Attack tras un SMS bancario aparentemente real]
Los códigos QR constituyen otro mecanismo utilizado para dirigir al usuario hacia páginas fraudulentas.
El problema es que el usuario normalmente no visualiza previamente la dirección web a la que accederá.
Un código QR colocado en un establecimiento, aparcamiento, aeropuerto, hotel o incluso sobre una señalización legítima puede conducir a una página preparada para capturar:
Desde el punto de vista pericial, el propio código QR puede constituir una evidencia digital.
Su análisis permite determinar la URL incorporada, estudiar el dominio utilizado, analizar la página fraudulenta y establecer técnicamente la infraestructura empleada para ejecutar el engaño.
Cuando se produce una transferencia o pago que el usuario manifiesta no haber realizado, resulta fundamental reconstruir técnicamente los acontecimientos.
Un informe pericial informático puede analizar las evidencias disponibles para determinar, entre otras cuestiones:
Puede analizarse el SMS, correo electrónico, mensaje de WhatsApp, llamada o código QR mediante el que comenzó el ataque.
Esto permite establecer una cronología:
recepción del mensaje → acceso al enlace → introducción de credenciales → autenticación → operación bancaria.
Cuando existe una URL relacionada con el fraude pueden analizarse aspectos como:
Estas evidencias pueden resultar especialmente relevantes para demostrar la existencia de una infraestructura preparada específicamente para realizar el engaño.
El terminal constituye frecuentemente una de las principales fuentes de evidencia.
Mediante técnicas de informática forense pueden analizarse, cuando estén disponibles:
El objetivo es reconstruir qué acciones se realizaron realmente desde el dispositivo.
Uno de los aspectos más importantes consiste en determinar cómo se ejecutó técnicamente la operación.
Para ello pueden resultar relevantes los registros aportados por la entidad financiera:
Estos elementos permiten comparar la operación fraudulenta con el comportamiento habitual del cliente.
Desde el punto de vista técnico y jurídico resulta especialmente importante determinar si la operación fue realizada directamente por la víctima o por un tercero.
El Banco de España explica que una transferencia es no autorizada cuando la operación no ha sido consentida por el ordenante y ha sido ordenada por un tercero no autorizado.
Por este motivo, en determinados procedimientos relacionados con phishing no basta con afirmar que existió un engaño.
Es necesario intentar determinar técnicamente:
quién inició la operación, desde qué dispositivo, desde qué dirección IP y mediante qué mecanismo de autenticación.
La informática forense puede aportar elementos objetivos para responder a estas cuestiones.
[Banco de España: operaciones de pago no autorizadas o ejecutadas incorrectamente]
La existencia de autenticación reforzada —SCA— tampoco significa automáticamente que no pueda haberse producido un fraude.
El propio Banco de España ha advertido en 2026 sobre la creciente sofisticación de las técnicas de ingeniería social y sobre su incidencia en operaciones realizadas utilizando mecanismos de autenticación reforzada.
Los ciberdelincuentes pueden intentar conseguir que la propia víctima facilite códigos, confirme determinadas operaciones o permita indirectamente el acceso a sus cuentas.
Por ello resulta fundamental analizar todo el proceso técnico de autenticación, y no únicamente comprobar que existió un segundo factor.
Cuando se sospecha que se ha sufrido un fraude resulta recomendable conservar las evidencias digitales disponibles antes de eliminar mensajes, aplicaciones o información del dispositivo.
Entre ellas pueden encontrarse:
Cuando el asunto puede terminar en un procedimiento judicial, la adquisición y preservación de estas evidencias mediante procedimientos forenses permite aportar mayores garantías respecto de su integridad, autenticidad y trazabilidad.
En TecnoPeritaciones realizamos informes periciales informáticos relacionados con phishing, smishing, vishing, suplantación de identidad y operaciones bancarias fraudulentas.
El análisis puede comprender tanto el dispositivo de la víctima como las comunicaciones recibidas, páginas web fraudulentas y documentación técnica aportada por la entidad financiera.
El objetivo del informe pericial es reconstruir técnicamente lo sucedido y aportar evidencias digitales objetivas que puedan ser utilizadas en una reclamación o procedimiento judicial.
Si has sufrido una transferencia o pago que no reconoces, es recomendable conservar el dispositivo y todas las comunicaciones relacionadas con el incidente antes de eliminar o modificar información.
Un análisis forense realizado a tiempo puede resultar determinante para reconstruir cómo se produjo el fraude.
18 de abril de 2023
31 de agosto de 2026
7 de agosto de 2026
28 de julio de 2026
4 de junio de 2026
© TecnoPeritaciones 2026 - Aviso Legal - Política de Privacidad
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a información del dispositivo. Consentir estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o identificadores únicos en este sitio. No consentir o retirar el consentimiento puede afectar negativamente ciertas funciones y características. Para más información ver el Aviso Legal