Escenarios habituales
SMS sobre un paquete pendiente, una tarjeta bloqueada o una multa sin pagar que enlazan a una web falsa. Llamadas de falsos empleados del banco que piden confirmar un código, o de un falso soporte de IT que pide instalar una herramienta de acceso remoto o aprobar una solicitud de MFA. Mensajes que parecen venir del CEO pidiendo una transferencia urgente, una variante del BEC.
Por qué funcionan
El móvil se percibe como algo más personal y menos vigilado que el correo, los enlaces son más difíciles de revisar en una pantalla pequeña, y el número que llama y el remitente de un SMS pueden falsificarse. La clonación de voz con IA ya permite imitar la voz de una persona conocida a partir de una grabación corta, lo que hace el vishing más convincente.
Cómo reducir el riesgo
No compartir nunca códigos ni aprobar solicitudes de MFA que uno no haya iniciado, y preferir una MFA resistente al phishing. Verificar cualquier petición inusual llamando a un número conocido, no al que se facilita. Definir reglas claras para pagos y cambios de cuenta bancaria. Incluir el smishing y el vishing en la formación en concienciación, ya que la mayoría de los programas se centran solo en el correo. En España, INCIBE asesora a través de su línea 017.
Ataques relacionados
Ambos son variantes del phishing y a menudo se combinan con el correo en una misma campaña, por ejemplo un correo seguido de una llamada para darle credibilidad.




