Phishing y fraude informático: análisis técnico con finalidad judicial

Si has recibido un correo, SMS, llamada o enlace falso y se ha producido una transferencia, un acceso indebido o una suplantación, el tiempo importa. Preservamos las evidencias, reconstruimos la cronología y elaboramos un informe pericial comprensible para abogados, juzgados, bancos, aseguradoras y empresas.

Phishing bancarioSmishing y vishingCorreo corporativoRatificación judicial

🎣

¿Qué es el phishing?

El phishing es un fraude basado en la suplantación de una entidad o persona de confianza para conseguir credenciales, datos, códigos de verificación, pagos o la ejecución de una acción perjudicial. Puede llegar por correo electrónico, SMS, llamada, mensajería, redes sociales, códigos QR o páginas web clonadas. Una peritación informática estudia los rastros técnicos del engaño y determina qué hechos pueden acreditarse, sin confundir indicios con conclusiones.

He sido víctima de phishing: ¿qué hago inmediatamente?

La prioridad es limitar el daño sin destruir información que después pueda ser relevante. Si existe riesgo económico o de acceso a cuentas, actúa de inmediato y deja constancia de cada gestión.

  1. Contacta con el banco o proveedor afectado mediante su teléfono o aplicación oficial. Solicita bloqueo, revisión de operaciones y número de incidencia.
  2. Cambia las credenciales desde un dispositivo de confianza, empezando por el correo principal. Cierra sesiones abiertas y activa doble factor.
  3. No borres el mensaje, el correo ni el historial. Conserva también notificaciones, justificantes, llamadas y comunicaciones con la entidad.
  4. Documenta la cronología. Anota horas aproximadas, acciones realizadas, códigos recibidos y momento en que detectaste el fraude.
  5. Denuncia cuando proceda y guarda copia de la denuncia. La AEPD aconseja acudir a Policía, Guardia Civil o AlertCops ante suplantaciones.
  6. Solicita asesoramiento pericial pronto si hay una reclamación, un procedimiento, una cantidad relevante o riesgo de pérdida de registros.

No respondas al atacante ni vuelvas a abrir enlaces para “hacer capturas”. Tampoco instales herramientas desconocidas. Si el dispositivo pudiera estar comprometido, consulta antes de seguir utilizándolo.

Tipos de phishing y suplantación digital

Los usuarios buscan “phishing” como término general, pero la técnica cambia según el canal. Identificar el tipo de incidente ayuda a localizar las fuentes de prueba adecuadas y a responder con rapidez.

✉️

Phishing por correo

Mensajes que imitan a bancos, proveedores, administraciones o servicios. El enlace o adjunto pretende obtener datos o instalar software.

📱

Smishing

Fraude mediante SMS o mensajería. Suele usar avisos urgentes de paquetes, multas, impuestos, bloqueos o pagos pendientes.

☎️

Vishing

Llamadas que aparentan proceder de una entidad. Pueden combinar datos reales, manipulación del identificador y presión psicológica.

🏢

Fraude del CEO o proveedor

Suplantación empresarial para cambiar una cuenta de pago, ordenar una transferencia o desviar facturas legítimas.

🔳

QRishing

Códigos QR que llevan a formularios falsos. La dirección real puede quedar oculta hasta que el usuario abre el enlace.

🎯

Spear phishing

Ataque personalizado con información de la víctima, su empresa o una operación concreta para aumentar la credibilidad.

También aparecen variantes como el pharming, la clonación de páginas, anuncios falsos en buscadores, perfiles de soporte fraudulentos y secuestro de conversaciones. Un mismo caso puede combinar varios canales: SMS inicial, llamada posterior y página bancaria falsa.

¿Qué analiza un perito informático en un caso de phishing?

El objetivo no consiste únicamente en afirmar que un mensaje “parece falso”. El trabajo pericial organiza las fuentes, preserva los originales disponibles y responde preguntas técnicas concretas. El alcance depende del procedimiento y de los datos a los que se tenga acceso legítimo.

Fuente Elementos que pueden estudiarse Utilidad
Correo electrónico Cabeceras, remitentes, rutas, servidores, autenticación, adjuntos, enlaces y marcas temporales. Examinar origen aparente, recorrido y coherencia del mensaje.
SMS y mensajería Contenido, enlaces, remitente visible, bases de datos, exportaciones y relación temporal. Documentar el engaño y conectarlo con acciones posteriores.
Página o dominio URL, registro histórico disponible, DNS, certificado, código, recursos e imitación visual. Acreditar características de la infraestructura fraudulenta en la fecha analizada.
Móvil u ordenador Historial, descargas, accesos, notificaciones, archivos y posibles indicadores de compromiso. Reconstruir qué hizo el dispositivo y qué rastros conserva.
Cuenta y operación Avisos, sesiones, correos de seguridad, justificantes y documentación aportada por la entidad. Relacionar el engaño con accesos, cambios o pagos.
Empresa Logs, reglas de correo, auditoría, IP, dominios similares y cadena de autorización. Determinar si existió compromiso del buzón o suplantación externa.

Cuando el asunto gira alrededor de mensajes concretos, puede ser necesaria una peritación de correos electrónicos, una peritación de SMS o el análisis de un dispositivo móvil. Si interviene WhatsApp, consulta también el servicio de perito de WhatsApp.

Un límite importante: una dirección IP, un dominio o una cuenta bancaria no identifican por sí solos a la persona que actuó. La atribución exige correlacionar fuentes y, con frecuencia, información que solo pueden aportar proveedores, entidades o autoridades. Un informe responsable diferencia hechos observados, inferencias y datos no disponibles.

Metodología pericial y cadena de custodia

La calidad del informe depende tanto de la recogida como del análisis. Una captura aislada puede ayudar, pero normalmente ofrece menos información que el correo original, el mensaje conservado en el dispositivo, una exportación controlada o los registros suministrados por el servicio.

Preservar
Adquirir
Correlacionar
Explicar

Definición de las preguntas periciales

Se concreta qué se quiere acreditar: autenticidad y trazabilidad del mensaje, funcionamiento del enlace, cronología, compromiso de una cuenta, relación con una operación o revisión de otro dictamen.

Inventario y preservación

Se identifican dispositivos, correos, capturas, documentos y registros. Se documentan la recepción, los custodios y las operaciones realizadas para minimizar alteraciones.

Adquisición de evidencias

Se obtienen copias, exportaciones o datos pertinentes con métodos proporcionados. Cuando procede, se calculan valores hash y se conservan registros técnicos.

Análisis y contraste

Se correlacionan horas, zonas horarias, mensajes, URLs, dominios, accesos, archivos y operaciones. Las fuentes no siempre usan el mismo reloj ni conservan el mismo detalle.

Informe, anexos y conclusiones

Se describe el objeto, la documentación, el método, los hallazgos y los límites. Las conclusiones deben poder entenderse y revisarse sin exagerar el alcance de los datos.

Ratificación judicial

Cuando es necesaria, el perito explica el informe, responde objeciones y aclara por qué las conclusiones se apoyan —o no— en las evidencias disponibles.

Phishing bancario, transferencias y cargos no reconocidos

El phishing bancario busca credenciales, datos de tarjeta, códigos de un solo uso o la autorización de una operación. La víctima puede recibir un SMS dentro de un hilo legítimo, una llamada que aparenta proceder del banco o una web visualmente idéntica a la oficial. El hecho de que el diseño sea convincente no demuestra cómo se ejecutó la operación; por eso se estudia la cronología completa.

Conviene conservar los mensajes, la URL si todavía aparece en el historial, las notificaciones, los movimientos, el justificante, las comunicaciones con la entidad y el número de incidencia. También deben anotarse las horas y las palabras utilizadas en las llamadas. Si se entregó un código o se aprobó una notificación, esa circunstancia debe analizarse técnicamente y en su contexto, no ocultarse.

El Banco de España define el phishing como una suplantación destinada a obtener datos personales y bancarios, y recomienda extremar la verificación. La posibilidad de recuperar el dinero o atribuir responsabilidades es una cuestión jurídica que depende de los hechos, de la normativa aplicable y de la prueba. El perito no sustituye al abogado ni garantiza una sentencia: aporta el análisis técnico que puede ayudar a valorar autenticación, diligencia, secuencia y controles.

Phishing empresarial y fraude por cambio de cuenta bancaria

En empresas es frecuente que un atacante imite el dominio de un proveedor o acceda a uno de los buzones que participan en una conversación real. Después comunica un cambio de cuenta, reenvía una factura modificada o introduce instrucciones urgentes. Este fraude se conoce a menudo como BEC, compromiso del correo empresarial.

Suplantación externa

Se utiliza un dominio parecido, un nombre visible engañoso o una cuenta ajena. El análisis compara direcciones, cabeceras, DNS, documentos y estilo de la conversación.

Cuenta comprometida

Puede haber accesos anómalos, reglas de reenvío, borrado de mensajes o cambios de configuración. Los logs corporativos y del proveedor son especialmente relevantes.

Factura o documento alterado

Se estudian metadatos, versiones, origen y diferencias. Una apariencia idéntica no acredita por sí sola quién realizó la modificación.

Proceso interno de pago

La cronología debe incluir validaciones, autorizaciones, llamadas y controles. Esto permite explicar cómo se materializó el desvío.

La empresa debe preservar el buzón y sus registros antes de eliminar reglas o resetear cuentas, siempre que sea compatible con la contención del incidente. También conviene coordinar la actuación con su responsable de seguridad, asesoría jurídica, aseguradora y delegado de protección de datos cuando corresponda.

Vídeo: phishing bancario, el engaño que vacía cuentas

En este vídeo del canal de GlobátiKa Peritos Informáticos mostramos de forma sencilla cómo una página falsa puede capturar los datos introducidos por la víctima y enviarlos a una infraestructura externa.

Consulta más explicaciones y casos prácticos en el canal de YouTube de GlobátiKa Peritos Informáticos.

Información útil para abogados, particulares y empresas

Preguntas periciales que conviene definir

  • ¿El correo aportado conserva cabeceras y elementos que permitan examinar su trazabilidad?
  • ¿La URL conducía a un dominio diferente del legítimo y qué características presentaba?
  • ¿Existe coherencia temporal entre mensaje, acceso, cambios de credenciales y operación?
  • ¿Hay indicios de acceso no autorizado al buzón o solo de suplantación externa?
  • ¿Los documentos o facturas muestran diferencias técnicas relevantes?
  • ¿Qué limitaciones afectan al análisis y qué información adicional sería necesaria?

Un objeto bien delimitado evita informes genéricos y concentra el trabajo en los hechos controvertidos. También permite decidir si se necesita analizar el dispositivo, solicitar registros a un proveedor o revisar documentación bancaria.

Documentación para una primera valoración

Resulta útil facilitar una breve cronología, copia de la denuncia si existe, comunicaciones con la entidad, justificantes, mensajes originales disponibles, modelo del dispositivo, correos relacionados, importe afectado, fecha límite y pregunta jurídica principal. No envíes contraseñas, códigos ni información sensible por un canal no acordado.

Plazo y precio de una peritación por phishing

El coste depende del número de dispositivos y buzones, volumen de correos, disponibilidad de originales y logs, complejidad de los dominios, extensión de la cronología, urgencia y necesidad de ratificación. Una revisión documental concreta no exige el mismo trabajo que el análisis de una infraestructura corporativa o de varias cuentas comprometidas. Tras la consulta inicial se define un alcance y un presupuesto proporcionados.

Errores que pueden debilitar la prueba

🗑️

Borrar el mensaje

Puede hacer perder cabeceras, enlaces, identificadores y contexto. Primero se preserva; después se decide qué debe eliminarse por seguridad.

📸

Conservar solo capturas

La captura muestra lo visible, pero no siempre el origen, la estructura ni la trazabilidad. Mantén el original cuando sea posible.

🔁

Reenviar el correo

Un reenvío puede modificar la presentación y ocultar parte de las cabeceras. Es preferible exportarlo en su formato original.

🧪

Volver a abrir enlaces

Puede aumentar el riesgo, generar nuevos eventos o mostrar una página distinta. No experimentes desde el dispositivo afectado.

🕒

No anotar las horas

Las fechas aproximadas ayudan a solicitar y correlacionar registros. Documenta también zona horaria y llamadas.

⚖️

Prometer atribución

La infraestructura puede estar alquilada, comprometida o anonimizada. Las conclusiones deben ajustarse a los datos disponibles.

Preguntas frecuentes sobre phishing y fraude informático

Todas las respuestas se muestran abiertas para facilitar la lectura, la accesibilidad y la localización directa de información por buscadores y asistentes de inteligencia artificial.

¿Cómo puedo saber si un correo es phishing?

Comprueba el dominio real, no solo el nombre visible; desconfía de urgencias, amenazas, adjuntos inesperados y peticiones de claves. Verifica la comunicación desde la web o aplicación oficial, sin usar el enlace recibido.

¿Qué diferencia hay entre phishing, smishing y vishing?

Phishing suele referirse al correo; smishing utiliza SMS o mensajería; vishing emplea llamadas. Los tres buscan que la víctima entregue información o realice una acción mediante suplantación e ingeniería social.

¿Qué hago si he pulsado el enlace pero no di datos?

Cierra la página, no descargues archivos y revisa si introdujiste información o concediste permisos. Actualiza el dispositivo y consulta si hubo descarga, instalación o comportamiento anómalo. El riesgo depende de lo ocurrido tras abrirlo.

¿Qué hago si facilité la contraseña?

Cámbiala inmediatamente desde un dispositivo fiable, empezando por el correo principal. Cierra sesiones, activa doble factor, revisa reglas y métodos de recuperación, y cambia cualquier otra cuenta donde reutilizaras esa contraseña.

¿Y si facilité datos bancarios o un código SMS?

Contacta de inmediato con el banco mediante su canal oficial, bloquea los medios necesarios y solicita número de incidencia. Conserva mensajes, notificaciones, justificantes y comunicaciones para la reclamación y eventual denuncia.

¿Debo denunciar un phishing?

Si existe perjuicio, acceso, suplantación o intento delictivo relevante, conviene solicitar asesoramiento y denunciar. La AEPD recomienda acudir a las Fuerzas y Cuerpos de Seguridad o AlertCops ante una suplantación de identidad.

¿Una captura de pantalla sirve como prueba?

Puede servir como indicio, pero normalmente conserva menos información que el original. Es mejor mantener el correo, mensaje o dispositivo y realizar una adquisición documentada cuando el asunto vaya a discutirse.

¿Se puede saber quién envió el phishing?

A veces pueden localizarse infraestructuras, cuentas o indicadores, pero eso no identifica automáticamente a una persona. La atribución puede requerir datos de proveedores y diligencias judiciales, y en algunos casos no es posible.

¿Puede certificarse una página falsa que ya no existe?

Puede estudiarse mediante capturas previas, historial, archivos, cachés, certificados, registros históricos y otras fuentes disponibles. El resultado dependerá de qué se conservó y de la fecha relevante.

¿Qué son las cabeceras de un correo?

Son datos técnicos sobre el recorrido, servidores, identificadores y mecanismos de autenticación del mensaje. Ayudan al análisis, pero deben interpretarse con cautela porque algunos campos pueden falsificarse o faltar.

¿Qué es el fraude del CEO?

Es una suplantación dirigida a una empresa para ordenar pagos urgentes o cambios de cuenta. Puede imitar a un directivo o aprovechar una cuenta de correo comprometida y una conversación real.

¿Qué es el fraude del Bizum inverso?

La víctima cree que recibirá dinero, pero acepta una solicitud de pago. La interfaz, la conversación y las notificaciones deben revisarse; ante la duda, no apruebes nada y abre Bizum desde la aplicación oficial.

¿El banco debe devolver siempre el dinero?

No puede responderse de forma automática. Depende de los hechos, la autenticación, la operación, la actuación de las partes y la normativa. El análisis técnico puede ayudar, pero la responsabilidad es una valoración jurídica.

¿Cuánto tarda un informe pericial de phishing?

Depende del volumen y las fuentes. Una revisión concreta puede resolverse antes que un análisis con varios dispositivos, buzones, logs y operaciones. Las fechas judiciales deben comunicarse al solicitar presupuesto.

¿El perito puede ratificar el informe en juicio?

Sí. La ratificación permite explicar metodología, hallazgos, limitaciones y conclusiones, además de responder a las preguntas que admita el órgano judicial.

¿Trabajáis para particulares, abogados y empresas?

Sí. El alcance se adapta al perjudicado, la defensa letrada, el procedimiento, el entorno corporativo y la documentación disponible, manteniendo objetividad e independencia técnica.

Fuentes públicas y referencias

Esta guía se apoya en la información pública de INCIBE sobre phishing, smishing y respuesta ante el fraude, las recomendaciones del Banco de España sobre phishing bancario, la orientación de la AEPD ante la suplantación de identidad y la Ley 1/2000, de Enjuiciamiento Civil, que regula el dictamen pericial. Son fuentes públicas, no páginas de competidores. La respuesta técnica y jurídica concreta siempre depende del caso.

Contenido revisado en julio de 2026.

¿Necesitas analizar un caso de phishing?

Indícanos el canal utilizado, qué ocurrió, la documentación conservada y la fecha límite. Te explicaremos qué evidencias conviene preservar, qué preguntas puede responder una peritación y qué alcance resulta proporcionado.

Solicitar valoración pericialLlamar al 900 649 252