Al hacer click en el enlace, él ha introducido su DNI y su contraseña. Como ese enlace no era del BBVA sino de una web falsa, ese DNI y contraseña lo han recibido los delincuentes. Esto es más antiguo que la lana.
Todos esos datos se pueden ver desde la web de BBVA. Cuando el delincuente le pedía al estafado que le dijera el código de confirmación que le había llegado por SMS, el delincuente estaba solicitando por la web ver la numeración completa de la tarjeta. Por eso llegaba sms al estafado con el código para confirmar que fuera él...