· Jonathan Izquierdo · Ciberseguridad ·
Ciberataques financieros en España 2025: qué dicen las cifras y qué no dicen
Ningún organismo publica un ranking europeo de ciberataques financieros por país. Lo que sí hay: 318 millones de euros de fraude de pagos en España, operaciones policiales que suman más de 290 millones defraudados y las obligaciones de DORA ya en vigor.

¿Has sido víctima de un fraude online?
Análisis pericial forense para denuncia y reclamación bancaria.
Peritaje forense de fraude online →Unos 318 millones de euros de fraude de pagos en España en 2024 y varias grandes operaciones policiales comunicadas en 2025. Esas cifras sí tienen detrás a quien las publica. Lo que no existe es un ranking europeo oficial y comparable de ciberataques financieros por país: el Banco Central Europeo y la EBA ordenan por euros de fraude, mientras que un proveedor de inteligencia como Cyberint/Check Point ordena por los incidentes que recopila de fuentes abiertas y de la dark web —no un censo de cada país—. Son métricas distintas que no pueden fundirse en un puesto único. Cualquier «España es el cuarto país más atacado» que se lea por ahí combina fuentes que miden cosas distintas.
Como perito informático forense, los datos que revela este informe —cruzados con las cifras del Banco Central Europeo, el INCIBE y las operaciones policiales en territorio español— dibujan un panorama que obliga a bancos, fintech, aseguradoras y cualquier empresa que procese pagos a revisar urgentemente sus defensas y sus protocolos de respuesta a incidentes.
En este artículo analizo el posicionamiento de España en el mapa europeo de ciberataques financieros, los tipos de amenazas predominantes, las operaciones policiales más relevantes de 2025 y el estado de las obligaciones regulatorias de DORA (aplicable desde 2025) y NIS2 (aún pendiente de transposición completa en España).
TL;DR - Resumen ejecutivo
En 60 segundos:
- Ranking europeo: no hay uno oficial y comparable. Las ordenaciones por país que circulan miden cosas distintas — euros de fraude (BCE/EBA) frente a incidentes recopilados por un proveedor de inteligencia
- Incidentes globales: 1.858 ciberincidentes financieros en 2025, un 115% más que en 2024
- Fraude de pagos España: ~318 millones de euros en 2024 (informe BCE/EBA publicado en dic. 2025). Francia lidera con 910 millones
- INCIBE: de los 401 incidentes atendidos en operadores esenciales e importantes (ámbito NIS2), el 34 % correspondió a banca. No es el 34 % de los 122.223 incidentes totales, que el Balance no desglosa por sector
- Operaciones policiales: varias grandes operaciones comunicadas en 2025 (COINBLACK-WENDIMINE, PONEI/CryptoSpain, Humo Digital, GoogleXcoder, SOLAPADO/Huesca y una operación internacional de Europol) documentan fraudes de tipos, periodos y ámbitos distintos; sus importes no forman un total anual español
- Troyano Grandoreiro: Kaspersky situó a España 3.ª en sus detecciones (oct. 2024); una versión analizada tenía más de 1.700 organizaciones financieras entre sus objetivos
- Regulación DORA: aplicable desde el 17 de enero de 2025 a las entidades de su ámbito. Obliga a notificar los incidentes graves relacionados con las TIC a Banco de España, CNMV o DGSFP
España en el mapa europeo: qué se puede ordenar y qué no
Europa concentra una proporción alta de los ataques al sector financiero global, y España está entre los países expuestos. Antes de la tabla, conviene decir qué mide cada cosa, porque son dos fuentes distintas y no dicen lo mismo: Check Point Research cuenta incidentes y el BCE/EBA cuantifica euros de fraude de pagos. No son el mismo ranking, y el Reino Unido —que encabeza el sector financiero europeo por volumen— no aparece en las cifras del BCE/EBA porque no forma parte del Espacio Económico Europeo. La tabla siguiente reúne el contexto de cada país y anota el dato de fraude de pagos de quien lo publica, sin ordenarlos en un puesto único.
| País | Contexto clave |
|---|---|
| Reino Unido | Principal hub financiero europeo; queda fuera de las cifras del BCE/EBA por no pertenecer al EEE |
| Francia | 910 millones de euros en fraude de pagos (líder del EEE en 2024), múltiples operaciones contra redes BEC |
| Alemania | 700 millones de euros en fraude de pagos, objetivo prioritario del grupo pro-ruso NoName057(16) |
| España | ~318 millones en fraude de pagos (2024); ~30 incidentes en la figura de Cyberint (5.ª tras Ucrania); 3.ª en detecciones de Grandoreiro (Kaspersky, oct. 2024) |
| Italia | 280 millones de euros en fraude de pagos |
Fuentes: los importes de fraude de pagos proceden del informe BCE/EBA publicado en diciembre de 2025 (datos de 2024); el recuento de incidentes, del 2025 Finance Sector Landscape Report de Cyberint/Check Point (feb. 2026). Cada fuente ordena por una métrica distinta; esta tabla no es un ranking publicado como tal.
Por qué España está en el punto de mira
Varios factores explican la posición de España:
- Volumen de transacciones digitales: la adopción de banca online y pagos móviles ha crecido exponencialmente, ampliando la superficie de ataque.
- Tasa de fraude en tarjetas: el 0,038% frente al 0,033% de media europea (BCE/EBA, datos de 2024), lo que indica una exposición ligeramente superior al promedio.
- Troyano Grandoreiro: en octubre de 2024, Kaspersky situó a España como tercer país por sus detecciones de este troyano bancario desde enero; una versión analizada tenía más de 1.700 organizaciones financieras entre sus objetivos. Su persistencia evidencia que los controles anti-malware del sector bancario español necesitan refuerzo.
- Sector financiero como infraestructura crítica: según el balance INCIBE 2025, de los 401 incidentes atendidos en operadores esenciales e importantes, el 34 % correspondió a banca, un 7 % a las infraestructuras de los mercados financieros y un 6 % a aseguradoras y fondos de pensiones. Combinados, el sector financiero acumuló aproximadamente el 47% de los incidentes en infraestructura crítica.
Chiringuitos financieros: dónde comprobarlo antes de invertir
La herramienta útil aquí no es una cifra, es un registro: la CNMV mantiene un listado público de advertencias sobre entidades no registradas —los llamados chiringuitos financieros— que se actualiza continuamente. Es una comprobación complementaria: la autorización de una entidad se verifica en los registros oficiales de la CNMV, y no aparecer en una advertencia no acredita que esté autorizada.
Es también el contraste que conviene tener presente ante las campañas con deepfakes de famosos promocionando inversiones, una técnica documentada en el análisis de estafas deepfake en España: por convincente que sea el vídeo, la entidad que hay detrás o está en el registro de la CNMV o no lo está, y eso no depende de quién aparezca en pantalla.
Tipos de ciberataques financieros: las cifras globales de 2025
Las cifras globales que más se citan proceden del informe anual de amenazas al sector financiero de Check Point Research. Conviene leerlas con la cautela que el propio tipo de fuente impone y que ya se apuntaba al principio: este tipo de informe recopila inteligencia de fuentes abiertas y de la dark web —incluidas reivindicaciones de los propios grupos—, no un censo del universo de ataques. Sirven para el orden de magnitud y la tendencia relativa entre categorías.
| Tipo de ataque | Incidentes 2025 | Crecimiento vs. 2024 | Detalle clave |
|---|---|---|---|
| Total ciberincidentes financieros | 1.858 | +115% | Todas las categorías. Las tres filas siguientes son las mayores: suman 1.568; el informe desglosa además 278 incidentes de defacement, y el resto no cuadra exactamente por inconsistencias del propio emisor |
| DDoS | 674 | +105% | De los 345 incidentes europeos del sector, 179 fueron DDoS. El grupo Keymous+ reivindicó 121 ataques |
| Brechas de datos | 443 | +73% | Exfiltración de datos de clientes, credenciales y datos de transacciones |
| Ransomware | 451 | +68% | Grupo Qilin lidera con 83 incidentes. Doble extorsión como estándar |
Fuente: 2025 Finance Sector Landscape Report de Cyberint/Check Point (feb. 2026). Cifras basadas en inteligencia de fuentes abiertas y de la dark web (incluidas reivindicaciones), no un censo.
Los actores más activos contra el sector financiero
Tres grupos concentran una parte desproporcionada de los ataques en las reivindicaciones y observaciones que recoge ese informe:
- Keymous+: 121 ataques DDoS reivindicados contra entidades financieras. Operan como grupo hacktivista con motivación híbrida (ideológica y económica).
- NoName057(16): 98 ataques DDoS, grupo pro-ruso que ataca sistemáticamente infraestructuras financieras de países de la OTAN y la UE, incluyendo España y Alemania.
- Qilin ransomware: 83 incidentes de ransomware contra el sector financiero. Modelo de doble extorsión (cifrado + publicación de datos robados).
El fraude de pagos en el Espacio Económico Europeo
Los datos del BCE y la EBA, publicados en diciembre de 2025, sitúan el fraude de pagos en el EEE en 4.200 millones de euros en 2024, un 17 % más que en 2023. Por volumen absoluto, España aparece por detrás de Francia y Alemania y por delante de Italia entre los cuatro que recoge la tabla. El orden por euros de fraude y el orden por número de incidentes no coinciden, y de mezclarlos salen los rankings que circulan.
| País | Fraude de pagos 2024 | Observación |
|---|---|---|
| Francia | 910 millones de euros | Líder del EEE en fraude de pagos |
| Alemania | 700 millones de euros | Segundo mercado financiero europeo |
| Italia | 280 millones de euros | Cuarto por volumen de fraude entre los recogidos aquí |
| España | ~318 millones de euros | Tasa de fraude tarjetas: 0,038% (vs. 0,033% media UE) |
Fuente: informe BCE/EBA sobre fraude de pagos, publicado en diciembre de 2025 (datos de 2024), tabla 1, p. 45.
Un dato positivo: la autenticación reforzada del cliente (SCA) ha demostrado ser efectiva. Según el informe BCE/EBA, el fraude en pagos con tarjeta fue 17 veces mayor cuando el receptor estaba fuera del EEE, donde la SCA no se exige legalmente y con frecuencia no se aplica.
Operaciones policiales en España: los grandes casos de 2025
El año 2025 fue especialmente intenso en operaciones contra el cibercrimen financiero en España. Guardia Civil, Policía Nacional y Europol ejecutaron intervenciones que desmantelaron redes con alcance internacional. La siguiente tabla sintetiza los casos más relevantes.
| Operación | Fecha | Detenidos | Importe defraudado | Modus operandi |
|---|---|---|---|---|
| COINBLACK-WENDIMINE | Abril 2025 | 6 | 19 millones de euros (208 víctimas) | Deepfakes con IA para estafas cripto |
| Humo Digital | Julio 2025 | 21 | 10 millones de euros | Call centers de inversiones falsas con botón de pánico |
| SOLAPADO (Huesca) | 2 sep. 2025 | 17 detenidos, 10 investigados | Más de 1 millón de euros (437.449 € recuperados) | Fraude BEC a pymes y entidades públicas |
| GoogleXcoder | 9 oct. 2025 | 1 detenido, 6 identificados | No cuantificado públicamente | Servicio de kits de phishing (CaaS); una de las organizaciones más activas |
| PONEI (Madeira Invest Club / CryptoSpain) | 6 nov. 2025 | Detención del responsable | Más de 260 millones (3.000+ perjudicados) | Esquema piramidal de inversión en cripto |
| Operación internacional (Europol) | Comunicada 4 dic. 2025 | — | Blanqueo de más de 700 millones (no fraude) | Red de fraude cripto con blanqueo internacional |
Fuentes: Guardia Civil, Policía Nacional, Europol (comunicados oficiales 2025).
Análisis forense de los patrones comunes
Tras analizar estos casos desde la perspectiva pericial, emergen cuatro patrones que se repiten:
Ingeniería social potenciada por IA: la operación COINBLACK-WENDIMINE demuestra que los grupos criminales ya utilizan deepfakes para crear vídeos falsos de famosos y figuras de confianza que promocionan inversiones fraudulentas. La detección forense de estos materiales requiere análisis de metadatos, artefactos de compresión y patrones de generación de IA.
Infraestructura profesionalizada: la operación Humo Digital reveló call centers con un botón de pánico que desconectaba automáticamente todo el sistema ante una entrada policial. Desde la perspectiva forense, esto implica que la adquisición de evidencia digital debe ser extremadamente rápida — cualquier retraso puede significar la pérdida irreversible de datos.
Crime-as-a-Service (CaaS): GoogleXcoder operaba como una de las organizaciones de phishing más activas de España, vendiendo kits completos a otros delincuentes. Este modelo multiplica el número de atacantes y dificulta la atribución forense, ya que múltiples operadores utilizan las mismas herramientas.
Fraude BEC contra PYMEs: la operación de Huesca confirma que el fraude del CEO y las variantes BEC siguen siendo devastadoras para las pequeñas y medianas empresas que no implementan doble verificación de pagos.
El troyano Grandoreiro: amenaza persistente en España
Según Kaspersky (octubre de 2024), España fue el tercer país por número de detecciones del troyano bancario Grandoreiro desde enero; una versión analizada tenía más de 1.700 organizaciones financieras entre sus objetivos. Este malware se propaga a través de emails fraudulentos y anuncios maliciosos, instala troyanos bancarios en los dispositivos de las víctimas y roba credenciales de acceso a la banca online mediante técnicas de overlay. Su persistencia en España indica que las campañas de concienciación y los controles anti-malware del sector financiero necesitan refuerzo urgente.
Respuesta regulatoria: DORA, NIS2 y la CNMV
El año 2025 marcó un punto de inflexión en la regulación europea de ciberseguridad financiera, con la entrada en vigor del Reglamento DORA y la transposición en curso de la Directiva NIS2.
DORA (Digital Operational Resilience Act)
Aplicable desde el 17 de enero de 2025 (entró en vigor en enero de 2023), el Reglamento DORA establece obligaciones para las entidades financieras incluidas en su ámbito, con las exclusiones previstas en su artículo 2:
- Notificación obligatoria de incidentes: las entidades deben reportar los incidentes graves relacionados con las TIC al Banco de España, la CNMV o la DGSFP, según corresponda, dentro de plazos estrictos.
- Pruebas de resiliencia: las entidades identificadas conforme al artículo 26 de DORA deben realizar pruebas de penetración avanzadas guiadas por inteligencia de amenazas (TLPT), sobre el modelo TIBER-EU del Banco Central Europeo. El marco es europeo y cada Estado miembro cuenta con su implantación nacional.
- Gestión de riesgos TIC de terceros: control obligatorio sobre proveedores tecnológicos críticos.
Los dos cuellos de botella del modelo español
Dos problemas estructurales se repiten en cualquier análisis de la resiliencia financiera española, y ambos afectan directamente al trabajo pericial:
- No hay un mapa nacional público y unificado de amenazas al sector financiero. Sin él, cada entidad evalúa su exposición con lo que ve en su propio perímetro — una carencia que se examina en el análisis sobre la Comisión de Seguridad Nacional.
- La notificación de incidentes está fragmentada. Una entidad financiera que sufre un incidente puede tener que notificar al Banco de España, la CNMV o la DGSFP según su supervisor, y además al INCIBE-CERT o al CCN-CERT según su naturaleza. Cada canal tiene su formato y su plazo, y esa multiplicidad consume precisamente las horas en que la evidencia digital es más volátil.
CNMV: acciones concretas contra el fraude digital
La CNMV intensificó su actividad en 2025:
- El registro de advertencias sobre entidades no registradas —los chiringuitos financieros— es una herramienta pública que la Comisión actualiza de forma continua. Sirve como comprobación complementaria: la autorización se verifica en los registros oficiales de la CNMV, y no aparecer en una advertencia no acredita que una entidad esté autorizada. Su crecimiento acompaña al auge de plataformas falsas como las desmanteladas en la operación PONEI (CryptoSpain).
- La publicidad de criptoactivos se rige hoy por el Reglamento MiCA y sus normas de desarrollo: la Circular 1/2022 de la CNMV fue derogada con efectos de 28 de diciembre de 2024 por la Circular 1/2024. Es el marco por el que se examinan las campañas que usan la imagen de personas conocidas.
Qué hacer si tu empresa financiera sufre un ciberataque
Los datos de 2025 demuestran que ninguna entidad es inmune. Actuar correctamente en las primeras horas marca la diferencia entre una investigación forense exitosa y una causa perdida.
Aislar sin destruir: Desconecta los sistemas afectados de la red pero no los apagues. La memoria RAM contiene evidencia forense crítica — credenciales del atacante, procesos maliciosos activos, conexiones a servidores de command and control — que se pierde irreversiblemente al apagar el equipo. Si el ataque afecta a sistemas de pagos, notifica inmediatamente al equipo de operaciones para activar los canales alternativos.
Notificar al regulador (obligatorio bajo DORA): Desde el 17 de enero de 2025, las entidades financieras están obligadas a notificar los incidentes graves relacionados con las TIC al Banco de España, la CNMV o la DGSFP dentro de los plazos establecidos por DORA. Documenta la hora de detección, el tipo de incidente y el alcance inicial estimado. La notificación temprana no solo cumple la ley — también activa mecanismos de apoyo del supervisor.
Preservar la evidencia digital con cadena de custodia: Inicia la adquisición forense de los sistemas afectados: imágenes de disco, volcados de memoria RAM, logs de red, registros de acceso. Todo debe documentarse con cadena de custodia conforme a ISO 27037. Sin esta preservación, la evidencia será impugnable en un procedimiento judicial y las posibilidades de identificar al atacante disminuyen drásticamente.
Denunciar y contratar perito forense: Presenta denuncia ante la Policía Nacional (BCIT) o la Guardia Civil (Departamento Contra el Cibercrimen). Un perito informático forense certificará la evidencia, identificará el vector de ataque, determinará el alcance del compromiso y elaborará un informe pericial con validez judicial. En casos de fraude BEC o transferencias desviadas, la rapidez de la denuncia y el análisis forense son determinantes para bloquear fondos antes de que se dispersen.
Contener, erradicar y recuperar: Con la guía del equipo forense: revoca credenciales comprometidas, parchea las vulnerabilidades explotadas, restaura desde backups verificados y monitoriza la red para detectar persistencia. Si el incidente involucra datos de clientes, evalúa la obligación de notificación a la AEPD (72 horas bajo RGPD). Para un protocolo completo, consulta nuestra guía de respuesta a ciberataques en las primeras horas.
El papel del perito informático forense en fraudes financieros
En el contexto de 1.858 ciberincidentes financieros globales y unos 318 millones de euros de fraude de pagos en España en 2024, el perito informático forense desempeña un rol que va mucho más allá del análisis técnico. Su trabajo es el puente entre el incidente técnico, la respuesta regulatoria y el procedimiento judicial.
Qué aporta el perito en un caso de fraude financiero
- Trazabilidad de fondos: en casos de fraude BEC o criptoestafas como las de la Operación Vicentius, el perito rastrea las transferencias, identifica las cuentas intermedias y documenta el flujo del dinero para facilitar su bloqueo judicial.
- Análisis de malware: frente a troyanos bancarios como Grandoreiro o Anatsa/TeaBot, el perito examina el software malicioso, determina qué datos se exfiltraron y certifica el alcance del compromiso.
- Certificación de evidencia digital: las conversaciones de WhatsApp, correos electrónicos, logs de acceso y transacciones bancarias deben preservarse con cadena de custodia para que tengan validez como prueba judicial (arts. 299.2 y 326 LEC).
- Informe pericial para DORA: bajo el Reglamento DORA, las entidades financieras necesitan documentación técnica rigurosa del incidente para el informe al regulador. Un informe pericial riguroso puede servir de base tanto para la documentación regulatoria como para el procedimiento judicial, según su contenido y el procedimiento aplicable.
- Ratificación en juicio: el perito puede ratificar su informe ante el tribunal, respondiendo a las preguntas del juez y de las partes sobre aspectos técnicos que escapan al conocimiento jurídico.
Preguntas frecuentes
¿Es España uno de los países más atacados de Europa en fraude financiero?
No hay una respuesta ordinal fiable, porque no existe un ranking europeo oficial y comparable de ciberataques financieros por país. Lo que sí hay son métricas distintas que ordenan distinto: por euros de fraude de pagos (BCE/EBA), España queda por detrás de Francia y Alemania y por delante de Italia; por incidentes recopilados por un proveedor de inteligencia, el orden depende de las fuentes que ese proveedor observa. Cualquier puesto concreto que se lea combina fuentes que no miden lo mismo.
Lo que sí puede afirmarse es que España está entre los países expuestos, y por qué. El volumen financiero absoluto no es el único factor: España combina una alta adopción de banca digital con una tasa de fraude en tarjetas ligeramente superior a la media europea (0,038% frente a 0,033%, según BCE/EBA). Además, Kaspersky situó a España (octubre de 2024) como tercer país por sus detecciones del troyano bancario Grandoreiro, lo que indica que los grupos criminales han identificado vulnerabilidades específicas en el ecosistema financiero español. El INCIBE atendió 401 incidentes en operadores esenciales e importantes durante 2025, y el 34 % correspondió a banca: la primera posición de un reparto que sigue con transporte (14 %) y energía (8 %).
¿Qué obligaciones tiene una entidad financiera española tras sufrir un ciberataque bajo DORA?
Desde el 17 de enero de 2025, el Reglamento DORA obliga a las entidades financieras a notificar los incidentes graves relacionados con las TIC al supervisor competente — Banco de España, CNMV o DGSFP, según el tipo de entidad. La notificación debe incluir una descripción del incidente, su impacto estimado, las medidas de contención adoptadas y un cronograma de resolución. Además, la entidad debe demostrar que cuenta con un marco de gestión de riesgos TIC y que realiza pruebas de resiliencia operativa. El incumplimiento puede acarrear sanciones administrativas. Un informe pericial forense riguroso puede aportar la documentación técnica que el regulador exige y, a la vez, resultar útil frente a posibles reclamaciones judiciales.
¿Cómo puedo saber si mi empresa es objetivo de un troyano bancario como Grandoreiro?
Los indicadores más comunes incluyen: ventanas emergentes que imitan la interfaz de tu banco (técnica de overlay), ralentización inusual del dispositivo, conexiones de red a dominios sospechosos, y notificaciones de acceso a la banca online desde dispositivos o ubicaciones no reconocidas. Si detectas cualquiera de estos signos, desconecta el dispositivo de la red, no realices operaciones bancarias desde él y contacta con un profesional forense. Un análisis forense digital puede confirmar la presencia del malware, determinar qué credenciales se han comprometido y generar evidencia válida para una denuncia penal.
¿Qué diferencia hay entre la autenticación SCA y las medidas de seguridad bancaria tradicionales?
La autenticación reforzada del cliente (SCA), exigida por la Directiva PSD2, requiere al menos dos de tres factores independientes para autorizar un pago: algo que el cliente sabe (contraseña), algo que tiene (móvil) y algo que es (huella o reconocimiento facial). Según el informe BCE/EBA de diciembre de 2025, el fraude en pagos con tarjeta fue 17 veces mayor cuando el receptor estaba fuera del EEE, donde la SCA no se exige. La SCA se ha mostrado como una medida eficaz contra el fraude de pagos. Sin embargo, los atacantes buscan constantemente métodos para eludir la SCA, como el SIM swapping, los troyanos bancarios con capacidad de interceptar SMS o las técnicas de ingeniería social para que la propia víctima autorice la operación.
Conclusiones: España frente a la escalada del cibercrimen financiero
Los datos de 2025 no son una anomalía: son la consolidación de una tendencia. Con un crecimiento del 115 % en ciberincidentes financieros globales, un fraude de pagos de 4.200 millones de euros en el EEE en 2024 y unos 318 millones imputables a España, la pregunta para bancos, aseguradoras, fintech y PYMEs ya no es si les tocará, sino cuándo. Y conviene que no sea un puesto en un ranking lo que la conteste: no hay un ranking europeo oficial y comparable, y la exposición real de una entidad depende de su propia superficie, no de la posición de su país.
Desde la perspectiva forense, hay tres conclusiones claras:
- La prevención y la detección temprana son la primera línea de defensa: los 318 millones de euros de fraude de pagos en España y la persistencia del troyano Grandoreiro demuestran que las medidas actuales son insuficientes para una parte significativa del tejido financiero.
- La velocidad de respuesta es determinante: las operaciones policiales de 2025 muestran que, cuando se actua rápido, se pueden recuperar fondos y desmantelar redes. Pero cada hora de retraso en la preservación de evidencia reduce las posibilidades.
- La regulación obliga, pero también protege: DORA y NIS2 imponen obligaciones de notificación y resiliencia, pero una entidad que puede demostrar con documentación pericial que respondió con diligencia estará en una posición mucho más sólida frente a sanciones y reclamaciones.
El fraude de pagos en España sumó unos 318 millones de euros en 2024 (BCE/EBA), y a lo largo de 2025 se comunicaron varias grandes operaciones policiales contra el fraude financiero. Los datos apuntan a que 2026 no será más tranquilo.
¿Tu empresa necesita análisis forense o respuesta a incidentes?
Investigación pericial forense de fraudes financieros: trazabilidad de fondos, análisis de malware bancario, preservación de evidencia y elaboración de informes con validez judicial y regulatoria (DORA, NIS2, RGPD). Primera consulta gratuita.
Servicios relacionados:
- Análisis forense digital — Investigación completa de ciberincidentes financieros: malware bancario, fraude BEC, ransomware y brechas de datos
- Perito WhatsApp — Certificación forense de conversaciones utilizadas en estafas, fraude del CEO e ingeniería social
- Contacto y consulta gratuita — Evaluamos tu caso en menos de 24 horas, sin compromiso
Referencias y fuentes
Cyberint / Check Point (febrero 2026). 2025 Finance Sector Landscape Report (36 páginas, analiza 2025). De aquí proceden los 1.858 ciberincidentes financieros y sus desgloses (674 DDoS, 443 brechas, 451 ransomware, 278 defacement). El informe recopila inteligencia de fuentes abiertas y de la dark web, incluidas reivindicaciones de los grupos, no un censo.
Banco Central Europeo / Autoridad Bancaria Europea (diciembre de 2025). 2025 report on payment fraud: 4.200 millones de euros de fraude de pagos en el EEE en 2024 (+17 % sobre 2023), de los que ~318 millones corresponden a España. En pagos con tarjeta, el fraude fue 17 veces mayor cuando el receptor estaba fuera del EEE. Los importes por país ordenan por euros de fraude y no equivalen a un ranking de ataques.
INCIBE — Balance de Ciberseguridad 2025: 122.223 incidentes gestionados (+26 % sobre 2024) y 237.028 sistemas vulnerables notificados. Aparte, en el ámbito de los operadores esenciales e importantes atendió 401 incidentes, y es sobre esa base sobre la que reparte banca 34 %, transporte 14 %, energía 8 %, infraestructuras de los mercados financieros 7 % y aseguradoras y fondos de pensiones 6 %.
CNMV — Advertencias sobre entidades no registradas, el registro público de chiringuitos financieros, y el registro público de sanciones impuestas por la CNMV, que es donde se comprueba cualquier sanción que se le atribuya.
TIBER-EU — marco europeo de pruebas de penetración guiadas por inteligencia de amenazas, publicado por el Banco Central Europeo, al que remite DORA para las entidades significativas. Cada Estado miembro cuenta con su implantación nacional.
Ministerio del Interior (7 de abril de 2025). «Detenidas seis personas por estafar más de 19 millones de euros usando inteligencia artificial» — operación COINBLACK-WENDIMINE, conjunta de la Policía Nacional y la Guardia Civil: 6 detenidos, 19 millones de euros, 208 delitos esclarecidos, deepfakes de famosos españoles.
Guardia Civil (6 de noviembre de 2025). La Guardia Civil detiene al responsable de una estafa de más de 260 millones de euros, que afecta a más de 3000 personas — operación PONEI (Madeira Invest Club, alias CryptoSpain): más de 260 millones acumulados, más de 3.000 perjudicados, esquema piramidal de inversión.
Ministerio del Interior (2 de julio de 2025). Golpe a una organización criminal que operaba en call centers de Barcelona — operación Humo Digital (conjunta de Policía Nacional, Guardia Civil y Mossos d’Esquadra): 21 detenidos, más de 10 millones acumulados desde 2022, con un botón de pánico que desconectaba el sistema.
Guardia Civil (9 de octubre de 2025). La Guardia Civil desmantela una red de phishing bancario y detiene al principal desarrollador de kits de robo de credenciales en España — verificado literal: el desarrollador conocido como «GoogleXcoder», un brasileño de 25 años, «ofrecía un servicio completo de phishing a otros delincuentes, diseñando y comercializando kits capaces de clonar páginas web de entidades bancarias y todo tipo de organismos estatales». 6 entradas y registros y 6 personas identificadas como usuarias del servicio.
Guardia Civil (Comandancia de Huesca) (2 de septiembre de 2025). Operación SOLAPADO: 17 detenidos y 10 investigados por estafar más de un millón de euros (437.449 € recuperados) a empresas y entidades públicas de la provincia de Huesca mediante el método BEC. La nota primaria de la Comandancia no consta en el índice nacional en línea; la operación está documentada por múltiples medios.
Europol (4 de diciembre de 2025). International takedown of cryptocurrency fraud network laundering over EUR 700 million — red que habría blanqueado más de 700 millones de euros; actuaciones el 27 de octubre y el 25-26 de noviembre de 2025. (El detalle de un detenido en Sitges procede de prensa, no del comunicado de Europol.)
Kaspersky (25 de octubre de 2024). España, uno de los principales objetivos del troyano bancario Grandoreiro — España tercera por número de detecciones desde enero; una versión analizada con más de 1.700 organizaciones financieras entre sus objetivos.
Preguntas relacionadas
¿Cómo operan las redes de fraude BEC que atacan a PYMEs españolas?
Las redes BEC interceptan comunicaciones por email entre empresas, modifican datos bancarios en facturas y desvían transferencias a cuentas controladas por los estafadores. En 2025, la operación SOLAPADO (Huesca) desarticuló una red que estafó más de un millón de euros a empresas y entidades públicas con este método; no todas las grandes operaciones del año fueron BEC contra pymes, pues cada una responde a un fraude, un periodo y un ámbito distintos. Fraude BEC en PYMEs: oleada de estafas por email en España.
¿Qué riesgo suponen los troyanos bancarios para usuarios de banca online en España?
Los troyanos bancarios como Grandoreiro y Anatsa/TeaBot se instalan mediante apps falsas o enlaces de phishing y roban credenciales de acceso a la banca online mediante técnicas de overlay. Kaspersky situó a España como tercer país por número de detecciones de Grandoreiro (octubre de 2024). Anatsa/TeaBot: el troyano bancario que se cuela en Google Play.
¿Cómo funcionan las estafas de criptomonedas con deepfakes que operan en España?
Las organizaciones criminales utilizan vídeos deepfake de famosos y figuras de confianza para promocionar plataformas de inversión en criptomonedas falsas. La operación COINBLACK-WENDIMINE desmanteló una red que defraudó 19 millones de euros a 208 víctimas usando esta técnica. Estafas deepfake en España: 929 millones y la alerta de la Guardia Civil.
¿Qué protocolo debe seguir una empresa en las primeras horas tras un ciberataque?
Las primeras horas son determinantes: aislar sistemas sin apagarlos, notificar al regulador, preservar evidencia digital con cadena de custodia, denunciar ante las FCSE y contratar un perito forense. Protocolo de respuesta a un ciberataque: las primeras horas.
¿Qué papel juegan las mulas bancarias en el blanqueo de fondos de ciberataques financieros?
Las mulas bancarias son personas que prestan sus cuentas o identidades para recibir y reenviar fondos procedentes de fraudes. La Operación Vicentius identificó a 12 mulas que movieron 442.650 euros mediante 42 transferencias a 4 países. Operación Vicentius: mulas bancarias y criptoestafa.
Este artículo analiza datos públicos de Check Point Research, Banco Central Europeo, EBA, INCIBE, CNMV, Financial Stability Board, Guardia Civil, Policía Nacional y Europol. Los datos de operaciones policiales proceden de comunicados oficiales y fuentes periodísticas verificadas. Las personas detenidas e identificadas gozan de la presunción de inocencia.
Sobre el autor: Jonathan Izquierdo es perito informático forense, ex-CTO y 5x AWS Certified. Especializado en análisis forense de fraudes financieros, malware bancario e investigación de ciberincidentes con metodología ISO 27037 para cadena de custodia digital.
Última actualización: 8 de septiembre de 2026





