· Jonathan Izquierdo · Noticias seguridad ·
Spoofing telefonico DTMF: la estafa que captura tus pulsaciones
La Policia Nacional alerta de una nueva modalidad de spoofing que captura las pulsaciones DTMF del teclado. Como funciona, casos reales y como protegerte.

¿Has sido víctima de un fraude online?
Análisis pericial forense para denuncia y reclamación bancaria.
Solicitar análisis pericial →45.445 casos de fraude online gestionó INCIBE en 2025, un 19 % más que el año anterior [1]. Y donde la banca aparece como el sector más golpeado es en un recuento distinto y mucho más pequeño: de los 401 incidentes que INCIBE atendió en operadores esenciales e importantes —los sujetos a NIS2—, el 34 % correspondió a banca, por delante de transporte (14 %) y energía (8 %). Pero la amenaza no se detiene en correos electrónicos ni mensajes de texto. La Policía Nacional ha alertado de una nueva modalidad de la estafa conocida como spoofing telefónico que va un paso más alla: los ciberdelincuentes ya no te piden que digas tu clave en voz alta, sino que te convencen para que la teclees directamente en el móvil, capturando las pulsaciones DTMF en tiempo real para hacerse con tus credenciales bancarias [2].
La sofisticación de este ataque radica en que explota un falso sentido de seguridad. El estafador te dice, con total naturalidad, que “por motivos de seguridad no debes verbalizar tu clave a nadie” y que lo correcto es marcarla en el teclado. Parece una medida prudente, pero es exactamente lo contrario: cada tecla que pulsas genera un tono audible que el atacante puede decodificar para reconstruir tu PIN o clave de acceso.
Como perito informático forense, analizo en este artículo como funciona esta modalidad de spoofing con captura DTMF, los casos reales en España, el marco legal que protege a las víctimas y como un análisis forense puede ser determinante para recuperar el dinero y llevar a los responsables ante la justicia.
TL;DR: lo esencial en 30 segundos
Alerta activa - Policia Nacional
Nueva modalidad de spoofing telefónico con captura de pulsaciones DTMF:
- Técnica: Los estafadores suplantan el número real de tu banco o compañía energética
- Novedad: Te piden que marques tu PIN o clave en el teclado del móvil, alegando que “es más seguro que decirla en voz alta”
- Como capturan la clave: Cada tecla genera un par de tonos DTMF que el estafador decodifica en tiempo real
- Entidades suplantadas: Bancos, compañías energeticas, instituciones públicas
- Regla de oro: Ningun banco ni organismo público jamás te pedira que introduzcas tu clave durante una llamada telefónica [2]
Qué es el spoofing telefónico
El spoofing telefónico, también conocido como caller ID spoofing, es una técnica de fraude que permite a un atacante falsificar el identificador de llamada entrante para que en la pantalla de tu móvil aparezca el número real de una entidad legitima: tu banco, una compañía energética o incluso una institucion publica como la Agencia Tributaria [3].
Cómo se falsifica el identificador de llamada
La manipulación del identificador de llamada es técnicamente sencilla y económicamente barata. Los atacantes aprovechan que el protocolo SS7 (Signalling System No. 7), diseñado a finales de los años 70, carece de mecanismos de autenticación. Con la expansión de la telefonía VoIP (Voz sobre IP), cualquier persona con acceso a una centralita virtual como Asterisk y un troncal SIP sin restricciones puede enviar llamadas masivas con el número que desee en el campo From del protocolo SIP [4].
| Elemento | Descripción |
|---|---|
| Protocolo explotado | SS7 (telefonía convencional) / SIP (VoIP) |
| Herramienta típica | Centralita Asterisk + troncal SIP sin restricción de Caller ID |
| Coste para el atacante | Centimos por llamada (VoIP) |
| Dificultad técnica | Baja (software libre, tutoriales públicos) |
| Detección por la víctima | Casi imposible: el número coincide con el real de la entidad |
El resultado es que si la víctima comprueba a quien pertenece el número que la esta llamando, vera que efectivamente corresponde a su banco o compañía eléctrica [2]. Esta es la razon por la que el spoofing telefónico es tan peligroso: elimina la principal barrera de desconfianza que tiene la víctima.
Diferencia entre spoofing, vishing y phishing
Es fácil confundir estos términos, pero designan técnicas diferentes que a menudo se combinan:
| Técnica | Canal | Definición |
|---|---|---|
| Phishing | Correo fraudulento que suplanta a una entidad para robar credenciales | |
| Smishing | SMS | Mensaje de texto fraudulento con enlace malicioso |
| Vishing | Llamada de voz | Llamada fraudulenta con ingeniería social para obtener datos |
| Spoofing telefónico | Llamada de voz | Falsificación del identificador de llamada para simular ser una entidad legitima |
El spoofing telefónico es, en realidad, la infraestructura técnica que potencia el vishing. Sin la suplantación del número, el ataque de ingeniería social pierde gran parte de su credibilidad. Con ella, la víctima baja la guardia porque su propio teléfono confirma que la llamada procede de una fuente fiable.
La nueva modalidad: captura de pulsaciones DTMF
Qué es DTMF y por que importa
DTMF son las siglas de Dual-Tone Multi-Frequency (multifrecuencia de doble tono), el sistema de señalización que utilizan los teléfonos para transmitir la tecla que has pulsado. Cada vez que marcas un número en el teclado de tu móvil, el dispositivo genera simultáneamente dos tonos de frecuencia diferente: uno de una fila (frecuencia baja) y otro de una columna (frecuencia alta). La combinación única de ambos tonos identifica inequivocamente la tecla pulsada [5].
| 1.209 Hz | 1.336 Hz | 1.477 Hz | 1.633 Hz | |
|---|---|---|---|---|
| 697 Hz | 1 | 2 | 3 | A |
| 770 Hz | 4 | 5 | 6 | B |
| 852 Hz | 7 | 8 | 9 | C |
| 941 Hz | * | 0 | # | D |
Tabla: Matriz de frecuencias DTMF. Cada tecla es la intersección de una frecuencia baja (fila) y una alta (columna) [5].
Este sistema fue diseñado en los años 60 por Bell Telephone para la marcacion por tonos, sustituyendo al antiguo sistema de marcacion por pulsos. Su característica fundamental es que los tonos se transmiten dentro del canal de audio de la llamada. Esto significa que cualquier persona (o software) que tenga acceso al audio de la conversación puede escuchar, grabar y decodificar esos tonos para reconstruir la secuencia de teclas pulsadas.
Cómo funciona el ataque DTMF en la práctica
El mecanismo que explota esta nueva modalidad de spoofing es sorprendentemente sencillo:
- El estafador establece la llamada VoIP con el número suplantado de tu banco
- Tu móvil muestra el número real del banco en la pantalla
- El estafador genera confianza hablando de “una incidencia de seguridad en tu cuenta”
- Te pide que introduzcas tu clave en el teclado del móvil, diciendote que “por seguridad no debes decirla en voz alta”
- Los tonos DTMF viajan por el canal de audio de la llamada y llegan al sistema del atacante
- Un software decodifica los tonos en tiempo real, obteniendo tu PIN o clave
El detalle critico es que los tonos DTMF se transmiten por el mismo canal de voz que la conversación. No importa que el estafador este al otro lado de una llamada VoIP: mientras la llamada este activa, los tonos que generas al pulsar las teclas son perfectamente audibles y decodificables [2][5].
Como advierte la Policía Nacional: “En caso de que la víctima caiga en el engaño, los estafadores captan las pulsaciones que teclea en su móvil y pasan a controlar sus claves secretas” [2].
Modus operandi paso a paso
Fase de reconocimiento
Los atacantes recopilan información básica de la víctima potencial: nombre, número de teléfono y entidad bancaria. Esta información puede proceder de bases de datos filtradas, redes sociales o compras de datos en mercados clandestinos. Según INCIBE, la primera fase siempre implica la identificación previa del objetivo [3].
Suplantación del identificador de llamada
Mediante software VoIP y un troncal SIP sin restricciones, el atacante configura el caller ID para mostrar el número real del departamento de seguridad del banco de la víctima, la compañía energética o una institucion publica [4]. El coste de esta operación es de centimos por llamada.
Llamada y establecimiento de confianza
El estafador llama a la víctima y se presenta como empleado del departamento de fraudes o seguridad. Utiliza un lenguaje profesional, conoce el nombre de la víctima y puede hacer referencia a datos reales (número de cuenta parcial, última operación). La víctima comprueba el número en su pantalla y lo encuentra legitimo.
Creación de urgencia
El atacante informa de una “operación sospechosa”, una “transferencia no autorizada” o un “acceso no reconocido a la cuenta”. La urgencia artificial presiona a la víctima para actuar sin tiempo de reflexion ni de verificación independiente [3].
Solicitud de la clave por teclado
Aquí esta la novedad: el estafador dice expresamente que “por motivos de seguridad, no debe verbalizar su clave a nadie” y que “la forma segura es introducirla directamente en el teclado del teléfono”. Este argumento suena razonable porque, efectivamente, los bancos recomiendan no decir las claves en voz alta [2].
Captura de tonos DTMF
La víctima marca su PIN, clave de acceso o código de verificación en el teclado del móvil. Los tonos DTMF generados viajan por el canal de audio de la llamada. Un decodificador DTMF en el extremo del atacante convierte los tonos en dígitos en tiempo real [5].
Explotación inmediata
Con las credenciales obtenidas, los atacantes acceden a la banca online de la víctima y ejecutan transferencias a cuentas controladas por mulas bancarias, compran criptomonedas o realizan pagos con tarjeta. Todo en cuestion de minutos tras finalizar la llamada.
Casos reales en España
El spoofing telefónico no es una amenaza teórica. En los últimos años se han producido operaciones policiales significativas contra redes organizadas que utilizaban esta técnica en territorio español.
Nota: Los casos descritos a continuación se basan en información publicada por fuentes oficiales y medios de comunicación. Los detalles exactos pueden variar respecto a la totalidad de los hechos investigados.
Operación Fretus: 1,5 millones de euros en Baleares
La Guardia Civil desarticuló en Barcelona una red criminal de 6 personas, entre 16 y 22 años, que estafó más de 1,5 millones de euros a al menos 60 víctimas en las Islas Baleares. La organización combinaba smishing con spoofing telefónico: primero enviaban un SMS suplantando al banco, y después llamaban haciéndose pasar por el departamento de seguridad con el número real de la entidad. Cuatro de los seis detenidos ingresaron en prisión provisional. Durante la investigación, los agentes lograron bloquear transacciones fraudulentas por valor de 200.000 euros adicionales [6].
Red de Alicante: 14 detenidos y 200.000 euros
En enero de 2026, la Guardia Civil desmanteló una de las mayores redes de estafas telefónicas con 14 detenidos de múltiples nacionalidades (Ucrania, Rumanía, Marruecos y España) que habían provocado pérdidas superiores a 200.000 euros. La red suplantaba instituciones como la DGT, entidades bancarias (Caja Rural, BBVA) y operadoras de telefonía, utilizando combinaciones de smishing y spoofing telefónico [7].
Operación Starfive: spoofing del número real de atención al cliente
La Guardia Civil de Alicante y Murcia detuvo a un joven presuntamente vinculado a una organización delictiva en el marco de la Operación Starfive, tras la denuncia de una víctima que había realizado tres transferencias bancarias por un total de varios miles de euros. El estafador se hizo pasar por empleado de su banco utilizando el número de atención al cliente real, y con la excusa de haber detectado «transferencias fraudulentas» la convenció de enviar el dinero a una cuenta controlada por él (Genbeta).
Qué acredita este caso y qué no
Aquí figuraba que en esta operación se había confirmado la captura de pulsaciones DTMF, con una cita entrecomillada atribuida a la investigación. Ni una cosa ni la otra están en la fuente: la nota describe una suplantación del número de atención al cliente y una transferencia inducida por ingeniería social, sin ninguna mención a la captura de tonos, y la frase entrecomillada no aparece en el artículo.
Se corrige porque la distinción importa en un peritaje: suplantar el número llamante y capturar las pulsaciones del teclado son dos ataques distintos, con rastros distintos y con consecuencias distintas para la responsabilidad del banco. Confundirlos en un informe lo desmonta entero.
Sentencia AP Cáceres: banco condenado a devolver 4.950 euros
La Audiencia Provincial de Cáceres, Sección 1.ª (sentencia 555/2023, de 18 de diciembre · ROJ SAP CC 871/2023 · ECLI:ES:APCC:2023:871), confirmó la condena a una entidad bancaria a devolver 4.950 euros a un cliente víctima de caller ID spoofing. El tribunal declaro que no cabia apreciar negligencia grave en el comportamiento del demandante, pese a haber facilitado sus datos personales y claves de seguridad a un supuesto empleado de la entidad tras recibir un SMS falso del banco. La responsabilidad recayo sobre el banco por no implementar mecanismos de seguridad suficientes [9].
Sentencia del Tribunal Supremo (STS 571/2025)
En abril de 2025 el Tribunal Supremo dictó una sentencia clave (STS 571/2025, de 9 de abril — ROJ STS 1671/2025 · ECLI:ES:TS:2025:1671) que dejó firme la condena a Ibercaja a devolver 56.474,63 euros sustraídos mediante una combinación de phishing y SIM swapping. El Supremo establecio que las entidades bancarias tienen una responsabilidad cuasi-objetiva: deben rectificar las operaciones no autorizadas y restituir las cantidades sustraídas, salvo que demuestren que el cliente actuo con negligencia grave o fraude. La carga de la prueba recae sobre el banco [10].
Esta sentencia es directamente aplicable a los casos de spoofing con captura DTMF, ya que refuerza el principio de que el banco, como proveedor de servicios de pago, debe implementar medidas de autenticación reforzada (SCA) que impidan este tipo de fraudes. Si no logras recuperar tu dinero directamente, esta línea jurisprudencial puede ser la base para una reclamación judicial. Puedes consultar un análisis detallado de esta y otras sentencias en nuestro artículo sobre bancos condenados a devolver dinero por phishing.
Cómo detectar un intento de spoofing con captura DTMF
| Señal de alerta | Por que es sospechoso |
|---|---|
| Te llaman del “departamento de seguridad” sin que tu hayas contactado | Los bancos rara vez inician llamadas proactivas sobre incidencias de seguridad |
| Te piden que introduzcas tu PIN o clave en el teclado | Ningun banco ni organismo público utiliza este método para solicitar credenciales [2] |
| Crean urgencia: “su cuenta esta en peligro ahora mismo” | La presión temporal busca que no verifiques por otro canal |
| Dicen que “por seguridad no debes decir tu clave en voz alta” | Argumento diseñado para que parezca lógico teclearla |
| Conocen datos parciales tuyos (nombre, banco, últimos dígitos) | Pueden proceder de filtraciones previas, no confirman legitimidad |
| Te piden que no cuelgues y hagas una transferencia “de prueba” | Un banco jamás te pedira una transferencia durante una llamada |
| La llamada llega en horario inusual o con mucho ruido de fondo | Los call centers de spoofing suelen operar desde ubicaciones precarias |
| Te ofrecen un número de referencia para “seguimiento” | Un número falso para dar apariencia de proceso oficial |
Regla definitiva
Si alguien te pide que introduzcas tu clave bancaria, PIN o código de verificación durante una llamada telefónica, cuelga inmediatamente. Da igual que el número que aparece en tu pantalla sea el del banco, da igual que la persona al otro lado conozca tu nombre y tu número de cuenta. Ninguna empresa privada ni institucion publica utiliza este método para solicitar datos de carácter personal [2][3].
Qué hacer si has sido víctima
Si ya has facilitado tus credenciales bancarias durante una llamada sospechosa, el tiempo es critico. Sigue este protocolo:
Cuelga la llamada y no devuelvas la llamada al mismo número
El número esta suplantado. Devolver la llamada podría conectarte con los estafadores o con la entidad real, creando confusión. Busca el número de tu banco en una fuente independiente (tarjeta, web oficial, app bancaria).
Bloquea tu acceso bancario inmediatamente
Llama al número de atención al cliente de tu banco (buscandolo tu mismo, no usando ningun número proporcionado en la llamada). Solicita el bloqueo inmediato de tarjetas, banca online y cualquier operación pendiente. Muchos bancos permiten también el bloqueo temporal desde su aplicación móvil.
Cambia todas las credenciales comprometidas
Modifica las contraseñas de banca online, email asociado y cualquier servicio que utilice las mismas credenciales. Activa la autenticación de dos factores en todos los servicios que lo permitan.
Documenta todo antes de que desaparezca
Haz capturas de pantalla del registro de llamadas mostrando el número entrante, la hora y la duración. Si tienes mensajes SMS relacionados, capturalos también. Guarda extractos bancarios con las operaciones no autorizadas. Esta documentación sera esencial para la denuncia y para un eventual informe pericial.
Denuncia ante la Policía Nacional o Guardia Civil
Presenta denuncia lo antes posible aportando toda la documentación recopilada. Puedes hacerlo presencialmente o a traves de la sede electrónica de la Policía Nacional. Solicita copia de la denuncia con número de referencia.
Reclama al banco por la via de la Ley de Servicios de Pago
Según el Real Decreto-ley 19/2018 (que transpone la directiva PSD2), el banco debe devolverte el importe de la operación no autorizada salvo que demuestre que actuaste con negligencia grave. Presenta reclamación formal por escrito. Si la deniegan, acude al Banco de España o a la via judicial.
Contacta con un perito informático forense
Un perito informático puede realizar un análisis forense de tu dispositivo para certificar las llamadas recibidas, los registros CDR, la cronología del ataque y la ausencia de negligencia por tu parte. Este informe pericial puede ser la pieza clave tanto para la reclamación bancaria como para el procedimiento penal.
El papel del perito informático forense
En un caso de spoofing con captura DTMF, el trabajo del perito informático forense abarca múltiples dimensiones técnicas y legales.
Qué puede certificar un perito
| Análisis | Que aporta al caso |
|---|---|
| Registro de llamadas (CDR) | Certifica fecha, hora, duración y número entrante de la llamada fraudulenta |
| Análisis del identificador de llamada | Documenta que el número mostrado en pantalla fue suplantado mediante spoofing |
| Extracción forense del dispositivo | Recupera registros de llamadas, SMS y datos de aplicaciones bancarias con cadena de custodia |
| Correlación temporal | Vincula la llamada con las operaciones bancarias no autorizadas para demostrar causalidad |
| Análisis de audio (si existe grabación) | Identifica tonos DTMF, analiza formantes de audio de la voz del estafador |
| Informe de ausencia de negligencia | Documenta técnicamente que la víctima no pudo detectar el engaño dado el nivel de sofisticación del ataque |
| Trazabilidad de fondos | Rastrea el destino de las transferencias fraudulentas (cuentas intermediarias, exchanges de criptomonedas) |
Por qué es determinante en el procedimiento judicial
La STS 571/2025 del Tribunal Supremo establecio que la carga de la prueba sobre la negligencia del cliente recae en el banco. Pero en la practica, muchas entidades bancarias alegan que el cliente fue negligente al facilitar sus credenciales. Un informe pericial riguroso que documente la sofisticación técnica del ataque (número suplantado, uso de DTMF, ingeniería social avanzada) puede desmontar esa alegacion y demostrar que cualquier persona razonable habría caido en el engaño.
Si eres abogado que tramita un caso de spoofing bancario, un informe pericial informático que certifique la cadena de eventos desde la llamada suplantada hasta las transferencias no autorizadas aporta la evidencia técnica que los tribunales necesitan para aplicar la responsabilidad cuasi-objetiva del banco establecida por el Supremo.
Marco legal del spoofing en España
Código Penal
El spoofing telefónico con captura de credenciales bancarias puede constituir varios delitos simultáneos:
| Delito | Artículo | Pena | Aplicación al spoofing |
|---|---|---|---|
| Estafa informática | Art. 249 CP | Prisión 6 meses-3 años | Manipulación informática para obtener transferencia no consentida [11] |
| Estafa agravada | Art. 250.1.5 CP | Prisión 1-6 años + multa 6-12 meses | Cuando el valor de lo defraudado supera 50.000 euros |
| Descubrimiento de secretos | Art. 197 CP | Prisión 1-4 años + multa 12-24 meses | Interceptación de comunicaciones (captura DTMF) |
| Usurpación de estado civil | Art. 401 CP | Prisión 6 meses-3 años | No encaja aquí: exige arrogarse la personalidad completa de una persona física, no hacerse pasar por un empleado de una entidad en una llamada. Si el suplantado es autoridad o funcionario, el tipo es el art. 402 |
| Pertenencia a organización criminal | Art. 570 bis CP | Prisión 2-5 años | Cuando opera una red organizada |
La reforma del Código Penal por la Ley Orgánica 14/2022 amplio el tipo de la estafa informática del artículo 249, que ahora recoge expresamente el fraude cometido mediante “manipulación informática o artificio semejante” que consiga una transferencia no consentida de cualquier activo patrimonial [11].
Ley de Servicios de Pago (PSD2)
El Real Decreto-ley 19/2018 (que transpone la Directiva europea PSD2) establece las obligaciones de los bancos:
- El proveedor de servicios de pago debe autenticar al usuario mediante autenticación reforzada de clientes (SCA: Strong Customer Authentication)
- En caso de operación no autorizada, el banco debe devolver el importe inmediatamente, a menos que demuestre fraude o negligencia grave del cliente
- La carga de la prueba sobre la negligencia del usuario recae en el banco, no en la víctima
Orden TDF/149/2025: nuevas medidas contra el spoofing
El 12 de febrero de 2025, el Ministerio de Transformación Digital público en el BOE la Orden TDF/149/2025, que establece medidas específicas para combatir las estafas de suplantación de identidad a traves de llamadas telefónicas y mensajes de texto [12]:
- Bloqueo de llamadas con CLI manipulado: Los operadores deben bloquear las llamadas que utilicen un identificador de línea llamante vacio o con numeración no asignada
- Bloqueo de SMS con alias no registrados: Obligatorio en un plazo de 15 meses desde la entrada en vigor
- Prohibición de numeración móvil para llamadas comerciales: Efectiva en 3 meses
Esta normativa es un avance significativo, pero sus plazos de implementación dejan una ventana de vulnerabilidad que los estafadores siguen explotando activamente.
Medidas de protección recomendadas
Para ciudadanos
- Nunca introduzcas credenciales durante una llamada entrante: ni verbalmente ni por teclado. Si tu banco necesita verificar algo, cuelga y llama tu al número oficial
- Desconfía de la urgencia artificial: los estafadores crean presión para que no pienses con claridad
- Verifica por un canal independiente: si recibes una llamada supuestamente de tu banco, cuelga y llama tu al número que figura en tu tarjeta o en la app oficial
- Activa notificaciones en tu app bancaria: las alertas de movimientos en tiempo real permiten detectar operaciones no autorizadas en segundos
- Registrate en la lista Robinson para reducir llamadas comerciales no solicitadas
- Reporta llamadas sospechosas a tu operador telefónico y al INCIBE (017)
Para empresas
- Forma a tus empleados sobre la existencia de esta técnica, especialmente a personal con acceso a cuentas corporativas
- Implementa protocolos de doble verificación para operaciones financieras (autorización de un segundo responsable)
- No compartas información sensible corporativa por teléfono sin verificación previa de identidad
- Contrata una auditoría de seguridad que incluya pruebas de ingeniería social y vishing
Preguntas frecuentes
1. ¿Si el número que aparece en mi móvil es el de mi banco, como puedo saber que es falso?
No puedes saberlo con certeza solo mirando la pantalla. Ese es precisamente el peligro del spoofing: la suplantación del identificador de llamada es perfecta. La única forma de verificar es colgar y llamar tu al número oficial de tu banco desde otra fuente (tarjeta, web oficial, app). Nunca devuelvas la llamada al número que aparece en la notificación [3].
2. ¿Los tonos DTMF se pueden capturar incluso en llamadas VoIP?
Si. Los tonos DTMF se transmiten dentro del canal de audio de la llamada, independientemente de la tecnología utilizada (línea fija, móvil o VoIP). Existen tres métodos de transmisión DTMF en redes VoIP: in-band (dentro del flujo de audio), RFC 2833 (eventos separados) y SIP INFO. En los tres casos, el extremo receptor puede decodificar las pulsaciones [5].
3. ¿Mi banco puede devolverme el dinero si he sido víctima de spoofing?
Si. La Ley de Servicios de Pago (RDL 19/2018) obliga a los bancos a devolver el importe de operaciones no autorizadas salvo que demuestren negligencia grave del cliente. La STS 571/2025 del Tribunal Supremo reforzo esta protección con una responsabilidad cuasi-objetiva del banco [10]. Un informe pericial informático que documente la sofisticación del ataque puede ser determinante para demostrar que no hubo negligencia.
4. ¿Que diferencia hay entre el spoofing clásico y esta nueva modalidad DTMF?
El spoofing clásico ya existía: el estafador suplantaba el número y pedía verbalmente los datos bancarios. La nueva modalidad detectada por la Policía Nacional añade un paso adicional de ingeniería social: convencer a la víctima de que teclear la clave es “más seguro” que decirla. Esto explota un falso sentido de seguridad y, además, permite la captura automatizada de credenciales mediante decodificación de tonos DTMF, sin depender de que la víctima “diga” la clave [2][8].
5. ¿Puedo grabar una llamada sospechosa como prueba?
En España, puedes grabar una conversación telefónica de la que seas parte sin consentimiento de la otra persona (STC 114/1984 y jurisprudencia consolidada). Sin embargo, para que esa grabación tenga validez judicial plena, es recomendable que un perito informático certifique su autenticidad, integridad y cadena de custodia mediante un análisis forense digital. Una grabación que muestre la voz del estafador pidiendo que teclees tu clave puede ser una prueba contundente.
Referencias y fuentes
INCIBE. “INCIBE detecto más de 122.000 incidentes de ciberseguridad en 2025.” Sala de Prensa INCIBE, febrero 2026. https://www.incibe.es/incibe/sala-de-prensa/incibe-detecto-mas-de-122000-incidentes-de-ciberseguridad-en-2025
Policía Nacional. “La Policía Nacional alerta de una nueva modalidad en la estafa telefónica conocida como spoofing.” Nota de prensa, mayo 2023. https://www.policia.es/_es/comunicacion_prensa_detalle.php?ID=15701
INCIBE. “Spoofing telefónico: cuando la llamada parece legitima.” Blog de Ciudadanía, INCIBE. https://www.incibe.es/ciudadania/blog/spoofing-telefonico-cuando-la-llamada-parece-legitima
Banda Ancha. “Como hacen Caller ID spoofing telefónico con número falso.” https://bandaancha.eu/articulos/asi-facil-manipular-identificador-10572
3CX. “Diferencias y explicación de la entrega de DTMF sobre SIP y RTP.” https://www.3cx.es/blog/dtmf-sip-rtp/
Última Hora. “Seis detenidos por estafas bancarias telefónicas de más de un millon y medio de euros a 60 personas en Baleares.” Diciembre 2023. https://www.ultimahora.es/sucesos/ultimas/2023/12/08/2064953/seis-detenidos-por-estafas-bancarias-telefonicas-mas-millon-medio-euros-personas-balears.html
El Español. “El 2026 empieza con 14 detenidos por una masiva estafa desde Alicante.” Enero 2026. https://www.elespanol.com/alicante/vega-baja/20260101/empieza-detenidos-masiva-estafa-alicante-enganaban-falsos-mensajes-dgt-bancos/1003744075673_0.html
Genbeta. “Así actua la Guardia Civil en un caso de spoofing, la estafa telefónica en auge.” https://genbeta.com/seguridad/guardia-civil-actua-nuevo-caso-spoofing-estafa-telefonica-auge
Noticias Jurídicas. “Responsabilidad del banco por transferencia fraudulenta a traves del método Caller ID Spoofing.” https://noticias.juridicas.com/actualidad/jurisprudencia/19053-responsabilidad-del-banco-por-transferencia-fraudulenta-a-traves-del-metodo-caller-id-spoofing/
Abogacía Española. “Responsabilidad de los bancos ante fraudes digitales: nueva sentencia del Tribunal Supremo.” 2025. https://www.abogacia.es/publicaciones/blogs/blog-de-derecho-de-los-los-consumidores/responsabilidad-de-los-bancos-ante-fraudes-digitales-nueva-sentencia-del-tribunal-supremo/
Iberley. “Delito de estafa informática: art. 249 CP.” https://www.iberley.es/temas/delito-estafa-informatica-art-249-cp-65293
BOE. “Orden TDF/149/2025, de 12 de febrero, por la que se establecen medidas para combatir las estafas de suplantación de identidad a traves de llamadas telefónicas y mensajes de texto fraudulentos.” https://www.boe.es/buscar/doc.php?id=BOE-A-2025-2870
COPE. “Víctor Navarro, criminologo de Cartagena, alerta sobre el spoofing: la estafa que se dispara en 2026.” Enero 2026. https://www.cope.es/emisoras/region-de-murcia/murcia-provincia/cartagena/noticias/victor-navarro-criminologo-cartagena-alerta-sobre-spoofing-estafa-dispara-2026-robar-tus-datos-dinero-20260113_3285364.html
Has sido victima de spoofing telefonico?
Como perito informático forense, puedo certificar las llamadas fraudulentas, analizar los registros de tu dispositivo y elaborar un informe pericial con validez judicial que respalde tu reclamacion al banco o tu denuncia penal. Primera consulta gratuita y orientacion en menos de 24 horas.




