La segunda estafa: cuando el fraude te persigue después de ser víctima
El recovery fraud convierte a las víctimas en objetivos preferentes. Te explicamos cómo funciona, cómo reconocerlo y por qué es más peligroso que el fraude original.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
Imagina que hace unos meses caíste en una trampa de phishing bancario. Perdiste dinero, presentaste denuncia y llevas semanas intentando recuperarte económica y emocionalmente. Entonces llega un correo.
El remitente se presenta como la Unidad de Recuperación de Fondos del Banco de España. Han localizado el dinero. Tienen un expediente con tu nombre. Solo necesitan que abones una pequeña tasa administrativa para liberar los fondos.
No es el Banco de España. Es el mismo tipo de estafador, o uno que compró tu nombre en una lista. Y esta vez sabe exactamente cuánto duele.
Qué es el recovery fraud
El recovery fraud —o fraude de recuperación— es una modalidad de estafa que tiene como objetivo víctimas previas de otros fraudes. El atacante se hace pasar por un organismo oficial, una firma especializada en recuperación de fondos o el departamento antifraude de un banco, y promete devolver el dinero perdido a cambio de un pago por adelantado.
Es, en esencia, un advance fee fraud (fraude de anticipo) con una capa adicional de crueldad: explota la desesperación de alguien que ya sufrió un engaño.
En Estados Unidos, el FBI registró más de 7.000 casos en 2024, con pérdidas superiores a 102 millones de dólares. En España el vector principal es el correo electrónico, suplantando a organismos como el Banco de España, la CNMV, la Policía Nacional o "unidades antifraude" inventadas que suenan oficiales.
¿Cómo saben que fuiste víctima de un fraude?
Los estafadores acceden a los datos de las víctimas por dos vías principales:
- Listas de víctimas ("sucker lists"). Se compran y venden en foros de la dark web. Incluyen nombre, email, importe defraudado y, en ocasiones, el banco afectado. Una víctima de phishing bancario puede aparecer en estas listas pocas horas después del incidente.
- Auto-targeting. Cuando el mismo grupo que perpetró el fraude original decide hacer una "segunda ronda" sobre sus propias víctimas.
- Denuncias filtradas. En algunos casos los datos proceden de filtraciones en organismos que gestionan denuncias. El estafador conoce el importe exacto y la fecha del fraude, lo que da credibilidad al engaño.
Anatomía de un email de recovery fraud
A continuación analizamos un ejemplo real de este tipo de correo, construido con los patrones documentados en los últimos meses. Cada elemento tiene una función concreta en la ingeniería del engaño.
1. El remitente y el dominio trampa
El campo From: del correo dice:
From: "Unidad de Recuperación de Fondos - Banco de España"
<recuperacion@bde-fondos-clientes.com>
El nombre visible es convincente. Pero el dominio real es bde-fondos-clientes.com, que no tiene ninguna relación con el Banco de España. El dominio oficial es bde.es.
Regla de oro: el nombre visible en el campo "De" lo escribe el estafador. Lo único verificable es la dirección entre <angulares>. Si el dominio no es el oficial del organismo, el correo no viene de ese organismo.
2. La autenticación falla — y el correo llega igual
Las cabeceras técnicas del correo revelan lo que el ojo no ve:
spf=fail (domain of recuperacion@bde-fondos-clientes.com
does not designate 185.220.101.47 as permitted sender)
dkim=none
dmarc=fail
SPF falla, no hay firma DKIM y DMARC devuelve error. El servidor que envía el correo (IP 185.220.101.47) no está autorizado por el dominio del supuesto remitente. En cualquier herramienta de análisis forense, esto suma puntos de riesgo de inmediato.
Sin embargo, el correo llega a la bandeja de entrada porque el dominio bde-fondos-clientes.com no está en ninguna lista negra en el momento del envío. Los atacantes registran dominios frescos precisamente por esto.
3. Las cinco señales de fraude en el contenido
| Señal | Dónde aparece en el correo |
|---|---|
| Recovery fraud (+50 pts) | "hemos localizado y retenido en custodia judicial fondos... que corresponden a su perfil de víctima" — condición compuesta: organismo recuperador + promesa de devolución. |
| Suplantación de organismo oficial (+60 pts) | Menciona Banco de España y Policía Nacional pero ningún enlace apunta a bde.es ni a policia.es. |
| Fraude de ingreso no solicitado (+40 pts) | Notificación de cantidad concreta (1.847,00 EUR) por correo externo. Los bancos nunca notifican ingresos por email. |
| Teléfono de tarificación especial (+25 pts) | 807 441 223 — prefijo 807, coste elevado (~1,18 €/min). Infraestructura de cobro fraudulenta. |
| Urgencia artificial (+10 pts) | "validez hasta el 23 de abril de 2026" con amenaza de reasignación de fondos. Impide consultar con alguien de confianza. |
4. El mecanismo del pago: por qué piden 89€ y no 1.000€
La tasa de 89 euros es un importe calculado con precisión psicológica. Es lo suficientemente pequeño para que la víctima lo considere razonable frente a los 1.847€ que espera recuperar (relación 1:20). Es lo suficientemente grande para ser rentable cuando se multiplica por cientos de víctimas.
El método de cobro —Bizum a un número de móvil personal— es otro indicador inequívoco. Ningún organismo oficial cobra tasas por Bizum. Los pagos van a cuentas personales imposibles de rastrear y recuperar una vez realizados.
Si en algún momento pagas la "tasa de liberación", el estafador pedirá otra tasa. Y otra. Siempre habrá un nuevo impuesto, un nuevo imprevisto burocrático, una nueva razón para un nuevo pago. El dinero prometido no existe.
5. El teléfono 807: cobro doble
El número de contacto 807 441 223 tiene tarificación especial: aproximadamente 1,18 €/min. Los estafadores se benefician doblemente: cobran la tasa por adelantado y ingresan dinero por cada minuto que la víctima permanece en la línea intentando "resolver el expediente".
El Banco de España atiende al ciudadano en el 900 545 454, un número gratuito. Cualquier organismo público que te dé un 807, 806, 803 o 902 para "gestionar tu caso" es fraude.
Cómo identificar y evitar el recovery fraud
Estas son las señales que, solas o combinadas, indican que un correo de "recuperación de fondos" es fraudulento:
- Verifica el dominio del remitente, no el nombre visible.
- El Banco de España escribe desde @bde.es. La Policía Nacional desde @policia.es. La CNMV desde @cnmv.es. Si el dominio no es exactamente el oficial, el correo no viene de ese organismo.
- Ningún organismo oficial gestiona devoluciones por email.
- Las reclamaciones por fraude bancario se gestionan a través del servicio de reclamaciones del Banco de España (formulario en su sede electrónica), nunca por email no solicitado.
- Ninguna devolución legítima requiere un pago previo.
- Si te piden dinero para recuperar dinero, es fraude. No existe ningún "Real Decreto de tasas de liberación de fondos".
- Desconfía de los plazos de caducidad artificiales.
- La urgencia ("válido hasta el 23 de abril") existe para evitar que consultes con tu banco, con un abogado o con alguien de confianza. Tómate el tiempo que necesites.
- Comprueba el número de teléfono antes de llamar.
- Los prefijos 803, 806, 807, 902 y 905 tienen tarificación especial. Los organismos públicos usan números gratuitos (900) o geográficos (91x, 93x). Un 807 en la firma de un organismo oficial es señal de alerta inmediata.
Si ya has sido víctima del fraude original
Antes de responder a cualquier correo que prometa recuperar tu dinero, consulta con tu banco directamente — usando el número del reverso de tu tarjeta, no el que aparece en el email — y presenta denuncia en la Policía Nacional (www.policia.es) o la Guardia Civil (www.guardiacivil.es) si aún no lo has hecho.
Actualización abril 2026 — Informe ESET
ESET ha publicado en abril de 2026 un análisis detallado de esta amenaza, alertando de que las víctimas de fraude son objetivo prioritario porque su información circula en sucker lists: listas de víctimas que los criminales compran y venden entre sí como si fueran leads de marketing, con datos sobre cantidad perdida, país, edad y tipo de fraude sufrido.
El informe confirma que si intentas negociar para que descuenten su comisión del dinero recuperado, el estafador siempre tiene una excusa. Eso es porque no hay dinero recuperado — la excusa es parte del guión.
Fuente: ESET WeLiveSecurity — Recovery scammers hit you when you're down (abril 2026)