Spoofing Telefónico
Técnica de suplantación del identificador de llamada (caller ID) que permite a un atacante hacer que una llamada o SMS parezca provenir de un número legítimo, como el de un banco o institución pública.
Por qué el spoofing telefónico funciona: la red no comprueba quién llama
Ni el INCIBE ni la Guardia Civil publican una serie de estafas telefónicas con suplantación de número, así que no hay un porcentaje de crecimiento que citar —y circulan varios—. Lo que sí consta es que el INCIBE atendió 142.767 consultas en la línea 017 durante 2025, un 44,9 % más que el año anterior, y que el 51 % de esas llamadas fueron reactivas: gente que llamaba con el fraude ya en marcha. La técnica permite que el teléfono de la víctima muestre el número real de su banco, de la Policía Nacional o de la Agencia Tributaria, eliminando así la principal barrera de desconfianza. En marzo de 2026, la Guardia Civil alertó de una oleada masiva de ataques combinados que utilizan SMS spoofed, llamadas con caller ID falsificado y captura de pulsaciones DTMF para vaciar cuentas bancarias en cuestión de minutos.
Lo que hace especialmente peligroso al spoofing telefónico es que explota una vulnerabilidad de diseño del propio sistema telefónico: el protocolo SS7 (Signalling System No. 7), creado en los años 70, nunca fue diseñado para autenticar el origen real de una llamada. Esto significa que cualquier persona con acceso a una pasarela VoIP puede inyectar un número de origen arbitrario, y el teléfono de la víctima lo mostrará como legítimo.
¿Qué es el spoofing telefónico?
El spoofing telefónico (del inglés to spoof, falsificar) es una técnica de suplantación que permite modificar el identificador de llamada (caller ID) o el remitente de un SMS para que aparezca en la pantalla del destinatario un número o nombre diferente al real. El atacante puede hacer que una llamada parezca provenir del teléfono de atención al cliente de un banco, de un organismo público o incluso de un contacto personal de la víctima.
Esta técnica no es nueva, pero su sofisticación ha evolucionado dramáticamente. En 2024, los ataques de spoofing consistían principalmente en llamadas aisladas con número falsificado. En 2026, los atacantes despliegan campañas combinadas que integran SMS spoofed (que aparecen en el mismo hilo que los mensajes legítimos del banco), llamadas con caller ID falsificado y, en las variantes más avanzadas, captura de tonos DTMF durante la propia llamada para interceptar códigos PIN y OTP.
| Tipo de spoofing | Canal | Técnica principal | Nivel de riesgo |
|---|---|---|---|
| Caller ID spoofing | Llamada de voz | Falsificación del número llamante vía VoIP/SIP | Alto |
| Sender ID spoofing (SMS) | Mensaje de texto | Inyección de alphanumeric sender ID | Muy alto |
| Neighbor spoofing | Llamada de voz | Uso de número similar al de la víctima (mismo prefijo) | Medio |
| DTMF interception | Llamada de voz | Captura de pulsaciones de teclado durante la llamada | Crítico |
El SMS falso llega dentro del hilo verdadero
Caso documentado por la Guardia Civil (21 de junio de 2026): «Esclarecida una estafa que introducía SMS falsos entre los mensajes de texto legítimos de un banco». Es exactamente la técnica descrita arriba: los mensajes fraudulentos se insertan en el hilo real del banco, de modo que la víctima los lee junto a los avisos auténticos. En ese caso se indujo a autorizar una transferencia de 5.000 euros «bajo la falsa premisa de reforzar la seguridad de su cuenta», y el equipo @ de la Cibercomandancia identificó a dos presuntas autoras residentes en Madrid. La denuncia se presentó por la Sede Electrónica, que es la vía telemática y evita desplazarse.
Si recibe una llamada de su banco pidiéndole códigos o claves, cuelgue y llame usted directamente al número que aparece en su tarjeta.
Cómo funciona el spoofing: técnica paso a paso
La suplantación del caller ID se basa en la manipulación de protocolos de telecomunicaciones que carecen de mecanismos de autenticación del origen. Existen dos vectores principales: la red telefónica tradicional (SS7) y la telefonía IP (VoIP/SIP).
Spoofing mediante VoIP y protocolo SIP
La mayoría de ataques de spoofing actuales se ejecutan a través de pasarelas VoIP (Voice over IP) que permiten manipular las cabeceras del protocolo SIP (Session Initiation Protocol). El campo From: de una petición SIP INVITE puede contener cualquier número que el atacante desee, y las redes telefónicas lo transmiten sin verificación.
Spoofing de SMS (Sender ID)
En el caso de los SMS, los atacantes aprovechan que los operadores permiten configurar un identificador alfanumérico personalizado (sender ID) al enviar mensajes a través de pasarelas SMS empresariales. Esto hace que el mensaje aparezca dentro del mismo hilo de conversación que los SMS legítimos del banco.
| Protocolo | Vulnerabilidad | Método de explotación |
|---|---|---|
| SS7 (red telefónica) | Sin autenticación de origen | Inyección de mensajes IAM con CgPN falsificado |
| SIP (VoIP) | El From: lo pone quien origina y el protocolo no lo autentica (RFC 3261); la identidad que la red de confianza afirma es P-Asserted-Identity (RFC 3325), y es la que la regulación española toma como identificador | Cabecera SIP INVITE con caller ID arbitrario cuando nadie comprueba el PAI |
| SMPP (SMS) | Sender ID configurable | Pasarelas SMS con alphanumeric sender ID |
| DTMF (tonos) | Tonos audibles en canal de voz | Captura de frecuencias durante la llamada |
Referencia técnica: Para un análisis detallado de la variante DTMF que captura pulsaciones de teclado durante la llamada, consulta nuestro artículo Spoofing telefónico DTMF: la Policía Nacional alerta de capturas de pulsaciones en España.
Tipos de spoofing telefónico
Caller ID spoofing (llamadas de voz)
Es la modalidad más extendida. El atacante utiliza una pasarela VoIP para realizar llamadas que muestran un número falsificado en la pantalla del receptor. El número suplantado suele ser el teléfono de atención al cliente de un banco (900 XXX XXX), de la Policía Nacional (091) o de organismos públicos como la AEAT.
Características técnicas: Se ejecuta mediante la manipulación del campo Calling Party Number (CgPN) en mensajes SS7 IAM (Initial Address Message) o del encabezado From: en peticiones SIP INVITE a través de trunks VoIP.
Sender ID spoofing (SMS en hilos legítimos)
Esta variante es especialmente peligrosa porque los SMS fraudulentos aparecen dentro del mismo hilo de mensajes que los SMS legítimos del banco o la empresa suplantada. El teléfono de la víctima agrupa todos los mensajes con el mismo sender ID, sin distinguir si son auténticos o falsificados.
Cómo se ve: un mensaje que anuncia un movimiento no autorizado por un importe concreto y ofrece un enlace para «verificarlo» aparece dentro del mismo hilo que los avisos legítimos del banco, porque el terminal agrupa por remitente y el remitente alfanumérico se suplanta igual que un número. Ése es el detalle que desarma la defensa habitual: la víctima comprueba que el mensaje está donde siempre.
Neighbor spoofing (números similares)
El atacante utiliza un número telefónico con el mismo prefijo local y los primeros dígitos similares al número de la víctima. La familiaridad del prefijo aumenta la probabilidad de que la víctima conteste la llamada. Esta técnica se emplea sobre todo en campañas masivas de vishing.
Intercepción DTMF (captura de pulsaciones)
La Policía Nacional alertó de esta variante en su nota de prensa del 11 de mayo de 2023, donde la describe con detalle: el estafador advierte a la víctima de que «por motivos de seguridad» no verbalice la clave y le pide que la marque en el teclado, y con eso capta las pulsaciones. Durante una llamada de voz, el atacante solicita a la víctima que introduzca su PIN o código OTP mediante el teclado numérico del teléfono. Los tonos DTMF (Dual-Tone Multi-Frequency) generados por cada pulsación viajan por el canal de audio y pueden ser decodificados en tiempo real por el atacante, que obtiene así las credenciales sin necesidad de que la víctima las dicte verbalmente.
Modus operandi: la estafa bancaria por spoofing
La combinación de smishing + spoofing telefónico + vishing constituye el ataque más eficaz documentado en España durante 2025-2026. Este es el proceso paso a paso de una estafa bancaria típica:
Fase de preparación (SMS spoofed) La víctima recibe un SMS que aparece en el hilo legítimo de su banco: “Se ha detectado un acceso no autorizado a su cuenta. Si no lo reconoce, contacte con el 900-XXX-XXX.” El enlace puede dirigir a una web de phishing para capturar credenciales previas.
Fase de contacto (llamada con caller ID spoofed) Minutos u horas después del SMS, la víctima recibe una llamada que muestra el número oficial de atención al cliente de su banco. El atacante se identifica como empleado del “departamento de seguridad” y hace referencia al SMS anterior para ganar credibilidad.
Fase de ingeniería social (generación de urgencia) El atacante informa a la víctima de “movimientos sospechosos” en su cuenta y le urge a tomar medidas inmediatas para “bloquear la cuenta” o “anular transferencias no autorizadas”. Emplea técnicas de ingeniería social como autoridad, urgencia y miedo a la pérdida económica.
Fase de extracción de credenciales El atacante solicita a la víctima que facilite códigos OTP recibidos por SMS, que introduzca su PIN mediante el teclado (DTMF) o que confirme operaciones en su aplicación bancaria. Cada código proporcionado autoriza una transferencia en tiempo real.
Fase de monetización (transferencias inmediatas) Los fondos se transfieren a cuentas de mulas bancarias, se convierten en criptomonedas o se distribuyen en múltiples transferencias pequeñas para dificultar el rastreo. El proceso completo puede durar entre 8 y 15 minutos.
Fase de borrado de rastro El atacante puede enviar un último SMS spoofed confirmando que “el bloqueo se ha realizado correctamente” para retrasar que la víctima contacte con su banco real y descubra el fraude.
Para más información sobre las campañas de SMS bancario fraudulento combinadas con spoofing, consulta nuestro análisis de estafas de smishing bancario en España.
Cómo se ejecuta la oleada, y qué deja rastro
El modus operandi que la Policía Nacional describe combina tres vectores. Los dos primeros son antiguos: SMS masivos que se cuelan en el hilo legítimo del banco —porque el remitente alfanumérico se suplanta igual que un número— y llamadas de voz con el caller ID oficial de la entidad, de modo que si la víctima comprueba a quién pertenece el número, comprueba que es el del banco.
El tercero es el que cambia la conversación con la víctima. En su nota del 11 de mayo de 2023, la Policía Nacional explica que el estafador ya no pide la clave de viva voz: advierte de que «por motivos de seguridad» no se debe verbalizar a nadie y pide que se marque en el teclado —y capta las pulsaciones—. El detalle importa porque invierte la defensa habitual: la víctima cree que está siendo prudente justo cuando entrega la clave.
Sobre las cifras que circulan
Conviene desconfiar de los totales agregados que acompañan a estas oleadas —número de denuncias en un mes, pérdida media por víctima, ranking de entidades suplantadas—: ni el INCIBE ni las fuerzas de seguridad publican una serie con ese desglose, y las cifras que circulan proceden de recuentos periodísticos que no son cotejables. Aquí no se reproduce ninguna. Lo que sí se puede citar en un dictamen es el modus operandi, que sí consta en fuente oficial, y los datos del caso concreto que se está peritando.
Marco legal en España
El spoofing telefónico con fines fraudulentos está tipificado en múltiples preceptos del ordenamiento jurídico español. La calificación penal depende de la finalidad del ataque, los datos comprometidos y el perjuicio económico causado.
| Artículo | Delito | Pena | Aplicación al spoofing |
|---|---|---|---|
| Art. 248-249 CP | Estafa / estafa informática | 6 meses a 3 años de prisión | Obtención de transferencias mediante engaño telefónico |
| Art. 197 CP | Descubrimiento y revelación de secretos | 1 a 4 años de prisión | Captura de credenciales bancarias, PIN, códigos OTP |
| Art. 402 CP | Usurpación de funciones públicas | 1 a 3 años de prisión | Hacerse pasar por agente policial atribuyéndose carácter oficial. Para suplantar a una entidad bancaria no hay tipo específico: se persigue por la estafa. (El art. 401 castiga usurpar el estado civil de otro: exige arrogarse la identidad completa de una persona física, no hacerse pasar por ella en una comunicación. Una empresa no tiene estado civil, y hacerse pasar por autoridad o funcionario es el art. 402.) |
| Art. 264 CP | Daños informáticos | 6 meses a 3 años de prisión | Acceso no autorizado a sistemas mediante credenciales obtenidas por spoofing |
| RDL 19/2018 (PSD2) | Responsabilidad del proveedor de pagos | Reembolso obligatorio | Operaciones no autorizadas: el banco debe devolver el importe salvo negligencia grave del cliente |
| Reglamento eIDAS | Identificación electrónica | Sanciones administrativas | Incumplimiento de estándares de autenticación en comunicaciones electrónicas |
La clave legal: PSD2 y la responsabilidad del banco
La Directiva de Servicios de Pago (PSD2) transpuesta al derecho español mediante el RDL 19/2018 establece que el proveedor de servicios de pago (el banco) debe reembolsar al cliente las operaciones de pago no autorizadas, salvo que demuestre que el cliente actuó con negligencia grave o fraude. La carga de la prueba la fija el art. 44 del RDL 19/2018, «Prueba de la autenticación y ejecución de las operaciones de pago»: es el banco quien debe acreditarlo, y el propio artículo advierte de que el uso del instrumento «no bastará, necesariamente, para demostrar que la operación de pago fue autorizada» ni que el cliente incurrió en negligencia grave. La responsabilidad por operaciones no autorizadas la regula el art. 45. Lo que suele discutirse en estos casos es precisamente eso —si entregar un código bajo un engaño elaborado alcanza la negligencia grave—, y la respuesta depende de las circunstancias de cada caso, así que conviene no dar por sentado un criterio general: no existe una «Audiencia Provincial de España», sino cincuenta audiencias que resuelven caso por caso.
Nota legal: La calificación jurídica concreta depende de las circunstancias de cada caso. Consulte con un abogado especializado para valorar su situación particular. Un informe pericial informático puede reforzar significativamente su posición tanto en la reclamación al banco como en la denuncia penal.
El papel del perito informático forense
El perito informático forense desempeña un papel fundamental tanto en las denuncias penales por estafa como en las reclamaciones bancarias por operaciones no autorizadas (PSD2). Su trabajo consiste en demostrar técnicamente que la víctima fue objeto de un ataque de spoofing y que las operaciones se realizaron sin su consentimiento real.
Preservación de evidencia digital El perito realiza una extracción forense del teléfono móvil de la víctima siguiendo la norma ISO 27037. Se preservan registros de llamadas, SMS, notificaciones de la app bancaria y capturas de pantalla con sus metadatos íntegros.
Análisis de registros CDR (Call Detail Records) Se solicitan al operador los CDR de las llamadas recibidas. Conviene saber qué contienen y qué no: el operador que termina la llamada registra el número presentado —que es precisamente el falsificado—, junto con la ruta de interconexión, el operador entrante y las marcas de tiempo. El número real del originador no está ahí: sale, cuando sale, de cotejar esos datos con el operador de interconexión por el que entró la llamada, y eso exige un requerimiento a ese otro operador. Pedirlo mal tiene dos desenlaces malos: no encontrar nada y concluir que no hubo suplantación, o tomar el número presentado por auténtico y firmar que la llamada salió del banco.
Lo que sí acredita el CDR, y basta para el dictamen, es que la llamada entró por una interconexión incompatible con el número que mostraba: una numeración española presentada en una llamada que llega desde una pasarela VoIP.
Análisis de SMS y metadatos SMSC El SMS que llega al terminal lleva, según 3GPP TS 23.040, la dirección de origen (
TP-OA) —que es el remitente presentado, alfanumérico incluido, o sea el suplantado—, la marca de tiempo del servicio (TP-SCTS) y la dirección del SMSC que lo entregó, que es el del operador de la víctima. Lo que no está en el teléfono es la pasarela del atacante: la cuenta SMPP, el agregador y la IP de originación viven en los registros del operador y se piden por requerimiento judicial. En el volcado del móvil se acredita qué se recibió y cuándo, no de dónde salió.Correlación temporal de eventos Se elabora una línea temporal forense que correlaciona los SMS recibidos, las llamadas entrantes, los accesos a la banca online y las transferencias ejecutadas, demostrando que el patrón es consistente con un ataque de spoofing + vishing coordinado.
Elaboración del informe pericial El perito redacta un informe pericial que documenta la cadena de custodia, la metodología empleada, las evidencias analizadas y las conclusiones técnicas. Este informe es válido tanto para la reclamación bancaria (PSD2) como para la denuncia penal y, en caso necesario, se ratifica ante el juzgado.
Cómo protegerse del spoofing telefónico
| Medida de protección | Descripción |
|---|---|
| Nunca confíe solo en el caller ID | El número que aparece en pantalla puede estar falsificado. No es prueba de identidad del llamante. |
| Cuelgue y llame usted al banco | Si recibe una llamada sospechosa, cuelgue y marque el número que aparece en el reverso de su tarjeta o en la app oficial del banco. |
| No facilite códigos OTP por teléfono | Su banco nunca le pedirá códigos de verificación, PIN o contraseñas por teléfono ni por SMS. |
| No introduzca datos con el teclado durante una llamada | Los tonos DTMF pueden ser capturados por el atacante. Si le piden teclear su PIN durante una llamada, cuelgue inmediatamente. |
| Desconfíe de la urgencia | Los atacantes crean sensación de urgencia (“su cuenta será bloqueada en 5 minutos”). Un banco legítimo nunca le presionará así. |
| Active alertas en su app bancaria | Configure notificaciones push para cada movimiento de cuenta. Así detectará transferencias no autorizadas en tiempo real. |
| Registre sus comunicaciones | En caso de duda, grabe las llamadas (legal en España si usted es parte de la conversación) y conserve capturas de los SMS recibidos. |
| Denuncie inmediatamente | Si ha sido víctima, contacte con su banco (bloqueo de cuenta), presente denuncia en comisaría y llame al 017 de INCIBE. |
Relación con otros conceptos
El spoofing telefónico no opera de forma aislada, sino que forma parte de un ecosistema de técnicas de fraude digital interconectadas:
- Vishing: El spoofing es la técnica que habilita el vishing (voice phishing), permitiendo que las llamadas fraudulentas parezcan provenir de entidades legítimas.
- Smishing: El sender ID spoofing en SMS es la variante que permite que los mensajes fraudulentos aparezcan en el hilo de conversación legítimo del banco.
- Ingeniería social: El spoofing proporciona el contexto de credibilidad que potencia las técnicas de manipulación psicológica empleadas durante la llamada.
- SIM Swapping: Mientras el spoofing falsifica el número de origen, el SIM swapping permite al atacante recibir los SMS y llamadas destinados al número de la víctima.
- Phishing: El spoofing telefónico es la versión por canal de voz y SMS del phishing por correo electrónico, y frecuentemente se combinan ambos vectores.
- PSD2: La Directiva de Servicios de Pago es el marco regulatorio clave que determina la responsabilidad del banco frente a operaciones no autorizadas obtenidas mediante spoofing.
Preguntas frecuentes
¿Cómo es posible que me llamen desde el número real de mi banco?
Los atacantes utilizan pasarelas VoIP (Voice over IP) que permiten manipular el campo de caller ID en el protocolo SIP. Dado que el sistema telefónico fue diseñado en los años 70 sin mecanismos de autenticación del remitente (protocolo SS7), cualquier persona con acceso a un trunk SIP puede configurar el número de origen que desee. Los operadores telefónicos transmiten este número sin verificar su autenticidad, y el teléfono de la víctima lo muestra como legítimo. No es un hackeo del banco ni de su teléfono: es una limitación inherente al protocolo telefónico.
¿Es delito el spoofing telefónico en España?
Sí, el spoofing telefónico con fines fraudulentos constituye un delito tipificado en múltiples artículos del Código Penal español. La estafa mediante manipulación informática se castiga con penas de 6 meses a 3 años de prisión (arts. 248-249 CP). Si se capturan datos bancarios como PIN o códigos OTP, se aplica también el descubrimiento y revelación de secretos (art. 197 CP), con penas de 1 a 4 años. Lo que no encaja es la usurpación de estado civil del art. 401 CP: ese tipo exige arrogarse la personalidad completa de una persona física, y hacerse pasar por una entidad —o por un empleado suyo— en una llamada no lo es. Si el suplantado es una autoridad o un funcionario público, el tipo aplicable sería el art. 402.
¿Puede un perito detectar el spoofing en mi teléfono?
Sí, con un matiz importante sobre qué acredita cada fuente. El perito extrae del teléfono de la víctima los registros de llamadas, los SMS y sus metadatos, y solicita al operador los CDR y los registros de interconexión, que muestran por dónde entró la llamada. Lo que no contienen es el número real del originador: el operador que termina la llamada guarda el número presentado, es decir el falsificado, y llegar al origen exige requerir además al operador de interconexión por el que entró. Del SMS se examinan los metadatos que el propio terminal conserva, sabiendo que el SMSC que consta ahí es el del operador de la víctima, no la pasarela del atacante. Con todo ello se puede acreditar que el número mostrado no se corresponde con la ruta por la que entró la comunicación, que es la incoherencia que demuestra la suplantación.
¿Lo has sufrido y no sabes qué se llevaron?
Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.
Referencias y fuentes
- Policía Nacional (11 de mayo de 2023). La Policía Nacional alerta de una nueva modalidad en la estafa telefónica conocida como spoofing — describe la captura de pulsaciones DTMF. policia.es
- INCIBE (2025). Balance de ciberseguridad 2025 — 122.223 incidentes gestionados y 142.767 consultas atendidas en la línea 017. incibe.es
- BOE — Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago (transposición de la PSD2). El art. 44 pone en el banco la prueba de la autenticación y el art. 45 regula su responsabilidad en operaciones no autorizadas.
- RFC 3261 (SIP) y RFC 3325 (
P-Asserted-Identity) — elFromlo fija quien origina y el protocolo no lo autentica; la identidad que la red de confianza afirma es el PAI. rfc-editor.org - 3GPP TS 23.040 — estructura del SMS:
TP-OA(origen presentado),TP-SCTS(marca del servicio) y dirección del SMSC que entrega al terminal. - ENISA (1 de octubre de 2025). ENISA Threat Landscape 2025 — panorama general; ENISA no publica un «Threat Landscape for Telecommunication Sector».
- Banco de España. Memoria de reclamaciones — reclamaciones por operaciones no autorizadas y aplicación de la PSD2. bde.es
Preguntas Frecuentes
¿Cómo es posible que me llamen desde el número real de mi banco?
Los atacantes utilizan técnicas de spoofing del caller ID que permiten falsificar el número de origen de una llamada. El protocolo telefónico no autentica al remitente, lo que permite que cualquier persona con el software adecuado muestre el número que desee en la pantalla del receptor.
¿Es delito el spoofing telefónico en España?
Sí, aunque conviene acertar con el tipo. La vía principal es la estafa informática del art. 249.1 CP; si se capturan claves o datos bancarios, concurre el descubrimiento de secretos del art. 197. Lo que NO encaja es la usurpación de estado civil del art. 401: exige arrogarse la personalidad completa de una persona física, y hacerse pasar por una entidad en una llamada no lo es. Si el suplantado es una autoridad o un funcionario, el tipo sería el art. 402.
¿Puede un perito detectar el spoofing en mi teléfono?
Sí. Un perito informático forense puede extraer los registros CDR (Call Detail Records) del operador, analizar los metadatos de la llamada y los SMS, y demostrar técnicamente que el número de origen fue falsificado mediante spoofing.
Términos Relacionados
Ingeniería Social
Conjunto de técnicas de manipulación psicológica utilizadas por atacantes para engañar a las personas y conseguir que revelen información confidencial, realicen acciones perjudiciales o comprometan la seguridad de sistemas informáticos.
Phishing
Técnica de ingeniería social donde los atacantes suplantan la identidad de entidades legítimas (bancos, empresas, organismos) para engañar a las víctimas y obtener credenciales, datos financieros o instalar malware.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
