Si hoy ha tecleado sus claves en un enlace que decía venir de ING, o ha leído por teléfono un código a alguien que se presentaba como su banco, lo que haga en las próximas horas decide dos cosas, si el dinero llega a salir de la cuenta y si después podrá demostrar que no lo autorizó. La operación que un tercero ordena con sus claves es, en derecho, una operación no autorizada, y la normativa de servicios de pago obliga a la entidad a devolver su importe, con la única excepción de que aprecie negligencia grave del cliente. Esa excepción es el terreno en el que se discute después, y se gana o se pierde con la prueba que usted conserve desde el primer momento. ING es en todo esto la entidad suplantada, y nada de lo que le han dicho o escrito procede de ella.
Cómo reconocer el mensaje
El patrón se repite con pocas variaciones. Un SMS avisa de que su cuenta ha sido bloqueada o de que el acceso está restringido, de un cargo o una transferencia que usted no reconoce, con un importe concreto y con céntimos para que parezca sacado de un extracto, o de que se ha vinculado un nuevo dispositivo a su cuenta. Siempre hay una acción urgente que hacer, verificar su identidad, cancelar la operación, desvincular el móvil, y siempre hay un medio para hacerla, un enlace acortado o un dominio que se parece al oficial sin serlo, o un número de teléfono al que llamar. En otras variantes la llamada llega sin SMS previo, de alguien que dice ser del departamento de seguridad y que conoce su nombre y a veces los últimos dígitos de su tarjeta.
| Variante | Cómo llega | Qué le pide | Qué consigue el estafador |
|---|---|---|---|
| Cuenta bloqueada o acceso restringido | SMS con enlace acortado a un dominio que no es el oficial | Que entre en una web copiada y teclee usuario y clave | Sus credenciales de acceso |
| Cargo o transferencia no reconocida | SMS con un importe concreto y un número al que llamar | Que llame y «cancele» la operación dando datos y códigos | Sus claves y los códigos de firma |
| Nuevo dispositivo vinculado | SMS o llamada que avisa de que alguien ha añadido un móvil | Que «desvincule» ese móvil facilitando el código recibido | El código con el que vinculan su propio teléfono |
| Llamada del supuesto departamento de seguridad | Llamada, a veces tras el SMS, con su nombre y datos | Que mueva el dinero a una «cuenta segura» o instale una app de control remoto | Una transferencia hecha por usted mismo o el control del móvil |
Las cuatro variantes buscan lo mismo, que sea usted quien entregue lo que un ataque técnico no puede obtener, la clave, el código de firma o la orden de transferencia.
Por qué parece real
ING no tiene red de oficinas y la relación con el cliente se hace por app y por teléfono. El estafador explota exactamente eso. No hay una sucursal a la que acercarse para preguntar, y recibir un SMS o una llamada del banco es la forma normal de relacionarse con él. A eso se suma que los mensajes fraudulentos pueden aparecer en el mismo hilo que los avisos legítimos, porque el nombre del remitente se puede falsear, y que quien llama a veces conoce datos suyos obtenidos en filtraciones anteriores. El resto lo hace la presión temporal. Le dicen que el dinero saldrá en minutos, que están viendo la operación en pantalla y que solo ellos pueden pararla si colabora ahora. Nadie razona bien con ese reloj encima, y por eso colgar y llamar usted al banco vale más que cualquier lista de señales.
Lo que ningún banco hace nunca
Esto no es una particularidad de ING, es común a toda la banca española. Ninguna entidad le pide por SMS, por correo o por teléfono la clave completa de acceso, ni el código que le llega al móvil para firmar una operación, ni el PIN de la tarjeta. Ninguna le pide que traslade el dinero a una «cuenta segura» mientras investiga un fraude, porque el bloqueo se hace desde dentro sin mover un euro. Ninguna le pide que instale una aplicación de control remoto ni que comparta su pantalla. Y ninguna le manda un enlace por SMS para que verifique su identidad. Si le piden cualquiera de esas cosas, quien lo pide es el estafador, sea cual sea el nombre que aparece en la pantalla.
Qué hacer ahora mismo
Si solo ha recibido el mensaje, no pulse el enlace, no llame al número y no responda. Compruebe lo que quiera comprobar desde la app oficial o llamando al teléfono que figura en el reverso de su tarjeta. Guarde el SMS con una captura en la que se vean el remitente y la fecha, porque ese mensaje es prueba y puede servir para identificar a quien lo envió.
Si ya ha entregado las claves, ha leído un código o ha hecho una transferencia, las primeras horas son las que cuentan. Llame de inmediato al teléfono del reverso de su tarjeta, comunique lo ocurrido, pida el bloqueo de las claves y de la tarjeta y que se intente retener la transferencia, porque una parte de estas operaciones se puede frenar si la cuenta de destino todavía no ha sido vaciada. Pida que le confirmen por escrito la hora de su llamada. Después, no borre nada. Ni el SMS, ni el registro de la llamada, ni las notificaciones de la app, ni los correos. No restablezca el móvil de fábrica aunque alguien le diga que es lo prudente, porque en él están las trazas de lo que pasó. Si instaló una aplicación a petición del estafador, apague la conexión de datos y no la desinstale hasta que alguien haga una copia del contenido. Y deje de atender llamadas de ese número, incluidas las que le prometen ayudarle a recuperar el dinero, que suelen ser la segunda parte de la misma estafa.
En el despacho, cuando alguien nos llama en ese punto, lo primero que hacemos es asegurar la prueba y ordenar en el mismo día la comunicación a la entidad y la denuncia, que es el trabajo que describimos en la página de delitos informáticos.
Lo que dice el Código Penal
Engañar a alguien para que entregue sus claves y disponer con ellas de su dinero es un delito de estafa del artículo 248 del Código Penal, castigado con prisión de seis meses a tres años. Si lo sustraído no supera los 400 euros, la conducta se castiga con multa como delito leve. Cuando la cuantía es elevada la ley prevé penas superiores, y en la práctica la mayoría de estas estafas se investigan como delito, porque las cantidades que salen en una tarde de sesión suplantada rara vez son pequeñas.
Le interesan tres cosas más de la parte penal. La primera es dónde se denuncia. Las estafas cometidas a distancia se pueden investigar en el lugar donde la víctima tiene la cuenta y sufrió el cargo, así que, si vive en A Coruña, la denuncia y la instrucción se quedan aquí aunque el estafador o la cuenta de destino estén en otra provincia o fuera de España. La segunda es el plazo. La estafa prescribe a los cinco años cuando es delito y al año cuando es delito leve, de modo que no tiene por qué precipitarse con la denuncia, pero sí con la prueba, que es lo que se pierde. La tercera es qué pasa cuando la causa se archiva. Muchas de estas investigaciones terminan en un archivo provisional porque no se identifica al autor o está fuera del alcance de los juzgados españoles. Ese archivo no cierra nada frente al banco, cuya obligación de devolver no depende de que se condene a nadie, y la causa puede reabrirse si aparecen datos nuevos, por ejemplo cuando se identifica al titular de la cuenta receptora.
La devolución por el banco
La denuncia y la reclamación al banco son dos vías distintas, y la segunda es la que devuelve el dinero. La normativa de servicios de pago obliga a la entidad a devolver el importe de las operaciones que el cliente no autorizó, y una transferencia ordenada por un estafador con credenciales obtenidas mediante engaño es una operación no autorizada aunque se haya ejecutado con su clave y desde su móvil. La entidad, en estos casos, suele contestar que el cliente actuó con negligencia grave al facilitar las claves, y esa alegación es la que decide el resultado. Cómo se comunica la operación, qué se aporta, qué se contesta a esa alegación y en qué momento se pasa de la reclamación interna a la vía judicial es trabajo del abogado, y no hay dos casos iguales. He explicado con más detalle lo que se puede exigir en qué está obligado a devolverle el banco tras una ciberestafa y en el banco y el dinero perdido por phishing.
Lo que sí puede hacer usted hoy es no dar al banco argumentos. No firme ningún documento de la entidad en el que reconozca haber autorizado la operación o haber facilitado las claves voluntariamente. Cuente los hechos tal como pasaron, pero no acepte por escrito la calificación jurídica que la entidad haga de ellos.
Si su cuenta ha servido para mover el dinero de otra víctima
Hay una variante en la que el perjudicado no pierde dinero, lo recibe. Alguien le convence de aceptar un ingreso y reenviarlo a cambio de una comisión, o de abrir una cuenta a su nombre para un supuesto trabajo. Quien hace eso está actuando como mula, y el dinero que pasa por su cuenta es el de una estafa como la que describo. La consecuencia es que acaba investigado por blanqueo de capitales, y no le basta con alegar que no sabía, porque la ley castiga también la conducta imprudente. Si se reconoce en esta situación, no mueva más dinero y busque abogado antes de declarar, porque lo que diga en la primera comparecencia es lo que va a leer el juez.
Cuándo llamar al despacho
Hacerlo por su cuenta tiene un riesgo concreto. Una explicación mal dada al banco, una hoja firmada sin leerla o un móvil restablecido pueden dejar por escrito la negligencia grave que la entidad necesita para no devolver nada, y eso no se arregla después. En el despacho ejercemos la defensa penal y la reclamación bancaria en estos asuntos, y en un caso así fijamos la prueba, presentamos la denuncia y planteamos la reclamación contra la entidad de forma que la alegación de negligencia no prospere, que es lo que describimos en delitos informáticos. Puede llamarnos al +34 677 841 007 o escribirnos desde contacto. Cuando llame, tenga a mano las capturas del SMS con el remitente visible, el número desde el que le llamaron, el extracto con las operaciones que no reconoce, la hora a la que avisó al banco y lo que le contestaron. Con eso se puede empezar.
Preguntas frecuentes
¿ING tiene que devolverme el dinero si di las claves en el enlace del SMS?
La normativa de servicios de pago obliga a la entidad a devolver las operaciones que el cliente no autorizó, y una transferencia ordenada por el estafador con sus claves no la autorizó usted. La entidad suele responder que hubo negligencia grave por facilitar las claves, y ahí se decide la reclamación. Que prospere depende de cómo se acredite lo ocurrido y de cómo se plantee, y eso es trabajo del abogado.
¿Sirve de algo denunciar si el estafador está en otro país?
Sí. La denuncia fija los hechos y la fecha, es el documento que la entidad va a pedirle y permite que el juzgado ordene bloquear la cuenta de destino y averiguar quién la abrió. Aunque la causa se archive por no identificar al autor, la denuncia sigue siendo la base de la reclamación al banco y puede reabrirse si aparecen datos nuevos.
Me dicen que borre el SMS y restablezca el móvil por seguridad. ¿Lo hago?
No. El SMS, el registro de llamadas, las notificaciones y lo que quede en el teléfono son la prueba de cómo ocurrió el engaño. Cambie las claves desde la app oficial, pida el bloqueo al banco y guarde el móvil como está hasta que alguien haga una copia de lo que contiene.
¿Necesito abogado para reclamar al banco?
Depende del importe y de la respuesta del banco. Si la entidad devuelve el dinero tras su comunicación, o la cantidad es pequeña y el coste de reclamar la supera, no le compensa. Si el banco se niega alegando negligencia grave, si la cantidad es relevante o si hay una transferencia hecha por usted bajo engaño, la reclamación se juega en la prueba y en el planteamiento, y ahí sí conviene abogado.