· Jonathan Izquierdo · Noticias seguridad  ·

21 min de lectura

Spoofing telefonico DTMF: la estafa que captura tus pulsaciones

La Policia Nacional alerta de una nueva modalidad de spoofing que captura las pulsaciones DTMF del teclado. Como funciona, casos reales y como protegerte.

La Policia Nacional alerta de una nueva modalidad de spoofing que captura las pulsaciones DTMF del teclado. Como funciona, casos reales y como protegerte.

¿Has sido víctima de un fraude online?

Análisis pericial forense para denuncia y reclamación bancaria.

Solicitar análisis pericial →

o consulta gratuita

45.445 casos de fraude online gestionó INCIBE en 2025, un 19 % más que el año anterior [1]. Y donde la banca aparece como el sector más golpeado es en un recuento distinto y mucho más pequeño: de los 401 incidentes que INCIBE atendió en operadores esenciales e importantes —los sujetos a NIS2—, el 34 % correspondió a banca, por delante de transporte (14 %) y energía (8 %). Pero la amenaza no se detiene en correos electrónicos ni mensajes de texto. La Policía Nacional ha alertado de una nueva modalidad de la estafa conocida como spoofing telefónico que va un paso más alla: los ciberdelincuentes ya no te piden que digas tu clave en voz alta, sino que te convencen para que la teclees directamente en el móvil, capturando las pulsaciones DTMF en tiempo real para hacerse con tus credenciales bancarias [2].

La sofisticación de este ataque radica en que explota un falso sentido de seguridad. El estafador te dice, con total naturalidad, que “por motivos de seguridad no debes verbalizar tu clave a nadie” y que lo correcto es marcarla en el teclado. Parece una medida prudente, pero es exactamente lo contrario: cada tecla que pulsas genera un tono audible que el atacante puede decodificar para reconstruir tu PIN o clave de acceso.

Como perito informático forense, analizo en este artículo como funciona esta modalidad de spoofing con captura DTMF, los casos reales en España, el marco legal que protege a las víctimas y como un análisis forense puede ser determinante para recuperar el dinero y llevar a los responsables ante la justicia.

TL;DR: lo esencial en 30 segundos

Alerta activa - Policia Nacional

Nueva modalidad de spoofing telefónico con captura de pulsaciones DTMF:

  • Técnica: Los estafadores suplantan el número real de tu banco o compañía energética
  • Novedad: Te piden que marques tu PIN o clave en el teclado del móvil, alegando que “es más seguro que decirla en voz alta”
  • Como capturan la clave: Cada tecla genera un par de tonos DTMF que el estafador decodifica en tiempo real
  • Entidades suplantadas: Bancos, compañías energeticas, instituciones públicas
  • Regla de oro: Ningun banco ni organismo público jamás te pedira que introduzcas tu clave durante una llamada telefónica [2]

Consulta pericial urgente si has sido víctima

Qué es el spoofing telefónico

El spoofing telefónico, también conocido como caller ID spoofing, es una técnica de fraude que permite a un atacante falsificar el identificador de llamada entrante para que en la pantalla de tu móvil aparezca el número real de una entidad legitima: tu banco, una compañía energética o incluso una institucion publica como la Agencia Tributaria [3].

Cómo se falsifica el identificador de llamada

La manipulación del identificador de llamada es técnicamente sencilla y económicamente barata. Los atacantes aprovechan que el protocolo SS7 (Signalling System No. 7), diseñado a finales de los años 70, carece de mecanismos de autenticación. Con la expansión de la telefonía VoIP (Voz sobre IP), cualquier persona con acceso a una centralita virtual como Asterisk y un troncal SIP sin restricciones puede enviar llamadas masivas con el número que desee en el campo From del protocolo SIP [4].

ElementoDescripción
Protocolo explotadoSS7 (telefonía convencional) / SIP (VoIP)
Herramienta típicaCentralita Asterisk + troncal SIP sin restricción de Caller ID
Coste para el atacanteCentimos por llamada (VoIP)
Dificultad técnicaBaja (software libre, tutoriales públicos)
Detección por la víctimaCasi imposible: el número coincide con el real de la entidad

El resultado es que si la víctima comprueba a quien pertenece el número que la esta llamando, vera que efectivamente corresponde a su banco o compañía eléctrica [2]. Esta es la razon por la que el spoofing telefónico es tan peligroso: elimina la principal barrera de desconfianza que tiene la víctima.

Diferencia entre spoofing, vishing y phishing

Es fácil confundir estos términos, pero designan técnicas diferentes que a menudo se combinan:

TécnicaCanalDefinición
PhishingEmailCorreo fraudulento que suplanta a una entidad para robar credenciales
SmishingSMSMensaje de texto fraudulento con enlace malicioso
VishingLlamada de vozLlamada fraudulenta con ingeniería social para obtener datos
Spoofing telefónicoLlamada de vozFalsificación del identificador de llamada para simular ser una entidad legitima

El spoofing telefónico es, en realidad, la infraestructura técnica que potencia el vishing. Sin la suplantación del número, el ataque de ingeniería social pierde gran parte de su credibilidad. Con ella, la víctima baja la guardia porque su propio teléfono confirma que la llamada procede de una fuente fiable.

La nueva modalidad: captura de pulsaciones DTMF

Qué es DTMF y por que importa

DTMF son las siglas de Dual-Tone Multi-Frequency (multifrecuencia de doble tono), el sistema de señalización que utilizan los teléfonos para transmitir la tecla que has pulsado. Cada vez que marcas un número en el teclado de tu móvil, el dispositivo genera simultáneamente dos tonos de frecuencia diferente: uno de una fila (frecuencia baja) y otro de una columna (frecuencia alta). La combinación única de ambos tonos identifica inequivocamente la tecla pulsada [5].

1.209 Hz1.336 Hz1.477 Hz1.633 Hz
697 Hz123A
770 Hz456B
852 Hz789C
941 Hz*0#D

Tabla: Matriz de frecuencias DTMF. Cada tecla es la intersección de una frecuencia baja (fila) y una alta (columna) [5].

Este sistema fue diseñado en los años 60 por Bell Telephone para la marcacion por tonos, sustituyendo al antiguo sistema de marcacion por pulsos. Su característica fundamental es que los tonos se transmiten dentro del canal de audio de la llamada. Esto significa que cualquier persona (o software) que tenga acceso al audio de la conversación puede escuchar, grabar y decodificar esos tonos para reconstruir la secuencia de teclas pulsadas.

Cómo funciona el ataque DTMF en la práctica

El mecanismo que explota esta nueva modalidad de spoofing es sorprendentemente sencillo:

  1. El estafador establece la llamada VoIP con el número suplantado de tu banco
  2. Tu móvil muestra el número real del banco en la pantalla
  3. El estafador genera confianza hablando de “una incidencia de seguridad en tu cuenta”
  4. Te pide que introduzcas tu clave en el teclado del móvil, diciendote que “por seguridad no debes decirla en voz alta”
  5. Los tonos DTMF viajan por el canal de audio de la llamada y llegan al sistema del atacante
  6. Un software decodifica los tonos en tiempo real, obteniendo tu PIN o clave

El detalle critico es que los tonos DTMF se transmiten por el mismo canal de voz que la conversación. No importa que el estafador este al otro lado de una llamada VoIP: mientras la llamada este activa, los tonos que generas al pulsar las teclas son perfectamente audibles y decodificables [2][5].

Como advierte la Policía Nacional: “En caso de que la víctima caiga en el engaño, los estafadores captan las pulsaciones que teclea en su móvil y pasan a controlar sus claves secretas” [2].

Modus operandi paso a paso

  1. Fase de reconocimiento

    Los atacantes recopilan información básica de la víctima potencial: nombre, número de teléfono y entidad bancaria. Esta información puede proceder de bases de datos filtradas, redes sociales o compras de datos en mercados clandestinos. Según INCIBE, la primera fase siempre implica la identificación previa del objetivo [3].

  2. Suplantación del identificador de llamada

    Mediante software VoIP y un troncal SIP sin restricciones, el atacante configura el caller ID para mostrar el número real del departamento de seguridad del banco de la víctima, la compañía energética o una institucion publica [4]. El coste de esta operación es de centimos por llamada.

  3. Llamada y establecimiento de confianza

    El estafador llama a la víctima y se presenta como empleado del departamento de fraudes o seguridad. Utiliza un lenguaje profesional, conoce el nombre de la víctima y puede hacer referencia a datos reales (número de cuenta parcial, última operación). La víctima comprueba el número en su pantalla y lo encuentra legitimo.

  4. Creación de urgencia

    El atacante informa de una “operación sospechosa”, una “transferencia no autorizada” o un “acceso no reconocido a la cuenta”. La urgencia artificial presiona a la víctima para actuar sin tiempo de reflexion ni de verificación independiente [3].

  5. Solicitud de la clave por teclado

    Aquí esta la novedad: el estafador dice expresamente que “por motivos de seguridad, no debe verbalizar su clave a nadie” y que “la forma segura es introducirla directamente en el teclado del teléfono”. Este argumento suena razonable porque, efectivamente, los bancos recomiendan no decir las claves en voz alta [2].

  6. Captura de tonos DTMF

    La víctima marca su PIN, clave de acceso o código de verificación en el teclado del móvil. Los tonos DTMF generados viajan por el canal de audio de la llamada. Un decodificador DTMF en el extremo del atacante convierte los tonos en dígitos en tiempo real [5].

  7. Explotación inmediata

    Con las credenciales obtenidas, los atacantes acceden a la banca online de la víctima y ejecutan transferencias a cuentas controladas por mulas bancarias, compran criptomonedas o realizan pagos con tarjeta. Todo en cuestion de minutos tras finalizar la llamada.

Casos reales en España

El spoofing telefónico no es una amenaza teórica. En los últimos años se han producido operaciones policiales significativas contra redes organizadas que utilizaban esta técnica en territorio español.

Nota: Los casos descritos a continuación se basan en información publicada por fuentes oficiales y medios de comunicación. Los detalles exactos pueden variar respecto a la totalidad de los hechos investigados.

Operación Fretus: 1,5 millones de euros en Baleares

La Guardia Civil desarticuló en Barcelona una red criminal de 6 personas, entre 16 y 22 años, que estafó más de 1,5 millones de euros a al menos 60 víctimas en las Islas Baleares. La organización combinaba smishing con spoofing telefónico: primero enviaban un SMS suplantando al banco, y después llamaban haciéndose pasar por el departamento de seguridad con el número real de la entidad. Cuatro de los seis detenidos ingresaron en prisión provisional. Durante la investigación, los agentes lograron bloquear transacciones fraudulentas por valor de 200.000 euros adicionales [6].

Red de Alicante: 14 detenidos y 200.000 euros

En enero de 2026, la Guardia Civil desmanteló una de las mayores redes de estafas telefónicas con 14 detenidos de múltiples nacionalidades (Ucrania, Rumanía, Marruecos y España) que habían provocado pérdidas superiores a 200.000 euros. La red suplantaba instituciones como la DGT, entidades bancarias (Caja Rural, BBVA) y operadoras de telefonía, utilizando combinaciones de smishing y spoofing telefónico [7].

Operación Starfive: spoofing del número real de atención al cliente

La Guardia Civil de Alicante y Murcia detuvo a un joven presuntamente vinculado a una organización delictiva en el marco de la Operación Starfive, tras la denuncia de una víctima que había realizado tres transferencias bancarias por un total de varios miles de euros. El estafador se hizo pasar por empleado de su banco utilizando el número de atención al cliente real, y con la excusa de haber detectado «transferencias fraudulentas» la convenció de enviar el dinero a una cuenta controlada por él (Genbeta).

Qué acredita este caso y qué no

Aquí figuraba que en esta operación se había confirmado la captura de pulsaciones DTMF, con una cita entrecomillada atribuida a la investigación. Ni una cosa ni la otra están en la fuente: la nota describe una suplantación del número de atención al cliente y una transferencia inducida por ingeniería social, sin ninguna mención a la captura de tonos, y la frase entrecomillada no aparece en el artículo.

Se corrige porque la distinción importa en un peritaje: suplantar el número llamante y capturar las pulsaciones del teclado son dos ataques distintos, con rastros distintos y con consecuencias distintas para la responsabilidad del banco. Confundirlos en un informe lo desmonta entero.

Sentencia AP Cáceres: banco condenado a devolver 4.950 euros

La Audiencia Provincial de Cáceres, Sección 1.ª (sentencia 555/2023, de 18 de diciembre · ROJ SAP CC 871/2023 · ECLI:ES:APCC:2023:871), confirmó la condena a una entidad bancaria a devolver 4.950 euros a un cliente víctima de caller ID spoofing. El tribunal declaro que no cabia apreciar negligencia grave en el comportamiento del demandante, pese a haber facilitado sus datos personales y claves de seguridad a un supuesto empleado de la entidad tras recibir un SMS falso del banco. La responsabilidad recayo sobre el banco por no implementar mecanismos de seguridad suficientes [9].

Sentencia del Tribunal Supremo (STS 571/2025)

En abril de 2025 el Tribunal Supremo dictó una sentencia clave (STS 571/2025, de 9 de abril — ROJ STS 1671/2025 · ECLI:ES:TS:2025:1671) que dejó firme la condena a Ibercaja a devolver 56.474,63 euros sustraídos mediante una combinación de phishing y SIM swapping. El Supremo establecio que las entidades bancarias tienen una responsabilidad cuasi-objetiva: deben rectificar las operaciones no autorizadas y restituir las cantidades sustraídas, salvo que demuestren que el cliente actuo con negligencia grave o fraude. La carga de la prueba recae sobre el banco [10].

Esta sentencia es directamente aplicable a los casos de spoofing con captura DTMF, ya que refuerza el principio de que el banco, como proveedor de servicios de pago, debe implementar medidas de autenticación reforzada (SCA) que impidan este tipo de fraudes. Si no logras recuperar tu dinero directamente, esta línea jurisprudencial puede ser la base para una reclamación judicial. Puedes consultar un análisis detallado de esta y otras sentencias en nuestro artículo sobre bancos condenados a devolver dinero por phishing.

Cómo detectar un intento de spoofing con captura DTMF

Señal de alertaPor que es sospechoso
Te llaman del “departamento de seguridad” sin que tu hayas contactadoLos bancos rara vez inician llamadas proactivas sobre incidencias de seguridad
Te piden que introduzcas tu PIN o clave en el tecladoNingun banco ni organismo público utiliza este método para solicitar credenciales [2]
Crean urgencia: “su cuenta esta en peligro ahora mismo”La presión temporal busca que no verifiques por otro canal
Dicen que “por seguridad no debes decir tu clave en voz alta”Argumento diseñado para que parezca lógico teclearla
Conocen datos parciales tuyos (nombre, banco, últimos dígitos)Pueden proceder de filtraciones previas, no confirman legitimidad
Te piden que no cuelgues y hagas una transferencia “de prueba”Un banco jamás te pedira una transferencia durante una llamada
La llamada llega en horario inusual o con mucho ruido de fondoLos call centers de spoofing suelen operar desde ubicaciones precarias
Te ofrecen un número de referencia para “seguimiento”Un número falso para dar apariencia de proceso oficial

Regla definitiva

Si alguien te pide que introduzcas tu clave bancaria, PIN o código de verificación durante una llamada telefónica, cuelga inmediatamente. Da igual que el número que aparece en tu pantalla sea el del banco, da igual que la persona al otro lado conozca tu nombre y tu número de cuenta. Ninguna empresa privada ni institucion publica utiliza este método para solicitar datos de carácter personal [2][3].

Qué hacer si has sido víctima

Si ya has facilitado tus credenciales bancarias durante una llamada sospechosa, el tiempo es critico. Sigue este protocolo:

  1. Cuelga la llamada y no devuelvas la llamada al mismo número

    El número esta suplantado. Devolver la llamada podría conectarte con los estafadores o con la entidad real, creando confusión. Busca el número de tu banco en una fuente independiente (tarjeta, web oficial, app bancaria).

  2. Bloquea tu acceso bancario inmediatamente

    Llama al número de atención al cliente de tu banco (buscandolo tu mismo, no usando ningun número proporcionado en la llamada). Solicita el bloqueo inmediato de tarjetas, banca online y cualquier operación pendiente. Muchos bancos permiten también el bloqueo temporal desde su aplicación móvil.

  3. Cambia todas las credenciales comprometidas

    Modifica las contraseñas de banca online, email asociado y cualquier servicio que utilice las mismas credenciales. Activa la autenticación de dos factores en todos los servicios que lo permitan.

  4. Documenta todo antes de que desaparezca

    Haz capturas de pantalla del registro de llamadas mostrando el número entrante, la hora y la duración. Si tienes mensajes SMS relacionados, capturalos también. Guarda extractos bancarios con las operaciones no autorizadas. Esta documentación sera esencial para la denuncia y para un eventual informe pericial.

  5. Denuncia ante la Policía Nacional o Guardia Civil

    Presenta denuncia lo antes posible aportando toda la documentación recopilada. Puedes hacerlo presencialmente o a traves de la sede electrónica de la Policía Nacional. Solicita copia de la denuncia con número de referencia.

  6. Reclama al banco por la via de la Ley de Servicios de Pago

    Según el Real Decreto-ley 19/2018 (que transpone la directiva PSD2), el banco debe devolverte el importe de la operación no autorizada salvo que demuestre que actuaste con negligencia grave. Presenta reclamación formal por escrito. Si la deniegan, acude al Banco de España o a la via judicial.

  7. Contacta con un perito informático forense

    Un perito informático puede realizar un análisis forense de tu dispositivo para certificar las llamadas recibidas, los registros CDR, la cronología del ataque y la ausencia de negligencia por tu parte. Este informe pericial puede ser la pieza clave tanto para la reclamación bancaria como para el procedimiento penal.

El papel del perito informático forense

En un caso de spoofing con captura DTMF, el trabajo del perito informático forense abarca múltiples dimensiones técnicas y legales.

Qué puede certificar un perito

AnálisisQue aporta al caso
Registro de llamadas (CDR)Certifica fecha, hora, duración y número entrante de la llamada fraudulenta
Análisis del identificador de llamadaDocumenta que el número mostrado en pantalla fue suplantado mediante spoofing
Extracción forense del dispositivoRecupera registros de llamadas, SMS y datos de aplicaciones bancarias con cadena de custodia
Correlación temporalVincula la llamada con las operaciones bancarias no autorizadas para demostrar causalidad
Análisis de audio (si existe grabación)Identifica tonos DTMF, analiza formantes de audio de la voz del estafador
Informe de ausencia de negligenciaDocumenta técnicamente que la víctima no pudo detectar el engaño dado el nivel de sofisticación del ataque
Trazabilidad de fondosRastrea el destino de las transferencias fraudulentas (cuentas intermediarias, exchanges de criptomonedas)

Por qué es determinante en el procedimiento judicial

La STS 571/2025 del Tribunal Supremo establecio que la carga de la prueba sobre la negligencia del cliente recae en el banco. Pero en la practica, muchas entidades bancarias alegan que el cliente fue negligente al facilitar sus credenciales. Un informe pericial riguroso que documente la sofisticación técnica del ataque (número suplantado, uso de DTMF, ingeniería social avanzada) puede desmontar esa alegacion y demostrar que cualquier persona razonable habría caido en el engaño.

Si eres abogado que tramita un caso de spoofing bancario, un informe pericial informático que certifique la cadena de eventos desde la llamada suplantada hasta las transferencias no autorizadas aporta la evidencia técnica que los tribunales necesitan para aplicar la responsabilidad cuasi-objetiva del banco establecida por el Supremo.

Código Penal

El spoofing telefónico con captura de credenciales bancarias puede constituir varios delitos simultáneos:

DelitoArtículoPenaAplicación al spoofing
Estafa informáticaArt. 249 CPPrisión 6 meses-3 añosManipulación informática para obtener transferencia no consentida [11]
Estafa agravadaArt. 250.1.5 CPPrisión 1-6 años + multa 6-12 mesesCuando el valor de lo defraudado supera 50.000 euros
Descubrimiento de secretosArt. 197 CPPrisión 1-4 años + multa 12-24 mesesInterceptación de comunicaciones (captura DTMF)
Usurpación de estado civilArt. 401 CPPrisión 6 meses-3 añosNo encaja aquí: exige arrogarse la personalidad completa de una persona física, no hacerse pasar por un empleado de una entidad en una llamada. Si el suplantado es autoridad o funcionario, el tipo es el art. 402
Pertenencia a organización criminalArt. 570 bis CPPrisión 2-5 añosCuando opera una red organizada

La reforma del Código Penal por la Ley Orgánica 14/2022 amplio el tipo de la estafa informática del artículo 249, que ahora recoge expresamente el fraude cometido mediante “manipulación informática o artificio semejante” que consiga una transferencia no consentida de cualquier activo patrimonial [11].

Ley de Servicios de Pago (PSD2)

El Real Decreto-ley 19/2018 (que transpone la Directiva europea PSD2) establece las obligaciones de los bancos:

  • El proveedor de servicios de pago debe autenticar al usuario mediante autenticación reforzada de clientes (SCA: Strong Customer Authentication)
  • En caso de operación no autorizada, el banco debe devolver el importe inmediatamente, a menos que demuestre fraude o negligencia grave del cliente
  • La carga de la prueba sobre la negligencia del usuario recae en el banco, no en la víctima

Orden TDF/149/2025: nuevas medidas contra el spoofing

El 12 de febrero de 2025, el Ministerio de Transformación Digital público en el BOE la Orden TDF/149/2025, que establece medidas específicas para combatir las estafas de suplantación de identidad a traves de llamadas telefónicas y mensajes de texto [12]:

  • Bloqueo de llamadas con CLI manipulado: Los operadores deben bloquear las llamadas que utilicen un identificador de línea llamante vacio o con numeración no asignada
  • Bloqueo de SMS con alias no registrados: Obligatorio en un plazo de 15 meses desde la entrada en vigor
  • Prohibición de numeración móvil para llamadas comerciales: Efectiva en 3 meses

Esta normativa es un avance significativo, pero sus plazos de implementación dejan una ventana de vulnerabilidad que los estafadores siguen explotando activamente.

Medidas de protección recomendadas

Para ciudadanos

  1. Nunca introduzcas credenciales durante una llamada entrante: ni verbalmente ni por teclado. Si tu banco necesita verificar algo, cuelga y llama tu al número oficial
  2. Desconfía de la urgencia artificial: los estafadores crean presión para que no pienses con claridad
  3. Verifica por un canal independiente: si recibes una llamada supuestamente de tu banco, cuelga y llama tu al número que figura en tu tarjeta o en la app oficial
  4. Activa notificaciones en tu app bancaria: las alertas de movimientos en tiempo real permiten detectar operaciones no autorizadas en segundos
  5. Registrate en la lista Robinson para reducir llamadas comerciales no solicitadas
  6. Reporta llamadas sospechosas a tu operador telefónico y al INCIBE (017)

Para empresas

  1. Forma a tus empleados sobre la existencia de esta técnica, especialmente a personal con acceso a cuentas corporativas
  2. Implementa protocolos de doble verificación para operaciones financieras (autorización de un segundo responsable)
  3. No compartas información sensible corporativa por teléfono sin verificación previa de identidad
  4. Contrata una auditoría de seguridad que incluya pruebas de ingeniería social y vishing

Preguntas frecuentes

1. ¿Si el número que aparece en mi móvil es el de mi banco, como puedo saber que es falso?

No puedes saberlo con certeza solo mirando la pantalla. Ese es precisamente el peligro del spoofing: la suplantación del identificador de llamada es perfecta. La única forma de verificar es colgar y llamar tu al número oficial de tu banco desde otra fuente (tarjeta, web oficial, app). Nunca devuelvas la llamada al número que aparece en la notificación [3].

2. ¿Los tonos DTMF se pueden capturar incluso en llamadas VoIP?

Si. Los tonos DTMF se transmiten dentro del canal de audio de la llamada, independientemente de la tecnología utilizada (línea fija, móvil o VoIP). Existen tres métodos de transmisión DTMF en redes VoIP: in-band (dentro del flujo de audio), RFC 2833 (eventos separados) y SIP INFO. En los tres casos, el extremo receptor puede decodificar las pulsaciones [5].

3. ¿Mi banco puede devolverme el dinero si he sido víctima de spoofing?

Si. La Ley de Servicios de Pago (RDL 19/2018) obliga a los bancos a devolver el importe de operaciones no autorizadas salvo que demuestren negligencia grave del cliente. La STS 571/2025 del Tribunal Supremo reforzo esta protección con una responsabilidad cuasi-objetiva del banco [10]. Un informe pericial informático que documente la sofisticación del ataque puede ser determinante para demostrar que no hubo negligencia.

4. ¿Que diferencia hay entre el spoofing clásico y esta nueva modalidad DTMF?

El spoofing clásico ya existía: el estafador suplantaba el número y pedía verbalmente los datos bancarios. La nueva modalidad detectada por la Policía Nacional añade un paso adicional de ingeniería social: convencer a la víctima de que teclear la clave es “más seguro” que decirla. Esto explota un falso sentido de seguridad y, además, permite la captura automatizada de credenciales mediante decodificación de tonos DTMF, sin depender de que la víctima “diga” la clave [2][8].

5. ¿Puedo grabar una llamada sospechosa como prueba?

En España, puedes grabar una conversación telefónica de la que seas parte sin consentimiento de la otra persona (STC 114/1984 y jurisprudencia consolidada). Sin embargo, para que esa grabación tenga validez judicial plena, es recomendable que un perito informático certifique su autenticidad, integridad y cadena de custodia mediante un análisis forense digital. Una grabación que muestre la voz del estafador pidiendo que teclees tu clave puede ser una prueba contundente.

Referencias y fuentes

  1. INCIBE. “INCIBE detecto más de 122.000 incidentes de ciberseguridad en 2025.” Sala de Prensa INCIBE, febrero 2026. https://www.incibe.es/incibe/sala-de-prensa/incibe-detecto-mas-de-122000-incidentes-de-ciberseguridad-en-2025

  2. Policía Nacional. “La Policía Nacional alerta de una nueva modalidad en la estafa telefónica conocida como spoofing.” Nota de prensa, mayo 2023. https://www.policia.es/_es/comunicacion_prensa_detalle.php?ID=15701

  3. INCIBE. “Spoofing telefónico: cuando la llamada parece legitima.” Blog de Ciudadanía, INCIBE. https://www.incibe.es/ciudadania/blog/spoofing-telefonico-cuando-la-llamada-parece-legitima

  4. Banda Ancha. “Como hacen Caller ID spoofing telefónico con número falso.” https://bandaancha.eu/articulos/asi-facil-manipular-identificador-10572

  5. 3CX. “Diferencias y explicación de la entrega de DTMF sobre SIP y RTP.” https://www.3cx.es/blog/dtmf-sip-rtp/

  6. Última Hora. “Seis detenidos por estafas bancarias telefónicas de más de un millon y medio de euros a 60 personas en Baleares.” Diciembre 2023. https://www.ultimahora.es/sucesos/ultimas/2023/12/08/2064953/seis-detenidos-por-estafas-bancarias-telefonicas-mas-millon-medio-euros-personas-balears.html

  7. El Español. “El 2026 empieza con 14 detenidos por una masiva estafa desde Alicante.” Enero 2026. https://www.elespanol.com/alicante/vega-baja/20260101/empieza-detenidos-masiva-estafa-alicante-enganaban-falsos-mensajes-dgt-bancos/1003744075673_0.html

  8. Genbeta. “Así actua la Guardia Civil en un caso de spoofing, la estafa telefónica en auge.” https://genbeta.com/seguridad/guardia-civil-actua-nuevo-caso-spoofing-estafa-telefonica-auge

  9. Noticias Jurídicas. “Responsabilidad del banco por transferencia fraudulenta a traves del método Caller ID Spoofing.” https://noticias.juridicas.com/actualidad/jurisprudencia/19053-responsabilidad-del-banco-por-transferencia-fraudulenta-a-traves-del-metodo-caller-id-spoofing/

  10. Abogacía Española. “Responsabilidad de los bancos ante fraudes digitales: nueva sentencia del Tribunal Supremo.” 2025. https://www.abogacia.es/publicaciones/blogs/blog-de-derecho-de-los-los-consumidores/responsabilidad-de-los-bancos-ante-fraudes-digitales-nueva-sentencia-del-tribunal-supremo/

  11. Iberley. “Delito de estafa informática: art. 249 CP.” https://www.iberley.es/temas/delito-estafa-informatica-art-249-cp-65293

  12. BOE. “Orden TDF/149/2025, de 12 de febrero, por la que se establecen medidas para combatir las estafas de suplantación de identidad a traves de llamadas telefónicas y mensajes de texto fraudulentos.” https://www.boe.es/buscar/doc.php?id=BOE-A-2025-2870

  13. COPE. “Víctor Navarro, criminologo de Cartagena, alerta sobre el spoofing: la estafa que se dispara en 2026.” Enero 2026. https://www.cope.es/emisoras/region-de-murcia/murcia-provincia/cartagena/noticias/victor-navarro-criminologo-cartagena-alerta-sobre-spoofing-estafa-dispara-2026-robar-tus-datos-dinero-20260113_3285364.html


Has sido victima de spoofing telefonico?

Como perito informático forense, puedo certificar las llamadas fraudulentas, analizar los registros de tu dispositivo y elaborar un informe pericial con validez judicial que respalde tu reclamacion al banco o tu denuncia penal. Primera consulta gratuita y orientacion en menos de 24 horas.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Noticias seguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp