· Jonathan Izquierdo · Noticias seguridad ·
Operacion Vicentius: Guardia Civil desmantela red mulas bancarias y criptoestafa
La Guardia Civil investiga a 12 personas como mulas bancarias de una red criminal internacional. 442.650 euros estafados mediante AnyDesk, plataformas crypto falsas y 42 transferencias a 4 paises.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Presupuesto orientativo →442.650 euros. Eso perdio una mujer en La Rioja tras instalar AnyDesk en su ordenador a petición de un supuesto asesor financiero. Lo que comenzo como una “oportunidad de inversión en criptomonedas” termino con sus cuentas personales y empresariales vaciadas, préstamos contratados a su nombre y 42 transferencias internacionales rastreadas hasta Dinamarca, Lituania, Reino Unido y China.
La Guardia Civil ha bautizado la investigación como Operación Vicentius y ha identificado a 12 personas (8 hombres y 4 mujeres, de entre 20 y 75 años) que actuaron como mulas bancarias para una organización criminal internacional. Dos ciudadanos chinos residentes en España están senalados como presuntos miembros de la estructura organizativa.
Como perito informático forense, analizo en este artículo el modus operandi de la estafa, las técnicas de análisis forense aplicables para rastrear criptoestafas, la evidencia digital que deja un acceso remoto no autorizado como AnyDesk, y las acciones inmediatas que debe tomar cualquier víctima.
Resumen ejecutivo
En 60 segundos:
- Que: Operación Vicentius - 12 investigados como mulas bancarias de organización criminal internacional
- Víctima: Mujer en La Rioja que perdio 442.650 euros (432.000 euros en criptoactivos + 10.450 euros en dos préstamos solicitados a su nombre). La suma de ambas partidas da 442.450 euros; la nota de la Guardia Civil cifra el total en 442.650, doscientos euros por encima. Se reproduce el dato del organismo tal cual, con la discrepancia advertida, porque no corresponde al perito rectificar la cifra de la fuente.
- Modus operandi: Falsos asesores financieros, plataforma trading manipulada, instalación AnyDesk, vaciado de cuentas
- Alcance: 42 transferencias internacionales (Dinamarca, Lituania, Reino Unido, China)
- Investigados: 12 personas (8 hombres, 4 mujeres, 20-75 años) + 2 ciudadanos chinos como presuntos miembros de la organización
- Delitos: Estafa agravada (Art. 248-249 CP), blanqueo de capitales (Art. 301 CP), acceso ilícito a sistemas informáticos (Art. 197 bis CP)
- Estado: Investigación abierta para rastrear destino final de los fondos
Los hechos: cronología de la Operación Vicentius
La investigación comienza cuando la víctima, una mujer residente en La Rioja, detecta movimientos bancarios no autorizados en sus cuentas. Presenta denuncia ante la Guardia Civil y el Equipo de Investigación Tecnológica (EDITE) de la Comandancia de La Rioja asume el caso, según informo el Ministerio del Interior.
Contacto inicial: La víctima es contactada por supuestos “asesores financieros” que le presentan una oportunidad de inversión en criptomonedas con rendimientos extraordinarios
Plataforma falsa: Los estafadores le dan acceso a una plataforma de trading online completamente manipulada, donde gráficos artificiales muestran beneficios ficticios crecientes para generar confianza
Instalación de AnyDesk: Con la excusa de “asistencia técnica para operar”, convencen a la víctima de instalar AnyDesk, una herramienta de acceso remoto, otorgandoles control total sobre su ordenador y teléfono móvil
Vaciado de cuentas: Con acceso remoto al ordenador y móvil de la víctima, los atacantes vacian sus cuentas personales y empresariales. Extraen 432.000 euros en operaciones con criptomonedas
Préstamos fraudulentos: Además, contratan préstamos a nombre de la víctima por un total de 10.450 euros, elevando la perdida total a 442.650 euros
Blanqueo mediante mulas: Los fondos son fragmentados y redistribuidos a traves de una red de 12 mulas bancarias, que realizan 42 transferencias internacionales hacia Dinamarca, Lituania, Reino Unido y China
Investigación policial: La Guardia Civil identifica a las 12 mulas (8 hombres, 4 mujeres, de 20 a 75 años) y señala a 2 ciudadanos chinos residentes en España como presuntos miembros de la organización criminal
Estado actual: La investigación continua abierta para rastrear el destino final de los fondos y la estructura completa de la organización internacional
Fuentes: Guardia Civil, IT User, La Gaceta de Salamanca.
El modus operandi: ingeniería social + AnyDesk + crypto
La Operación Vicentius ilustra un patron de estafa que combina tres vectores de ataque que vemos repetirse sistematicamente en los casos de fraude con criptomonedas: ingeniería social sofisticada, herramientas de acceso remoto legítimas usadas con fines delictivos, y la opacidad relativa de las transacciones blockchain.
Fase 1: Ingeniería social y generación de confianza
El primer contacto es el componente critico. Los estafadores se presentan como asesores financieros o brokers de criptomonedas, frecuentemente a traves de redes sociales, llamadas telefónicas o anuncios en plataformas digitales. Los estafadores de inversión online recurren de forma sistemática a identidades falsas —perfiles de LinkedIn fabricados, sitios web corporativos clonados y números de teléfono con prefijos locales—, un patrón que Europol documenta en sus guías de prevención del fraude.
En el caso de la Operación Vicentius, los atacantes construyeron una relación de confianza con la víctima antes de solicitar cualquier acción técnica. Este patron, conocido como social engineering pretext, sigue una estructura documentada:
- Fase de seduccion: Presentación de oportunidad con rendimientos atractivos
- Fase de prueba: Pequeñas inversiones que generan “beneficios” visibles en la plataforma manipulada
- Fase de escalada: Presión para invertir cantidades mayores basándose en los “beneficios” ya obtenidos
- Fase de captura: Instalación del software de acceso remoto bajo pretexto de asistencia técnica
Fase 2: La plataforma de trading manipulada
Las plataformas falsas de trading son un componente estándar de este tipo de estafa. El INCIBE publica avisos para la ciudadanía sobre estas campañas conforme aparecen, pero no un informe monográfico de fraude de inversiones. Las características que siguen proceden del patrón que se repite en los casos analizados:
| Característica | Plataforma legitima | Plataforma fraudulenta |
|---|---|---|
| Regulación | Registrada en CNMV/CySEC | Sin registro regulatorio |
| Gráficos | Datos de mercado reales | Datos fabricados para mostrar beneficios |
| Retiros | Procesados en 1-3 días hábiles | Excusas constantes, comisiones inventadas |
| Soporte | Multicanal, trazable | Whatsapp o Telegram, sin rastro |
| Dominio | Histórico y verificable | Registrado recientemente, hosting offshore |
La víctima de la Operación Vicentius observaba beneficios crecientes en su pantalla, lo que reforzaba su confianza en los “asesores”. En realidad, los gráficos eran simulaciones preprogramadas sin conexion alguna con mercados reales.
Fase 3: AnyDesk como vector de acceso total
AnyDesk es una herramienta de escritorio remoto completamente legitima, utilizada por millones de empresas para soporte técnico. Sin embargo, cuando un atacante convence a la víctima de instalarla y compartir el código de acceso, obtiene:
- Control total del escritorio: puede operar banca online, email, wallets crypto
- Acceso al portapapeles: puede copiar contraseñas, códigos OTP, datos sensibles
- Transferencia de archivos: puede exfiltrar documentos, certificados digitales, claves privadas
- Grabación de sesión: puede registrar todo lo que la víctima hace en su equipo
- Acceso persistente: si configura acceso desatendido, puede volver incluso después de que la víctima apague AnyDesk
En la Operación Vicentius, los atacantes utilizaron este acceso para operar directamente desde el ordenador de la víctima, vaciando cuentas personales y empresariales y contratando préstamos a su nombre. Al operar desde el equipo de la víctima, las sesiones bancarias aparentaban ser legítimas desde la perspectiva del banco, dificultando la detección del fraude en tiempo real.
AnyDesk no es el problema: el problema es la ingenieria social
AnyDesk, TeamViewer, Chrome Remote Desktop y otras herramientas de acceso remoto son software legitimo con usos profesionales válidos. El vector de ataque real es la manipulación psicológica que convence a la víctima de instalar la herramienta y compartir el acceso. Ningun asesor financiero legitimo necesita acceso remoto a tu ordenador para gestionar inversiones.
Las mulas bancarias: el eslabon imprescindible
Un aspecto central de la Operación Vicentius es la red de 12 mulas bancarias utilizadas para blanquear los fondos robados. Según las fuentes policiales citadas por The Leader y Andalucía Información, estas personas (8 hombres y 4 mujeres, de entre 20 y 75 años) recibieron fondos en sus cuentas y los reenviaron mediante 42 transferencias internacionales.
No es un fenómeno marginal ni español: Europol cifra en más del 90 % las transacciones de mulas detectadas en las European Money Mule Actions que están vinculadas a la ciberdelincuencia —phishing, malware, fraude en comercio electrónico, BEC y fraude del CEO, estafas románticas—. Es decir: la mula es la pieza que convierte casi cualquier ciberfraude en dinero utilizable, y por eso aparece en operaciones que por lo demás no se parecen en nada.
Qué es una mula bancaria
Una mula bancaria es una persona que, a sabiendas o por desconocimiento, permite que su cuenta bancaria se use para recibir y transferir fondos de origen ilícito. Según la Policía Nacional y datos de Europol, existen varios perfiles:
- Mulas conscientes: saben que participan en blanqueo de capitales. Cobran una comisión (tipicamente 5-10% de la cantidad movida)
- Mulas reclutadas: personas en situación económica vulnerable captadas con ofertas de “trabajo fácil desde casa” que implican recibir y reenviar transferencias
- Mulas inconscientes: víctimas de ingeniería social que no comprenden la naturaleza delictiva de sus acciones
El rango de edad en este caso (20-75 años) sugiere que la organización recluto perfiles heterogéneos, algo consistente con las tácticas documentadas por Europol en su campaña #DontBeAMule.
El patron de fragmentación y redistribucion
La técnica utilizada en la Operación Vicentius sigue un patron clásico de blanqueo conocido como layering (estratificación):
| Fase | Descripción | Ejemplo Operación Vicentius |
|---|---|---|
| Colocación | Fondos ilícitos entran en el sistema financiero | 432.000 euros extraídos de cuentas de la víctima via crypto |
| Estratificación | Transferencias múltiples para dificultar rastreo | 42 transferencias a Dinamarca, Lituania, UK, China |
| Integración | Fondos reintroducidos en economía legal | Investigación en curso: destino final por determinar |
Los 42 transferencias a 4 países diferentes revelan una estructura internacional sofisticada. La identificación de 2 ciudadanos chinos como presuntos miembros de la organización apunta a una red transnacional con nodos operativos en Europa y Asia, según informaron Pamplona Actual y Teleprensa.
Análisis forense: como se rastrea una criptoestafa
Desde la perspectiva del peritaje informático forense, un caso como la Operación Vicentius requiere múltiples líneas de investigación técnica convergentes. El análisis forense de blockchain es una de las disciplinas clave, pero no la única.
Trazabilidad blockchain
A diferencia de la creencia popular, las transacciones en blockchain no son anónimas: son pseudónimas. Cada transacción queda registrada de forma permanente e inmutable en el libro contable distribuido. Las herramientas de análisis forense blockchain permiten:
- Cluster analysis: Identificar wallets que pertenecen a la misma entidad analizando patrones de transacciones, direcciones de cambio y comportamiento temporal
- Flow tracing: Seguir el flujo de fondos desde la wallet de origen hasta exchanges, mezcladores (mixers) o direcciones de destino final
- Exchange identification: Determinar cuando los fondos llegan a exchanges regulados donde existe obligación KYC (Know Your Customer) y, por tanto, posibilidad de identificación del titular
- Cross-chain tracking: Rastrear fondos que se mueven entre diferentes blockchains (Bitcoin a Ethereum, por ejemplo) mediante bridges o exchanges descentralizados
Herramientas como Chainalysis Reactor y Elliptic son utilizadas tanto por las fuerzas de seguridad como por peritos forenses para este tipo de investigaciones. ⚠️ Figuraba aquí CipherTrace en la misma lista de herramientas «utilizadas». Su dominio no responde (000, sin cuerpo, comprobado dos veces), así que no puede recomendarse como instrumental disponible: una herramienta que un perito no puede conseguir no es una recomendación, es un callejón sin salida. Según el Informe Chainalysis 2025, las fuerzas de seguridad lograron recuperar o congelar el 22% de los fondos trazados en casos de fraude crypto durante 2024.
Análisis de la infraestructura de la plataforma falsa
El peritaje técnico de la plataforma de trading fraudulenta aporta evidencias críticas:
- Registros WHOIS: Fecha de registro del dominio, registrador utilizado, datos de contacto (reales o falsos)
- Hosting y CDN: Identificación del proveedor de alojamiento, geolocalización de servidores, contenido cacheado
- Wayback Machine: Capturas históricas de la web que demuestran su carácter fraudulento
- Certificados SSL: Entidad emisora, fecha de emisión, dominio asociado
- Código fuente: Análisis del frontend para identificar indicadores de manipulación en los gráficos de trading
Análisis de comunicaciones
El rastreo de las comunicaciones entre estafadores y víctima proporciona evidencia sobre la cadena de mando:
- Metadatos de llamadas y SMS: Números utilizados, duración, frecuencia, celdas de telefonía
- Mensajería instantánea: Conversaciones de WhatsApp, Telegram, email con contenido manipulador
- Direcciones IP: Geolocalización de los puntos de acceso utilizados por los estafadores
El vector AnyDesk: que evidencia digital deja
Desde la perspectiva del análisis forense digital, la instalación y uso de AnyDesk deja un rastro sustancial de evidencias en el sistema de la víctima. Estas evidencias son fundamentales tanto para la investigación policial como para el informe pericial que respalde una denuncia judicial.
Registros y artefactos forenses de AnyDesk
| Artefacto | Ubicación típica (Windows) | Valor probatorio |
|---|---|---|
| Logs de conexion | %ProgramData%\AnyDesk\connection_trace.txt | Fecha, hora, IP remota, duración de cada sesión |
| Historial de sesiones | %ProgramData%\AnyDesk\ad_svc.trace | Registro detallado de actividad del servicio |
| ID de AnyDesk remoto | Logs de sesión | Identificación del equipo del atacante |
| Capturas de transferencia | %ProgramData%\AnyDesk\ | Archivos transferidos al o desde el equipo |
| Registro de Windows | HKLM\SOFTWARE\AnyDesk | Fecha de instalación, configuración, acceso desatendido |
| Prefetch files | C:\Windows\Prefetch\ANYDESK.EXE-*.pf | Fecha de primera y última ejecución, frecuencia de uso |
| Event logs | Visor de eventos Windows | Instalación de servicio, conexiones de red, actividad de usuario |
Evidencia de red
Además de los artefactos locales, las conexiones AnyDesk generan tráfico de red que puede ser rastreado:
- Conexiones a servidores relay de AnyDesk (
*.net.anydesk.com): Las IPs de los servidores intermediarios pueden consultarse con orden judicial - Tráfico cifrado TLS: Aunque el contenido esta cifrado, los metadatos (timestamps, volumen, duración) son valiosos
- Resoluciones DNS: Los registros del router o ISP muestran cuando el equipo contacto con infraestructura de AnyDesk
Evidencia de actividad bancaria desde el equipo
Cuando el atacante utiliza AnyDesk para operar banca online desde el equipo de la víctima, se generan:
- Historial de navegador: URLs de banca online visitadas durante la sesión remota
- Cookies y tokens de sesión: Evidencia de autenticación bancaria
- Cache del navegador: Páginas renderizadas, formularios rellenados
- Capturas de pantalla automáticas: Si el sistema tiene habilitada la función de logging visual
Consejo forense: preservacion de evidencia
Si sospechas que tu equipo ha sido comprometido via AnyDesk u otra herramienta de acceso remoto, no formatees ni reinstales el sistema operativo. La evidencia digital es frágil y cualquier acción sobre el disco puede destruir pruebas críticas. Lo más importante es:
- Desconectar el equipo de internet (cable y wifi)
- No apagar el equipo si es posible (la RAM contiene evidencias volátiles)
- Contactar con un perito informático forense para realizar una adquisición forense del disco
- Presentar denuncia en comisaría o Guardia Civil con el equipo preservado
Qué hacer si eres víctima: pasos inmediatos
Si te encuentras en una situación similar a la víctima de la Operación Vicentius, es decir, has instalado un software de acceso remoto a petición de un supuesto asesor y sospechas que tus cuentas han sido comprometidas, estas son las acciones urgentes:
Desconectar inmediatamente de internet: Desactiva wifi y desconecta el cable de red del ordenador comprometido. Si el atacante tiene acceso remoto activo, esta es la única forma de cortarlo al instante
Desinstalar AnyDesk desde otro dispositivo: Si tienes acceso desatendido configurado, el atacante puede reconectarse. Desde otro ordenador o móvil, cambia inmediatamente las credenciales de AnyDesk o desinstala la aplicación
Contactar con tu banco: Llama al número de emergencias de tu entidad bancaria y solicita el bloqueo inmediato de todas las cuentas y tarjetas. Informa de que has sido víctima de un acceso remoto no autorizado. Pide la anulación de cualquier préstamo o producto contratado recientemente
Cambiar todas las contraseñas: Desde un dispositivo limpio (no el comprometido), cambia las contraseñas de banca online, email, redes sociales y cualquier servicio al que se accediera desde el equipo. Activa la autenticación en dos pasos (2FA) en todos los servicios que lo permitan
Presentar denuncia policial: Acude a la Guardia Civil o Policía Nacional con toda la información: capturas de pantalla, números de teléfono de los estafadores, emails, historial de transferencias, datos de la plataforma falsa. Solicita expresamente que la denuncia incluya referencia a delitos informáticos
Preservar toda la evidencia digital: No formatees ni modifiques el equipo comprometido. No borres conversaciones de WhatsApp, emails ni SMS con los estafadores. Todo es evidencia potencial
Contactar con un perito informático forense: Un informe pericial profesional documenta técnicamente el ataque, traza las transacciones, identifica los artefactos de acceso remoto y produce un informe valido como prueba judicial
Tiempo critico: las primeras 48 horas
En casos de fraude bancario con acceso remoto, las primeras 48 horas son decisivas. Los bancos tienen obligación de investigar reclamaciones por operaciones no autorizadas según la Directiva PSD2 (Directiva (UE) 2015/2366). El bloqueo temprano de cuentas y la denuncia policial inmediata aumentan significativamente las posibilidades de rastrear y, en algunos casos, recuperar fondos.
Marco legal: delitos y penas aplicables
La Operación Vicentius implica la comisión de varios delitos tipificados en el Código Penal español. Según la información policial, los hechos investigados son estafa, blanqueo de capitales y acceso ilícito a sistemas informáticos.
Estafa agravada (Art. 248-249 CP)
La estafa se define como el engaño bastante para producir error en otro, induciéndole a realizar un acto de disposición en perjuicio propio o ajeno. En este caso:
- Tipo básico (Art. 248 CP): Pena de prisión de 6 meses a 3 años
- Tipo agravado (Art. 250 CP): Cuando la cuantía excede de 50.000 euros, la pena asciende a prisión de 1 a 6 años y multa de 6 a 12 meses
- Aplicación: Con 442.650 euros de perjuicio, se aplica necesariamente el tipo agravado. Además, podría concurrir la agravante de “abuso de relaciones personales” si se demuestra la construcción premeditada de una relación de confianza
Blanqueo de capitales (Art. 301 CP)
El blanqueo de capitales tipifica la adquisición, posesión, utilización, conversión o transmisión de bienes sabiendo que tienen su origen en una actividad delictiva:
- Pena: Prisión de 6 meses a 6 años y multa del tanto al triplo del valor de los bienes
- Agravante por organización (Art. 302 CP): Cuando los hechos se realizan por organización criminal, la pena se eleva a su mitad superior
- Aplicación a las mulas: Las 12 personas investigadas como mulas bancarias se enfrentan a este tipo penal. El grado de conocimiento de la ilicitud de su actividad determinara si se les imputa como autores o cooperadores
Acceso ilícito a sistemas informáticos (Art. 197 bis CP)
El acceso no autorizado a sistemas informáticos esta tipificado desde la reforma del Código Penal por la LO 1/2015:
- Pena: Prisión de 6 meses a 2 años
- Aplicación: La instalación y uso de AnyDesk para acceder al equipo de la víctima, si bien fue consentida inicialmente por engaño, puede configurar este tipo penal cuando el acceso excede el consentimiento obtenido (viciado por el engaño)
Concurso de delitos
En la practica judicial, estos tres tipos penales suelen aplicarse en concurso medial o concurso real, lo que puede elevar significativamente las penas. La jurisprudencia del Tribunal Supremo ha establecido que cuando el acceso informático es medio necesario para la comisión de la estafa, se aplica la regla del concurso medial (Art. 77 CP), castigandose con la pena correspondiente a la infracción más grave en su mitad superior.
Nota sobre la presuncion de inocencia
Las 12 personas identificadas en la Operación Vicentius tienen la condición de investigadas, no de detenidas ni acusadas. La investigación continua abierta y la determinación de su responsabilidad penal corresponde exclusivamente a los tribunales de justicia. En el sistema penal español, toda persona es inocente hasta que se demuestre su culpabilidad mediante sentencia firme.
Contexto: oleada de criptoestafas en España, febrero 2026
La Operación Vicentius no es un caso aislado. En la misma semana de febrero de 2026 se han conocido otras operaciones policiales contra criptoestafas de gran envergadura en España, lo que evidencia la dimensión del problema:
Caso 4 millones de euros: estafa masiva con criptomonedas
El mismo 9 de febrero de 2026, Infobae informo de la detención de dos personas por una estafa masiva de más de 4 millones de euros en inversiones de criptomonedas. El modus operandi es similar: captación online, plataforma de inversión falsa y blanqueo mediante múltiples cuentas.
Caso 19 millones de euros: estafa con inteligencia artificial
El Ministerio del Interior informo de la detención de 6 personas por estafar más de 19 millones de euros utilizando inteligencia artificial para generar contenido publicitario falso y suplantar identidades de personajes públicos. Esta operación demuestra como la IA generativa esta potenciando las estafas a escala industrial, un fenómeno que ya analizamos en profundidad en nuestro artículo sobre estafas cripto con IA en 2025.
El patron comun
Las tres operaciones comparten elementos estructurales:
| Elemento | Op. Vicentius (442K euros) | Caso 4M euros | Caso 19M euros (IA) |
|---|---|---|---|
| Captación | Falsos asesores financieros | Plataforma inversión online | Publicidad con deepfakes de famosos |
| Plataforma | Trading manipulado | Inversión crypto falsa | Inversión crypto + IA |
| Acceso remoto | AnyDesk | Por confirmar | Por confirmar |
| Blanqueo | 12 mulas, 42 transferencias | Múltiples cuentas | Red internacional |
| Alcance | Dinamarca, Lituania, UK, China | Por confirmar | Internacional |
El INCIBE no recibe denuncias ni desglosa por modalidad de fraude, así que ninguna cifra de «denuncias por estafas con criptomonedas» procede de esa fuente. Lo que sí publica su Balance de ciberseguridad 2025 es el agregado: 45.445 incidentes de fraude online sobre 122.223 gestionados. Las denuncias las recibe la policía, y el Ministerio del Interior las publica en su Informe sobre la Cibercriminalidad sin desglosar cripto como categoría propia. (Se retiran aquí una cifra de 3.200 denuncias y un crecimiento del 240 % que se atribuían al INCIBE, y unas pérdidas de 180 millones «en casos denunciados» que tampoco tienen fuente localizable.) Lo que sí es un criterio asentado, y conviene retener, es que el fraude denunciado es una fracción del real: buena parte de las víctimas no denuncia, por desconocimiento o por vergüenza, de modo que cualquier recuento oficial debe leerse como un suelo y no como una medición.
Cómo ayuda un perito informático forense en estos casos
En un caso como la Operación Vicentius, el papel del perito informático forense es transversal y abarca varias líneas de trabajo:
Informe pericial para el juzgado
El informe pericial es el documento técnico que traduce la evidencia digital a un lenguaje comprensible para jueces, fiscales y abogados. En un caso de criptoestafa incluye:
- Análisis del equipo comprometido: Extracción forense del disco duro, análisis de artefactos de AnyDesk, reconstrucción de la timeline de eventos
- Trazabilidad de transacciones: Documentación del flujo de fondos desde las cuentas de la víctima hasta las wallets de destino, con identificación de exchanges intermediarios
- Análisis de la plataforma falsa: Captura y preservación de la web fraudulenta, análisis de código fuente, identificación de infraestructura
- Análisis de comunicaciones: Verificación de autenticidad de conversaciones con los estafadores, extracción de metadatos
Ratificación pericial en juicio
El perito puede ratificar y defender su informe en la vista oral, respondiendo a las preguntas de las partes y del tribunal. Su testimonio técnico es especialmente relevante cuando la defensa cuestiona la trazabilidad de los fondos o la autenticidad de las evidencias digitales.
Apoyo a la acusación particular
Si la víctima se persona como acusación particular, el informe pericial privado complementa la investigación policial y puede aportar elementos técnicos adicionales que refuercen la posición acusatoria.
Victima de criptoestafa o fraude con acceso remoto?
Ofrecemos servicios de análisis forense digital para rastrear transacciones blockchain, preservar evidencia de acceso remoto y elaborar informes periciales validos en procedimientos judiciales.
Conclusiones: lecciones de la Operación Vicentius
La Operación Vicentius pone de manifiesto la sofisticación creciente de las redes criminales que operan en el ámbito de las criptoestafas. Los puntos clave que podemos extraer:
Para ciudadanos y empresas:
- Ningun asesor financiero legitimo necesita instalar software de acceso remoto en tu equipo. Esta es la señal de alarma más clara y definitiva
- Las plataformas de trading que muestran beneficios constantes sin volatilidad son, casi con total certeza, fraudulentas
- Verifica siempre que cualquier plataforma de inversión este registrada en la CNMV antes de realizar cualquier aportación
Para profesionales del derecho:
- La evidencia digital de acceso remoto (logs AnyDesk, artefactos forenses, tráfico de red) es robusta y admisible judicialmente cuando se preserva y analiza correctamente
- El análisis forense de blockchain permite rastrear transacciones incluso cuando se utilizan múltiples wallets intermediarias
- La cooperación judicial internacional (via Eurojust y canales policiales bilaterales) es imprescindible cuando los fondos cruzan fronteras
Para las fuerzas de seguridad:
- La identificación temprana de las mulas bancarias es critica para cortar la cadena de blanqueo
- La colaboración con exchanges regulados (que tienen obligación KYC/AML) es la via más directa para identificar a los beneficiarios finales
Este artículo analiza información publica sobre la Operación Vicentius publicada por la Guardia Civil y medios de comunicación. Las personas mencionadas son investigadas, no condenadas, y gozan de la presunción de inocencia. Los datos sobre modus operandi y análisis forense se proporcionan con fines informativos y de prevención. Las referencias a casos y cifras provienen de fuentes oficiales citadas en el texto.
Referencias y fuentes
- Guardia Civil — Investigadas doce personas por hacer de mulas bancarias — Comunicado oficial de la Operación Vicentius
- Ministerio del Interior — Investigadas doce personas como mulas bancarias — Detalles de la investigación del EDITE de La Rioja
- IT User — Guardia Civil destapa red internacional de criptoestafas — Descripción del modus operandi con AnyDesk
- Europol — Campaña #DontBeAMule — Perfiles de mulas bancarias y tácticas de reclutamiento
- INCIBE — avisos de seguridad para la ciudadanía — campañas de fraude de inversión detectadas en España. No publica un «Informe de fraude de inversiones» ni un recuento de denuncias
- Chainalysis — Crypto Crime Mid-Year Update 2025, del que procede el 22 % de fondos recuperados en casos de fraude cripto. ⚠️ No se ha localizado la URL de esa entrega concreta: el enlace que figuraba abría el índice del blog. El informe anual sí es accesible: 2025 Crypto Crime Report.
- Infobae — Dos detenidos por estafa masiva de 4 millones en criptomonedas — Caso relacionado de criptoestafa en España
- Ministerio del Interior — 6 detenidos por estafa de 19 millones con IA — Uso de inteligencia artificial generativa en estafas
- Código Penal español — Artículos 248-249 (estafa agravada), 301 (blanqueo de capitales) y 197 bis (acceso ilícito a sistemas informáticos)
- Directiva PSD2 (UE) 2015/2366 — Obligaciones bancarias de investigación de operaciones no autorizadas





