Skip links

Estafa telefónica con voz clonada por IA: qué es verdad y qué no

Lo esencial en 20 segundos

Prueba nuestra IA increíble gratis

Nation AI
Pregúntame lo que quieras...

No, decir «hola» al teléfono no basta para que te clonen la voz. La cadena que corre por WhatsApp desde principios de 2026 estira una técnica real hasta el bulo: clonar una voz exige minutos de audio limpio y sin comprimir, no dos segundos ahogados por el ruido de una línea telefónica.

Pero la estafa con voz clonada existe de verdad, por otra puerta: unos minutos de audio público (un vídeo, un pódcast, una nota de voz reenviada) le bastan a cualquier herramienta comercial. Se usa sobre todo para hacerse pasar por un familiar en apuros o por el empleado del banco.

El reflejo que de verdad protege: colgar y llamar tú al número que ya conoces. Ningún gestor de banco y ningún policía te va a pedir una clave ni una transferencia por teléfono.

¿Ya has picado? Bloqueo inmediato, reclamación por escrito al banco (tienes 13 meses), denuncia y llamada al 017. La herramienta de más abajo te da el orden exacto de los pasos según tu caso.

Un número desconocido en la pantalla. Descuelgas y no contesta nadie. Desde principios de 2026 circula una explicación: esos pocos segundos bastarían para robarte la voz y hacerla hablar por ti. La realidad es a la vez menos espectacular y más seria. El relato viral no se sostiene, pero las estafas con voz generada por inteligencia artificial se practican de verdad, con un modo de operar muy distinto. Esto es lo que está verificado, lo que no lo está y, sobre todo, qué hacer si ya has contestado, has hablado o has pagado.

No, un simple «hola» no permite clonar tu voz

La historia corre por las redes y por los grupos de WhatsApp: un número desconocido llama, descuelgas, repites «¿hola?, ¿hola?» y nadie habla al otro lado. Unos delincuentes habrían captado así voz suficiente para reproducirla, llamar a tu familia y sacarles dinero en tu nombre.

El relato tiene un origen identificable. Nació de avisos comerciales de empresas que venden protección contra ese mismo fraude, se mezcló con el viejo «fraude del sí» y se propagó en cadenas de mensajería y en webs que se copian entre sí. El Banco de España sí dedica un aviso al «fraude del sí», pero no habla de clonación de voz: describe una variante de vishing en la que el estafador busca grabar una respuesta afirmativa, y su consejo se resume en desconfiar y colgar. Sobre la clonación propiamente dicha, el reportaje de Maldita.es sobre las voces clonadas con inteligencia artificial es claro: la técnica funciona, pero necesita una muestra limpia, aislada y sin comprimir, es decir, justo lo contrario de una llamada.

¿Cuánto audio hace falta en realidad?

La respuesta más fiable la dan los propios fabricantes. ElevenLabs, referencia en clonación de voz con IA, publica dos modos en su página de producto: la clonación instantánea pide entre 1 y 5 minutos de audio, y la clonación profesional, la que llega a ser «casi indistinguible» del original, exige más de 30 minutos de grabaciones limpias, idealmente tres horas.

Captura de pantalla de la página española de clonación de voz de ElevenLabs comparando la clonación instantánea (de 1 a 5 minutos de audio) y la clonación profesional (más de 30 minutos de muestras de audio limpias)
En la sección «Elige el modo de clonado según tus necesidades» de su página de clonación de voz, ElevenLabs indica de 1 a 5 minutos de audio para un clon instantáneo y más de 30 minutos de muestras limpias para un clon profesional. Captura realizada el 28 de julio de 2026 en elevenlabs.io.

Dos segundos de «hola» en una línea telefónica comprimida y con ruido de fondo no encajan en ninguna de las dos casillas. Los especialistas consultados por Maldita.es lo resumen bien: para que el clon salga convincente, la muestra no puede estar comprimida y tiene que ser limpia y aislada. A un estafador le vale un audio de TikTok o de YouTube; lo que no le sirve es un saludo de dos segundos en mitad de una llamada.

Ilustración: una balanza compara una muestra de sonido diminuta, muy ligera, con un montón mucho más pesado de grabaciones de audio
Un «hola» no pesa nada frente a la cantidad de audio que exige de verdad un clon de voz convincente.

Entonces, ¿por qué existen las llamadas mudas? Por dos razones mucho más prosaicas. La primera: los centros de llamadas marcan decenas de números a la vez para maximizar los descuelgues, y cuando responde demasiada gente al mismo tiempo no queda ningún agente libre. La segunda: esas «llamadas fantasma» sirven para comprobar que un número obtenido en una filtración de datos sigue activo, de cara a una campaña comercial posterior.

La estafa con voz clonada, esa sí, existe de verdad

Desmontar el bulo no significa que el riesgo sea cero. Simplemente está en otro sitio. Los estafadores no necesitan llamarte para conseguir tu voz: ya la tienen en internet. Una story, un vídeo de TikTok o de YouTube, un pódcast, la grabación de una videollamada, un mensaje de buzón grabado con esmero, una nota de voz reenviada. Unos minutos de audio limpio bastan para la clonación instantánea.

Y el objetivo no siempre eres tú. Lo más habitual es que el estafador clone la voz de alguien de tu entorno para llamarte a ti y provocar una reacción de urgencia.

28 %de los adultos británicos encuestados dice haber sido objetivo de una estafa con voz clonada en un año (Starling Bank, septiembre de 2024, 3.010 personas)
46 %no había oído hablar nunca de este tipo de estafa (mismo estudio)
13 mesesplazo máximo para reclamar a tu banco un cargo que no has autorizado, según la normativa europea de servicios de pago
017teléfono gratuito y confidencial de INCIBE, todos los días del año de 8:00 a 23:00, para consultar cualquier duda o incidente

En España el organismo de referencia es el Instituto Nacional de Ciberseguridad (INCIBE), que atiende a particulares y a empresas a través de su Línea de Ayuda en Ciberseguridad, el 017, gratuita y confidencial, también por WhatsApp (900 116 117) y Telegram. Entre los casos reales que publica figura el de una usuaria que escuchó la voz de su marido pidiéndole que le escribiera a otro número: era una suplantación. La estafa telefónica con voz de IA no aparece como categoría propia en las estadísticas, y con razón: es un disfraz de fraudes clásicos, no una amenaza nueva.

Vishing, spoofing, deepfake de voz: ¿de qué hablamos? El vishing es el phishing por voz: te llaman para que sueltes una clave o hagas una transferencia. El spoofing es la suplantación del número que aparece en pantalla: tu móvil muestra un número español, a veces el de tu banco de verdad. El deepfake de voz es la voz sintética en sí. Una estafa eficaz suele combinar los tres, y solo el deepfake necesita IA.

Los 4 escenarios de estafa telefónica con voz de IA

Cuatro bloques de color que ilustran los cuatro escenarios de estafa con voz: un familiar al teléfono, un banco, un organismo oficial y una empresa
Cuatro puestas en escena y un solo objetivo: conseguir una clave, una transferencia o una validación en menos de un minuto.

1. El falso familiar en apuros

Una llamada, una voz conocida y en pánico: un accidente, una detención, el móvil roto, la cartera robada en el extranjero. La petición llega enseguida: un Bizum, una transferencia, la recarga de una tarjeta, a veces solo un código recibido por SMS. La voz clonada sirve únicamente para saltarse la primera barrera de desconfianza; a partir de ahí trabaja el pánico. En el estudio de Starling Bank, un 8 % de los encuestados enviaría el dinero aunque la llamada le resultara rara.

2. El falso empleado del banco

Es el escenario más extendido y el que mejor funciona en España. Quien llama muestra en pantalla el número de tu oficina (spoofing), sabe tu nombre y a veces incluso tus últimos movimientos, salidos de una filtración de datos, y te anuncia un «intento de fraude en curso». Después te pide que valides una operación en la app, que le dictes un código o que hagas una transferencia «a una cuenta segura». La voz sintética da un discurso más fluido y más profesional, y permite industrializar las llamadas. Ningún banco pide claves ni transferencias por teléfono, y el Banco de España lo repite en cada aviso.

3. La falsa administración

Hacienda, la Seguridad Social, la DGT, la Policía Nacional, la Guardia Civil: la autoridad invita a colaborar. El pretexto puede ser una devolución pendiente, una multa que hay que pagar o una citación que se puede «evitar» pagando ahora mismo. INCIBE alerta con frecuencia de campañas que suplantan a organismos públicos, incluidos los cuerpos policiales y el propio instituto. Ninguna administración reclama datos bancarios ni pagos inmediatos por teléfono.

4. El fraude al CEO

Versión profesional: un contable o un administrativo recibe la llamada de su «director», con voz reconocible, que exige una transferencia urgente y confidencial a una cuenta nueva. El mensaje suele llegar fuera del horario de oficina, reforzado con un correo o un WhatsApp. El importe se decide en una sola operación y casi nunca se recupera, por eso el fraude al CEO está entre los que más dinero cuestan a las empresas españolas. Lo neutraliza siempre la misma regla: doble validación por un canal distinto.

Las señales que deben hacerte sospechar

Una voz sintética bien hecha es difícil de desenmascarar de oído, y los indicios técnicos se borran año tras año. Por eso lo que debe alertarte no son los defectos de la voz, sino la puesta en escena, que no ha cambiado en veinte años.

  • La urgencia absoluta. «Hay que actuar ahora», «tienes dos minutos». Ninguna situación legítima obliga a decidir en un minuto.
  • El secreto impuesto. «No se lo cuentes a nadie», «no avises a tu gestor». Un interlocutor legítimo nunca te aísla de los tuyos.
  • Una petición imposible. Código recibido por SMS, PIN de la tarjeta, contraseña, validación en la app: nadie tiene derecho a pedírtelos, nunca.
  • Un medio de pago irreversible. Bizum, transferencia inmediata, tarjetas regalo, criptomonedas, efectivo entregado a un «mensajero».
  • Un cambio de canal. Te pasan a WhatsApp, Telegram o SMS «para ir más rápido».
  • Silencios y un ritmo demasiado regular. Pausas raras entre tus preguntas y las respuestas, entonación plana, frases perfectas sin una sola duda: posibles indicios de una voz generada o de un guion.
  • Una voz que esquiva lo imprevisto. Una IA, o un estafador con prisa, responde mal a una pregunta fuera de guion («¿qué comimos el domingo pasado?»).
Situación Un interlocutor legítimo Un estafador
Claves y contraseñas No las pide nunca, bajo ningún pretexto Las reclama «para verificar tu identidad» o «para anular el fraude»
Ritmo Acepta que le llames tú, te deja pensar Rechaza que le devuelvas la llamada, invoca una urgencia o un plazo
Verificación Te invita a usar el número oficial o tu oficina Dice que en atención al cliente «no van a saber nada»
Dinero No lanza ninguna transferencia por ti, ni desde tu app Te guía en una transferencia «a una cuenta segura» hacia una cuenta desconocida
Entorno No pone pegas a que llames a un familiar Exige secreto, también frente a tu propia familia
Número en pantalla Puede ser el correcto, pero eso no demuestra nada Muestra a menudo el número real del banco o de un organismo público

El número que aparece en pantalla no demuestra nada
Es el error que más caro sale. Un estafador puede hacer que aparezca el número exacto de tu banco, de la Guardia Civil o de un familiar. Ver «Mi banco» en la pantalla no valida absolutamente nada: solo tiene valor una llamada que marcas tú mismo.

Acabas de recibir esa llamada: ¿qué hago ahora?

Responde a las dos preguntas de abajo: la herramienta compone el plan de acción que corresponde a tu situación, en el orden correcto, con los plazos y los interlocutores adecuados. No recoge nada y no sale de tu navegador.

La guía de urgencia «estafa con voz clonada»

Dos preguntas y un plan de acción personalizado, con los teléfonos y los plazos oficiales.

1. ¿En qué punto estás exactamente?



2. ¿Quién se suponía que estaba al otro lado?




Selecciona una respuesta en cada una de las dos preguntas.

No has dado nada: bloquea y deja constancia

El riesgo inmediato es bajo, pero tu número ya está marcado como «activo» en las listas de los estafadores: habrá más llamadas.

  1. No devuelvas nunca la llamada al número que aparece, y menos si empieza por un prefijo internacional o de tarificación especial.
  2. Bloquea el número en el móvil y activa el filtrado de llamadas de tu operador.
  3. Apunta la fecha, la hora y el número: te servirán si llega otra llamada.
  4. Avisa a las personas más expuestas de tu entorno (padres mayores, adolescentes).

Has dado datos personales: corta la reutilización

Esa información sirve para hacer creíble la próxima llamada, o para abrir una cuenta a tu nombre.

  1. No des nada más: cuelga si la llamada continúa y no contestes a los rellamados.
  2. Cambia las contraseñas de las cuentas afectadas y de todas las que compartan la misma clave. Activa la verificación en dos pasos.
  3. Vigila tus cuentas bancarias a diario durante varias semanas.
  4. Llama al 017 de INCIBE, gratuito y confidencial, para que te indiquen los pasos concretos de tu caso.
  5. Guarda todas las pruebas (registro de llamadas, SMS, correos) sin borrar nada.

Has dado un código o has validado una operación: actúa dentro de la hora

Es la situación más urgente. Cada minuto cuenta para frenar una operación en marcha.

  1. Bloquea la tarjeta ahora mismo desde la app de tu banco, que suele hacerlo en dos toques, y llama después al teléfono que figura en el reverso.
  2. Cambia tus claves de banca electrónica y la contraseña de tu correo.
  3. Reclama por escrito cada operación no autorizada (burofax o mensaje desde el área de cliente, guardando copia). Tienes 13 meses desde la fecha del cargo.
  4. Pon la denuncia en comisaría de la Policía Nacional o en un cuartel de la Guardia Civil, y llama al 017 si necesitas que te guíen antes.
  5. Reúne las pruebas: extractos, capturas de pantalla, registro de llamadas, notificaciones de la app.

Ha salido dinero: bloqueo, reclamación y denuncia

Una transferencia no siempre está perdida: avisada muy rápido, el banco a veces puede frenarla o pedir su retrocesión.

  1. Llama a tu banco sin esperar para intentar bloquear o recuperar la transferencia, y anula tus medios de pago.
  2. Confírmalo todo por escrito el mismo día, pidiendo expresamente la devolución de las operaciones no autorizadas.
  3. Denuncia ante la Policía Nacional o la Guardia Civil con tus pruebas; el Grupo de Delitos Telemáticos de la Guardia Civil es la unidad especializada en este tipo de fraude.
  4. Si el banco se niega, pide por escrito que motive su negativa, reclama ante su servicio de atención al cliente y después ante el Banco de España. Es la entidad quien debe demostrar tu negligencia grave, no tú tu buena fe.
  5. Apóyate en el 017 de INCIBE: es gratuito, confidencial y atiende también por WhatsApp (900 116 117) y Telegram.

Verificar con el familiar en cuestión

  • Cuelga y llama tú a esa persona a su número de siempre, el de tu agenda. Si no contesta, llama a otro miembro de la familia.
  • No uses nunca el número que aparecía en pantalla ni el que te hayan dado durante la llamada.
  • Acordad después una palabra clave familiar, sencilla y que no se envíe jamás por SMS, para pedirla en cualquier llamada de urgencia.
  • Reducid el audio público de la familia: cuentas en privado, mensaje de buzón genérico y prudencia con los vídeos en los que se habla largo rato.

Verificar con tu banco

  • Cuelga y marca tú mismo el número que figura en el reverso de tu tarjeta o en tu extracto, nunca el que aparecía en pantalla ni el que te ofrezcan para devolver la llamada.
  • Pide que te confirmen si de verdad te ha llamado un gestor, y que dejen constancia del incidente en tu expediente.
  • Recuerda que un banco no pide nunca un código, una contraseña ni una transferencia «a una cuenta segura».
  • Cuenta la llamada en el 017: los técnicos de INCIBE registran las campañas en curso y te dicen qué hacer.

Verificar con la administración que dicen ser

  • No pinches en ningún enlace y no llames a ningún número que te hayan dado durante la llamada.
  • Entra tú mismo en la sede electrónica correspondiente (Agencia Tributaria, Seguridad Social, DGT) para comprobar si existe realmente algún trámite pendiente.
  • Ninguna administración reclama datos bancarios, códigos ni pagos inmediatos por teléfono.
  • Avisa al 017 y consulta los avisos de la OSI: casi siempre la campaña ya está identificada.

Verificar en el ámbito profesional

  • Aplica el procedimiento de doble validación: llama al directivo a su número conocido y pide confirmación por un segundo canal interno.
  • No cambies nunca un número de cuenta solo porque lo pida una llamada o un correo: la confirmación tiene que venir de un contacto ya registrado.
  • Avisa de inmediato a la dirección financiera y al responsable de seguridad: estos ataques suelen dirigirse a varios empleados el mismo día.
  • Conserva la grabación si la hay, los registros de llamadas y los correos asociados para la denuncia.

Verificar cuando no sabes quién llamaba

  • No devuelvas la llamada: algunos números son de tarificación especial y esa devolución es a veces el objetivo de la maniobra.
  • Busca el número en un buscador, pero sin sacar conclusiones: puede estar suplantado.
  • Bloquea el número y cuéntalo en el 017; si son tus contactos los que reciben llamadas «tuyas», avisa además a tu operador y deja constancia por escrito.
  • Revisa tus cuentas bancarias y los correos de inicio de sesión de los últimos días.

Información general
Esta guía recoge los procedimientos publicados por INCIBE, el Banco de España, la Policía Nacional y la Guardia Civil a fecha de 27 de julio de 2026. No sustituye el criterio de un profesional: si hay conflicto con tu banco o un perjuicio importante, busca asesoramiento.

Verificar una llamada en 30 segundos, sin ser experto

Ilustración en tres pasos: colgar el teléfono, bloquear los accesos y obtener después una verificación validada
Colgar, bloquear, verificar: tres gestos que neutralizan la práctica totalidad de las estafas con voz.
  1. Cuelga. Sin dar explicaciones. Un interlocutor legítimo no se lo tomará a mal; un estafador hará lo que sea por mantenerte en línea. Y esa es justamente la señal.
  2. Llama tú, desde un número que ya conozcas: el reverso de tu tarjeta, tu agenda, la web oficial del organismo. Espera treinta segundos antes de marcar, o usa otro aparato: en algunas líneas fijas quien ha llamado puede seguir conectado y simular el tono.
  3. Haz una pregunta fuera de guion. Un detalle que solo conoce la persona de verdad, sin apuntarle la respuesta. Evita «¿eres tú?»: pregunta mejor «¿dónde nos vimos la última vez?». Una voz clonada improvisa fatal.
  4. No valides nada durante la llamada. Ningún código dictado, ninguna notificación confirmada en la app del banco, ninguna transferencia. Una operación legítima siempre puede esperar diez minutos.
  5. Acordad una palabra clave familiar. Una frase corta, conocida por la familia, que no se envía por SMS ni se publica. Es lo que defiende Starling Bank desde su campaña de septiembre de 2024, y sigue siendo la defensa más simple contra una voz perfectamente imitada.

Una nota sobre los detectores: existen detectores de audio generado por IA, pero ninguno es fiable al 100 % y ninguno funciona en directo durante una llamada. Con el texto pasa lo mismo: nuestro detector de textos con IA puede ayudarte a analizar un correo o un SMS sospechoso recibido después de la llamada, pero no dice nada de una voz y, como explica nuestra guía sobre cómo detectar los textos generados por IA, ninguna puntuación equivale a una prueba. No bases nunca en ella una decisión sobre tu dinero.

Has dado un código o has pagado: el procedimiento exacto

Los plazos juegan en tu contra, pero la normativa española y europea protege al usuario, siempre que reacciones rápido y por escrito.

  1. Bloqueo inmediato. Bloquea la tarjeta desde la app de tu banco, que suele permitirlo en dos toques, y llama después al teléfono que figura en el reverso. Anota la hora y la referencia de la gestión.
  2. Reclamación por escrito. Envía a tu banco la lista de operaciones no autorizadas y pide su devolución. El plazo máximo para reclamar un cargo es de 13 meses desde la fecha del apunte: no lo dejes correr.
  3. Devolución. Según el Banco de España, una vez comunicada la operación no autorizada la entidad debe devolverte el importe como muy tarde al final del día hábil siguiente. Y desde el momento en que avisas, ya no respondes de los cargos posteriores.
  4. Denuncia. En comisaría de la Policía Nacional o en un cuartel de la Guardia Civil, con tus pruebas. El Grupo de Delitos Telemáticos de la Guardia Civil es la unidad especializada en delitos cometidos a través de internet.
  5. Cargos con la tarjeta en tu poder. Si te han cobrado algo sin que la tarjeta haya salido de tu cartera, el portal Cliente Bancario del Banco de España detalla paso a paso cómo reclamarlos.
  6. Recurso. ¿El banco se niega? Pide la negativa motivada por escrito, reclama ante su servicio de atención al cliente y, si no responde o la respuesta no te convence, ante el Banco de España. La carga de probar una negligencia grave recae en la entidad.
Captura de la pagina Tu Ayuda en Ciberseguridad de INCIBE, con la linea gratuita 017, WhatsApp y Telegram
La Línea 017 de INCIBE es gratuita, confidencial y atiende de 8:00 a 23:00 los 365 días del año, por teléfono, WhatsApp (900 116 117) o Telegram. Captura realizada el 28 de julio de 2026 en incibe.es.
Canal Para qué sirve Cuándo usarlo
Línea 017 de INCIBE Asesoramiento gratuito y confidencial, todos los días de 8:00 a 23:00 En cuanto no sepas qué hacer
Denuncia (Policía Nacional o Guardia Civil) Abre un procedimiento penal, imprescindible para el banco y el seguro En cuanto haya perjuicio
Reclamación escrita al banco Bloqueo de los medios de pago y devolución del cargo no autorizado Cargo o transferencia que no reconoces
OSI Avisos actualizados sobre las campañas de fraude en curso Después de cualquier llamada o SMS sospechoso
Grupo de Delitos Telemáticos de la Guardia Civil Unidad especializada en delitos cometidos a través de internet Estafa organizada o empresa afectada
WhatsApp 900 116 117 y Telegram de INCIBE Los mismos técnicos del 017, por escrito y con capturas Prefieres no llamar o quieres adjuntar pruebas
Tu operador de telefonía Filtrado, bloqueo y constancia si suplantan tu número Tus contactos reciben llamadas «tuyas»

No borres nada
Registro de llamadas, SMS, notificaciones del banco, correos: todo es prueba. Borrar un mensaje «para pasar página» debilita tu expediente ante el banco y ante el juzgado. Haz capturas con la fecha visible y guárdalas fuera del móvil afectado.

Lo que la ley y los operadores ya hacen contra los números falsos

La parte decisiva de estas estafas no es la voz: es el número que aparece en pantalla. España lo ataca desde 2025 con la Orden TDF/149/2025, que obliga a los operadores a cortar las llamadas con el identificador manipulado. El principio es el mismo que el de los protocolos STIR/SHAKEN desplegados en Norteamérica: si no se puede verificar de dónde sale la llamada, la llamada no llega.

El despliegue se hizo por fases. En la 1.a, desde el 7 de marzo de 2025, los operadores bloquean las llamadas que llegan con numeración no atribuida o no asignada, y las llamadas comerciales dejan de poder hacerse desde móviles: solo desde numeración geográfica reservada al efecto o desde 800 y 900. En la 2.a, desde el 7 de junio de 2025, se cortan además las llamadas procedentes del extranjero que se presentan con un número español. Casi 48 millones de llamadas y 2,2 millones de SMS fueron bloqueados en los cinco primeros meses, según el Gobierno. Y desde 2026 la CNMC gestiona un registro de alias para los SMS, para frenar los mensajes que se hacen pasar por un banco o por una empresa.

En la práctica, para ti
Un número oculto no es forzosamente fraudulento, y un número español bien visible no es forzosamente legítimo. Cambiar de tarjeta SIM o de número después de una suplantación no sirve de nada: no es tu línea la que está pirateada, es la identificación la que se falsifica antes de llegar a ti.

Protegerte a largo plazo con unos pocos ajustes

  • Limita el audio público. Cuentas sociales en privado, mensaje de buzón neutro (el que trae el operador por defecto vale perfectamente), prudencia con los vídeos largos hablando a cámara.
  • Activa el filtrado de llamadas de tu operador o de tu móvil: los números desconocidos van al buzón y ya devolverás la llamada si era importante.
  • Blinda el banco. Verificación en dos pasos, límites de transferencia y de Bizum bajos por defecto, avisos por SMS en cada operación y beneficiarios dados de alta con antelación.
  • Fija la palabra clave familiar y explícasela a los más expuestos: padres mayores y adolescentes, por ese orden.
  • Habla del tema. Quien conoce la estafa la resiste: en el estudio de Starling Bank, casi una de cada dos personas no había oído hablar de ella jamás.
  • Conecta los canales. Una llamada sospechosa suele venir acompañada de un SMS o de un correo. Nuestra guía sobre la estafa de la entrega de paquetes con IA detalla las señales de la parte escrita, y el artículo sobre los «GPT oscuros» explica cómo los estafadores desvían los modelos de IA.

Preguntas frecuentes

¿Una llamada hecha por una IA es siempre una estafa?

No. Las voces sintéticas se usan legalmente en un montón de servicios: cita previa, centralitas, avisos de reparto, encuestas. Lo que distingue a una estafa no es la naturaleza de la voz, sino la petición: un código, una transferencia, una validación en tu app, una urgencia acompañada de secreto. Una IA legítima no te va a pedir nunca nada de eso.

¿Cómo saber si quien me llama es una IA?

Algunos indicios siguen sirviendo: una latencia rara entre tus preguntas y las respuestas, un ritmo muy regular sin dudas ni ruido de fondo, dificultad para manejar una pregunta fuera de tema o una interrupción. Pero se van borrando año tras año. El único método fiable es de comportamiento: haz una pregunta imprevisible, o cuelga y llama tú mismo al número oficial.

¿Decir «hola» o «sí» al teléfono basta para que me clonen la voz?

No, con la técnica actual no. La clonación instantánea pide entre 1 y 5 minutos de audio limpio según ElevenLabs, y más de 30 minutos para un resultado realmente convincente. Los especialistas consultados por Maldita.es insisten en que la muestra tiene que estar sin comprimir y aislada, justo lo que no es una llamada. El «fraude del sí» que describe el Banco de España es otra cosa: una variante de vishing que busca grabarte una respuesta afirmativa. El audio que publicas en internet, en cambio, sí es aprovechable.

¿Qué puede hacer alguien con mi número de teléfono?

Mostrarlo en lugar del suyo para llamar a otras personas (spoofing), darte de alta en servicios para interceptar códigos, atacarte con SMS fraudulentos o intentar un duplicado de tu tarjeta SIM ante tu operador para capturar tus códigos de autenticación. De ahí el interés de usar la verificación en dos pasos por aplicación en lugar de por SMS siempre que se pueda.

¿Cómo librarse de las llamadas no deseadas?

Bloquea el número, activa el filtrado de llamadas de tu operador o de tu smartphone e inscríbete en la Lista Robinson para frenar la publicidad telefónica. Recuerda además que desde marzo de 2025 las llamadas comerciales no pueden hacerse desde números de móvil: si te llama un 6 o un 7 para venderte algo, ya sabes a qué atenerte. Y no devuelvas nunca la llamada a un número desconocido, sobre todo si es extranjero o de tarificación especial.

¿Puede el banco negarse a devolverme el dinero?

Puede alegar negligencia grave, por ejemplo si comunicaste voluntariamente tus claves, pero le corresponde a la entidad demostrarlo, no a ti probar tu buena fe. Haber sido engañado por un número suplantado y una voz imitada juega a tu favor. Si se niega, exige una negativa motivada por escrito y reclama después ante el Banco de España. El plazo para reclamar es de 13 meses desde la fecha del cargo.

¿Hay que denunciar aunque solo haya sido un intento?

Si no hay perjuicio, basta con avisar al 017 y consultar los avisos de la OSI: eso ayuda a que las campañas se detecten antes. En cuanto hay un perjuicio económico, por pequeño que sea, la denuncia es imprescindible: el banco y el seguro te la van a pedir, y agrupar denuncias es lo que permite a la Policía Nacional y a la Guardia Civil llegar hasta las redes.

Lo que hay que recordar

El bulo de la «estafa del hola» ha hecho más ruido que víctimas. El peligro real es más banal: un número suplantado, una voz conocida fabricada con contenidos que tú mismo has publicado y una petición urgente que cortocircuita la reflexión. La defensa cabe en una frase: una identidad no se verifica nunca en la llamada entrante, se cuelga y se llama uno mismo. Y si la conversación va de dinero, ninguna decisión se toma en un minuto.

¿Dudas legales después de una llamada fraudulenta?

Reclamación al banco, denuncia, plazos, artículos aplicables: la IA jurídica de Nation AI, especializada en derecho español, te ayuda a encuadrar tu situación y a preparar tus escritos. Gratis y sin registro.

Consultar a la IA jurídica

Fuentes principales: Maldita.es, «Cómo los timadores están clonando voces de nuestros seres queridos», 17 de julio de 2024 · INCIBE, Línea de Ayuda en Ciberseguridad 017 y casos reales publicados en incibe.es · Banco de España, portal Cliente Bancario, fichas «Pagos con tu tarjeta que tú no has autorizado» y «El fraude del sí» · Orden TDF/149/2025, de 12 de febrero, sobre suplantación de identidad en llamadas y SMS (BOE) · Ministerio para la Transformación Digital, balance del bloqueo de llamadas fraudulentas, agosto de 2025 · ElevenLabs, página de clonación de voz · Starling Bank, encuesta sobre clonación de voz, septiembre de 2024. Datos verificados el 27 de julio de 2026.