Recibe un SMS que aparenta venir de CaixaBank, pulsa el enlace, introduce su clave en una página que imita la del banco y a los pocos minutos alguien ordena desde su cuenta una transferencia que usted nunca quiso hacer. Otra persona recibe el mismo SMS, la llama después un supuesto empleado de la entidad y, siguiendo sus instrucciones, es ella quien mueve el dinero a una «cuenta segura» para «proteger los ahorros». Para el Código Penal las dos situaciones son una estafa del artículo 248. Para el banco son cosas distintas, y de esa diferencia depende que la devolución del dinero sea una obligación legal clara o un pleito discutido. En el primer caso la operación es no autorizada, porque usted no la ordenó aunque el estafador tuviera sus claves, y la normativa de servicios de pago obliga a la entidad a devolver las operaciones no autorizadas. En el segundo la operación la ha firmado usted con su propio código, y el banco sostendrá que fue una orden válida aunque viciada por el engaño. Lo que inclina la balanza es quién dio la orden y qué sabía el cliente en ese momento. Por eso conviene reconstruir con precisión qué pasó antes de dar nada por perdido.
Cómo funciona el SMS que suplanta a CaixaBank
CaixaBank es la entidad suplantada. No envía esos mensajes ni interviene en ellos. El estafador utiliza un servicio de envío masivo que permite falsear el nombre del remitente, y por eso el SMS aparece en su teléfono dentro del mismo hilo que los avisos legítimos del banco. El móvil agrupa los mensajes por el nombre del remitente, no por su origen real, y ese detalle técnico es lo que da al fraude su apariencia de autenticidad.
El contenido responde a un patrón que se repite con pocas variaciones. Un cargo o una transacción que usted no reconoce, la cuenta o la tarjeta bloqueadas por seguridad, un nuevo dispositivo vinculado a su acceso, o una petición de verificar su identidad. Muchos mensajes incluyen el nombre de la app oficial, CaixaBankNow, precisamente para que el lector asocie el aviso con la aplicación que ya tiene instalada. Todos terminan igual, con un enlace acortado o con un dominio que se parece al oficial pero no lo es, y un plazo corto para actuar. La página a la que lleva el enlace reproduce el diseño del banco y pide el número de usuario, la clave completa y, en muchos casos, el código que a continuación llega por SMS.
La segunda fase es la llamada. Una vez que el estafador tiene sus datos, o incluso sin tenerlos todavía, le telefonea alguien que se presenta como empleado del departamento de seguridad. El número que aparece en la pantalla puede haber sido manipulado para coincidir con uno del banco, y la persona conoce su nombre y parte de sus datos porque usted acaba de escribirlos en la web falsa. Le dice que hay operaciones sospechosas en curso y que hace falta su colaboración para detenerlas. Esa colaboración consiste en leer en voz alta el código que recibe, en aprobar operaciones desde la app, en instalar una aplicación de control remoto o en mover el saldo a una cuenta que él le indica.
Por qué parece real
La combinación de tres elementos hace que personas prudentes caigan. El mensaje llega en el hilo correcto, el interlocutor tiene datos que solo debería tener el banco y el relato encaja con algo que a todos nos preocupa, que alguien esté sacando dinero de nuestra cuenta ahora mismo. El estafador no pide dinero, pide ayuda para evitar que se lo roben, y eso desactiva la desconfianza. La presión de tiempo completa el cuadro. Si el bloqueo es inminente, nadie se para a comprobar el dominio del enlace.
Lo que ningún banco hace nunca
Esto no es una particularidad de CaixaBank. Es común a toda la banca española y sirve como regla de decisión inmediata. Ninguna entidad le pide por teléfono ni por SMS la clave completa de acceso. Ninguna le pide que lea o reenvíe el código de un solo uso que acaba de recibir. Ninguna le pide que traslade su dinero a una «cuenta segura», porque esa cuenta no existe en ningún banco. Ninguna le pide que instale una aplicación de control remoto para que un empleado «revise» su móvil. Y ninguna resuelve un bloqueo de cuenta a través de un enlace enviado por mensaje. Si la conversación llega a cualquiera de esos puntos, la conversación es con un estafador, con independencia de lo que muestre la pantalla.
Qué hacer ahora mismo
Si solo ha recibido el mensaje, no pulse el enlace y no responda. Guárdelo, porque es prueba, y comunique el intento al banco por el teléfono que figura en el reverso de su tarjeta o desde la app oficial, nunca por el número que aparezca en el SMS ni devolviendo la llamada.
Si ya ha introducido las claves, ha leído un código o ha hecho un pago, las primeras horas son las que deciden cuánto dinero se recupera. Llame a la entidad por ese mismo canal oficial y pida el bloqueo del acceso, de las tarjetas y de cualquier operación pendiente. Cambie las claves desde un dispositivo que no haya sido manipulado. Si instaló una aplicación a petición del supuesto empleado, apague el teléfono y no lo vuelva a usar para operar hasta que esté limpio. Reúna lo que tenga, es decir el SMS con su remitente, el número desde el que le llamaron, la hora de la llamada, capturas de la web falsa si aún puede verlas y el extracto con los movimientos. Presente denuncia en Policía Nacional o Guardia Civil aportando todo eso. Puede hacerlo en A Coruña aunque el dinero haya salido hacia otra provincia o hacia el extranjero, porque el perjuicio se ha producido aquí.
Hay dos cosas que no debe hacer. No borre nada, ni el mensaje ni el historial de llamadas ni los correos que hayan llegado después. Y no firme ni acepte, en caliente, ningún documento del banco en el que se reconozca que las operaciones fueron ordenadas por usted. Ese reconocimiento se vuelve en su contra.
Qué se puede recuperar según cómo salió el dinero
El encaje jurídico cambia según el tipo de operación, y esa distinción determina la fuerza de la reclamación frente a la entidad.
| Cómo salió el dinero | Quién ejecutó la operación | Situación frente al banco |
|---|---|---|
| Cargo en tarjeta con datos captados en la web falsa | El estafador | Operación no autorizada, devolución exigible |
| Transferencia ordenada por el estafador con sus claves | El estafador | Operación no autorizada, devolución exigible |
| Transferencia o Bizum que hizo usted a la cuenta que le dictaron | Usted, bajo engaño | Operación autorizada, reclamación más discutida |
| Préstamo o crédito contratado por el estafador con su acceso | El estafador | Contrato impugnable, sin obligación de pagar cuotas de algo que no firmó |
En las dos primeras filas la normativa de servicios de pago impone al banco la devolución de las operaciones no autorizadas. La entidad suele oponer que el cliente actuó con negligencia grave al entregar sus claves, y si esa negligencia existe o no depende de los hechos concretos de cada caso, del contenido del mensaje, de la llamada y de cómo se ejecutaron las operaciones. En la tercera fila el debate es otro, porque la orden salió de usted, y ahí pesan las alertas que el banco emitió o dejó de emitir y la naturaleza de los movimientos. Cómo se plantea esa reclamación, qué se pide y con qué argumentos es trabajo del abogado. En el despacho ejercemos en delitos informáticos y en ese momento lo que hacemos es fijar la calificación correcta de cada operación y preparar la reclamación frente a la entidad con la prueba que usted haya conservado. He explicado con más detalle la posición del banco en ciberestafa y recuperación del dinero y en cuándo debe devolver el banco tras un phishing.
La vía penal, la pena y qué pasa si se archiva
Quien monta esta operación comete un delito de estafa del artículo 248 del Código Penal, castigado con prisión de seis meses a tres años, o con multa si la cantidad no excede de 400 euros. La denuncia abre una investigación que suele dar con las cuentas a las que fue el dinero y, con frecuencia, con la persona que las abrió. Los autores intelectuales operan casi siempre desde fuera de España, y por eso una parte de estas causas termina archivada por no poder identificarlos.
Ese archivo penal no cierra la reclamación contra el banco. Son dos caminos distintos y el segundo no depende de que el primero prospere. Lo que sí aporta la causa penal, incluso archivada, es documentación sobre las cuentas de destino y sobre el mecanismo del fraude, y esa documentación se usa después.
Hay un riesgo adicional para quien, sin ser la víctima del SMS, ha prestado su cuenta para recibir dinero y reenviarlo a cambio de una comisión. Esa persona, la mula, es la única identificable dentro de España y termina investigada por blanqueo aunque diga que no sabía de dónde venía el dinero. Si a usted le ha llegado un ingreso inesperado seguido de una petición de reenviarlo, no lo mueva.
Preguntas frecuentes
¿Tiene CaixaBank que devolverme el dinero si me lo han robado con un SMS falso?
Si las operaciones las ordenó el estafador con sus claves y usted no dio esa orden, son operaciones no autorizadas y la normativa de servicios de pago obliga al banco a devolverlas. La entidad puede negarse alegando que usted actuó con negligencia grave, y ahí es donde se decide el asunto en función de lo que pasó exactamente. Si el dinero lo movió usted mismo siguiendo las instrucciones del falso empleado, la reclamación existe pero es más discutida.
Fui yo quien metió las claves en la web falsa, ¿pierdo el derecho a reclamar?
No de forma automática. Entregar las claves engañado no equivale por sí solo a negligencia grave, y la calidad del engaño cuenta. Un SMS que aparece en el hilo del banco, con el nombre de la app oficial, seguido de una llamada de alguien que conoce sus datos, es un fraude construido para que una persona prudente caiga. El banco tendrá que sostener su negativa con hechos, y cómo se le responde forma parte de la reclamación.
¿Tengo que denunciar en la Policía para que el banco me devuelva el dinero?
La denuncia no es un requisito legal para la devolución, pero en la práctica el banco la pide y conviene presentarla en las primeras horas. Documenta el fraude, permite rastrear las cuentas de destino y elimina cualquier duda sobre si usted consintió las operaciones. Presente la denuncia con el SMS, el número de la llamada y el extracto.
¿Me compensa reclamar por 1.000 o 2.000 euros, o necesito abogado?
Depende de la respuesta del banco. Si la entidad devuelve de oficio en los primeros días, que ocurre, no necesita a nadie. Si se niega alegando negligencia y el importe es de unos pocos cientos de euros, el coste de pelearlo puede superar lo que recuperaría, y le diré que no merece la pena. A partir de importes de más de mil euros, y siempre que la operación la ejecutó el estafador y no usted, la reclamación suele compensar y conviene que la plantee un abogado, porque el primer escrito condiciona todo lo que viene después.
Si reclama por su cuenta, el riesgo concreto es doble. Puede aceptar por escrito, sin darse cuenta, que las operaciones fueron ordenadas por usted, y puede dejar que el banco fije el relato de la negligencia grave sin que nadie lo discuta con los hechos del caso. En el despacho lo que hacemos es calificar cada operación, reunir la prueba de la suplantación y dirigir la reclamación frente a la entidad, y en paralelo la denuncia penal, dentro de nuestro trabajo en delitos informáticos y derecho penal. Puede llamar al +34 677 841 007 o escribir desde contacto. Cuando llame, tenga a mano el SMS sin borrar, el número y la hora de la llamada, el extracto con los movimientos afectados, la fecha en que avisó al banco y la respuesta que le hayan dado, y la denuncia si ya la ha presentado.