Cas real: com vam demostrar un frau en línia de 80.000 €
Per Juan Jesús Merino Carretero, perit informàtic col·legiat núm. 89 (CPIIEX) frau en línia · cas real · phishing · informàtica forense
Una pime del sector industrial va rebre un correu aparentment del director financer sol·licitant una transferència urgent de 80.000 € a un proveïdor “habitual”. El correu tenia la signatura corporativa, el to coincidia amb el del directiu i esmentava un projecte que l’empresa realment tenia en marxa. La transferència es va executar. Tres hores després es va descobrir que el correu era fals i els diners ja eren fora del compte.
Aquest article explica com Forenlab —amb consentiment del client i les dades anonimitzades— va investigar el cas, quines evidències forenses van ser determinants i com l’informe pericial es va convertir en la base de la denúncia i de la posterior reclamació al banc.
La situació inicial
El client ens va contactar 48 hores després del frau. El compte de destinació ja havia estat buidat en part i el banc es negava a assumir responsabilitat al·legant “negligència del client en no verificar”. L’advocat ens va demanar un informe pericial que demostrés dues coses:
- Que el frau era d’alta sofisticació — no una negligència bàsica de l’empleat.
- Que hi havia fallades de seguretat raonablement atribuïbles al banc en la detecció de patrons sospitosos.
Fase 1 — Assegurament d’evidències
El primer va ser aturar qualsevol alteració de l’estat del sistema. El nostre equip es va desplaçar a les oficines amb material de cadena de custòdia i va procedir a:
- Clonatge bit a bit dels discos durs de les dues persones implicades (l’assistent que va executar la transferència i el director financer suplantat).
- Adquisició dels logs del servidor de correu corporatiu (Microsoft 365) en el rang de dates de l’incident.
- Captura de l’estat de la xarxa i del tallafoc: connexions, NAT, polítiques de filtratge.
- Signatura d’acta de cadena de custòdia amb els hashes MD5 i SHA-256 de cada evidència.
Per aprofundir en aquest pas, vegeu: cadena de custòdia digital.
Fase 2 — Anàlisi del correu fraudulent
El correu rebut tenia remitent [email protected]. Tanmateix, en analitzar les capçaleres vam descobrir:
Received: from mail.servidor-falso.ru ([195.X.X.X])
by smtp.cliente.com with ESMTPS
via Microsoft 365 inbound relay;
Mon, 14 Apr 2026 09:12:38 +0200
From: "Director Financiero" <[email protected]>
Reply-To: [email protected]
Tres elements clau:
- El
Receivedreal apuntava a un servidor a Rússia, no al servidor corporatiu de l’empresa. - La capçalera
Fromestava suplantada (tècnica d’email spoofing comuna). - El
Reply-To(camp invisible per a l’usuari) redirigia a un domini diferent — un que s’havia registrat 17 dies abans del frau.
Aquesta última dada és decisiva. Un atacant va registrar un domini similar al corporatiu, va configurar infraestructura de correu i va esperar tres setmanes abans de llançar l’atac. No és phishing oportunista — és phishing dirigit (spear phishing) preparat contra l’empresa concreta.
Si vols aprofundir en com s’analitza un correu, llegeix: com identificar l’autor d’un correu electrònic anònim.
Fase 3 — El compte de destinació
El banc va facilitar (mitjançant ordre judicial) les dades del compte de destinació. Era un compte obert 22 dies abans del frau, en una sucursal situada en una ciutat llunyana al domicili del titular, amb documentació que el peritatge notarial posterior va demostrar manipulada.
Els moviments eren reveladors:
- 80.000 € entren el dia del frau.
- A les 4 hores, el compte inicia una cascada de traspassos a 7 comptes diferents (3 nacionals + 4 estrangers).
- Cada operació és per sota del llindar de detecció antiblanqueig (els famosos 9.999 €).
- En 18 hores el compte queda amb saldo zero.
Aquesta operativa és tan típica de xarxes organitzades de blanqueig que l’informe pericial va poder afirmar, amb suport bibliogràfic, que el patró de moviments era incompatible amb un titular legítim del compte.
Fase 4 — Les fallades de seguretat del banc
Aquí és on el peritatge va resultar decisiu per a la reclamació. Vam documentar:
- El banc no va validar SPF/DMARC sobre el domini d’origen del correu (el domini de l’atacant no tenia DMARC i això hauria d’haver llançat una alerta d’antifrau).
- El patró de transferència (import alt, beneficiari nou, compte de creació recent) complia tres dels cinc criteris del manual antifrau del mateix banc — i tot i així no es va generar alerta.
- Els traspassos posteriors es van processar sense cap intervenció humana malgrat coincidir amb un patró de blanqueig de manual.
Fase 5 — Informe pericial i resultat
L’informe pericial lliurat al jutjat tenia 74 pàgines, 12 annexos amb evidències tècniques i una conclusió clara:
El frau no va ser resultat d’una negligència bàsica de l’empleat, sinó d’un atac de spear phishing planificat durant setmanes. Hi ha indicis tècnics, documentats amb cadena de custòdia, que el banc va ometre controls antifrau que el seu propi manual intern estableix com a obligatoris per a operacions d’aquest perfil.
Resultat del cas
- Denúncia penal: admesa a tràmit per estafa informàtica i falsedat documental. La policia judicial investiga la xarxa de blanqueig en col·laboració amb Europol.
- Reclamació bancària: el banc va acceptar retornar el 70 % de l’import (56.000 €) en mediació extrajudicial després de llegir l’informe pericial. La reclamació judicial segueix el seu curs pel 30 % restant.
- Millores internes: la pime va implementar un protocol de doble validació per a transferències per sobre de 5.000 €.
Lliçons apreses
Aquest cas, lluny de ser excepcional, és cada vegada més freqüent en pimes espanyoles. El que el distingeix d’altres de semblants no és l’atac en si —que és de manual— sinó la velocitat de resposta:
- Les 48 hores entre el frau i el nostre contacte van ser clau: si n’haguessin passat 7, diversos dels logs del banc ja no estarien disponibles sota la política de retenció.
- El clonatge immediat dels equips va preservar els arxius del navegador i la memòria cau de DNS que van ajudar a reconstruir la cronologia.
- La denúncia simultània a la reclamació civil va multiplicar la pressió sobre el banc per arribar a un acord.
Si la teva empresa ho vol prevenir
Tres mesures, per ordre d’impacte:
- Doble validació humana en transferències per sobre d’un llindar (recomanat: 3.000 € per a pimes).
- DMARC amb política
rejectal teu domini corporatiu. Això bloqueja físicament que el teu propi domini pugui ser suplantat en correus. - Formació trimestral al personal amb simulacres reals de phishing dirigit — no genèrics, sinó amb dades de la teva empresa.
Si vols que avaluem el risc de la teva pime abans que passi res, podem fer una auditoria preliminar que inclou l’anàlisi de l’estat de DMARC, l’exposició del personal a les xarxes (vector clàssic per a l’spear phishing) i la revisió del protocol financer. Vegeu-ne més a serveis pericials o contacta directament per a una valoració inicial sense compromís.