Existe el mito extendido de que las víctimas de estafas informáticas son únicamente personas descuidadas, de avanzada edad o poco familiarizadas con la tecnología. Nada más lejos de la realidad. En el contexto actual de la ciberdelincuencia profesionalizada, la combinación de manipulación psicológica e ingeniería técnica es capaz de doblegar los mecanismos de cautela de perfiles altamente cualificados.
Hoy analizamos en profundidad un caso real reciente —tramitado ante la Comisaría de Policía y los Tribunales— que demuestra la depurada ingeniería social y la sofisticación técnica utilizadas por las bandas organizadas para sustraer 14.300 euros en menos de dos horas. Además, ampliamos este análisis con el Marco Normativo aplicable en España/UE, el análisis doctrinal de la «Negligencia Grave» y un Protocolo Exhaustivo de Actuación y Recopilación Probatoria.
Cronología del Fraude: La Secuencia Perfecta
Para entender la indefensión del usuario y el nivel de sofisticación de este tipo de ataques, conviene desglosar el “paso a paso” documentado en la denuncia y en la pericial del caso:
| CRONOLOGÍA DE LA CIBERESTAFA | ||
|---|---|---|
| Fase | Técnica utilizada | Qué ocurre |
| 1 | Vishing + spoofing | La víctima recibe una llamada urgente que aparenta proceder del número real de CaixaBank. |
| 2 | Acceso remoto | Bajo el pretexto de una “auditoría de seguridad”, inducen a instalar AnyDesk y toman control de la pantalla. |
| 3 | Transferencias inmediatas | Preparan tres operaciones consecutivas por 6.000 €, 6.000 € y 2.300 €, destinadas a cuentas puente en neobancos. |
| 4 | Engaño con OTP | Convencen a la víctima de dictar los SMS de confirmación haciéndole creer que sirven para “cancelar” el supuesto robo. |
- La Llamada de Alarma (Vishing + Spoofing):
La víctima recibe una llamada telefónica en la que el identificador muestra el número oficial de atención al cliente de su entidad bancaria (CaixaBank). El interlocutor, con un tono sumamente profesional, se identifica como analista del departamento de fraudes y le alerta sobre una “transferencia sospechosa retenida (on hold)” a favor de un tercero desconocido. Se genera así una situación de estrés e inminencia deliberada para anular la capacidad crítica de la víctima. - La Trampa del Acceso Remoto (AnyDesk):
Con el pretexto de “auditar la seguridad del equipo informático, verificar la brecha y cancelar formalmente la operación”, el supuesto gestor indica a la víctima que instale la aplicación de escritorio remoto AnyDesk. Una vez otorgados los accesos, los ciberdelincuentes toman el control visual y operativo del ordenador o terminal móvil, abren la sesión de banca en línea y preparan las transferencias fraudulentas de forma directa. - El Engaño con los SMS y Códigos OTP (One-Time Password):
Los atacantes configuran tres transferencias bancarias de ejecución inmediata por importes de 6.000 euros, 6.000 euros y 2.300 euros (total: 14.300 euros) destinadas a cuentas puente en entidades neobancarias (Openbank y N26). Al generarse los códigos de confirmación por SMS, los estafadores convencen a la víctima de que les dicte los códigos en voz alta argumentando que son “claves de anulación del sistema”. Al dictarlos, la víctima está firmando involuntariamente las órdenes de pago. - La Apariencia de Legitividad e Hilo de Mensajes:
Un elemento crucial para la indefensión del cliente es que los SMS con las claves OTP llegaron al terminal integrados dentro del mismo hilo histórico de mensajes oficiales que el banco utilizaba habitualmente para notificar operaciones legítimas. Esta continuidad en el canal destruye cualquier atisbo de sospecha.
Las 3 Técnicas de Ingeniería Social utilizadas
| Técnica | ¿En qué consiste? | ¿Cómo combatirla? |
|---|---|---|
| Caller ID Spoofing | Falsificación de la cabecera telefónica mediante Voz IP para que en la pantalla de la víctima aparezca el número real de su entidad bancaria. | Nunca des por cierta una llamada entrante, sin importar el número que aparezca en pantalla. Cuelga inmediatamente y marca tú el número oficial de tu tarjeta o sucursal. |
| Acceso Remoto (AnyDesk / TeamViewer) | Instalación de programas de control a distancia que permiten al ciberdelincuente manejar el dispositivo, ver pantallas y capturar credenciales en tiempo real. | Ningún banco ni entidad oficial te solicitará jamás la instalación de software de control remoto para gestiones de seguridad o resolución de fraudes. |
| Ingeniería Social Inversa / Anulación Falsa | Manipulación psicológica fundada en la urgencia y el miedo, haciendo creer a la víctima que está bloqueando un ataque cuando en realidad está autorizando las transferencias. | Desconfía de los procedimientos “urgentes”. Las entidades financieras pueden bloquear operaciones y cuentas de manera interna y unilateral sin intervención del cliente. |
Fundamentos Jurídicos y Responsabilidad Bancaria
La cuestión central desde el punto de vista del Derecho Bancario es determinar quién debe asumir la pérdida financiera. La respuesta es clara: la responsabilidad recae con carácter general sobre la entidad bancaria, en virtud de la normativa europea y la jurisprudencia consolidada de los Tribunales Españoles.
A. Marco normativo aplicable (RDL 19/2018 y Directiva PSD2)
El marco regulatorio de los servicios de pago en España está determinado por el Real Decreto-ley 19/2018, de 23 de noviembre, que traspone la Directiva Europea PSD2 (2015/2366):
- Responsabilidad Cuasi-Objetiva del Proveedor de Servicios de Pago (Art. 43 y 45 RDL 19/2018):
En caso de que se ejecute una operación de pago no autorizada, el prestador del servicio (el banco) está obligado a reembolsar al cliente el importe de la operación de forma inmediata y, a más tardar, al final del día hábil siguiente a la notificación de la operación. - Autenticación robusta de cliente (SCA – Art. 68 RDL 19/2018):
Exige la aplicación de al menos dos elementos independientes (conocimiento, posesión e inherencia). Si la entidad no aplica la autenticación robusta o sus sistemas son burlados mediante suplantación de sus propios canales de SMS/llamada, la responsabilidad recae íntegramente sobre la entidad.
B. Carga de la Prueba y del Vicio del Consentimiento
- Inexistencia de consentimiento legítimo:
Aunque el usuario introduzca o dicte una clave, la jurisprudencia entiende que el consentimiento está totalmente viciado por el engaño y la simulación del canal oficial del banco (spoofing). No existe una voluntad consciente de realizar una transferencia a un tercero. - Inversión de la Carga de la Prueba:
No corresponde al usuario demostrar que no actuó de manera negligente. Corresponde al banco demostrar de forma fehaciente que el usuario incurrió en fraude o en una negligencia grave.
C. La Doctrina de la Negligencia Grave frente a la Negligencia Leve
El banco solo puede eximirse de devolver el dinero si demuestra que el cliente actuó con negligencia grave (art. 44 RDL 19/2018). La jurisprudencia del Tribunal Supremo y de las Audiencias Provinciales establece un criterio restrictivo:
- Negligencia Leve (Protegida por Ley):
Despiste, descuido o confiar en un SMS o llamada que imita de forma casi perfecta la estética, el lenguaje y el número de teléfono del banco. La sofisticación de las técnicas actuales hace que caer en el engaño se considere una falta de cuidado ordinaria o descuido disculpable, lo que no priva al cliente de su derecho al reembolso. - Negligencia Grave (Exención del Banco):
Exige una conducta descuidada, flagrante y consciente, equivalente a una omisión brutal de las normas elementales de cautela.
D. Falta de diligencia en los Sistemas de detección de anomalías del Banco
Las entidades tienen la obligación legal y contractual de mantener sistemas de monitorización y prevención del fraude en tiempo real. En el caso analizado, la ejecución concatenada de tres transferencias consecutivas e inmediatas (6.000 euros, 6.000 euros y 2.300 euros) por un total de 14.300 euros a cuentas de neobancos (Openbank/N26) en cuestión de minutos rompe drásticamente con el perfil transaccional habitual del cliente. La falta de congelación preventiva automatizada por parte del sistema antifraude del banco constituye una falla en sus propios deberes de seguridad.
4. Protocolo Integral de Actuación si has sido Víctima
Si detectas movimientos no autorizados o descubres haber sido engañado por cibermercenarios, el tiempo de respuesta es crítico para frenar la dispersión de los fondos y fundamentar la posterior reclamación jurídica.
| PROTOCOLO DE REACCIÓN INMEDIATA ANTE CIBERFRAUDE BANCARIO | ||
|---|---|---|
| Paso | Acción inmediata | Objetivo |
| 1 | Notificación y bloqueo total | Avisar al banco por el canal 24h, bloquear cuentas, tarjetas, banca online y solicitar referencia de incidencia. |
| 2 | Aislamiento técnico | Desconectar el dispositivo, eliminar software de acceso remoto y preservar el equipo para análisis o limpieza segura. |
| 3 | Aseguramiento de pruebas | Conservar llamadas, SMS, correos, capturas, justificantes bancarios e IBANs de destino sin borrar evidencias. |
| 4 | Denuncia policial detallada | Relatar cronológicamente el engaño, las operaciones, los importes, los destinatarios y la comunicación al banco. |
| 5 | Reclamación formal escrita | Reclamar por escrito al banco emisor y a las entidades receptoras la restitución íntegra y la trazabilidad técnica de las operaciones. |
Paso 1: Notificación inmediata y Bloqueo Operativo (Prioridad Absoluta)
- Llamada de emergencia al teléfono de fraudes 24h: Ponte en contacto con el teléfono de atención de incidencias/fraude de tu entidad.
- Orden de bloqueo integral: Solicita expresamente el bloqueo total de cuentas, tarjetas de débito/crédito, credenciales de banca online, tokens de autenticación, servicio Bizum y vinculación de nuevos dispositivos.
- Revocación de operaciones retenidas: Si las transferencias se encuentran en estado “pendiente”, “en proceso” u “on hold”, exige su revocación, devolución o retrocesión inmediata.
- Registro de la llamada: Solicita y anota el código o número de referencia de la incidencia/reclamación telefónica registrada por el operador.
Paso 2: Aislamiento Técnico y Desinfección
- Eliminación de software de acceso remoto: Desinstala inmediatamente programas como AnyDesk, TeamViewer o QuickSupport.
- Desconexión de red: Apaga el Wi-Fi o desconecta el cable de red del equipo para evitar que continúe cualquier transmisión de datos en segundo plano.
- Formateo o análisis pericial: Si vas a seguir utilizando el dispositivo, realiza un análisis profundo con antivirus o contempla el formateo previo guardando evidencias.
Paso 3: Recopilación y Aseguramiento de la Prueba Digital
No borres ningún historial ni mensaje. Reúne la siguiente documentación probatoria:
- Registro de llamadas: Capturas de pantalla del historial telefónico donde conste la llamada entrante con la fecha, hora exacta y duración.
- Mensajes SMS y correos: Mantiene intactos en el terminal los SMS recibidos con los códigos OTP e hilos de mensajes oficiales.
- Extractos bancarios: Copia en PDF o captura de los movimientos de la cuenta con detalle de importes, horas de ejecución, cuentas destino e IBANs de los beneficiarios.
- Justificantes de comunicación con el banco: Guarda los correos de confirmación de bloqueo o justificantes de atención en oficina.
Paso 4: Formular Denuncia Policial
Acude sin dilación a la Comisaría de Policía Nacional, Cuartel de la Guardia Civil o Juzgado de Guardia. En la denuncia se debe detallar de forma cronológica:
- Hora exacta de recepción de la llamada o SMS engañoso.
- Descripción pormenorizada de la técnica empleada por los estafadores.
- Detalle de las operaciones ejecutadas (importes, destinatarios y neobancos de destino).
- Datos exactos de la hora en que comunicaste el fraude a tu banco y solicitaste el bloqueo.
Paso 5: Reclamación formal escrita al banco tanto emisor de las transferencias como a los bancos receptores
Presenta una reclamación escrita dirigida al SAC de las entidades (o mediante burofax/instancia en sucursal con sello de entrada) exigiendo:
- La restitución íntegra de la cantidad defraudada (en este caso, los 14.300 euros) en base a los artículos 43 y 45 del RDL 19/2018.
- El informe y desglose técnico detallado de la autenticación, registro y ejecución de las operaciones.
- Explicación motivada de por qué los sistemas de seguridad del banco no activaron alertas de bloqueo automático ante operaciones masivas e inusuales.
- Identificación de las cuentas de destino y datos del beneficiario para el ejercicio de acciones penales.
¿Te han sustraído dinero de tu cuenta bancaria?
En Escudo Legal somos despachos especialistas en ciberseguridad, derecho digital y reclamaciones por fraudes por phishing, vishing, smishing y suplantación de identidad.
Nuestro equipo analiza las viabilidades técnicas y jurídicas de tu caso para reclamar ante el Servicio de Atención al Cliente, el Banco de España y los Tribunales con el objetivo de recuperar el 100% de tu dinero. Te ayudamos y acompañamos en el proceso de denuncia.
Estudio de viabilidad sin compromiso:
Visítanos en www.escudolegal.es o ponte en contacto con nosotros.
