El juez de refuerzo Pablo Ramos, del Juzgado de Primera Instancia e Instrucción de Aviles, en la sentencia 162/2023 notificada a las partes el pasado 27 de julio, estima la demanda interpuesta por la clínica Urzua Jatib SL contra el Banco Santander y condena a la entidad demandada a que reembolse a la demandante 29.551 euros, más los intereses legales. La demandante había sido víctima de phishing.

La sentencia, que no es firme, podría ser recurrida en segunda instancia por la entidad financiera, a la que también se la han impuesto las costas. El juzgador ha hecho suyas las tesis del abogado defensor de la víctima de phishing. La principal la falta de medidas de seguridad del banco, que permitió que se hicieran cinco transferencias en menos de una hora, lo que ocasionó a la clínica una salida de dinero cercana a los 30.000 euros.

La clínica ha sido representada por el despacho de Celestino García, abogado asturiano conocido en el sector legal por haber logrado sentencias importantes relacionadas con las tarjetas revolving en el Tribunal Supremo y que ahora compagina esa actividad con la del phishing y estafas bancarias que han crecido de forma notable en toda España.

En declaraciones a Economist & Jurist, señala que “en Asturias ha habido muchos casos que proceden de aquella etapa en la que Liberbank, que antes fue Caja de Ahorro de Asturias y luego pasó a ser Unicaja. En el cambio de titularidad hubo muchos asuntos que se dispararon. Tuvieron un problema con sus centralitas y el ciberdelincuente utilizo ese momento para incluso hackear los teléfonos y llamar a los clientes desde ese teléfono del banco. Eso generó muchos casos de phishing y transferencias no autorizadas”.

En ese contexto, los usuarios perjudicados son miles en estos últimos cinco años, “a los que hay que añadir otras víctimas relacionadas con las grandes entidades financieras, como es este caso el Banco de Santander, que en esta ocasión pudimos demostrar que fallaron sus sistemas de seguridad con este cliente, una clínica dental que hace tres años sufrió una estafa por el método de una página web clonada del Banco. Desde ahí la engañaron, cogieron sus datos e hicieron cinco transferencias”.

En el juicio fue clave el testimonio del jefe de seguridad de la entidad financiera, quien incurrió en algunas contradicciones “Demostramos que hubo cinco transferencias de las que el sistema sólo rechazo la primera y la cuarta.

Cuidado con las web falsas

La sentencia llega a la conclusión de que en este caso no hubo el contacto con la clínica afectada por SMS fraudulentos.” Un enlace que te mandan y que si pinchan pierdes

En este caso, “se supone que es un overlay, lo que representa que el cliente está ante una página similar a la oficial del banco pero que no es la correcta. El cliente piensa que está metiendo sus datos en la web adecuada del banco cuando se está produciendo esa estafa a través de un malware. Con esa superposición se dan los datos al ciberdelincuente”, afirma el abogado.

En el juicio, las dos posturas estaban muy claras, el banco se eximía de responsabilidad pese a los hechos mientras que la víctima, a través de su abogado, demostró las irregularidades del sistema de seguridad de esta entidad financiera que permitió esas transferencias. “No entendemos cómo el sistema paró dos transferencias y permitió el resto”, aclara el abogado del demandante.

En dicha vista, “el banco presentó un documento en el que se señalaba que se avisaba al cliente que podría haber este tipo de fraudes por superposición de pantallas. Ese documento que se aportó resulta que es posterior a los hechos que tuvieron lugar en agosto del 2020, mientras que ese documento es de septiembre”.

Fuente: Economist & Jurist