SMS o llamada de BBVA que pide sus claves, qué hacer

Cómo reconocer el SMS o la llamada que suplanta a BBVA, qué hacer en las primeras horas, la devolución del dinero y el delito de estafa del artículo 248.

«Me llegó un SMS de BBVA avisando de que mi cuenta estaba bloqueada, entré por el enlace, metí las claves y a la media hora me habían vaciado la cuenta. ¿Puedo recuperar el dinero?» En la mayoría de los casos sí, y por dos caminos distintos que no se excluyen. Quien le ha engañado ha cometido un delito de estafa del artículo 248 del Código Penal, castigado con prisión de seis meses a tres años, y BBVA, que aquí es la entidad suplantada y no la estafadora, es su proveedor de servicios de pago y está sujeto a la normativa que obliga a devolver las operaciones que el cliente no ha autorizado. Que la devolución llegue depende en buena medida de cómo se acredite lo ocurrido y de que las primeras horas no se pierdan.

Cómo reconocer el SMS o la llamada falsa

El patrón se repite con pocas variaciones. Llega un mensaje de texto, a veces dentro del mismo hilo en el que recibe los avisos auténticos del banco, que anuncia un problema urgente. Las excusas más usadas son que la cuenta ha sido bloqueada por seguridad, que se ha detectado un acceso desde un dispositivo nuevo, que hay un cargo o una transferencia que no reconoce y debe cancelar, o que tiene que verificar su identidad para no perder el acceso. El mensaje incluye un enlace, con frecuencia acortado, que lleva a una página que imita la del banco pero cuyo dominio no es el oficial. Basta mirar la barra de direcciones para comprobar que el dominio no coincide con el de BBVA, aunque el diseño sea idéntico.

La versión telefónica funciona igual con otro envoltorio. Alguien que se presenta como empleado del departamento de seguridad o de fraude le llama, a menudo desde un número que aparece en pantalla como el del propio banco porque el identificador de llamada se puede falsear, y le informa de un cargo sospechoso o de un intento de acceso. Para «anularlo» necesita que le confirme el código que acaba de recibir por SMS, o que traslade el saldo a una «cuenta segura» mientras se resuelve el incidente, o que instale una aplicación que les permita «ayudarle» desde su ordenador. Cada una de esas peticiones es la estafa en sí.

Con frecuencia las dos fases se combinan. El SMS con enlace sirve para capturar el usuario y la contraseña, y la llamada posterior sirve para conseguir el código de un solo uso con el que el estafador ordena la transferencia desde su propia banca online. Ese segundo paso es el que convierte el robo de credenciales en pérdida de dinero.

Modalidad Gancho habitual Qué le piden Qué consiguen
SMS con enlace (smishing) Cuenta bloqueada, nuevo dispositivo, verificar identidad Usuario y contraseña en una web clonada Acceso a su banca online
Llamada del «departamento de seguridad» (vishing) Cargo o transferencia que no reconoce El código de un solo uso recibido por SMS Confirmar una transferencia que ellos ordenan
Llamada con «cuenta segura» Su dinero está en riesgo Que usted mismo transfiera el saldo Una transferencia hecha por su propia mano
Llamada con app de control remoto Necesitan «revisar» su dispositivo Instalar una aplicación de acceso remoto Control del móvil u ordenador y de los códigos

Por qué parece real

El engaño funciona porque varias señales que el usuario asocia a la autenticidad se pueden falsificar. El nombre del remitente del SMS se puede manipular para que el teléfono lo agrupe con los mensajes legítimos del banco, de modo que la alerta falsa aparece justo debajo de un aviso verdadero de hace dos semanas. El número de la llamada entrante también se puede suplantar. Los estafadores manejan a veces datos personales suyos obtenidos en otras filtraciones, como el nombre completo, los últimos dígitos de una tarjeta o la dirección, y los usan para ganarse la confianza. El tono, el lenguaje y la urgencia copian los de una alerta de seguridad real, y la presión de tiempo está diseñada para que actúe antes de pensar. Nada de esto le convierte en una persona descuidada, aunque el banco, cuando reclame, pueda intentar presentarlo así.

Lo que ningún banco hace nunca

Hay conductas que ninguna entidad española, BBVA incluida, tiene entre sus prácticas, y sirven como regla de descarte inmediata. Un banco no le pide por teléfono ni por mensaje su clave de acceso completa. No le pide el código de un solo uso que le ha llegado por SMS, porque ese código existe precisamente para que solo lo conozca usted. No le pide que mueva su dinero a otra cuenta «segura» para protegerlo, porque si detecta un riesgo bloquea la operación o la cuenta sin necesidad de que el cliente transfiera nada. No le pide que instale una aplicación de control remoto en su móvil o en su ordenador. Si lo que le están pidiendo entra en cualquiera de esas cuatro categorías, está hablando con un estafador, cuelgue y no vuelva a atender ese número.

Si le queda duda sobre si un aviso es real, la única comprobación fiable es cortar la comunicación y llamar usted al teléfono que figura en el reverso de su tarjeta o dentro de la app oficial, o entrar en la app por su cuenta y comprobar si el aviso aparece allí. Nunca use el número ni el enlace que le han facilitado en el propio mensaje, porque le devuelven al estafador.

Qué hacer en las primeras horas

Si recibió el mensaje y no llegó a introducir nada, no hay pérdida que reclamar. Conserve el SMS de todos modos y no lo borre, porque si más adelante alguien de su entorno cae en la misma campaña, o si el banco cuestiona alguna vez la existencia del fraude, ese mensaje tiene valor. Comunique el intento al banco por el canal oficial cuando pueda.

Si introdujo las claves, facilitó un código, hizo la transferencia o instaló una aplicación, el tiempo cuenta desde ese momento. Llame de inmediato al teléfono del reverso de su tarjeta o al de la app oficial, pida el bloqueo de las credenciales de acceso y de las tarjetas, y comunique que se han producido operaciones que usted no ha autorizado. Cuanto antes conste esa comunicación, más posibilidades hay de que el banco retenga o intente retroceder los fondos, y menos margen tiene después para discutir que usted tardó.

Guarde todo. El SMS con fecha y hora, capturas de la web a la que accedió si todavía la tiene abierta, el registro de llamadas con el número y la duración, los justificantes de las operaciones tal como aparecen en su cuenta, el nombre con el que se identificó quien le llamó y cualquier correo o mensaje posterior. Si instaló una aplicación de control remoto, no restablezca el dispositivo de fábrica hasta que se haya documentado lo que había en él, porque esa aplicación es la prueba de cómo se hizo la operación. Sí debe desconectarlo de internet y dejar de usarlo para operar con el banco hasta que esté limpio. Cambie también la contraseña de su correo electrónico, porque es la vía habitual para recuperar el acceso a todo lo demás.

Hay conductas que empeoran el caso. No siga hablando con quien le llamó, aunque insista en que va a «ayudarle a recuperar» el dinero. No acepte la ayuda de nadie que le contacte después ofreciéndose a recuperar lo perdido a cambio de un pago por adelantado, porque es una segunda estafa dirigida a las víctimas de la primera. No firme ni acepte por teléfono ninguna conformidad con el banco sobre lo ocurrido antes de saber qué implica.

Denuncie ante la Policía Nacional o la Guardia Civil con toda esa documentación. La denuncia no es un requisito legal para reclamar al banco, pero en la práctica el banco la va a pedir, y el juzgado es la única vía para identificar al titular de la cuenta de destino y perseguir el delito.

Si dio las claves o hizo el pago, la devolución del dinero

La distinción que decide la reclamación frente al banco es si la operación fue autorizada o no por usted. La normativa de servicios de pago obliga a la entidad a devolver las operaciones que el cliente no ha autorizado. Cuando el estafador ha entrado en su banca online con las claves capturadas y ha sido él quien ha ordenado la transferencia, la operación no está autorizada por usted aunque las claves fueran las suyas, y esa es la situación más clara.

El caso más discutido es el de la transferencia que hizo usted mismo a la «cuenta segura» siguiendo instrucciones de quien se hacía pasar por el banco, o el código que usted mismo facilitó por teléfono. El banco tenderá a calificarlo de operación autorizada, o de negligencia grave del cliente, para negar la devolución. Que ese argumento prospere o no depende de cómo se acredite el engaño, de las circunstancias concretas de la operación y de la actuación previa del propio banco, y ahí es donde la reclamación deja de ser un formulario y pasa a ser un asunto jurídico. Cómo se plantea es trabajo del abogado. He tratado con más detalle qué está obligada a devolver la entidad en este artículo sobre ciberestafas y en este otro sobre phishing.

Que el dinero saliera por Bizum o por transferencia inmediata no cambia la obligación del banco. Cambia la dificultad práctica de recuperarlo en el destino, porque los fondos se mueven en segundos, pero la reclamación se plantea igual.

Si el banco rechaza la reclamación alegando que usted fue negligente, o si no contesta, la vía no termina ahí. Existe un recorrido posterior, administrativo y judicial, y lo que se afirmó y se aportó en la primera reclamación condiciona todo lo que viene después. Una queja improvisada por teléfono en la que el cliente dice que «dio las claves» se convierte en el argumento del banco durante el resto del procedimiento. En el despacho dirigimos estas reclamaciones desde la primera comunicación a la entidad, para que lo que conste desde el principio sea lo que después hace falta, dentro del área de delitos informáticos.

La vía penal, el delito de estafa del artículo 248

Quien le engañó cometió un delito de estafa del artículo 248 del Código Penal, que castiga con prisión de seis meses a tres años a quien, con ánimo de lucro, utiliza engaño bastante para producir error en otro y le induce a realizar un acto de disposición en perjuicio propio o ajeno. Cuando la cantidad defraudada no excede de 400 euros, la pena es de multa y el hecho se tramita como delito leve. La denuncia se dirige contra los autores, no contra el banco, y sirve para que el juzgado requiera a la entidad de destino los datos de la cuenta que recibió el dinero.

Puede denunciar en la comisaría o el puesto de su localidad aunque la cuenta de destino esté en otra provincia o en otro país. En las estafas cometidas a distancia la investigación suele corresponder a los juzgados del lugar donde la víctima sufrió el perjuicio, lo que para una persona de A Coruña significa que el asunto se tramita cerca de casa.

El plazo de prescripción de la estafa se cuenta en años, de modo que quien tardó semanas en darse cuenta o en decidirse no ha perdido la vía penal. Lo que sí se pierde con el tiempo es prueba, porque los registros de conexión y los datos de las cuentas de destino se conservan un tiempo limitado, y por eso la denuncia temprana tiene más valor que la tardía.

Muchas de estas causas se archivan provisionalmente porque no se identifica al autor, que opera desde fuera de España o a través de cuentas de terceros. El archivo provisional no es una absolución, puede reabrirse si aparecen nuevos datos y, sobre todo, no afecta a la reclamación frente al banco, que es independiente de que alguien acabe condenado. Un archivo penal no libera al banco de devolver. Cuando sí se identifica al titular de la cuenta de destino, la causa penal permite reclamarle a él el dinero como responsabilidad civil.

Si su cuenta ha recibido el dinero de otra víctima

Una parte del dinero de estas estafas pasa por cuentas de particulares que las ceden, a veces por una comisión y a veces convencidos de que colaboran con una empresa o con alguien que conocieron por internet. Quien recibe el dinero de una víctima y lo reenvía a donde le indican puede acabar investigado por blanqueo de capitales, y la ley castiga también la modalidad imprudente, la de quien no sabía pero tenía motivos para sospechar. Si su cuenta ha recibido una transferencia que no esperaba y alguien le pide que la reenvíe, no lo haga. Si ya lo hizo y le llega una citación, necesita defensa penal desde el primer momento, y es de las que en el despacho ejercemos.

Qué se juega si lo hace por su cuenta

Si reclama solo, el riesgo concreto es que lo que diga al banco en la primera llamada o en el primer escrito se convierta en el argumento con el que le niegan la devolución, en particular cualquier frase que suene a reconocer que autorizó la operación o que entregó las claves «voluntariamente». Una reclamación mal planteada arrastra ese lastre en todas las fases siguientes, y una denuncia sin la documentación adecuada acaba archivada sin que se haya intentado identificar a nadie. En el despacho dirigimos la reclamación frente al banco y la vía penal de forma coordinada, desde la primera comunicación hasta el juzgado si hace falta, dentro de las áreas de delitos informáticos y derecho penal. Puede llamar al +34 677 841 007 o escribir a través de contacto. Cuando llame, tenga a mano el SMS o el registro de la llamada con fecha y hora, los justificantes de las operaciones tal como aparecen en su cuenta con importe y cuenta de destino, la fecha y hora en que comunicó el fraude al banco y por qué canal, la copia de la denuncia si ya la presentó y cualquier respuesta escrita que el banco le haya dado.

Preguntas frecuentes

¿Puedo recuperar el dinero si fui yo quien metió la clave o confirmó la transferencia después del SMS?

En muchos casos sí. Que usted introdujera la clave en una web falsa no convierte en autorizada la transferencia que después ordenó el estafador, y esa es la situación más favorable. Cuando fue usted quien hizo la transferencia o dio el código por teléfono siguiendo instrucciones del falso empleado, el banco alegará que autorizó la operación o que fue negligente, y el resultado depende de cómo se acredite el engaño y de las circunstancias concretas. No es automático, pero tampoco está perdido de entrada.

¿Tengo que denunciar antes de reclamar a BBVA?

La ley no exige la denuncia como requisito para reclamar al banco, pero en la práctica la entidad la va a pedir y le conviene tenerla. Lo urgente es comunicar el fraude al banco por el canal oficial y pedir el bloqueo, porque ahí cuenta cada hora. La denuncia ante la Policía Nacional o la Guardia Civil se presenta después, con toda la documentación, y es la única vía para que un juzgado identifique la cuenta que recibió el dinero.

¿Qué pasa si BBVA me dice que fui negligente y no me devuelve el dinero?

Es la respuesta habitual del banco y es una defensa, no una resolución definitiva. Guarde esa contestación por escrito, porque a partir de ahí se abre un recorrido posterior en el que se discute precisamente si hubo negligencia grave o un engaño que cualquier cliente razonable habría sufrido. Cómo se rebate esa alegación es el núcleo del trabajo jurídico en estos asuntos, y no debe improvisarse con una nueva llamada al banco.

¿Me compensa reclamar con abogado?

Depende del importe y de la respuesta del banco. Si perdió unas decenas de euros y la entidad ya se los ha devuelto tras su comunicación, no hace falta más que la denuncia, que puede presentar usted mismo. Si la cantidad es relevante para su economía, si el banco ha negado la devolución o no contesta, o si la operación la hizo usted mismo engañado por una llamada, sí compensa, porque el resultado va a depender de cómo se plantee la reclamación y no de insistir con el mismo argumento. Y si lo que ha pasado es que envió dinero a un conocido por una disputa personal, no es este el cauce.