Imagina abrir tu bandeja de entrada y encontrar un correo informando de que tu factura de la luz ya está disponible para consultar o descargar. A primera vista, todo parece auténtico: el logotipo, el importe e incluso la dirección del remitente.
Sin embargo, la trampa se oculta en los detalles. Tanto el asunto -factura pendiente- como el texto del mensaje buscan precipitar el supuesto pago. Además, como advierten desde el Instituto Nacional de Ciberseguridad (INCIBE), “el texto suele ser impersonal, estar mal redactado y contener faltas de ortografía o puntuación”, a lo que suele sumarse un cambio sospechoso en el número de cuenta habitual.
Así arranca la estafa de la falsa factura, un fraude cada vez más frecuente. En este caso, los delincuentes suplantan a grandes compañías de suministros o telecomunicaciones con el fin de capturar información personal y bancaria. Para lograrlo, emplean dos tácticas: facilitan una factura con un número de cuenta falso -como en el ejemplo inicial- o engañan a la víctima para que descargue una supuesta factura o notificación que es, en realidad, un archivo con malware diseñado para robar sus claves.
Analizamos las claves de esta amenaza: qué la causa, qué riesgos implica y qué pasos seguir para no ser víctima de este engaño.
Un proveedor legítimo y un importe ‘aceptable’
Según explica LISA Institute, centro especializado en ciberseguridad, el método más habitual de este fraude consiste en imitar el formato original de una factura legítima —modificando únicamente el número de cuenta— y fijar un importe razonable para que la víctima pague sin levantar sospechas.

Este fraude no es un hecho aislado, sino un proceso elaborado. Los atacantes investigan previamente los contratos y la red de proveedores de la víctima para no levantar sospechas. Una vez ganada la confianza, se hacen pasar por la empresa proveedora y falsifican correos y documentos oficiales para hacer creíble el engaño.
Cabe señalar que esta factura engañosa puede ser solo la antesala de un fraude más cuantioso. Los ciberdelincuentes suelen enviar cobros pequeños como prueba, pero si la víctima paga, aumentan gradualmente el importe en los siguientes intentos.
Descarga de malware: la otra variante de la estafa
En otra variante de esta estafa, los ciberdelincuentes suplantan a compañías de suministros (luz, agua, telefonía) reclamando un pago pendiente. Para darle credibilidad, adjuntan la supuesta factura, pero al abrir o descargar el supuesto documento, el dispositivo se infecta con un malware diseñado para extraer datos bancarios.
Aunque existen diversas tipologías, desde Cyberzaintza, la Agencia Vasca de Ciberseguridad, destacan el troyano como el más habitual y peligroso en estafas financieras. A diferencia de otros virus genéricos, este está programado para robar tus credenciales de acceso a la banca online, clonar datos bancarios y desviar fondos.

Desde el Banco de España (BdE) ilustran así su funcionamiento: “Un ejemplo es el troyano que instala un falso módulo de seguridad. Normalmente se introduce en el dispositivo cuando el usuario ejecuta algún archivo o instala una aplicación no confiable. El troyano detecta el acceso del cliente a la banca electrónica y lanza una ventana que indica que se está instalando un módulo de seguridad que muestra el logotipo de la banca y el nombre de un software legítimo llegando a solicitar claves bancarias (coordenadas o OTP) para realizar operaciones de pago.”
La urgencia: la primera señal de alarma
Desde la Asociación de Víctimas de Estafas Financieras (Victifin) advierten que la inmediatez es la primera señal de alarma. El objetivo de los ciberdelincuentes es claro: generar una falsa sensación de urgencia para evitar que la víctima reflexione o compruebe la veracidad del mensaje. “Los cibercriminales pueden intentar amenazarte, diciéndote, por ejemplo, que no obtendrás un descuento o envío gratis. No confíes sin verificar. El uso de presión es ya sospechoso de por sí. Un proveedor suele tratar con tacto a sus clientes”, indican desde LISA Institute.
La Asociación de Víctimas de Estafas Financieras (Victifin) explica a INFOVERITAS que, independientemente de la modalidad, para detectar el fraude es fundamental analizar el origen del correo electrónico. Un dominio modificado tras la @ —donde la empresa real usará siempre el suyo—, el uso de canales atípicos o una mala ortografía son motivos suficientes para sospechar.
Si los delincuentes imitan el formato habitual, resulta imprescindible identificar las inconsistencias del documento, como un CIF incorrecto o un número de cuenta distinto al habitual. Asimismo, conviene desconfiar si solicitan el pago por vías atípicas. “Evita transferir dinero a cuentas desconocidas y opta siempre por la domiciliación bancaria, que es la alternativa más segura”, agregan desde Victifin. Ante cualquier duda, recomiendan verificar la autenticidad del documento contactando directamente con la empresa proveedora a través de sus canales oficiales.
Por otro lado, si el correo insta a descargar un documento, se debe extremar la precaución con enlaces o archivos adjuntos en cualquier plataforma —incluidos correos electrónicos, SMS, WhatsApp o redes sociales—, aunque provengan de contactos conocidos. Además, es esencial mantener el sistema operativo y el antivirus siempre actualizados y comprobar que este último esté activo.
Fuentes
Instituto Nacional de Ciberseguridad (INCIBE)
Declaraciones de la Asociación de Víctimas de Estafas Financieras (Victifin)
Agencia Vasca de Ciberseguridad
Banco de España (BdE)
