La ciberdelincuencia vuelve a jugar la carta del miedo. Durante las últimas semanas se ha detectado una campaña de correos electrónicos fraudulentos que suplanta al Banco de España para extorsionar a las víctimas mediante un viejo conocido: la sextorsión. Aunque el mensaje aparenta ser legítimo —incluye un pie de correo con aviso legal, referencias institucionales y enlaces reales a la web del Banco de España—, lo cierto es que la entidad no tiene ninguna relación con estos mensajes ni está enviando códigos, notificaciones ni advertencias de este tipo.
El objetivo es claro: hacer creer al usuario que existe un vídeo íntimo grabado supuestamente mediante malware y provocar un pago urgente en Bitcoin para evitar su difusión. Pero es mentira. No hay malware, no hay grabación y no hay riesgo real de exposición… salvo que la víctima ceda al chantaje.
En este artículo explicamos cómo funciona la estafa, qué pistas deja el correo que la delata y, sobre todo, qué hacer si ya has recibido uno de estos mensajes.
Así es el correo fraudulento: mezcla de idiomas, urgencia y un aviso legal para parecer creíble
Los atacantes envían un email cuyo asunto puede variar, aunque los más detectados son “Receipt confirmation” o “A la espera del pago”. El remitente procede de dominios aleatorios y sin relación con la entidad financiera. En el ejemplo analizado, la dirección termina en .com.mx, otro indicio claro de fraude.
El cuerpo del mensaje combina inglés y castellano y utiliza un tono formal, poco depurado, pero suficiente para que una víctima sin conocimientos técnicos piense que se trata de una comunicación automatizada real.
En él aparece un supuesto “Verification code” que no sirve para nada. Es un recurso psicológico para legitimar el mensaje y distraer del verdadero propósito: generar confianza inicial antes de realizar la amenaza.
Uno de los elementos más peligrosos es el pie de correo, un “Aviso legal” copiado directamente del Banco de España, incluyendo números de teléfono y enlaces auténticos. Este recurso es habitual en campañas sofisticadas de ingeniería social: utilizan contenido real para reforzar la ilusión de autenticidad.
Una imagen adjunta para aumentar la presión psicológica
El correo incluye una imagen .png adjunta —no un vídeo, ni un documento ejecutable— en la que el atacante presenta la supuesta extorsión: afirma haber grabado a la víctima masturbándose gracias a un malware “indetectable” y asegura que divulgará el vídeo entre sus contactos si no se abona un pago en Bitcoin.
La amenaza se centra en tres elementos clave:
-
La afirmación de que el dispositivo está infectado.
Falso: este tipo de correos se envían de manera masiva sin conocimiento real de la víctima. -
La exposición social como arma de pánico.
Alegan que enviarán el vídeo a familiares, amigos y contactos de redes sociales. -
La urgencia temporal.
Exigen el pago en menos de 48 horas. El objetivo es impedir que el usuario consulte con alguien o reflexione.
La cartera de Bitcoin se presenta mediante un código QR, un recurso cada vez más común para simplificar el proceso de pago y hacerlo irreconocible y no rastreable por el usuario medio.
No caigas: el Banco de España no envía este tipo de correos
La entidad ha reiterado que jamás solicita pagos, códigos de verificación o información privada a través de correos no solicitados. Mucho menos realiza advertencias sobre vídeos íntimos o extorsiones.
El uso fraudulento del nombre del Banco de España es un intento de aprovechar su reputación institucional para reforzar la credibilidad del engaño.
Qué hacer si recibes uno de estos correos
La recomendación principal es clara:
1. Mantén la calma. No respondas ni pagues.
Los ciberdelincuentes no tienen ningún vídeo. No tienen acceso a tu ordenador. No pueden cumplir ninguna de las amenazas.
2. Si tienes dudas, llama a INCIBE (017).
La Línea de Ayuda en Ciberseguridad 017 proporciona orientación gratuita y confidencial sobre cómo actuar en casos de sextorsión y otros fraudes.
3. Reporta el correo en el buzón de INCIBE.
Esto ayuda a frenar la campaña y evitar que más usuarios caigan.
4. Bórralo y bloquea al remitente.
































