Un SMS se coló en el mismo hilo de mensajes que la hija de un matrimonio de pensionistas malagueños usaba para hablar con su banco, avisando de un acceso fraudulento y pidiendo cambiar las claves con un enlace. Ocho minutos después sonó el teléfono, y quien llamaba lo hacía desde el número oficial de la entidad. Cuando colgó, ya habían sacado 4.900 euros de los ahorros de la familia, y el banco, en vez de reconocer el fallo, le echó la culpa a ella por no haber cuidado sus propias claves.
La cuenta llevaba abierta desde 2015, y la familia había incorporado a la hija como cotitular apenas un año antes, precisamente para que pudiera supervisar los movimientos y ayudar a sus padres con las gestiones. El aviso llegó integrado entre los mensajes reales que el banco enviaba cada semana, sin ninguna señal visible de que viniera de fuera. El supuesto gestor que llamó después le pidió firmar digitalmente una operación para devolver unos cargos que, según él, ya eran fraudulentos. Cuando la familia llamó al servicio de atención al cliente para comprobarlo, el cargo ya figuraba en el extracto.
Padre, madre e hija denunciaron el fraude esa misma tarde ante la Policía Nacional y avisaron también al banco.
El bloqueo policial de la cuenta llegó a tiempo. Después se levantó, y la transferencia salió igual.
Un montaje sin fisuras: hilo real y número oficial
El mensaje no tenía ningún error que delatara el fraude: llegaba con el mismo remitente y el mismo formato que los avisos legítimos de la entidad, así que a la hija no le extrañó verlo entre los demás. La llamada posterior, ocho minutos después, reforzó la confianza: el número que aparecía en pantalla era el mismo que la familia guardaba en la agenda desde hacía años. Este fraude combina dos técnicas, el ‘smishing’ del mensaje y el ‘vishing’ de la llamada, y por eso resulta tan difícil de distinguir de una gestión real. Se ha extendido en los últimos meses, y puede llegarle a cualquier titular de una cuenta, tenga o no experiencia previa con estos avisos.
Nadie en la familia dudó de que estaba hablando con su banco de siempre.
El banco culpó a la clienta, y el juzgado exigió pruebas
El banco alegó ante el juzgado que sus protocolos de seguridad funcionaron con normalidad y que fue la propia clienta quien autorizó el movimiento con su firma digital. A partir de ahí, cargó toda la culpa sobre ella por no proteger bien sus contraseñas. Un juzgado de Málaga no aceptó esa versión.
La sentencia, dictada en julio de 2026, ya es firme: el banco dejó pasar los veinte días hábiles para recurrir ante la Audiencia Provincial de Málaga y acabó pagando sin insistir más. El juzgado aplica la doctrina que fijó el Tribunal Supremo en abril de 2025 sobre fraudes digitales: que una operación quede registrada en el sistema del banco no prueba que el cliente quisiera hacerla. Le corresponde a la entidad demostrar que la autenticó, la registró correctamente y la contabilizó sin fallos técnicos, y aquí no lo consiguió.
Tampoco bastaba con las claves habituales o con un código recibido por SMS: la ley exige probar que hubo una voluntad real de hacer la operación, no la actuación de un tercero que suplanta al cliente. El juzgado descarta además que hubiera negligencia grave por parte de la afectada: recibió el aviso por el mismo canal que usaba a diario con el banco, y después una llamada desde el número oficial de la entidad. Para alguien sin conocimientos técnicos, señala la resolución, no era sencillo detectar que se trataba de un fraude.
"Registrar una operación no es lo mismo que demostrar que el cliente la quiso"
Amrán Carvajal, letrada de la familia
El juzgado añade que el banco debía haberse anticipado a las webs que copian la suya para protegerse del ‘phishing’, y que la familia comunicó el fraude sin demora. La condena obliga a la entidad a devolver el dinero robado con sus intereses legales, y a asumir los gastos de todo el proceso judicial.
Si te llega un mensaje o una llamada así
Ningún gestor de banco pide firmar una operación por teléfono con la excusa de devolver un cargo fraudulento: si eso pasa, hay que colgar y llamar directamente a la entidad por el canal habitual, nunca al número que ha llamado. Denunciar el mismo día ante la Policía Nacional y avisar al banco sin esperar, como hizo esta familia, cuenta a favor de quien reclama después. Sirve además guardar capturas del SMS y anotar la hora de la llamada, porque son las pruebas que un juzgado va a pedir si el banco se niega a devolver el dinero. Llamar al teléfono que figura en la tarjeta o en la aplicación, nunca al número que ha llamado antes, sirve para descartar el fraude en un minuto.
La ley no da por hecho que la víctima actuó mal. Es el banco quien tiene que probar que hubo negligencia grave, y muchas entidades dan por hecho lo contrario en cuanto alguien cae en una suplantación de identidad tan bien hecha como esta. Conocer los tipos de estafas y fraudes por internet más comunes y cuidar la privacidad digital, sin reutilizar contraseñas ni confiar en un enlace por llamativo que parezca, reduce el riesgo de acabar en la misma situación.
Si te pasa a ti
El banco tiene que devolver el dinero de una operación que no reconoces, salvo que demuestre que hubo negligencia grave por tu parte, no un simple descuido. Avisa a la entidad y denuncia ante la Policía Nacional el mismo día que detectes el cargo, y desconfía de cualquier llamada que pida firmar una operación, aunque el número que aparezca en pantalla sea el oficial del banco.
El banco ya ha pagado los 4.900 euros y los intereses. Las costas del pleito, también. La familia sigue usando el mismo número de siempre para hablar con su entidad, aunque ahora mira dos veces antes de tocar un enlace.






