SMS o llamada «de Openbank»: la estafa y qué hacer

Cómo reconocer el SMS o la llamada que suplanta a Openbank, qué es delito, qué hacer en las primeras horas y qué puede recuperar si ya dio las claves.

«Me han hackeado la cuenta de Openbank» es la frase con la que llega casi todo el mundo al despacho, y jurídicamente es inexacta. Nadie ha roto una barrera técnica para entrar en su banco. Un SMS o una llamada que se hacían pasar por la entidad le convencieron de entregar sus claves o de validar una operación, y a eso el Código Penal lo llama estafa, artículo 248, castigada con prisión de seis meses a tres años, o con multa cuando lo defraudado no supera los 400 euros. La distinción tiene consecuencias. En la vía penal, calificar los hechos como estafa y no como intrusión determina qué se investiga y a quién. Frente al banco, reconocer que hubo un engaño y no un acceso ajeno es lo que permite defender que la operación no la autorizó usted, que es exactamente lo que la entidad va a discutir. Conviene dejar claro desde el principio que Openbank es aquí la entidad suplantada, no quien estafa.

Cómo es el mensaje que suplanta a Openbank

Los mensajes cambian de texto cada pocas semanas, así que lo útil es conocer el patrón y no memorizar una redacción concreta. Casi todos anuncian un problema que exige actuar ya. Los más frecuentes hablan de operativa inusual en la tarjeta, de un inicio de sesión desde un dispositivo no reconocido, de un cargo que usted no reconoce o de una cuenta bloqueada por seguridad. El mensaje termina con un enlace, a menudo acortado, que lleva a un dominio que no es el oficial de la entidad aunque lo imite en el nombre y en el diseño. En esa web clonada se le pide el usuario, la clave completa, los datos de la tarjeta o el código que acaba de recibir por SMS.

La segunda variante es la llamada. Alguien que dice llamar de Openbank por un asunto de seguridad le explica que hay una operación en curso y que hay que pararla. Le pide que lea el código que le acaba de llegar, que instale una aplicación para que un técnico revise el móvil o que mueva el saldo a una «cuenta segura» mientras se resuelve la incidencia. Con frecuencia la llamada sigue a un SMS previo, o al revés, para que una cosa dé credibilidad a la otra. En algunos casos el número que aparece en pantalla parece de la entidad, porque el identificador de llamada también se puede falsificar.

Por qué parece real

Openbank es un banco sin oficinas. Toda la relación con el cliente pasa por la app, la web y el teléfono, y el estafador explota exactamente eso. Nadie espera que le llamen desde una sucursal, así que un SMS o una llamada no desentonan. El mensaje falso, además, puede aparecer en el mismo hilo de conversación donde usted tiene los avisos legítimos, porque el remitente alfanumérico de un SMS se suplanta con facilidad. Quien lo recibe ve una alerta más debajo de las anteriores y no tiene motivo para desconfiar.

Hay un tercer elemento, que es el tiempo. Todo el mensaje está construido para que actúe antes de pensar, y por eso habla de cuentas bloqueadas, cargos en curso y dispositivos desconocidos. La respuesta correcta a cualquiera de esas alertas, sea real o no, tarda dos minutos y no pasa por el enlace del mensaje.

Lo que ningún banco español hace nunca

Esto no es una peculiaridad de Openbank, es común a toda la banca española y sirve para descartar la mayoría de los intentos sin más análisis. La clave completa de acceso y la clave de firma no se piden por SMS, por teléfono ni por correo. El código de un solo uso que llega al móvil existe precisamente para que solo lo conozca usted, así que ningún empleado real se lo va a pedir. Tampoco existe la operación de mover dinero a otra cuenta para protegerlo, ni el técnico que necesita instalar una aplicación de control remoto en su teléfono. Y los avisos de seguridad legítimos no llevan un enlace para «verificar su identidad».

Si el mensaje contiene cualquiera de esas peticiones, ya sabe lo que es. Si duda, cierre el mensaje, no toque el enlace y compruebe el estado de la cuenta entrando en la app oficial o llamando al teléfono que figura en el reverso de su tarjeta o dentro de la propia app. Nunca al número que le dé el mensaje o la persona que le ha llamado.

Qué hacer en las primeras horas

Si ya ha pulsado el enlace, metido datos o atendido la llamada, lo que haga en la primera hora decide buena parte de lo que se podrá recuperar y de lo que se podrá probar después. El orden razonable es cortar primero, documentar después y denunciar cuanto antes.

Cortar significa bloquear la tarjeta y cambiar las claves desde la app oficial, y comunicar al banco, por el teléfono oficial, que ha habido operaciones que usted no ha autorizado. Cuanto antes conste esa comunicación, mejor para todo lo que viene. Si instaló una aplicación a petición del supuesto técnico, desconecte el móvil de internet y no lo use para entrar en el banco hasta que esté limpio.

Lo segundo es documentar, y consiste en no borrar nada. Guarde el SMS con el número o el remitente que lo envió, haga capturas de la web falsa con la dirección visible si aún la tiene abierta, anote la hora y el número de la llamada, y descargue el extracto con los movimientos que no reconoce. Todo eso será la prueba en la denuncia y en la reclamación.

Lo que ha pasado Qué se le ha llevado Primer paso hoy
Metió los datos de la tarjeta en la web falsa Cargos con tarjeta, a veces en pequeñas cantidades seguidas Bloquear la tarjeta y comunicar al banco los cargos no reconocidos
Dio la clave de acceso y un código SMS Transferencia ordinaria o inmediata desde la cuenta Cambiar las claves y comunicar al banco la operación no autorizada
Validó un Bizum que le dijeron que servía para «cancelar» algo Envío de Bizum a un particular Comunicar al banco de inmediato y denunciar, porque el destinatario suele ser una mula identificable
Instaló una app de control remoto o dio de alta un dispositivo Acceso continuado a la cuenta y operaciones posteriores Desconectar el móvil, cambiar claves desde otro dispositivo y dar de baja el dispositivo intruso

La vía de recuperación no es la misma en cada fila, y por eso importa saber exactamente qué tipo de operación se hizo. Un cargo con tarjeta, una transferencia inmediata y un Bizum son operaciones de pago distintas, con destinatarios distintos y con posibilidades de retroceso distintas.

Si ya dio las claves o validó un pago

Aquí está el problema de fondo y también la parte que casi nadie explica. La normativa de servicios de pago obliga a la entidad a devolver el importe de las operaciones que el cliente no ha autorizado. Que usted haya tecleado las claves en una web falsa, o leído un código por teléfono a quien creía que era el banco, no convierte automáticamente la operación en autorizada. Autorizar es consentir una operación concreta sabiendo lo que se hace, y quien es víctima de un engaño no está consintiendo lo que en realidad se está ejecutando.

Lo que va a ocurrir en la práctica es que el banco responda que la operación se validó con sus credenciales y que, por tanto, la responsabilidad es suya. Ese es el terreno de la discusión en la inmensa mayoría de estos casos, y se gana o se pierde con la prueba de cómo se produjo el engaño, de cuándo se comunicó y de cómo se planteó la reclamación desde el primer escrito. Construir eso es trabajo del abogado, y es lo que hacemos en el despacho cuando alguien nos llega con un SMS o una llamada de este tipo, dentro del área de delitos informáticos. Sobre lo que está obligado a devolver el banco en una ciberestafa lo he desarrollado en este artículo, y sobre la devolución tras un phishing en este otro.

Si el banco se niega, existe una vía de reclamación posterior y, en último término, la judicial. Ninguna de las dos se improvisa, y las dos se resuelven con lo que se haya hecho y guardado en los primeros días.

La denuncia, dónde y para qué sirve

La denuncia ante Policía Nacional o Guardia Civil no es un trámite decorativo. Es la constancia de que usted ha sido víctima de un delito del artículo 248 del Código Penal, y la reclamación al banco se apoya en ella. Lleve las capturas, el extracto y los datos de la llamada. La denuncia abre además la posibilidad de identificar la cuenta de destino y a su titular.

En cuanto a qué juzgado investiga, estos delitos se cometen desde cualquier lugar, a veces desde fuera de España, pero el perjuicio se produce donde está su cuenta. En general, la instrucción puede asumirla el juzgado del lugar donde usted sufrió la disposición patrimonial, lo que en la práctica suele ser el de su domicilio. Que la denuncia se presente en A Coruña no es un obstáculo.

El plazo de prescripción de la estafa básica es de cinco años. Si la cantidad no supera los 400 euros, se trata de un delito leve y prescribe en un año. Ninguno de los dos plazos es un problema si se actúa en las primeras semanas, pero sí lo es cuando la víctima deja pasar el asunto por vergüenza o porque el importe le parece pequeño.

El que recibió el dinero también tiene un problema

El dinero que sale de su cuenta suele ir a la de un particular que la ha cedido a cambio de una comisión, o que ha sido engañado a su vez con una oferta de trabajo o una relación. Es la figura de la mula. Quien presta su cuenta para recibir y reenviar dinero de origen desconocido se expone a ser investigado como responsable y no como simple testigo, y la excusa de que no sabía de dónde venía el dinero se sostiene mal cuando se han hecho varias operaciones. Lo digo porque al despacho también llegan personas en esa situación, y porque para la víctima la identificación de esa cuenta es a menudo la única vía real de recuperar algo por la vía civil cuando el autor está fuera del alcance de los tribunales.

Qué pasa cuando la causa se archiva

Muchas de estas causas terminan con un sobreseimiento provisional porque el autor no se identifica o está fuera de España. Eso no significa que el asunto haya terminado para usted. El archivo penal no afecta a la obligación del banco de devolver lo no autorizado, y las diligencias que se hayan practicado, incluida la identificación de la cuenta de destino, siguen sirviendo como prueba en la reclamación frente a la entidad y, en su caso, en una demanda civil contra quien recibió el dinero.

Qué hacemos en el despacho

Quien reclama por su cuenta suele cometer dos errores que luego cuestan el caso. El primero es contar los hechos al banco de forma que la propia víctima reconoce haber autorizado la operación, sin saber lo que eso implica. El segundo es aceptar la primera negativa como definitiva. En el despacho revisamos cómo se produjo el engaño, qué operaciones se hicieron y qué comunicó usted y cuándo, presentamos la denuncia y planteamos la reclamación frente a la entidad con la prueba ordenada desde el inicio, dentro del área de delitos informáticos. Puede llamar al +34 677 841 007 o escribir desde la página de contacto. Cuando llame tenga a mano el SMS o los datos de la llamada, las capturas que haya hecho, el extracto con las operaciones no reconocidas y la fecha y hora en que avisó al banco.

Preguntas frecuentes

¿Openbank está obligado a devolverme el dinero si he caído en el SMS falso?

La normativa de servicios de pago obliga a cualquier entidad a devolver el importe de una operación que el cliente no ha autorizado. Que usted fuera engañado por un tercero que suplantaba a Openbank no convierte la operación en autorizada. El banco puede oponerse alegando que la operación se validó con sus claves, y ahí es donde se decide el caso con la prueba de cómo ocurrió el engaño.

¿Qué pasa si yo mismo metí las claves o el código en la web falsa? ¿Pierdo el derecho a reclamar?

No lo pierde automáticamente. Haber tecleado las claves en una web que imitaba a su banco es precisamente en lo que consiste este engaño, y la reclamación sigue siendo posible. El banco intentará sostener que hubo descuido grave por su parte, y que eso prospere o no depende de las circunstancias concretas y de cómo se plantee la reclamación desde el primer escrito.

¿Dónde denuncio y en qué orden, en el banco, en la Policía o en el Banco de España?

Primero comunique al banco, por el teléfono oficial, que hay operaciones no autorizadas, y bloquee tarjeta y claves. Después presente la denuncia en Policía Nacional o Guardia Civil con las capturas y el extracto. La reclamación formal a la entidad y, si la rechaza, las vías posteriores vienen después y se apoyan en esos dos primeros pasos.

¿Necesito abogado para recuperar el dinero?

Depende del importe y de la respuesta del banco. Si son cargos con tarjeta de poca cuantía y la entidad los devuelve al comunicarlos, no necesita a nadie. Si el banco rechaza la devolución, si la operación fue una transferencia o un Bizum de varios cientos o miles de euros, o si le están diciendo que usted autorizó la operación, la reclamación es una discusión sobre prueba en la que ir sin abogado suele terminar con una negativa que después es más difícil de revertir. Para importes muy pequeños con negativa del banco, el coste puede no compensar, y se lo diremos en la primera llamada.