Quien acaba de teclear sus claves en una web que imitaba a Unicaja suele hacer lo mismo en la hora siguiente. Va a la comisaría, denuncia, sale con una copia sellada y da por hecho que ha puesto en marcha la recuperación del dinero. Con eso ha abierto una causa penal por estafa contra un autor desconocido, que en la mayoría de los casos no llega a identificarse, y ese juzgado no tiene entre sus funciones ordenar al banco que le reintegre lo que ha salido de su cuenta. La obligación de devolver una operación de pago no autorizada nace de la normativa de servicios de pago y recae sobre la entidad en la que usted tiene la cuenta, se identifique o no al estafador. El interlocutor que decide si recupera el dinero es el banco, y ante él hay que actuar con criterio desde el primer minuto. A la Policía se acude también, por un motivo distinto que explico más abajo.
Unicaja es aquí la entidad suplantada. Los delincuentes usan su nombre y su imagen porque tiene una base amplia de clientes y porque cualquiera con una cuenta allí reacciona a un mensaje que hable de ella. Nada de lo que sigue atribuye a la entidad conducta alguna.
Cómo reconocer el SMS o la llamada que suplanta a Unicaja
El patrón se repite con pocas variaciones. Un SMS avisa de que la cuenta ha sido bloqueada por seguridad, de un cargo que no reconoce, de un nuevo dispositivo vinculado o de que debe verificar su identidad, y remata con un enlace. Ese enlace es acortado o lleva a un dominio que no es el oficial de la entidad, aunque la página que abre copie el logotipo, los colores y el formulario de acceso. Al introducir el usuario y la clave en esa web clonada, los delincuentes los reciben en tiempo real.
La segunda fase es la llamada. Minutos u horas después llama alguien que se presenta como el «departamento de seguridad» o «de fraude» de Unicaja, sabe que usted ha recibido el SMS y le menciona un cargo o un intento de acceso que efectivamente aparece en su cuenta, porque lo han provocado ellos con las claves que acaban de capturar. A partir de ahí le piden el código que le está llegando por SMS para «cancelar» la operación, cuando ese código sirve para autorizarla, o que traslade el saldo a una «cuenta segura» mientras se resuelve la incidencia, o que instale una aplicación de asistencia remota para que el gestor «revise» su móvil, con la que toman el control del dispositivo.
| Modalidad | Cómo se presenta | Quién ejecuta la operación |
|---|---|---|
| SMS con enlace a web clonada | Cuenta bloqueada, cargo no reconocido o nuevo dispositivo, con enlace acortado | El estafador, con las claves capturadas |
| Llamada del falso gestor tras el SMS | Pide el código de un solo uso para «cancelar» un cargo | El estafador, con el código que usted le facilita |
| Traslado a una «cuenta segura» | Le convencen de que su cuenta está comprometida y de que mueva el saldo | Usted mismo, engañado |
| Aplicación de control remoto | Le hacen instalar un programa de asistencia para «revisar» el móvil | El estafador, desde su propio dispositivo |
La última columna importa en términos jurídicos. Que la operación la haya ejecutado un tercero con sus credenciales o que la haya ordenado usted engañado cambia la forma de plantear la reclamación frente al banco, y en el segundo caso la entidad suele oponer que la orden fue suya.
Por qué parece real
El remitente de un SMS puede falsificarse para que aparezca el nombre de la entidad, y muchos móviles agrupan los mensajes por ese nombre, de modo que el falso acaba en el mismo hilo que los auténticos. El número desde el que llaman también se falsifica, y con frecuencia muestra un prefijo que coincide con el de la ciudad donde la entidad tiene su sede. El falso gestor conoce su nombre, los últimos dígitos de su tarjeta o el saldo aproximado porque los ha obtenido de la web clonada o de un acceso previo a su banca digital. El cargo del que le habla existe porque lo han intentado ellos, y el código que le llega es auténtico porque lo envía el banco para autorizar esa operación en curso. Todo lo que ve es real salvo la persona que le habla.
Lo que ningún banco hace nunca
Esto es común a toda la banca española y no depende de la entidad. La clave completa de acceso, la firma electrónica y el código de un solo uso que llega al móvil no se piden nunca por teléfono, SMS ni correo. Tampoco se pide al cliente que traslade su dinero a otra cuenta para protegerlo, ni que instale una aplicación de control remoto, ni que introduzca sus claves a través de un enlace en una página distinta de la aplicación oficial. Si recibe cualquiera de estas peticiones, la comunicación es fraudulenta por convincente que resulte, y la única verificación válida consiste en colgar y llamar al teléfono que figura en el reverso de su tarjeta o dentro de la app oficial.
Qué hacer en los primeros minutos
Cuelgue y no devuelva la llamada al número que aparece en pantalla ni al que figure en el SMS. Llame al teléfono del reverso de su tarjeta o utilice la app oficial, pida el bloqueo inmediato de las claves de acceso y de las tarjetas y deje constancia, en esa misma llamada, de que no reconoce la operación u operaciones que hayan salido. Anote la hora y, si se lo dan, el número de incidencia.
No borre nada. El SMS con el enlace, el registro de llamadas, los correos o avisos que haya recibido y las notificaciones de la app son la prueba de cómo se ha producido el fraude. Haga capturas de la web clonada si todavía la tiene abierta y del historial de operaciones. Si instaló una aplicación de asistencia remota, capture la pantalla con la app instalada antes de desinstalarla, y no restablezca el móvil de fábrica hasta haber guardado todo eso. La prueba que se pierde en esta fase no se recupera.
No firme ni acepte ningún documento, formulario o mensaje de la entidad en el que se dé por buena la operación o se reconozca que la ordenó usted. Desconfíe también de quien le llame en los días siguientes ofreciéndose a recuperar el dinero a cambio de un pago por adelantado, porque es la segunda vuelta de la misma estafa.
Un aviso para quien recibe la llamada al revés. Si alguien le propone que reciba una transferencia en su cuenta y la reenvíe a cambio de una comisión, le está reclutando como mula. La cuenta que recibe el dinero de la víctima es la primera que identifica el banco y la primera que llega al juzgado, y quien la puso a disposición del estafador puede acabar investigado por blanqueo o como partícipe de la estafa.
Si ya ha dado las claves o ha hecho un pago
El dinero puede haber salido de dos maneras. Si el estafador operó con las credenciales que le sacó, hablamos de una operación de pago no autorizada, y para esas operaciones la normativa de servicios de pago impone al banco una obligación de devolución. Si fue usted quien ordenó la transferencia a la «cuenta segura», la entidad tenderá a tratarla como una orden propia y a rechazar la devolución, aunque esa respuesta no es la última palabra y hay elementos que permiten discutirla.
La contestación habitual del banco, en cualquiera de los dos casos, es que hubo negligencia del cliente por facilitar las claves o el código. Que se lo digan no significa que sea así en términos jurídicos, y el Tribunal Supremo se ha pronunciado ya sobre la responsabilidad de las entidades en operaciones fraudulentas de este tipo (sentencia 571/2025). Cómo se plantea esa reclamación, con qué documentos y con qué argumentos frente a la alegación de negligencia, es trabajo del abogado, y en el despacho es lo que hacemos en delitos informáticos cuando el cliente llega con la negativa del banco en la mano. He explicado con más detalle qué está obligada a devolver la entidad en ciberestafa y recuperación del dinero y en cuándo el banco debe devolver el dinero tras un phishing.
Es un delito de estafa y para qué sirve la denuncia
Lo que le han hecho es una estafa del artículo 248 del Código Penal, con pena de prisión de seis meses a tres años. El mismo artículo alcanza a quien obtiene la transferencia mediante manipulación informática o usando las claves ajenas sin engañar a nadie en persona. Si lo defraudado no supera los 400 euros, se trata de un delito leve castigado con multa.
La denuncia tiene una utilidad concreta. Es la vía para que se rastree la cuenta de destino y se bloquee lo que quede en ella, y es un documento que la entidad va a pedir y que en la reclamación posterior acredita que usted actuó como víctima. Lo que la denuncia no hace por sí misma es devolverle el dinero.
Puede denunciar en la comisaría de la Policía Nacional o en el puesto de la Guardia Civil de su localidad aunque el estafador, la cuenta de destino y la sede del banco estén en otra provincia. El criterio que se aplica a estas estafas sitúa la competencia en el juzgado del lugar donde la víctima fue engañada y realizó o sufrió la disposición del dinero, que es donde usted estaba cuando atendió la llamada. El delito prescribe por años, así que la denuncia no tiene la urgencia de horas que sí tienen el bloqueo de las claves y la comunicación al banco.
La mayoría de estas causas se archivan provisionalmente al no identificarse al autor, o se acumulan en otro juzgado que investiga a la misma red. El archivo no le quita ningún derecho frente a la entidad. La reclamación al banco no depende de que exista condena, y el auto de archivo, como la denuncia, es un documento más de esa reclamación. Si en algún momento hay un detenido, la causa se reabre y puede personarse como acusación particular para reclamarle el perjuicio, con la advertencia de que quien queda identificado casi siempre es la mula, con poco o ningún patrimonio.
Lo que se juega y qué hacemos en el despacho
Reclamar por su cuenta suele terminar en una carta de la entidad que atribuye la operación a su negligencia y en un expediente donde ha quedado escrito, con sus propias palabras, algo que después se usa en su contra. Con cantidades de varios miles de euros esa primera respuesta condiciona todo lo que viene detrás. En el despacho ejercemos en delitos informáticos y en derecho penal, analizamos cómo salió el dinero y por qué canal, dirigimos la reclamación frente a la entidad y la demanda si la rechaza, y nos ocupamos de la denuncia y de la personación en la causa penal cuando aporta algo. Puede llamar al +34 677 841 007 o escribir desde contacto. Tenga a mano el SMS original, el registro de llamadas con hora y número, las capturas de la web y del historial de operaciones, el justificante de la comunicación al banco con su fecha y, si ya la tiene, la respuesta escrita de la entidad y la copia de la denuncia.
Preguntas frecuentes
He pulsado el enlace del SMS y he metido mis claves, ¿qué hago ahora mismo?
Llame al teléfono del reverso de su tarjeta o entre en la app oficial y pida el bloqueo de las claves y de las tarjetas, diga que no reconoce ninguna operación que haya salido y anote la hora. No devuelva la llamada a ningún número del SMS ni facilite ningún código que le llegue. Conserve el SMS, las capturas y el registro de llamadas, y no restablezca el móvil hasta haberlo guardado todo. Después denuncie y, si ha salido dinero, consulte con un abogado antes de contestar por escrito al banco.
¿Puedo recuperar el dinero si fui yo quien hizo la transferencia porque me engañaron por teléfono?
Es el caso más discutido, porque la entidad tratará la orden como suya y rechazará devolverla. Que rechace no cierra el asunto. Depende de cómo se produjo la orden, de qué controles aplicó la entidad y de cómo se documente el engaño, y son cuestiones que hay que analizar con los movimientos y las comunicaciones delante. Merece la pena estudiarlo antes de darlo por perdido.
¿Tengo que denunciar en la Policía antes de reclamar al banco?
No es un requisito previo, y la comunicación al banco no debe esperar a la denuncia. Sí conviene denunciar, porque la entidad suele pedir la copia, porque permite rastrear la cuenta de destino y porque acredita en la reclamación que usted fue la víctima. Lo que la denuncia no hace por sí sola es obligar al banco a devolverle nada.
¿Me compensa reclamar por 2.000 euros o necesito abogado?
Depende de la cantidad y de cómo salió el dinero. Con importes pequeños, si la operación la ejecutó un tercero con sus claves y la entidad la devuelve tras su comunicación, no necesita a nadie. Si el banco se niega alegando negligencia y hablamos de varios miles de euros, la reclamación con abogado suele compensar, porque hasta 15.000 euros se tramita por juicio verbal, que es un procedimiento sencillo, y la negativa inicial de la entidad no decide el resultado. Cuando la cantidad es muy baja y ya se ha recuperado en parte, el coste puede no justificar el pleito, y eso se lo diremos en la primera consulta.