La estafa del «hijo en apuros»: investigación técnica de un caso real en España

Análisis paso a paso de un intento de estafa de €4.000 por suplantación en WhatsApp dirigido a un familiar cercano. Cabeceras, infraestructura del atacante y aprendizajes operativos.

Recientemente, un familiar cercano fue objetivo de un intento de estafa digital en el que los delincuentes intentaron robar 4.000 € haciéndose pasar por mí en WhatsApp. Pude reunir evidencias de su forma de operar y entregarlo todo a las autoridades. Comparto la experiencia y el análisis técnico para concienciar y demostrar cómo trabajan estos grupos.

Desglose paso a paso del fraude

El primer contacto

Los estafadores se hicieron pasar por mí en WhatsApp diciendo que se me había roto el teléfono y que necesitaba dinero urgente.

El objetivo económico

Primero solicitaron una transferencia de 500 € por Bizum a un número supuestamente perteneciente a «un amigo mío». Después, aumentaron la presión, llegando a pedir hasta 4.000 €.

Los distintos IBAN que usaron

Durante la conversación facilitaron hasta cinco cuentas bancarias diferentes para intentar recibir el dinero. Tras mi investigación, descubrí el origen y lugar de registro de cada una:

  • CaixaBank (Palma de Mallorca)
  • BBVA (Albal, Valencia)
  • Santander (Picassent, Valencia)
  • Caja Rural (Albal, Valencia)
  • Sabadell (Palma de Mallorca)

El uso de varias cuentas demuestra que esta red dispone de infraestructura para evitar bloqueos inmediatos.

La investigación técnica

Cuando mi familiar me informó de lo ocurrido, decidí lanzar una investigación en varias fases.

1. SMS spoofing como contra-ingeniería social

Utilicé SMS spoofing controlado para enviar un mensaje al número vinculado al Bizum, simulando que provenía de su propia red de contactos (el otro número que teníamos, perteneciente a otro estafador). El SMS contenía un enlace de tracking.

Resultado: los atacantes abrieron el enlace, lo que me permitió registrar su IP real, dispositivo, navegador y geolocalización exacta durante dos horas.

  • IP: 84.125.72.85
  • Ubicación: Xeraco, Valencia
  • Dispositivo: Android 10, Chrome 139

2. Correlación con bases de datos

A continuación realicé un análisis OSINT cruzando las IPs con varios repositorios. Encontré coincidencias con emails y credenciales asociadas a esas mismas IPs, así como nombre completo, apellidos y dirección pública de tres individuos.

Esto indica que los miembros de la red no son actores sofisticados, ya que dejan huellas en servicios comprometidos.

3. Análisis del modus operandi

  • El grupo probablemente utiliza Telegram para coordinarse y mantener comunicación rápida.
  • Los números de Bizum e IBAN probablemente pertenecen a mulas que reciben fondos a cambio de una comisión.
  • El núcleo criminal probablemente proviene de Europa del Este.

Lecciones aprendidas

  • Nunca confíes en mensajes urgentes sin verificar por otro canal. Una llamada de 30 segundos puede evitar la pérdida de miles de euros.
  • Los estafadores cambian constantemente de IBAN y números de teléfono para evitar bloqueos, lo que dificulta su rastreo.
  • La ingeniería social es su arma principal. No necesitan exploits sofisticados, solo manipular la confianza y la urgencia.
  • El rastreo es posible, pero hay que hacerlo con cuidado y siempre poner en conocimiento a las autoridades.

Reflexión final

Este caso confirma lo que vemos cada día en ciberseguridad: la tecnología y la psicología van de la mano en los esquemas modernos de fraude. La clave está en la educación, la prevención y, cuando es posible, la investigación y denuncia.