Artículo 248 del Código Penal: Estafa Informática
Delito patrimonial que castiga la obtención de transferencias no consentidas mediante manipulación informática. Tras la reforma de la LO 14/2022 su sede es el artículo 249.1.a del Código Penal; el artículo 248 conserva la estafa clásica. Penas de 6 meses a 8 años según la cuantía defraudada y los agravantes.
Introducción
La estafa informática del art. 249 CP es, con mucha diferencia, el ciberdelito más denunciado en España. El recuento de hechos conocidos por tipología lo publica el Ministerio del Interior en su Informe sobre la Cibercriminalidad, no la Memoria de la Fiscalía, que informa de los procedimientos del Ministerio Fiscal. Este delito se ha convertido en la principal amenaza patrimonial digital para ciudadanos y empresas.
El artículo 248 del Código Penal tipifica la estafa clásica —la que exige «engaño bastante para producir error en otro»—, mientras que la estafa informática vive desde la reforma de 2022 en el artículo 249, que extiende específicamente la protección a las modalidades digitales mediante manipulación informática. Desde el phishing bancario que roba credenciales hasta los ataques BEC (Business Email Compromise) que defraudan cientos de miles de euros, cada tipología requiere análisis forense especializado para acreditar los elementos del tipo penal.
Texto íntegro del Artículo 248 CP
Art. 248.1 CP: Estafa básica
“Cometen estafa los que, con ánimo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.”
Art. 249 CP: la estafa informática
“También se consideran reos de estafa:
a) Los que, con ánimo de lucro y valiéndose de alguna manipulación informática o artificio semejante, consigan una transferencia no consentida de cualquier activo patrimonial en perjuicio de otro.
b) Los que fabricaren, introdujeren, poseyeren o facilitaren programas informáticos específicamente destinados a la comisión de las estafas previstas en este artículo.
c) Los que utilizando tarjetas de crédito o débito, o cheques de viaje, o los datos obrantes en cualquiera de ellos, realicen operaciones de cualquier clase en perjuicio de su titular o de un tercero.”
Elementos del tipo penal
| Elemento | Descripción | Ejemplos digitales |
|---|---|---|
| Bien jurídico protegido | Patrimonio y orden socioeconómico | Activos económicos, cuentas bancarias |
| Acción típica | Manipulación informática o artificio | Phishing, malware bancario, BEC |
| Resultado | Transferencia patrimonial no consentida | Transferencia bancaria, pago fraudulento |
| Elemento subjetivo | Ánimo de lucro | Beneficio económico para el autor |
| Perjuicio | Daño patrimonial a la víctima | Pérdida económica cuantificable |
Diferencia clave con Art. 248.1
En la estafa clásica (art. 248) se requiere “engaño bastante” que produzca error en la víctima, quien voluntariamente realiza el acto de disposición patrimonial. En la estafa informática (249.1.a) NO se requiere que la víctima tenga error ni voluntad de disposición; basta con que la manipulación informática consiga la transferencia no consentida.
Penas según cuantía defraudada
Escalado de penalidad (Arts. 249-250 CP)
| Cuantía defraudada | Artículo | Pena de prisión | Multa |
|---|---|---|---|
| Hasta €400 | Art. 248, párrafo tercero — el cuarto solo excluye los antecedentes cancelados | — (delito leve) | 1-3 meses |
| Más de €400 | Art. 248 (estafa) / Art. 249.1 (estafa informática) | 6 meses - 3 años | - |
| Más de €50.000, o afectando a un elevado número de personas | Art. 250.1.5.o | 1-6 años | 6-12 meses |
| Más de €250.000 | Art. 250.2 | 4-8 años | 12-24 meses |
| Especial gravedad concurriendo con cosa de primera necesidad o vivienda | Art. 250.2 | 4-8 años | 12-24 meses |
Reforma Código Penal 2015
La LO 1/2015 equiparó las penas de la estafa informática a las de la estafa tradicional. Después, la LO 14/2022 reordenó el capítulo —trasladando la estafa informática al art. 249— y la LO 1/2026, de 8 de abril, volvió a modificar el art. 248, que hoy contiene la definición y la pena en el mismo precepto, y el numeral 8.o del art. 250.1. Al citar estos artículos conviene comprobar la redacción vigente: han cambiado tres veces en once años.
Art. 250.1 CP: Agravantes de la estafa
Circunstancias de especial gravedad
El art. 250.1 CP eleva la pena a prisión de 1 a 6 años y multa de 6 a 12 meses cuando la estafa:
- Recae sobre cosas de primera necesidad, viviendas u otros bienes de reconocida utilidad social (250.1.1.o)
- Se perpetra abusando de la firma de otro, o sustrayendo u ocultando un proceso, expediente o documento público (250.1.2.o)
- Recae sobre el patrimonio artístico, histórico, cultural o científico (250.1.3.o)
- Reviste especial gravedad, atendiendo a la entidad del perjuicio y a la situación en que deja a la víctima o a su familia (250.1.4.o)
- Supera los 50.000 euros o afecta a un elevado número de personas (250.1.5.o)
- Se comete con abuso de las relaciones personales o aprovechando la credibilidad empresarial o profesional del defraudador (250.1.6.o)
- Es estafa procesal (250.1.7.o)
- El culpable había sido condenado ejecutoriamente por al menos tres delitos comprendidos en el mismo capítulo, siempre que sean menos graves o graves y de la misma naturaleza —los tres requisitos son acumulativos— (art. 250.1.8.ª)
El tipo hiperagravado del art. 250.2
Las penas suben a prisión de 4 a 8 años y multa de 12 a 24 meses en dos supuestos: cuando alguna de las circunstancias 4.a, 5.a, 6.a o 7.a concurre con la 1.a —cosas de primera necesidad o vivienda—, y cuando el valor de la defraudación supera los 250.000 euros.
Conviene no confundir los dos escalones: los 50.000 euros llevan a 1-6 años por el 250.1.5.o; los 4-8 años exigen 250.000 euros o esa concurrencia específica. Y el art. 250 no contiene ninguna agravante de «víctima especialmente vulnerable»: esa circunstancia se aprecia, en su caso, por la vía de las agravantes genéricas del art. 22 o del abuso de relaciones del 250.1.6.o.
- Organización criminal (art. 570 bis): grupo estructurado de tres o más personas que actúan concertadamente; es un delito autónomo que se castiga en concurso con la estafa, no como una agravante de esta
- Estafa hiperagravada (art. 250.2): cuando la defraudación supera los 250.000 euros, o cuando una de las circunstancias del 250.1 concurre con la de cosas de primera necesidad o vivienda
- Marco resultante: la estafa hiperagravada se castiga con 4 a 8 años de prisión; si además hay organización criminal, su pena se suma en concurso real (art. 73), como muestra el ejemplo del final de esta ficha
Modalidades de estafa informática
Tipologías delictivas del Art. 249 CP
| Modalidad | Técnica | Marco penal orientativo |
|---|---|---|
| Phishing bancario | Email falso BBVA/Santander | 1-3 años |
| BEC (CEO Fraud) | Suplantación email director | 2-6 años |
| Vishing | Llamada falsa banco | 1-3 años |
| Smishing | SMS falso con link malicioso | 1-3 años |
| SIM Swapping | Duplicación tarjeta SIM | 2-5 años |
| Troyanos bancarios | Malware roba credenciales | 3-6 años |
| Criptoestafas | Rug pull, Ponzi schemes | 4-8 años |
| Ransomware con pago | Cifrado + extorsión BTC | 4-8 años |
Phishing: La estafa informática más común
El phishing es la técnica de estafa informática más frecuente en España. La cifra que sí puede citarse con fuente es la de INCIBE: en 2025 gestionó 25.133 incidentes de phishing, el método más frecuente dentro del fraude online, categoría que sumó 45.445 casos —4 de cada 10 incidentes de ciberseguridad—. Son incidentes gestionados por INCIBE, no denuncias, que es una población distinta y menor:
Elementos típicos:
- Email o SMS fraudulento que suplanta entidad bancaria, administración pública, empresa conocida
- Link a web falsa (typosquatting: bbva-seguridad.com en lugar de bbva.es)
- Formulario de captura de credenciales (usuario, contraseña, tarjeta)
- Transferencia no consentida de fondos por el estafador
Tipificación jurídica:
- Art. 249.1.a CP: Manipulación informática (web falsa) + transferencia no consentida
Jurisprudencia: Phishing es estafa informática
El phishing encaja en la estafa informática del art. 249.1.a CP —manipulación informática que consigue una transferencia no consentida— y no en la estafa clásica del art. 248, que exige «engaño bastante para producir error en otro». La diferencia no es académica: en el phishing la víctima teclea sus credenciales, pero no consiente la transferencia posterior, y es esa transferencia la que el tipo castiga. El error recae sobre la identidad del destinatario, no sobre el acto de disposición patrimonial en sí.
BEC: Business Email Compromise (Estafa del CEO)
El BEC o CEO Fraud es la estafa informática de mayor impacto económico:
Modus operandi:
- Reconocimiento: El atacante investiga la empresa objetivo (OSINT, LinkedIn)
- Compromiso de email: Acceso al correo del CEO mediante phishing o keylogger
- Suplantación: Email al departamento financiero solicitando transferencia urgente
- Transferencia fraudulenta: €50.000-€500.000 a cuenta internacional (generalmente China, Nigeria, Emiratos)
- Exfiltración: El dinero se dispersa mediante mulas bancarias en menos de 48 horas
Tipificación jurídica:
- Art. 249.1.a CP: Estafa informática (manipulación del sistema de email)
- Art. 197bis CP (concurso): Acceso no autorizado al correo del CEO
- Art. 401 CP (concurso): usurpación del estado civil del directivo — solo si el autor se arroga su identidad completa, no por firmar un correo en su nombre
Marco penológico: el subtipo agravado del art. 250 puede llevar la pena a ese rango cuando concurre alguna de sus circunstancias —entre ellas la cuantía—, pero la pena concreta la individualiza el tribunal conforme al art. 66. No se da aquí un porcentaje de casos BEC por tramo de cuantía: no se ha localizado una serie que lo publique.
Dónde se juzga: un BEC contra una empresa concreta lo instruye y falla el juzgado del lugar, no la Audiencia Nacional, cuya Sala de lo Penal solo conoce de los delitos tasados en el art. 65 LOPJ.
SIM Swapping: Duplicación de tarjeta SIM
Técnica: El atacante convence a la operadora de telecomunicaciones (social engineering) o soborna a un empleado interno para duplicar la tarjeta SIM de la víctima. Una vez controlado el número de teléfono, puede interceptar SMS de verificación bancaria (OTP).
Secuencia típica:
- Duplicación de SIM de la víctima
- Acceso a homebanking usando OTP recibido en SIM duplicada
- Transferencia de fondos a cuenta mula
- Conversión a criptomonedas en plataformas de intercambio.
Tipificación:
- Art. 249.1.a CP: Manipulación informática del sistema de telecomunicaciones
- Art. 392 CP: falsedad en documento oficial cometida por particular, y art. 400 bis, que equipara el uso de un documento de identidad auténtico por quien no está legitimado (si se usó un DNI falso o ajeno ante la operadora)
Responsabilidad de las operadoras
La vía para reclamar a la operadora que duplicó la SIM sin verificar la identidad del solicitante es la responsabilidad por culpa del artículo 1902 del Código Civil y la responsabilidad por hecho ajeno del artículo 1903, que hace responder a los titulares de una empresa por los actos de sus dependientes. Lo que hay que acreditar —y es trabajo pericial— es qué comprobación de identidad se hizo y qué rastro dejó.
Troyanos bancarios: Malware especializado
Familias de malware más frecuentes en España:
- Bizum phishing: Falsos pagos Bizum con link a APK maliciosa (Android)
- Cerberus: Troyano con overlay attack sobre apps bancarias
- Flubot: SMS con enlace a descarga de malware. Su infraestructura fue desmantelada en 2022 en una operación internacional; se cita como patrón de smishing, no como amenaza activa
- Anatsa (Teabot): Overlay + keylogging + VNC remoto
Funcionamiento técnico:
1. Vector infección: SMS phishing, descarga falsa, app store pirata
2. Instalación: Permisos de accesibilidad (Android) o perfil MDM (iOS)
3. Overlay attack: Ventana falsa sobre app bancaria legítima
4. Captura: Credenciales + códigos OTP
5. Transferencia: Automatizada mediante Android Accessibility ServiceTipificación:
- Art. 249.1.a CP: Manipulación informática (malware)
- Art. 249.2.a CP: Fabricación/distribución de programas para cometer estafas
- Art. 264.2 CP (concurso): Daños informáticos si el malware es destructivo
Criptoestafas: Rug pull y Ponzi schemes
El boom de las criptomonedas ha multiplicado las estafas en el sector:
Modalidades principales:
| Tipo | Descripción | Cuantía media | Ejemplo |
|---|---|---|---|
| Rug pull | Creadores abandonan proyecto tras recaudar fondos | €200k - €5M | Squid Game Token 2021 |
| Ponzi cripto | Pirámide con promesas de rendimientos imposibles | €50k - €50M | OneCoin (€4.000M global) |
| Fake ICO | Oferta inicial de moneda falsa | €100k - €2M | CentraTech 2017 |
| Pig butchering | Estafa romántica + inversión cripto | €30k - €200k | Extendida vía apps de citas |
| Phishing wallets | App falsa MetaMask/Trust Wallet | €5k - €50k | Apps clonadas de MetaMask/Trust Wallet |
Tipificación:
- Art. 249.1.a CP: Manipulación informática (smart contracts maliciosos)
- Art. 250.1 CP: Agravante por cuantía o especial gravedad
- Art. 570 bis CP: Organización criminal (si hay estructura)
Trazabilidad blockchain
Aunque las criptomonedas más extendidas ofrecen pseudoanonimato y no anonimato, conviene no generalizar: en Bitcoin o Ethereum las transacciones son públicas y trazables, pero no en todas las cadenas. Monero, por diseño, oculta emisor, receptor e importe, y ahí las herramientas de rastreo no operan igual. Herramientas forenses como Chainalysis, Elliptic o CipherTrace permiten rastrear fondos hasta exchanges regulados donde se requiere KYC, que es el punto donde puede solicitarse su bloqueo. No hay una tasa pública de recuperación que sirva de referencia.
Elementos probatorios en estafa informática
Requisitos para acreditar Art. 249 CP
Para obtener condena por estafa informática, el informe pericial debe demostrar:
Manipulación informática efectiva
- Análisis de logs de sistema
- Ingeniería inversa de malware
- Forense de dispositivos comprometidos
Transferencia patrimonial no consentida
- Extractos bancarios
- Registros de transacciones blockchain
- Trazabilidad de fondos
Ausencia de consentimiento del titular
- Análisis de IP de origen (geolocalización)
- Análisis de User-Agent (dispositivo desconocido)
- Declaración de la víctima
Nexo causal entre manipulación y transferencia
- Correlación temporal logs + transferencia
- Timeline forense completo
Ánimo de lucro del autor
- Beneficio económico demostrable
- Trazabilidad de fondos al acusado
Cuantificación del perjuicio económico
- Daño emergente (dinero robado)
- Lucro cesante (si aplica)
Evidencias digitales clave
1. Análisis de cabeceras de email (phishing/BEC):
Received: from malicious-server.ru ([203.0.113.45])
From: "Carlos Director" <director@empresa-falsa.com>
Reply-To: atacante@protonmail.com
SPF: FAIL (domain empresa.es does not designate 203.0.113.45)
DKIM: FAIL
DMARC: FAIL (policy=quarantine)2. Logs de acceso bancario (SIM swapping):
2026-02-08 03:42:11 - Login successful
IP: 203.0.113.45 (Amsterdam, NL) - SOSPECHOSA (víctima en España)
Device: Samsung Galaxy S21 (dispositivo desconocido)
User-Agent: Chrome 120 Android
Action: Transfer €87.000 to ES12 3456 7890 1234 5678 90123. Análisis forense de malware (troyano bancario):
## Análisis estático con strings
strings malware.apk | grep -i "bank\|transfer\|account"
## Análisis dinámico con Frida
frida -U -f com.malware.banking --no-pause -l hook_banking.js
## Extracción de C&C server
unzip malware.apk
grep -r "http://" res/ AndroidManifest.xml
## Output: http://c2-server.onion/panel/receive.php¿Has sido víctima de una estafa informática?
Analizo y documento la evidencia digital del fraude —transferencias, mensajes, dispositivos— para respaldar tu denuncia o demanda. Primera valoración gratuita, sin compromiso.
4. Trazabilidad blockchain (criptoestafa):
Wallet víctima: 0x742d35Cc6634C0532925a3b844Bc9e7595f0bEb
Wallet estafador: 0x8945Ab7C2bDe4f3a8B1c2D3e4F5a6B7C8D9E0F1a
Transaction hash: 0x3e5f8a9b2c1d4e6f7a8b9c0d1e2f3a4b5c6d7e8f
Amount: 150 ETH (€240.000 al cambio 2026-02-08)
Timestamp: 2026-02-05 14:32:17 UTC
Chainalysis tracing:
└─ Wallet estafador (0x8945...)
├─ Tornado Cash (mixer) - 50 ETH
├─ Binance (exchange, KYC) - 75 ETH [RECUPERABLE]
└─ DeFi swap (Uniswap) - 25 ETH → USDTRecuperación de fondos
En estafas BEC y criptoestafas, la rapidez de actuación es crítica:
- Menos de 24 h: el dinero suele seguir en la cuenta de destino y cabe pedir su bloqueo antes de que se mueva
- 24-48 h: los fondos ya están en tránsito entre cuentas puente, y cada salto añade una entidad y una autorización más al rastreo
- Más de 48 h: lo habitual es que se hayan dispersado entre varias cuentas mula o convertido a criptoactivo, y la recuperación deja de depender del banco
No hay porcentajes públicos de recuperación por tramo horario: lo que está documentado es el mecanismo, y explica por qué la ventana importa
Contactar cuanto antes con un perito informático forense es determinante para aprovechar esa ventana, antes de que los fondos se dispersen.
Concurso de delitos con Art. 248
Delitos concurrentes frecuentes
| Delito concurrente | Artículo | Relación con Art. 248 | Ejemplo |
|---|---|---|---|
| Falsedad documental | Art. 390-395 CP | Uso de documentos falsos para la estafa | DNI falso para SIM swapping |
| Usurpación del estado civil | Art. 401 CP | Solo persona física, y arrogándose su identidad completa | No cubre el phishing que suplanta a un banco |
| Acceso no autorizado | Art. 197bis CP | Hacking previo para obtener credenciales | BEC con acceso previo al correo |
| Revelación secretos | Art. 197 CP | Robo de datos previo a la estafa | Keylogger + estafa posterior |
| Daños informáticos | Art. 264 CP | Ransomware con exigencia de pago | Cifrado + extorsión económica |
| Organización criminal | Art. 570 bis CP | Grupo estructurado para estafas masivas | Call center phishing con 50 operadores |
| Blanqueo capitales | Art. 301 CP | Conversión de dinero defraudado | Uso de mulas bancarias |
Aplicación del concurso (Arts. 73 y 77 CP)
Concurso real (Art. 73 CP): Cuando hay varios hechos delictivos independientes, se suman las penas.
Ejemplo:
- Art. 249 (estafa €180k): 3 años prisión
- Art. 197bis (acceso correo CEO): 2 años prisión
- Art. 401 (usurpación identidad): 1 año prisión
- Pena total: 6 años de prisión
Concurso ideal (Art. 77 CP): Un solo acto constituye varios delitos. Se aplica la pena del delito más grave en su mitad superior.
Ejemplo:
- Ransomware con pago exigido:
- Art. 249 (estafa): 6 meses - 3 años
- Art. 264.2 (daños informáticos): 6 meses - 3 años
- Pena aplicada: 2-3 años (mitad superior del más grave)
Jurisprudencia consolidada sobre Art. 249 CP
Lo que dice el Código Penal tras la reforma de 2022
Dónde está hoy la estafa informática. La Ley Orgánica 14/2022, de 22 de diciembre reordenó estos tipos:
| Antes | Ahora |
|---|---|
| Art. 248.2.a — manipulación informática que consigue una transferencia no consentida | Art. 249.1.a |
| Art. 248.2.b — programas o dispositivos diseñados para cometer estas estafas | Art. 249.2.a |
| Art. 248.2.c — uso fraudulento de tarjetas u otros instrumentos de pago | Art. 249.1.b, y su sustracción o apropiación, art. 249.2.b |
El artículo 248 conserva únicamente la estafa clásica: «engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición». La diferencia importa: en la estafa informática no hace falta engañar a una persona, basta la manipulación del sistema, y por eso encaja el phishing, el SIM swapping o el BEC aunque la víctima no llegue a decidir nada.
Citar hoy el «art. 248.2.a» en una denuncia es citar un precepto que ya no existe con ese número.
Defensas y eximentes en estafa informática
Argumentos de defensa frecuentes
Ausencia de manipulación informática
- Argumento: La víctima realizó la operación voluntariamente sin engaño técnico
- Contraargumento fiscal: El phishing/web falsa constituye manipulación informática
Consentimiento de la víctima
- Argumento: La víctima autorizó la transferencia
- Contraargumento fiscal: El consentimiento viciado por error no es válido
Falta de ánimo de lucro
- Argumento: No había intención de beneficio económico
- Contraargumento fiscal: El mero desvío de fondos implica ánimo de lucro
Error en la identidad del autor
- Argumento: La IP no identifica unívocamente al acusado
- Contraargumento fiscal: Correlación con otros indicios (dispositivo, beneficiario fondos)
Atenuantes aplicables
| Atenuante | Efecto | Requisitos |
|---|---|---|
| Reparación del daño (Art. 21.5 CP) | Reducción 1/3 pena | Devolución fondos antes de juicio oral |
| Confesión (Art. 21.4 CP) | Reducción hasta mitad inferior | Reconocimiento en fase instrucción |
| Colaboración con la investigación | Se canaliza por la atenuante analógica del art. 21.7 CP, no por una rebaja específica | Identificación de cómplices, entrega de claves o cuentas |
| Dilaciones indebidas (Art. 21.6 CP) | Reducción proporcional | Retraso judicial injustificado |
Conformidad con reducción de pena
En delitos de estafa informática, es frecuente la conformidad entre acusación y defensa. La reducción del art. 801 LECrim es de un tercio exacto, no «hasta un tercio», y solo opera dentro del procedimiento y con los límites que ese artículo enumera. La reparación del daño es, por su parte, una atenuante del art. 21.5 CP cuyo efecto lo fija el art. 66: no existe una rebaja adicional de «hasta 2/3» del máximo previsto.
Responsabilidad civil: Recuperación de fondos
Legitimados para reclamar
- Víctima directa: Persona física o empresa defraudada
- Entidad bancaria: Si asumió pérdida por garantía de reembolso
- Aseguradora: Si tenía póliza de ciberseguro con cobertura de fraude
- Acción Popular: Cualquier ciudadano puede ejercer acción penal (no civil)
Responsables civiles
| Responsable | Fundamento | Cuantía |
|---|---|---|
| Autor del delito | Responsabilidad directa (Art. 116 CP) | Daño emergente + lucro cesante |
| Cómplices | Responsabilidad solidaria (Art. 116.1 CP) | Íntegra cuantía defraudada |
| Mulas bancarias | Cooperación necesaria (Art. 28 CP) | Proporción de fondos gestionados |
| Entidad bancaria | Responsabilidad subsidiaria (si hay negligencia) | Pérdida no recuperada |
Plazos para reclamar
- Vía penal: Hasta sentencia firme (personarse como acusación particular)
- Vía civil: depende de la acción que se ejercite. Los cinco años del art. 1964.2 CC son para las acciones personales sin plazo especial y corren desde que puede exigirse el cumplimiento, no desde que se conoce el delito. La responsabilidad extracontractual tiene su propio plazo —un año, art. 1968.2— desde que lo supo el agraviado. Cuál se aplica es la primera pregunta para el abogado
- Responsabilidad bancaria: 13 meses desde el adeudo no autorizado para notificarlo al banco (art. 43 RDL 19/2018)
Garantía de reembolso PSD2
La Directiva PSD2, transpuesta en España por el RDL 19/2018, obliga a las entidades bancarias a reembolsar las operaciones no autorizadas a más tardar el día hábil siguiente a la notificación (art. 45). La excepción que ese artículo prevé no es la negligencia del cliente, sino que la entidad tenga motivos razonables para sospechar fraude y los comunique por escrito al Banco de España. La negligencia grave del usuario opera en un plano distinto —el de la atribución final de la pérdida—, no como causa para retrasar el reembolso. Aun así, la entidad suele alegar que demuestren negligencia grave del cliente. El banco puede reclamar posteriormente al defraudador vía subrogación.
Procedimiento judicial en estafa informática
Fases del proceso penal
- Denuncia urgente: ante la Policía Nacional —Unidad Central de Ciberdelincuencia— o la Guardia Civil, cuyo Departamento Contra el Cibercrimen sucedió al antiguo GDT.
- Bloqueo judicial de cuentas: Petición urgente de embargo de fondos (Art. 367 LECrim)
- Diligencias previas: Investigación pericial, requirimientos bancarios, rastreo de IPs
- Informe pericial: Análisis forense de dispositivos, logs, trazabilidad de fondos
- Instrucción judicial: Juzgado de Instrucción dirige investigación
- Procesamiento: Apertura de juicio oral si hay indicios suficientes
- Juicio oral: Vista ante Juzgado de lo Penal o Audiencia Provincial (si pena superior a 5 años)
- Ratificación pericial: Perito informático declara ante tribunal
- Sentencia: Condena o absolución + responsabilidad civil
- Ejecución: Embargo de bienes del condenado, decomiso de criptomonedas
Plazos de prescripción (Art. 131 CP)
| Pena máxima | Plazo prescripción | Tipo de estafa |
|---|---|---|
| Menos de 3 años | 5 años | Estafa básica menos de €50k |
| 3-5 años | 5 años | Estafa €50k-€250k |
| 5-10 años | 10 años | Estafa más de €250k o especial gravedad |
Interrupción y suspensión son cosas distintas (art. 132.2 CP). La prescripción se interrumpe —y el cómputo se reinicia— cuando el procedimiento se dirige contra la persona indiciariamente responsable mediante resolución judicial motivada. La mera presentación de la denuncia o la querella solo suspende el cómputo, y por un máximo de seis meses.
Caso práctico: Ataque BEC con recuperación parcial
Supuesto de hecho
Víctima: PYME sector construcción (35 empleados, facturación €8M/año) Autor: Organización criminal nigeriana (4 miembros)
Cronología de hechos:
5 febrero 2026, 03:42h: Acceso no autorizado al correo del director financiero mediante phishing con keylogger instalado 2 semanas antes.
5 febrero 2026, 09:15h: Email desde cuenta comprometida al departamento de administración: “Necesito transferencia urgente de €180.000 a proveedor chino. Adjunto factura. Confirmar cuando esté hecho.”
5 febrero 2026, 11:30h: Empleada de administración ejecuta la transferencia a IBAN español (cuenta mula).
5 febrero 2026, 14:00h: Director financiero descubre el fraude al volver de reunión externa.
5 febrero 2026, 14:15h: Denuncia inmediata ante Policía Nacional + contacto con perito informático forense.
5 febrero 2026, 16:30h: Juzgado de Instrucción decreta embargo judicial urgente de la cuenta mula (Art. 367 LECrim).
5 febrero 2026, 18:00h: Banco bloquea cuenta mula. Saldo remanente: €127.000 (resto ya transferido a 3 cuentas mulas adicionales).
6-8 febrero 2026: Análisis forense completo por Digital Perito.
Análisis pericial realizado
Imagen forense del ordenador del director financiero
- Detección de keylogger “FormBook” instalado vía macro de Excel malicioso
- Captura de todas las teclas desde 20 enero 2026 (contraseñas, emails)
- Exfiltración de datos a C&C server en Nigeria (IP 198.51.100.45)
Análisis del correo electrónico comprometido
- Acceso no autorizado desde IP 198.51.100.45 (Lagos, Nigeria)
- 347 emails leídos durante 2 semanas (reconocimiento de proveedores)
- Creación de regla de buzón para ocultar respuestas (evitar detección)
Análisis del email fraudulento
- Enviado desde cuenta legítima pero sesión nigeriana (IP 198.51.100.45)
- Factura adjunta: PDF con metadatos modificados (autor original: “Atacante”)
- Estilo de redacción diferente al habitual del director (análisis estilométrico)
Trazabilidad de la transferencia
- Transferencia SEPA a un IBAN español de ejemplo:
ES12 1234 5678 9012 3456 7890. (No se nombra entidad: en un IBAN español los cuatro primeros dígitos del código de cuenta identifican al banco, y1234no corresponde a ninguna concreta.) - Titular: Mula bancaria española (Mamadou Diallo, origen senegalés)
- €53.000 retirados en cajeros automáticos en 3 horas
- €127.000 bloqueados judicialmente antes de nueva transferencia
- Transferencia SEPA a un IBAN español de ejemplo:
Identificación de la organización criminal
- Correlación de IPs con otros 14 casos BEC en España (2024-2026)
- Mismo keylogger (FormBook) y C&C server
- Estructura: 2 hackers (Nigeria) + 2 mulas bancarias (España)
Tipificación jurídica
| Delito | Artículo | Autor | Pena estimada |
|---|---|---|---|
| Estafa informática | Art. 249.1.a CP | Líder organización | 3-6 años |
| Acceso no autorizado | Art. 197bis.2 CP | Hacker | 2-5 años |
| Daños informáticos | Art. 264.1 CP | Hacker (keylogger) | Multa 6-12 meses |
| Organización criminal | Art. 570 bis CP | Todos | 2-4 años |
| Blanqueo de capitales | Art. 301 CP | Mulas bancarias | 6 meses - 6 años |
Concurso real (Art. 73 CP): Suma de penas.
Pena total estimada:
- Líder: 7-10 años de prisión
- Hackers: 5-8 años de prisión
- Mulas bancarias: 2-4 años de prisión
Resultado judicial
El número y el fallo de una sentencia no pueden anticiparse, de modo que aquí no se afirma un desenlace concreto. Lo que sí resulta de los artículos citados es el marco de penas recogido en la tabla anterior, que el tribunal individualiza conforme al art. 66 CP. Y sobre la recuperación del dinero no hay un porcentaje de referencia: como se explica más arriba, depende de que el bloqueo alcance los fondos antes de que se dispersen entre cuentas puente o se conviertan en efectivo o criptoactivo.
Preguntas frecuentes (FAQ)
¿Qué hago si he sido víctima de estafa informática?
Actuación inmediata (primeras 24 horas son críticas):
- NO contactar al estafador ni pagar ningún rescate adicional
- Contactar con tu banco inmediatamente - Bloqueo de cuentas/tarjetas
- Denunciar en comisaría más cercana - Policía Nacional (BCIT) o Guardia Civil (Departamento Contra el Cibercrimen)
- Contactar con perito informático forense - Preservar evidencias digitales
- Documentar todo - Emails, SMS, capturas de pantalla, extractos bancarios
- Solicitar embargo judicial urgente - A través de abogado especializado
Cuanto antes actúes, más probabilidades de recuperar tu dinero.
¿Puede mi banco negarse a reembolsar una estafa?
Depende de la negligencia del cliente. La Directiva PSD2 (RDL 19/2018 en España) obliga al banco a reembolsar operaciones no autorizadas, SALVO que demuestren:
Negligencia grave del cliente:
- Reveló contraseñas a terceros
- No notificó el robo/pérdida de tarjeta
- Anotó claves en lugares accesibles
Operación autorizada correctamente:
- Cliente introdujo claves y confirmó operación
- Procedimientos de autenticación fuerte cumplidos
Si el banco rechaza el reembolso, puedes:
- Reclamar ante Servicio de Atención al Cliente (1 mes)
- Reclamar ante Banco de España (2 meses adicionales)
- Demandar judicialmente con informe pericial informático
¿Qué NO hacer tras sufrir una estafa informática?
NUNCA tomes estas acciones:
- NO pagar “rescates” adicionales prometiendo recuperar tu dinero (estafa secundaria)
- NO reinstalar el ordenador antes de análisis forense (destruyes evidencias del malware)
- NO borrar emails, SMS o conversaciones sospechosas (son pruebas fundamentales)
- NO contactar al estafador para “negociar” (puede alertarle y dispersar fondos más rápido)
- NO publicar en redes sociales detalles del ataque (alertas al criminal)
- NO contratar «recuperadores de fondos» que piden pago por adelantado: es un patrón de revictimización documentado por los organismos de protección al consumidor. No se da un porcentaje: el 95 % que circula no procede de ninguna medición
Acción correcta: Denuncia inmediata + perito informático + abogado especializado en delitos informáticos.
¿Necesitas un perito informático para tu caso de estafa informática?
Si has sido víctima de phishing, BEC, troyano bancario, criptoestafa o cualquier modalidad de estafa mediante manipulación informática, en Digital Perito realizamos peritaje informático forense para documentar el fraude, trazar los fondos y respaldar tu denuncia o reclamación.
Servicios especializados en Art. 249 CP
- Análisis forense urgente (24/7) para preservar evidencias antes de dispersión de fondos
- Trazabilidad de transferencias bancarias y blockchain (Chainalysis, Elliptic)
- Ingeniería inversa de malware (troyanos bancarios, keyloggers, RATs)
- Análisis de phishing y BEC (cabeceras de email, SPF/DKIM/DMARC)
- Correlación de IPs y dispositivos para identificación de autores
- Cuantificación de daños económicos (daño emergente + lucro cesante)
- Informe pericial judicial admisible en todos los tribunales españoles
- Ratificación en juicio oral ante juzgados y audiencias provinciales
- Coordinación con fuerzas de seguridad (Guardia Civil —Departamento Contra el Cibercrimen— y Policía Nacional)
- Solicitud de embargos urgentes (apoyo técnico a abogados)
Metodología: ISO/IEC 27037, NIST SP 800-86 y RFC 3227. (Son guías de referencia: seguirlas ordena el trabajo y facilita la contradicción, pero citarlas no certifica una metodología, una persona ni una organización.) Cobertura: Nacional (remoto) + presencial en Andalucía Experiencia: ex-CTO, 5× AWS Certified
Contacta ahora URGENTE - Disponible 24/7 para maximizar las probabilidades de recuperación de tu dinero en estafas informáticas (Art. 249 Código Penal).
Digital Perito - Perito Informático Forense Jonathan Izquierdo | Jaén, España 📞 624 09 37 96 | ✉️ contacto@digitalperito.es
Preguntas Frecuentes
¿Qué pena tiene la estafa informática en España?
El Art. 249 CP establece penas de 6 meses a 3 años de prisión para estafa informática básica. Si la cuantía supera €50.000 la pena es de 1-6 años, y si supera €250.000 la pena es de 4-8 años. Con agravantes (organización criminal, especial gravedad) puede llegar a 8 años de prisión.
¿El phishing es un delito en España?
Sí, el phishing constituye delito de estafa informática del Art. 249 CP cuando consigue una transferencia patrimonial no consentida. Las penas van de 6 meses a 8 años según la cuantía defraudada. Sobre el art. 401 CP conviene una cautela: **el phishing no lo activa por sí solo**. Ese precepto castiga usurpar el estado civil de otro, que exige arrogarse su identidad completa en el tráfico jurídico, no suplantar una marca o enviar un correo en nombre ajeno.
¿Necesito un perito informático para denunciar una estafa por Internet?
Sí, es fundamental. El perito debe acreditar la manipulación informática, la ausencia de consentimiento, el nexo causal entre la manipulación y el perjuicio económico, y la trazabilidad de los fondos defraudados. Sin informe pericial técnico, es muy difícil demostrar el delito del Art. 249 CP.
Términos Relacionados
BEC (Business Email Compromise)
Fraude empresarial mediante suplantación de identidad en correos corporativos: un atacante se hace pasar por un directivo o un proveedor para que alguien de la empresa ordene una transferencia. Es la modalidad de fraude por correo con mayor impacto económico por incidente.
Informe Pericial
Documento técnico-legal elaborado por un perito informático que presenta los resultados de un análisis forense digital con validez probatoria en procedimientos judiciales.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
