Peritos informáticos judiciales en toda España

Atención inmediata: 900 649 252

GlobátiKa Peritos Informáticos

Phishing, fraude informático

Respuesta rápida

¿Qué es el phishing?

Es un fraude basado en suplantar a una entidad o persona de confianza para conseguir credenciales, datos, códigos de verificación, pagos o que la víctima haga algo que le perjudica.

Puede llegar por correo electrónico, SMS, llamada, mensajería, redes sociales, códigos QR o páginas web clonadas. Una peritación informática estudia los rastros técnicos del engaño y determina qué hechos pueden acreditarse, sin confundir indicios con conclusiones.

Cómo detectar un ataque de phishing: análisis pericial de un fraude informático

Qué hacer ahora

He sido víctima de phishing: ¿qué hago inmediatamente?

La prioridad es limitar el daño sin destruir información que después pueda ser importante. Si hay riesgo económico o de acceso a sus cuentas, actúe de inmediato y deje constancia de cada gestión.

  1. Contacte con el banco o el proveedor afectado Hágalo por su teléfono o su aplicación oficial. Pida el bloqueo, la revisión de las operaciones y un número de incidencia.
  2. Cambie las contraseñas Desde un dispositivo de confianza, empezando por el correo principal. Cierre las sesiones abiertas y active la verificación en dos pasos.
  3. No borre el mensaje, el correo ni el historial Conserve también las notificaciones, los justificantes, las llamadas y las comunicaciones con la entidad.
  4. Anote la cronología Horas aproximadas, lo que hizo en cada momento, los códigos recibidos y cuándo detectó el fraude.
  5. Denuncie cuando proceda Y guarde una copia de la denuncia. La AEPD aconseja acudir a la Policía, a la Guardia Civil o a AlertCops ante una suplantación.
  6. Pida asesoramiento pericial pronto Si hay una reclamación, un procedimiento, una cantidad relevante o riesgo de que se pierdan registros.

No responda al atacante ni vuelva a abrir los enlaces para «hacer capturas». Tampoco instale herramientas desconocidas. Si el dispositivo pudiera estar comprometido, consúltenos antes de seguir usándolo.

Tipos de phishing

Tipos de phishing y suplantación digital

«Phishing» se usa como término general, pero la técnica cambia según el canal. Identificar el tipo de incidente ayuda a localizar las fuentes de prueba adecuadas y a responder con rapidez.

  • Phishing por correo Mensajes que imitan a bancos, proveedores, administraciones o servicios. El enlace o el adjunto busca obtener datos o instalar software.
  • Smishing Fraude por SMS o mensajería. Suele usar avisos urgentes de paquetes, multas, impuestos, bloqueos o pagos pendientes.
  • Vishing Llamadas que aparentan venir de una entidad. Pueden combinar datos reales, un número manipulado y presión psicológica.
  • Fraude del CEO o del proveedor Suplantación en empresas para cambiar una cuenta de pago, ordenar una transferencia o desviar facturas legítimas.
  • QRishing Códigos QR que llevan a formularios falsos. La dirección real puede quedar oculta hasta que se abre el enlace.
  • Spear phishing Ataque personalizado con información de la víctima, su empresa o una operación concreta para resultar más creíble.

También aparecen variantes como el pharming, la clonación de páginas, los anuncios falsos en buscadores, los perfiles de soporte fraudulentos y el secuestro de conversaciones. Un mismo caso puede combinar varios canales: un SMS inicial, una llamada después y una página bancaria falsa.

Qué analiza el perito

¿Qué analiza un perito informático en un caso de phishing?

El objetivo no es solo afirmar que un mensaje «parece falso». El trabajo pericial ordena las fuentes, preserva los originales disponibles y responde a preguntas técnicas concretas. El alcance depende del procedimiento y de los datos a los que se tenga acceso legítimo.

FuenteQué puede estudiarsePara qué sirve
Correo electrónicoCabeceras, remitentes, rutas, servidores, autenticación, adjuntos, enlaces y marcas de tiempo.Examinar el origen aparente, el recorrido y la coherencia del mensaje.
SMS y mensajeríaContenido, enlaces, remitente visible, bases de datos, exportaciones y relación temporal.Documentar el engaño y conectarlo con lo que ocurrió después.
Página o dominioURL, registro histórico disponible, DNS, certificado, código, recursos e imitación visual.Acreditar las características de la infraestructura fraudulenta en la fecha analizada.
Móvil u ordenadorHistorial, descargas, accesos, notificaciones, archivos y posibles indicios de compromiso.Reconstruir qué hizo el dispositivo y qué rastros conserva.
Cuenta y operaciónAvisos, sesiones, correos de seguridad, justificantes y documentación aportada por la entidad.Relacionar el engaño con accesos, cambios o pagos.
EmpresaLogs, reglas de correo, auditoría, IP, dominios parecidos y cadena de autorización.Determinar si hubo compromiso del buzón o suplantación externa.

Cuando el asunto gira en torno a mensajes concretos, puede ser necesaria una peritación de correos electrónicos, una peritación de SMS o el análisis forense de un móvil. Si interviene WhatsApp, consulte también el servicio de perito de WhatsApp.

Un límite importante: una dirección IP, un dominio o una cuenta bancaria no identifican por sí solos a la persona que actuó. La atribución exige relacionar fuentes y, con frecuencia, información que solo pueden aportar proveedores, entidades o autoridades. Un informe responsable diferencia los hechos observados, las inferencias y los datos no disponibles.

Metodología

Metodología pericial y cadena de custodia

La calidad del informe depende tanto de la recogida como del análisis. Una captura aislada puede ayudar, pero normalmente ofrece menos información que el correo original, el mensaje conservado en el dispositivo, una exportación controlada o los registros que facilita el servicio.

  1. Preservar
  2. Adquirir
  3. Correlacionar
  4. Explicar
  1. Definición de las preguntas periciales Se concreta qué se quiere acreditar: la autenticidad y trazabilidad del mensaje, el funcionamiento del enlace, la cronología, el compromiso de una cuenta, la relación con una operación o la revisión de otro dictamen.
  2. Inventario y preservación Se identifican los dispositivos, correos, capturas, documentos y registros, y se documentan la recepción, los custodios y las operaciones para minimizar alteraciones.
  3. Adquisición de evidencias Se obtienen copias, exportaciones o datos pertinentes con métodos proporcionados. Cuando procede, se calculan hashes y se conservan los registros técnicos.
  4. Análisis y contraste Se relacionan horas, zonas horarias, mensajes, URL, dominios, accesos, archivos y operaciones. Las fuentes no siempre usan el mismo reloj ni conservan el mismo detalle.
  5. Informe, anexos y conclusiones Se describen el objeto, la documentación, el método, los hallazgos y los límites. Las conclusiones deben poder entenderse y revisarse sin exagerar el alcance de los datos.
  6. Ratificación judicial Cuando hace falta, el perito explica el informe, responde a las objeciones y aclara por qué las conclusiones se apoyan —o no— en las evidencias disponibles.

Fraude bancario

Phishing bancario, transferencias y cargos no reconocidos

El phishing bancario busca credenciales, datos de tarjeta, códigos de un solo uso o la autorización de una operación. La víctima puede recibir un SMS dentro del mismo hilo que los mensajes legítimos del banco, una llamada que parece venir de la entidad o una web idéntica a la oficial. Que el diseño sea convincente no demuestra cómo se hizo la operación; por eso se estudia la cronología completa.

Conviene conservar los mensajes, la URL si todavía aparece en el historial, las notificaciones, los movimientos, el justificante, las comunicaciones con la entidad y el número de incidencia, y anotar las horas y las palabras usadas en las llamadas. Si se entregó un código o se aprobó una notificación, esa circunstancia se analiza técnicamente y en su contexto; no hay que ocultarla.

El Banco de España define el phishing como una suplantación para obtener datos personales y bancarios, y recomienda extremar la verificación. Recuperar el dinero o atribuir responsabilidades es una cuestión jurídica que depende de los hechos, de la normativa aplicable y de la prueba. El perito no sustituye al abogado ni garantiza una sentencia: aporta el análisis técnico que ayuda a valorar la autenticación, la diligencia, la secuencia y los controles.

Empresas

Phishing en empresas y fraude por cambio de cuenta bancaria

En empresas es frecuente que un atacante imite el dominio de un proveedor o acceda a uno de los buzones que participan en una conversación real. Después comunica un cambio de cuenta, reenvía una factura modificada o da instrucciones urgentes. Este fraude se conoce a menudo como BEC (compromiso del correo empresarial).

  • Suplantación externa Se usa un dominio parecido, un nombre visible engañoso o una cuenta ajena. El análisis compara direcciones, cabeceras, DNS, documentos y el estilo de la conversación.
  • Cuenta comprometida Puede haber accesos extraños, reglas de reenvío, mensajes borrados o cambios de configuración. Los logs de la empresa y del proveedor son especialmente relevantes.
  • Factura o documento alterado Se estudian los metadatos, las versiones, el origen y las diferencias. Que sea idéntica en apariencia no acredita quién hizo la modificación.
  • Proceso interno de pago La cronología debe incluir validaciones, autorizaciones, llamadas y controles para explicar cómo se produjo el desvío.

La empresa debe preservar el buzón y sus registros antes de borrar reglas o restablecer cuentas, siempre que sea compatible con contener el incidente. También conviene coordinarse con su responsable de seguridad, su asesoría jurídica, su aseguradora y su delegado de protección de datos cuando corresponda.

Vídeo

Phishing bancario: el engaño que vacía cuentas

Mostramos de forma sencilla cómo una página falsa puede capturar los datos que introduce la víctima y enviarlos a una infraestructura externa.

Ver más vídeos en el canal de YouTube de GlobátiKa

Para abogados

Información útil para abogados, particulares y empresas

Preguntas periciales que conviene definir

  • ¿El correo aportado conserva las cabeceras y los elementos que permiten examinar su trazabilidad?
  • ¿La URL llevaba a un dominio distinto del legítimo y qué características tenía?
  • ¿Hay coherencia temporal entre el mensaje, el acceso, los cambios de contraseña y la operación?
  • ¿Hay indicios de acceso no autorizado al buzón o solo de suplantación externa?
  • ¿Los documentos o facturas muestran diferencias técnicas relevantes?
  • ¿Qué limitaciones afectan al análisis y qué información adicional haría falta?

Un objeto bien delimitado evita informes genéricos y concentra el trabajo en los hechos discutidos. También permite decidir si hay que analizar el dispositivo, pedir registros a un proveedor o revisar la documentación bancaria.

Documentación para una primera valoración

Es útil facilitar una cronología breve, la copia de la denuncia si existe, las comunicaciones con la entidad, los justificantes, los mensajes originales disponibles, el modelo del dispositivo, los correos relacionados, el importe afectado, la fecha límite y la pregunta jurídica principal. No envíe contraseñas, códigos ni información sensible por un canal no acordado.

Plazo y precio de una peritación por phishing

El coste depende del número de dispositivos y buzones, el volumen de correos, la disponibilidad de originales y logs, la complejidad de los dominios, la extensión de la cronología, la urgencia y la necesidad de ratificación. Una revisión documental concreta no exige el mismo trabajo que el análisis de una infraestructura corporativa o de varias cuentas comprometidas. Tras la consulta inicial definimos un alcance y un presupuesto proporcionados.

Errores frecuentes

Errores que pueden debilitar la prueba

  • Borrar el mensaje Puede hacer perder cabeceras, enlaces, identificadores y contexto. Primero se preserva; después se decide qué eliminar por seguridad.
  • Conservar solo capturas La captura muestra lo visible, pero no siempre el origen, la estructura ni la trazabilidad. Mantenga el original cuando sea posible.
  • Reenviar el correo Un reenvío puede cambiar la presentación y ocultar parte de las cabeceras. Es preferible exportarlo en su formato original.
  • Volver a abrir los enlaces Puede aumentar el riesgo, generar nuevos eventos o mostrar una página distinta. No experimente desde el dispositivo afectado.
  • No anotar las horas Las horas aproximadas ayudan a pedir y relacionar registros. Anote también la zona horaria y las llamadas.
  • Prometer la atribución La infraestructura puede estar alquilada, comprometida o anonimizada. Las conclusiones deben ajustarse a los datos disponibles.

Preguntas frecuentes

Preguntas frecuentes sobre phishing y fraude informático

¿Acaba de sufrir un fraude? Llámenos al 900 649 252 antes de borrar nada.

¿Cómo puedo saber si un correo es phishing?

Compruebe el dominio real, no solo el nombre visible; desconfíe de las urgencias, las amenazas, los adjuntos inesperados y las peticiones de claves. Verifique la comunicación desde la web o la aplicación oficial, sin usar el enlace recibido.

¿Qué diferencia hay entre phishing, smishing y vishing?

El phishing suele referirse al correo; el smishing utiliza SMS o mensajería; el vishing emplea llamadas. Los tres buscan que la víctima entregue información o haga algo mediante suplantación e ingeniería social.

¿Qué hago si he pulsado el enlace pero no he dado datos?

Cierre la página, no descargue archivos y revise si introdujo información o concedió permisos. Actualice el dispositivo y consulte si hubo alguna descarga, instalación o comportamiento extraño. El riesgo depende de lo que ocurrió después de abrirlo.

¿Qué hago si he dado mi contraseña?

Cámbiela inmediatamente desde un dispositivo fiable, empezando por el correo principal. Cierre las sesiones, active la verificación en dos pasos, revise las reglas y los métodos de recuperación, y cambie cualquier otra cuenta en la que usara esa contraseña.

¿Y si he dado datos bancarios o un código SMS?

Contacte de inmediato con el banco por su canal oficial, bloquee lo necesario y pida un número de incidencia. Conserve los mensajes, las notificaciones, los justificantes y las comunicaciones para la reclamación y una posible denuncia.

¿Debo denunciar un phishing?

Si hay perjuicio, acceso, suplantación o un intento delictivo relevante, conviene pedir asesoramiento y denunciar. La AEPD recomienda acudir a las Fuerzas y Cuerpos de Seguridad o a AlertCops ante una suplantación de identidad.

¿Una captura de pantalla sirve como prueba?

Puede servir como indicio, pero normalmente conserva menos información que el original. Es mejor mantener el correo, el mensaje o el dispositivo y hacer una adquisición documentada cuando el asunto vaya a discutirse.

¿Se puede saber quién envió el phishing?

A veces pueden localizarse infraestructuras, cuentas o indicadores, pero eso no identifica automáticamente a una persona. La atribución puede requerir datos de proveedores y diligencias judiciales, y en algunos casos no es posible.

¿Puede certificarse una página falsa que ya no existe?

Puede estudiarse mediante capturas anteriores, el historial, archivos, cachés, certificados, registros históricos y otras fuentes disponibles. El resultado dependerá de lo que se haya conservado y de la fecha relevante.

¿Qué son las cabeceras de un correo?

Son datos técnicos sobre el recorrido, los servidores, los identificadores y los mecanismos de autenticación del mensaje. Ayudan al análisis, pero deben interpretarse con cautela porque algunos campos pueden falsificarse o faltar.

¿Qué es el fraude del CEO?

Es una suplantación dirigida a una empresa para ordenar pagos urgentes o cambios de cuenta. Puede imitar a un directivo o aprovechar una cuenta de correo comprometida y una conversación real.

¿Qué es el fraude del Bizum inverso?

La víctima cree que va a recibir dinero, pero en realidad acepta una solicitud de pago. Hay que revisar la interfaz, la conversación y las notificaciones; ante la duda, no apruebe nada y abra Bizum desde la aplicación oficial.

¿El banco debe devolver siempre el dinero?

No puede responderse de forma automática. Depende de los hechos, la autenticación, la operación, la actuación de las partes y la normativa. El análisis técnico puede ayudar, pero la responsabilidad es una valoración jurídica.

¿Cuánto tarda un informe pericial de phishing?

Depende del volumen y de las fuentes. Una revisión concreta puede resolverse antes que un análisis con varios dispositivos, buzones, logs y operaciones. Las fechas judiciales deben comunicarse al pedir presupuesto.

¿El perito puede ratificar el informe en juicio?

Sí. La ratificación permite explicar la metodología, los hallazgos, las limitaciones y las conclusiones, y responder a las preguntas que admita el juzgado.

¿Trabajáis para particulares, abogados y empresas?

Sí. El alcance se adapta a la persona perjudicada, a la defensa letrada, al procedimiento, al entorno corporativo y a la documentación disponible, manteniendo la objetividad y la independencia técnica.

Fuentes públicas y referencias

La respuesta técnica y jurídica concreta depende siempre del caso.

¿Necesita analizar un caso de phishing?

Indíquenos el canal utilizado, qué ocurrió, la documentación que conserva y la fecha límite. Le explicaremos qué evidencias conviene preservar, qué preguntas puede responder una peritación y qué alcance es proporcionado.

Solicitar valoración pericial

900 649 252

¿Necesita un perito informático?

Cuéntenos su caso sin compromiso. Le orientamos sobre qué prueba digital conviene preservar y cómo presentarla con validez judicial.