5 detenidos por fraude phising
Cinco detenidas en Portugal por un fraude bancario de 110.000 euros
La Polic铆a Judici谩ria portuguesa investiga un presunto esquema de fraude bancario que provoca p茅rdidas cercanas a los 110.000 euros y que culmina con la detenci贸n de cinco mujeres.
El caso resulta especialmente relevante desde el punto de vista de la ciberseguridad porque combina phishing, obtenci贸n de credenciales, accesos ileg铆timos a cuentas bancarias y posible conocimiento interno del funcionamiento de una entidad financiera.
Entre las personas investigadas se encuentra una empleada de banca, circunstancia que a帽ade al caso un componente de amenaza interna o insider threat.
馃攷 ¿C贸mo funciona un fraude de estas caracter铆sticas?
Aunque corresponde a la investigaci贸n determinar la participaci贸n concreta de cada persona, este tipo de fraude presenta un patr贸n conocido por las autoridades portuguesas.
El objetivo inicial consiste en conseguir las credenciales de banca electr贸nica de la v铆ctima. Para ello se utilizan t茅cnicas de phishing, smishing o ingenier铆a social que simulan comunicaciones leg铆timas de una entidad financiera.
- La v铆ctima recibe un SMS, correo electr贸nico o mensaje que aparentemente procede de su banco.
- Se comunica un supuesto problema de seguridad, acceso sospechoso o transferencia pendiente.
- Se facilita un enlace hacia una p谩gina que imita el servicio de banca electr贸nica.
- La v铆ctima introduce usuario, contrase帽a u otros datos de autenticaci贸n.
- Los delincuentes reciben esas credenciales.
- Se intenta acceder realmente a la cuenta bancaria.
- Mediante nuevas llamadas o mensajes se pueden solicitar c贸digos adicionales de autorizaci贸n.
- Finalmente se realizan transferencias hacia cuentas controladas directa o indirectamente por la organizaci贸n.
馃摫 No se necesita “hackear” el banco
Este punto resulta fundamental para comprender numerosos fraudes bancarios actuales. El atacante no necesita necesariamente vulnerar t茅cnicamente los servidores de una entidad.
En muchos casos se consigue que sea la propia v铆ctima quien entregue involuntariamente las claves necesarias.
El Ministerio P煤blico portugu茅s documenta anteriormente redes que utilizan precisamente este procedimiento: se env铆an miles de SMS simulando proceder de bancos, las v铆ctimas acceden a p谩ginas falsas e introducen sus credenciales y posteriormente reciben llamadas de personas que se presentan como empleados bancarios.
Mediante esas llamadas se obtienen incluso los c贸digos necesarios para autorizar las transferencias. En una investigaci贸n de este tipo se contabilizan al menos 210 v铆ctimas y m谩s de 1,28 millones de euros sustra铆dos.
馃彟 El elemento preocupante: la posible participaci贸n de personal bancario
La presencia de una empleada de banca entre las investigadas introduce un componente especialmente relevante: la amenaza interna.
Una persona con acceso leg铆timo a una organizaci贸n puede disponer, dependiendo de sus funciones, de conocimientos sobre procedimientos internos, controles, clientes o sistemas que no posee un atacante externo.
Por esta raz贸n, las entidades financieras aplican controles como separaci贸n de funciones, registros de auditor铆a, limitaci贸n de privilegios y supervisi贸n de operaciones an贸malas.
Phishing + credenciales robadas + acceso ileg铆timo + posible conocimiento interno constituye una combinaci贸n especialmente peligrosa.
馃實 No se trata de un caso aislado en Portugal
El Gabinete de Cibercrime de la Procuradoria-Geral da Rep煤blica portuguesa mantiene numerosos avisos relacionados con campa帽as de phishing bancario y fraude mediante falsos empleados de entidades financieras.
Tambi茅n existen investigaciones de mayor dimensi贸n, como la denominada Operaci贸n Pivot, en la que se investigan fraudes bancarios realizados mediante smishing y vishing.
Seg煤n el Ministerio P煤blico portugu茅s, los delincuentes obtienen credenciales bancarias, acceden a las cuentas de las v铆ctimas y posteriormente movilizan el dinero sin autorizaci贸n.
馃洝️ ¿C贸mo puede protegerse el usuario?
- No se accede al banco mediante enlaces recibidos por SMS o correo.
- Se escribe manualmente la direcci贸n oficial o se utiliza la aplicaci贸n bancaria.
- No se facilitan contrase帽as completas ni c贸digos de autorizaci贸n por tel茅fono.
- Ante una llamada sospechosa, se cuelga y se contacta con el banco mediante su n煤mero oficial.
- Se activa la autenticaci贸n multifactor cuando se encuentra disponible.
- Se revisan peri贸dicamente los movimientos bancarios.
- Se activan notificaciones para transferencias, pagos y accesos cuando la entidad las ofrece.
- Ante una operaci贸n desconocida, se contacta inmediatamente con la entidad financiera.
馃 Una lecci贸n importante
Este caso muestra nuevamente que el fraude bancario moderno no depende exclusivamente de sofisticados ataques contra infraestructuras inform谩ticas.
La combinaci贸n de ingenier铆a social, robo de credenciales, acceso ileg铆timo y conocimiento de los procedimientos bancarios permite desarrollar ataques muy efectivos sin necesidad de comprometer directamente los sistemas centrales de un banco.
Para el usuario existe una regla especialmente sencilla:
馃摎 Referencias (APA 7)
Departamento Central de Investiga莽茫o e A莽茫o Penal. (2022). Associa莽茫o criminosa. Burla qualificada. Acesso ileg铆timo. Acusa莽茫o. Minist茅rio P煤blico de Portugal.
Gabinete de Cibercrime. (2026). Cibercrimes: alertas e informa莽玫es sobre phishing e burlas. Procuradoria-Geral da Rep煤blica de Portugal.
Procuradoria-Geral Regional de Lisboa. (2025). Opera莽茫o “Pivot”. Medidas de coa莽茫o. MP. DIAP de Lisboa.
Pol铆cia Judici谩ria de Portugal. (2026). Opera莽茫o LOGIN.