Phishing Bancario: Caso Real, Responsabilidad del Banco y Reclamación con Peritaje

Phishing Bancario: Caso Real, Responsabilidad del Banco y Reclamación con Peritaje
Investigación pericial de fraude bancario por phishing
📷 Investigación pericial de fraude bancario por phishing · Unsplash

Phishing bancario: definición y modalidades en 2025

El phishing bancario es una forma de fraude informático en la que el atacante suplanta a la entidad financiera para obtener las credenciales de acceso o autorizar transferencias fraudulentas. En España se castiga bajo el artículo 248 del Código Penal (estafa informática) con penas de 6 meses a 3 años, elevadas a 1-6 años si el importe supera los 50.000 €.

Las 5 modalidades más frecuentes en España (2025)

  • Email phishing clásico: correo que imita al banco con enlace a web falsa.
  • Smishing: SMS urgente que solicita confirmar datos o evitar un cargo.
  • Vishing: llamada telefónica de supuesto empleado bancario pidiendo OTP.
  • Man-in-the-Browser: malware en el navegador que intercepta la sesión real.
  • SIM Swapping: duplicado fraudulento de la SIM para recibir los SMS del banco.
Correo phishing bancario — análisis pericial de cabeceras y dominio fraudulento
📷 Correo phishing bancario — análisis pericial de cabeceras y dominio fraudulento · Unsplash

Caso real: SIM Swapping con pérdida de 38.000 € (2024)

Un empresario de Valencia perdió 38.000 euros en dos transferencias autorizadas desde su cuenta mientras estaba de viaje. Su teléfono había quedado sin cobertura durante 3 horas: tiempo suficiente para que los delincuentes, que habían obtenido su SIM duplicada de forma fraudulenta, interceptaran los SMS de verificación de su banco y ejecutaran las transferencias.

✅ Resultado del peritaje

El perito informático documentó la ausencia de señal telefónica en el registro del operador, el acceso al portal bancario desde una IP de Bucarest, y la firma digital anómala de los pedidos de transferencia. El banco restituyó el 100% del importe tras el informe pericial.

¿El banco es responsable? Marco legal

Según la Directiva de Servicios de Pago (PSD2) y su transposición en el Real Decreto-Ley 19/2018, el banco debe devolver el importe de operaciones no autorizadas en el plazo de un día hábil. La entidad solo puede eximirse de responsabilidad si demuestra que el cliente actuó de forma negligente o fraudulenta.

Documentación jurídica del caso — reclamación bancaria con soporte pericial
📷 Documentación jurídica del caso — reclamación bancaria con soporte pericial · Unsplash

Proceso de reclamación con soporte pericial

  • Paso 1: Denuncia en Policía o Guardia Civil con toda la evidencia disponible.
  • Paso 2: Reclamación formal al banco exigiendo la devolución bajo PSD2.
  • Paso 3: Si el banco deniega, reclamación al Banco de España (BdE) o demanda civil.
  • Paso 4: El informe pericial certifica que la operación fue fraudulenta y no autorizada.
  • Paso 5: Si hay investigación penal, el perito declara como testigo experto.

Preguntas frecuentes

¿Cuánto tiempo tengo para reclamar al banco?

Dispones de 13 meses desde la fecha de la operación para reclamarla como no autorizada (art. 45 RDL 19/2018). No esperes: la evidencia digital se degrada y los plazos son estrictos.

¿El banco me puede culpar por haber dado mis datos?

El banco argumentará frecuentemente ‘negligencia grave’ del usuario. El perito analiza si la web o el SMS fraudulento era detectablemente falso a simple vista o si era una réplica técnicamente perfecta, lo que determina el nivel de culpabilidad.

¿El dinero transferido es recuperable?

En el 60-70% de los casos analizados por INCIBE (2024), las transferencias se realizaron a cuentas mulas en el mismo país, lo que facilita la recuperación mediante embargo cautelar rápido. Con SWIFT internacional la tasa baja al 20-30%.

¿Puedo denunciar si la estafa fue solo de 200 euros?

Sí. Todo importe es denunciable. Además, tu denuncia puede ser la pieza que conecte tu caso con una red organizada ya investigada, ayudando a capturar a los autores.

Escrito por

admin