Si le han sacado dinero de la cuenta después de un SMS o una llamada que decían venir del Santander, no le corresponde a usted demostrar que fue engañado. En una operación de pago que el cliente niega haber autorizado, la normativa de servicios de pago pone la carga de la prueba sobre la entidad, que es quien tiene que acreditar que la operación fue correctamente autenticada y, si pretende no devolver el dinero, que el cliente actuó con fraude o con negligencia grave. En el proceso penal la regla es parecida, porque es la acusación quien tiene que probar la estafa, y en estos casos la prueba la aporta la víctima. La consecuencia práctica es la misma en las dos vías. Lo que conserve, lo que borre, lo que declare y lo que firme en los primeros días decide si el banco puede construir esa negligencia y si la denuncia tiene algo sobre lo que trabajar.
Conviene dejar claro desde el principio que el Santander es la entidad suplantada en esta estafa, no quien la comete. Por número de clientes es el banco más suplantado de España, y eso solo significa que cualquiera, sea cliente o no, puede recibir estos mensajes.
Cómo reconocer el mensaje
El SMS fraudulento, lo que se conoce como «smishing», llega con el nombre de la entidad como remitente y muchas veces se coloca en el mismo hilo que los mensajes legítimos que usted ha recibido antes. Eso no significa que venga del banco. El identificador alfanumérico del remitente de un SMS se puede falsificar, y el teléfono agrupa los mensajes por ese nombre, no por su origen real. El patrón se repite con pocas variaciones. Hay una alarma, hay urgencia y hay un enlace, casi siempre acortado o con un dominio que se parece al oficial sin serlo.
| Variante | Lo que dice el mensaje o la llamada | Lo que busca el estafador |
|---|---|---|
| Cuenta bloqueada o suspendida | Que debe completar una verificación de seguridad obligatoria para recuperar el acceso | Que entre en una web clonada y teclee usuario y clave |
| Cargo o transferencia no reconocida | Que se ha ordenado una operación por una cantidad alta y que pulse el enlace si no la reconoce | Las claves, y preparar la llamada posterior para obtener el código |
| Nuevo dispositivo vinculado | Que se ha añadido un móvil nuevo a su cuenta y que lo anule desde el enlace | Las claves de acceso y de firma |
| Préstamo ingresado por error | Que se le ha concedido un préstamo por equivocación y que debe devolverlo a una cuenta | Que transfiera al estafador un préstamo contratado con sus propias claves |
| Verificación con la tarjeta | Que instale una aplicación y acerque la tarjeta al móvil para confirmar su identidad | Leer los datos de la tarjeta por NFC y operar con ellos |
Las cinco variantes conducen al mismo sitio. El enlace abre una página que imita la del banco, con su logotipo y sus colores, y lo que usted escribe ahí se lo queda el estafador en tiempo real.
Por qué parece real
La web clonada es solo el primer paso. Con las claves que usted ha tecleado, el estafador entra en su banca electrónica, ve su nombre, su saldo, sus últimos movimientos y los últimos dígitos de sus tarjetas. Con esos datos hace la segunda parte, que es la llamada, el «vishing». Le llama alguien que se presenta como el departamento de seguridad del Santander, le dice que han detectado un acceso extraño, le lee operaciones reales de su cuenta y le pide colaborar para «anular» una transferencia o «proteger» el dinero. El número entrante puede aparecer como si fuera el del banco, porque también se puede falsificar.
Lo que el estafador necesita en esa llamada es el código de un solo uso que el banco le manda por SMS o por la aplicación cuando se ordena una operación. Ese código llega a su teléfono porque, en ese momento, alguien está ejecutando la transferencia con sus claves y el sistema le pide a usted que la confirme. Si lo dicta, la operación queda autenticada. Las otras dos peticiones habituales son que mueva usted mismo el dinero a una «cuenta segura» que en realidad es del estafador y que instale una aplicación de control remoto para que «un técnico» revise el móvil.
Lo que ningún banco hace nunca
Esto es común a toda la banca española y no depende de la entidad. Un banco no le pide por teléfono ni por SMS la clave completa de acceso ni la clave de firma. No le pide que le dicte el código que acaba de recibir. No le pide que traslade dinero a otra cuenta para protegerlo. No le pide que instale una aplicación de control remoto ni que acerque la tarjeta al móvil para verificar nada. No le llama para que devuelva un préstamo a una cuenta que no es la suya. La entidad puede bloquear una operación sospechosa y avisarle, pero la comprobación se hace siempre en el canal oficial. Si tiene la menor duda, cuelgue y llame usted al teléfono que figura en el reverso de su tarjeta o dentro de la app oficial.
Qué hacer en las primeras horas
Si ha pulsado el enlace, ha tecleado algo o ha atendido la llamada, el orden importa. Llame al teléfono del reverso de la tarjeta o al de la app oficial y bloquee tarjetas y acceso a la banca electrónica. Cambie las claves desde la aplicación oficial, nunca desde un enlace. Si instaló una aplicación a petición de quien llamaba, apague la conexión de datos y desinstálela antes de volver a usar la banca. No conteste ni devuelva la llamada al número del SMS. No atienda más llamadas del supuesto banco aunque conozcan sus datos, porque los conocen precisamente porque se los han quitado.
En cuanto a la prueba, no borre nada. El SMS con la fecha y la hora, la dirección del enlace, las capturas de la web clonada si las hizo, el registro de llamadas con el número y la duración, los avisos de la aplicación oficial sobre operaciones o dispositivos nuevos y los movimientos de la cuenta son el material que sostendrá la denuncia y la reclamación. Con todo eso, denuncie en la Policía Nacional o en la Guardia Civil. Ninguna norma condiciona la devolución a que exista denuncia, pero el banco se la va a pedir y es la pieza que fija los hechos ante un tercero desde el primer día.
Una cosa que no debe hacer es firmar en la oficina cualquier documento en el que se reconozca haber realizado o consentido las operaciones, ni dar por escrito una versión de los hechos redactada a la carrera. Ese papel se lee después como confesión de negligencia.
Si ya dio las claves o hizo un pago
La normativa de servicios de pago obliga a la entidad a devolver el importe de una operación que el cliente no ha autorizado. Que el estafador haya usado sus claves no convierte la operación en autorizada, porque la autorización la da el titular, no quien la ejecuta con datos obtenidos mediante engaño. Y, como se dijo al principio, es la entidad quien tiene que probar que usted actuó con fraude o con negligencia grave si quiere quedarse con el dinero.
Aquí es donde suelen torcerse las cosas. La respuesta habitual del banco, cuando llega, es que la operación fue autenticada correctamente y que el cliente actuó con negligencia grave por facilitar sus claves. En el caso del préstamo contratado con sus credenciales, la entidad además reclama las cuotas. Que esa contestación sea la primera no significa que sea la definitiva. Lo que decide el asunto es cómo se plantea la reclamación, con qué documentación y con qué argumentos frente a la alegación de negligencia, y eso es trabajo del abogado. En el despacho ejercemos la defensa de estas reclamaciones frente a las entidades desde delitos informáticos, y en el blog explicamos con más detalle qué está obligado a devolver el banco en una ciberestafa y cómo se plantea la devolución tras un phishing.
El delito, la denuncia y qué puede esperar
Lo que le han hecho es una estafa del artículo 248 del Código Penal, castigada con prisión de seis meses a tres años. Si lo defraudado no supera los 400 euros la pena es de multa, y existen tipos agravados con penas superiores cuando la cantidad es elevada o los perjudicados son muchos. La denuncia puede presentarse en la comisaría o el puesto de su localidad, y los juzgados competentes son, con carácter general, los del lugar donde usted realizó la disposición del dinero, es decir, donde vive y opera con su cuenta, aunque el autor esté en otra provincia o en otro país. El plazo de prescripción de este delito se cuenta en años, así que no pierde la posibilidad de denunciar por haber tardado unas semanas en reaccionar.
Debe saber también qué suele pasar después. El dinero sale hacia cuentas de terceros, muchas veces abiertas a nombre de personas que han cedido su cuenta a cambio de una comisión, las llamadas mulas, y de ahí al extranjero. La investigación identifica con frecuencia a la mula y no al organizador, y cuando no se llega a nadie la causa se archiva de forma provisional. Ese archivo no afecta a su derecho frente al banco. La reclamación de la operación no autorizada es independiente de que se condene o no al estafador, y la denuncia sigue cumpliendo su función como prueba de los hechos.
Si es usted quien ha recibido dinero en su cuenta y lo ha reenviado por encargo de alguien que le prometió una comisión, o quien devolvió un «préstamo ingresado por error» a la cuenta que le indicaron, su situación es distinta. Quien mueve dinero de origen ilícito puede acabar investigado por blanqueo de capitales aunque no supiera con certeza de dónde venía, y el juzgado no le va a creer sin más. En ese caso necesita defensa antes de declarar.
Reclamar por su cuenta o con abogado
Lo que se juega si lo hace solo es que el banco fije su versión de los hechos con lo que usted le haya dicho en las primeras llamadas, que la negligencia grave se construya con sus propias palabras y que la reclamación se agote sin haber sido planteada con la prueba y los argumentos que la ley le da. En un caso así, en el despacho revisamos toda la documentación, presentamos o completamos la denuncia y dirigimos la reclamación frente a la entidad hasta donde haga falta. Puede llamar al +34 677 841 007 o escribir desde contacto, y tenemos abierta la página de delitos informáticos con lo que hacemos en esta materia. Cuando llame, tenga a mano el SMS original, las capturas, el registro de llamadas, el extracto con las operaciones, la fecha en que avisó al banco y lo que le contestó, y la denuncia si ya la ha presentado.
Preguntas frecuentes
¿Me tiene que devolver el Santander el dinero si he introducido yo las claves en la web falsa?
Como regla general, sí. Una operación ejecutada con claves obtenidas mediante engaño no es una operación autorizada por usted, y la normativa de servicios de pago obliga a la entidad a devolverla salvo que pruebe que actuó con fraude o con negligencia grave. Esa prueba le corresponde al banco, no a usted. Cómo se plantea la reclamación para que la alegación de negligencia no prospere es trabajo del abogado.
¿Es obligatorio denunciar en Policía o Guardia Civil para que el banco me devuelva el dinero?
Ninguna norma condiciona la devolución a que exista denuncia, pero el banco se la va a pedir y es la prueba que fija los hechos ante un tercero desde el primer día. Denuncie cuanto antes, con el SMS, las capturas, el registro de llamadas y los movimientos de la cuenta.
¿Puedo reclamar aunque hayan pasado semanas y ya haya firmado un préstamo o hecho una transferencia engañado?
Sí. Que hayan pasado semanas no cierra la vía penal, cuyo plazo de prescripción se cuenta en años, ni la reclamación frente a la entidad. El préstamo contratado con sus claves por el estafador y la transferencia que usted hizo bajo engaño se atacan por caminos distintos, y conviene que lo revise un abogado antes de pagar ninguna cuota o de aceptar por escrito la versión del banco.
¿Necesito abogado para esto?
No siempre. Si el banco le ha devuelto el dinero tras la primera comunicación, o la cantidad es pequeña y la entidad la ha reintegrado, no hace falta. Sí lo necesita cuando el importe es relevante, cuando el banco rechaza la devolución alegando negligencia grave, cuando hay un préstamo contratado a su nombre o cuando el dinero pasó por su cuenta y puede acabar investigado. En esos casos, el coste de plantearlo mal suele ser mayor que el de plantearlo bien.