Estafa de la falsa multa de la DGT: cómo reconocer el correo que instala el troyano bancario Mispadu

La estafa de la falsa multa de la DGT utiliza correos electrónicos que imitan las comunicaciones de la Dirección General de Tráfico para conseguir que el usuario descargue un archivo malicioso. En lugar de contener información sobre una sanción real, la descarga puede iniciar la instalación de Mispadu, un troyano especializado en el robo de credenciales bancarias y otros datos confidenciales.

La campaña detectada en España aprovecha el incremento de los desplazamientos durante las vacaciones. En esta época, recibir un aviso relacionado con una supuesta infracción puede parecer creíble y provocar que la víctima actúe con rapidez sin comprobar el remitente ni la dirección del enlace.

Los mensajes utilizan logotipos, colores y expresiones asociadas a la DGT. También pueden incluir varios botones para consultar la multa, descargar una notificación o acceder a una supuesta aplicación oficial. Aunque parezcan opciones diferentes, todos los enlaces pueden dirigir a una página controlada por los atacantes.

La regla más importante para evitar el engaño es sencilla: la DGT no notifica multas mediante un correo electrónico que incluya enlaces para descargar documentos o efectuar pagos.

Qué es la estafa de la falsa multa de la DGT

La estafa de la falsa multa de la DGT es una campaña de phishing que suplanta la identidad de un organismo público para distribuir malware.

El objetivo inicial es crear preocupación. El usuario recibe un mensaje que asegura que existe una infracción pendiente, una sanción sin pagar o un documento que debe consultar antes de que finalice un plazo.

El correo puede incluir elementos como:

  • el logotipo de la Dirección General de Tráfico;
  • una supuesta referencia de expediente;
  • un importe pendiente;
  • una fecha límite para actuar;
  • botones para consultar la infracción;
  • enlaces para descargar la documentación;
  • mensajes que amenazan con recargos o consecuencias legales.

La finalidad no es informar sobre una multa. Los delincuentes quieren que la víctima pulse un enlace, descargue un archivo y lo ejecute en su ordenador.

Cómo funciona la estafa de la falsa multa de la DGT

La campaña puede cambiar de aspecto, dominio o asunto, pero la cadena de infección suele seguir varias fases.

1. La víctima recibe una notificación inesperada

El ataque comienza con un correo que aparenta proceder de la DGT. El asunto puede mencionar una multa, una infracción registrada, un vehículo o una notificación pendiente.

El mensaje intenta generar urgencia para que el usuario no se detenga a verificar:

  • la dirección real del remitente;
  • el dominio de los enlaces;
  • el canal oficial de notificación;
  • la existencia real de la sanción;
  • el tipo de archivo que se va a descargar.

2. Los enlaces conducen a una página fraudulenta

Al pulsar sobre cualquiera de los botones, la víctima llega a una web preparada por los ciberdelincuentes.

La página puede copiar la imagen visual de la DGT y simular que existe un documento relacionado con la infracción. Para justificar la descarga, puede indicar que el archivo no puede visualizarse directamente en el navegador.

Esta excusa pretende que el usuario considere normal descargar el documento en su ordenador.

3. Se descarga un archivo comprimido

La supuesta multa puede llegar dentro de un archivo ZIP u otro contenedor comprimido.

Utilizar archivos comprimidos ayuda a los atacantes a:

  • ocultar el formato real del contenido;
  • evitar determinados filtros del correo;
  • hacer que la descarga parezca documentación administrativa;
  • incluir accesos directos, scripts y otros componentes;
  • convencer al usuario de que extraiga y abra el archivo.

4. El usuario ejecuta un acceso directo malicioso

En la campaña analizada, el archivo comprimido contiene un fichero con extensión .LNK.

Los archivos LNK son accesos directos legítimos de Windows. Sin embargo, pueden configurarse para iniciar comandos, scripts o aplicaciones cuando el usuario hace doble clic.

El icono y el nombre pueden hacer que el acceso directo parezca un PDF, una imagen o una notificación administrativa.

5. Comienza la descarga del malware

Al ejecutar el acceso directo, se inicia una cadena de comandos que contacta con la infraestructura de los atacantes y descarga los componentes necesarios para instalar el troyano.

La víctima puede no observar nada evidente. Es posible que aparezca un documento vacío, un mensaje de error o ninguna ventana visible mientras la infección continúa en segundo plano.

Qué es el troyano bancario Mispadu

Mispadu es un troyano bancario detectado inicialmente en campañas dirigidas a usuarios de Latinoamérica. Con el tiempo, sus responsables han adaptado los mensajes, marcas y organismos suplantados para ampliar sus ataques a otros países de habla hispana.

No es un virus que se propague automáticamente entre todos los dispositivos. Se trata de malware que necesita alcanzar el equipo y ejecutarse mediante una cadena de engaño, descargas y comandos.

Las campañas asociadas a Mispadu han utilizado diferentes señuelos:

  • cupones y promociones falsas;
  • correos publicitarios fraudulentos;
  • facturas o documentos simulados;
  • anuncios maliciosos;
  • notificaciones administrativas falsas;
  • supuestas multas de tráfico.

ESET documentó anteriormente que Mispadu podía distribuirse mediante spam y archivos comprimidos, utilizando scripts y componentes modificados para obtener credenciales almacenadas en navegadores y clientes de correo.

Puede consultarse más información en el análisis de ESET sobre el funcionamiento de Mispadu.

Qué puede robar Mispadu

El principal objetivo del troyano es obtener información que permita cometer fraudes o acceder a servicios financieros.

Dependiendo de la versión y de la campaña, el malware puede intentar recopilar:

  • credenciales de banca electrónica;
  • contraseñas almacenadas en el navegador;
  • datos introducidos en páginas web;
  • información de clientes de correo;
  • cookies y sesiones abiertas;
  • datos personales del usuario;
  • información del dispositivo infectado;
  • credenciales de otros servicios digitales.

En un equipo de empresa, el riesgo no se limita a la cuenta bancaria personal del usuario.

El ordenador también puede contener:

  • accesos a Microsoft 365;
  • correo corporativo;
  • contraseñas de aplicaciones de gestión;
  • credenciales de proveedores;
  • documentación de clientes;
  • accesos VPN;
  • certificados digitales;
  • sesiones de banca empresarial.

La DGT no notifica multas por correo electrónico

La mejor forma de detectar la estafa de la falsa multa de la DGT es conocer los canales reales utilizados por el organismo.

La Dirección General de Tráfico indica que sus multas se notifican mediante:

  • correo postal en el domicilio registrado;
  • Dirección Electrónica Vial, si el interesado está dado de alta;
  • Tablón Edictal Único cuando no ha sido posible realizar la notificación.

En la Dirección Electrónica Vial puede recibirse un aviso por correo o SMS indicando que existe una comunicación. Sin embargo, el acceso debe realizarse mediante el canal oficial y con la identificación correspondiente.

Un mensaje que adjunta directamente una multa, solicita descargar un archivo comprimido o incluye un enlace externo para pagar debe considerarse sospechoso.

La información oficial puede consultarse en la página de la DGT sobre los canales de notificación de multas.

Cómo comprobar si una multa es real

No debe utilizarse el enlace incluido en el correo sospechoso para verificar la sanción.

La comprobación debe realizarse accediendo directamente a los servicios oficiales:

  1. Cierra el correo o mensaje recibido.
  2. Abre una nueva pestaña del navegador.
  3. Escribe manualmente la dirección oficial de la DGT.
  4. Accede a la Sede Electrónica o a la aplicación miDGT.
  5. Comprueba las notificaciones y sanciones asociadas.
  6. Revisa qué organismo ha emitido la multa.

La Sede Electrónica de la DGT permite realizar trámites relacionados con pagos, alegaciones, identificación de conductores y consulta de sanciones.

Señales de la estafa de la falsa multa de la DGT

Un correo fraudulento puede estar bien diseñado y no contener errores evidentes. Por eso conviene revisar varios indicadores.

El remitente no pertenece a un dominio oficial

El nombre visible puede mostrar “DGT” o “Dirección General de Tráfico”, pero la dirección completa puede pertenecer a un dominio desconocido.

Es necesario desplegar los datos del remitente y comprobar cada carácter.

El mensaje genera urgencia

Los delincuentes intentan que la víctima actúe antes de pensar.

Son frecuentes expresiones como:

  • último aviso;
  • pago pendiente;
  • plazo próximo a finalizar;
  • recargo inmediato;
  • bloqueo del vehículo;
  • procedimiento legal iniciado.

Incluye varios enlaces con el mismo destino

Los botones pueden mostrar textos diferentes, pero todos dirigir a la misma página fraudulenta.

Antes de hacer clic, puede situarse el cursor sobre el enlace para comprobar la dirección real.

Solicita descargar un ZIP

Una notificación administrativa no debería obligar a descargar un archivo comprimido que contenga accesos directos o ejecutables.

El archivo utiliza extensiones extrañas

Extensiones como .LNK, .EXE, .MSI, .JS, .VBS, .BAT o .SCR no corresponden a una multa en formato documental.

La dirección web no es oficial

Los atacantes utilizan dominios con palabras como DGT, tráfico, multa, expediente o sede para parecer legítimos.

La presencia de estas palabras no convierte una página en oficial.

Por qué las vacaciones aumentan la eficacia del engaño

La campaña aprovecha un contexto en el que aumentan los viajes, los alquileres de vehículos y los desplazamientos por carretera.

Durante las vacaciones también pueden darse varios factores favorables para los atacantes:

  • los usuarios consultan el correo desde dispositivos personales;
  • se conectan a redes WiFi públicas;
  • trabajan fuera de su entorno habitual;
  • prestan menos atención a las direcciones web;
  • creen más probable haber cometido una infracción;
  • quieren resolver rápidamente cualquier problema.

La DGT prevé más de 104 millones de desplazamientos de largo recorrido durante julio y agosto de 2026. Este contexto facilita que una supuesta notificación de tráfico resulte creíble para un número elevado de personas.

Cómo evitar la estafa de la falsa multa de la DGT

Las principales medidas preventivas son:

  • no abrir enlaces de multas recibidos por correo;
  • no descargar archivos comprimidos inesperados;
  • comprobar siempre el remitente real;
  • acceder manualmente a la Sede Electrónica;
  • mantener Windows y el navegador actualizados;
  • utilizar protección endpoint con análisis de comportamiento;
  • trabajar sin permisos de administrador;
  • mostrar las extensiones reales de los archivos;
  • realizar copias de seguridad;
  • comunicar cualquier mensaje sospechoso al responsable informático.

La DGT recomienda no contestar a los correos fraudulentos, no abrir archivos adjuntos y mantener activos y actualizados el sistema operativo y el antivirus.

Mostrar las extensiones ayuda a detectar archivos peligrosos

Windows puede ocultar las extensiones de archivos conocidos. Esto permite que un fichero llamado aparentemente:

Notificacion_multa.pdf

sea en realidad:

Notificacion_multa.pdf.lnk

Mostrar las extensiones completas facilita identificar accesos directos, scripts y ejecutables que intentan hacerse pasar por documentos.

Aun así, no debe confiarse únicamente en el nombre del archivo. Un icono de PDF puede asignarse manualmente a un acceso directo malicioso.

Qué hacer si has pulsado el enlace pero no descargaste nada

Si solo se abrió la página y no se descargó ni ejecutó ningún archivo:

  1. Cierra la pestaña.
  2. No introduzcas datos personales o bancarios.
  3. No permitas notificaciones del sitio.
  4. Borra cualquier descarga iniciada.
  5. Comunica el evento al responsable informático.
  6. Ejecuta un análisis si la página mostró comportamientos extraños.

Abrir una página no implica necesariamente que el equipo esté infectado, pero conviene revisar si se produjo alguna descarga automática o se concedieron permisos.

Qué hacer si descargaste el archivo

Si el archivo se descargó, pero no llegó a abrirse:

  • no lo ejecutes;
  • no lo reenvíes a otros compañeros;
  • no intentes comprobar su contenido;
  • avisa al responsable informático;
  • permite que la protección endpoint lo analice;
  • elimina el archivo siguiendo las indicaciones técnicas.

El riesgo aumenta significativamente cuando el acceso directo o ejecutable se abre.

Qué hacer si ejecutaste la supuesta multa

Si el archivo fue abierto, debe tratarse como un posible incidente de seguridad.

Las primeras actuaciones deberían ser:

  1. Desconectar el equipo de la red cableada y WiFi.
  2. No acceder a la banca ni a nuevas cuentas.
  3. No apagar el dispositivo sin indicación técnica si es necesario preservar evidencias.
  4. Avisar inmediatamente al responsable informático.
  5. Ejecutar las medidas de contención definidas por la empresa.
  6. Analizar procesos, archivos, conexiones y mecanismos de persistencia.
  7. Cambiar las credenciales desde un dispositivo limpio.
  8. Cerrar sesiones activas.
  9. Contactar con la entidad bancaria si se utilizaba desde el equipo.
  10. Revisar posibles movimientos o accesos no autorizados.

Eliminar el correo o cerrar la ventana no desinstala el malware.

Qué cuentas deben revisarse tras una infección

La revisión debe incluir las credenciales utilizadas o almacenadas en el equipo:

  • banca electrónica personal y empresarial;
  • Microsoft 365;
  • correo corporativo;
  • servicios de almacenamiento cloud;
  • VPN de la empresa;
  • aplicaciones de facturación y gestión;
  • redes sociales;
  • cuentas de proveedores;
  • contraseñas guardadas en los navegadores.

Las contraseñas deben cambiarse desde un equipo verificado como limpio. También es necesario revisar las sesiones abiertas, los métodos de recuperación y la autenticación multifactor.

Protección endpoint frente al troyano Mispadu

Una solución de protección endpoint puede analizar el correo, los archivos descargados, los accesos directos y los procesos iniciados posteriormente.

Las capacidades de detección por comportamiento permiten identificar acciones como:

  • un archivo LNK que inicia comandos;
  • descargas realizadas mediante scripts;
  • procesos que contactan con dominios sospechosos;
  • creación de archivos en carpetas temporales;
  • intentos de persistencia;
  • acceso anómalo a credenciales del navegador.

En GHM Soluciones Informáticas implantamos soluciones de protección endpoint y firewall para empresas con políticas gestionadas y supervisión de alertas.

Cómo ayuda un SOC ante la estafa de la falsa multa de la DGT

Recibir una alerta automática es solo el primer paso. Es necesario analizar qué ocurrió antes y después de la detección.

Un SOC puede revisar:

  • el correo recibido;
  • la URL visitada;
  • el archivo descargado;
  • los procesos ejecutados;
  • las conexiones externas;
  • la creación de tareas o servicios;
  • las alertas del firewall;
  • otros equipos que hayan recibido el mismo mensaje.

Esta supervisión ayuda a determinar si el archivo fue bloqueado antes de ejecutarse o si es necesario aislar y recuperar el dispositivo.

Correlación mediante SIEM Wazuh

Una plataforma SIEM permite relacionar la detección endpoint con otros registros de la infraestructura.

Una posible cadena de ataque podría incluir:

  1. recepción del correo fraudulento;
  2. acceso a un dominio recién creado;
  3. descarga de un archivo ZIP;
  4. ejecución de un acceso directo LNK;
  5. inicio de PowerShell o CMD;
  6. conexión hacia la infraestructura del atacante;
  7. alerta del antivirus;
  8. acceso anómalo a una cuenta empresarial.

En GHM Soluciones Informáticas implantamos SIEM Wazuh para empresas para centralizar eventos de equipos, servidores, Microsoft 365, firewalls, redes y soluciones antivirus.

Formación para empleados y usuarios

Los filtros técnicos reducen el riesgo, pero las campañas cambian constantemente de remitente, dominio y apariencia.

Los empleados deben recordar que:

  • un logotipo no demuestra la autenticidad del correo;
  • una multa no llega como archivo ZIP por correo;
  • los enlaces deben comprobarse antes de abrirlos;
  • la urgencia es una técnica habitual de manipulación;
  • una descarga inesperada debe comunicarse;
  • no deben desactivar el antivirus para abrir un archivo;
  • avisar a tiempo puede proteger al resto de la organización.

La formación debe incluir ejemplos actuales y procedimientos sencillos para reportar mensajes sospechosos.

Conclusiones sobre la estafa de la falsa multa de la DGT

La estafa de la falsa multa de la DGT combina un mensaje creíble, una página que imita a un organismo oficial y una descarga preparada para instalar el troyano bancario Mispadu.

Los delincuentes aprovechan el aumento de los viajes y el miedo a una sanción para conseguir que la víctima actúe sin comprobar el remitente.

Las principales recomendaciones son:

  • no abrir enlaces de supuestas multas recibidas por correo;
  • no descargar archivos ZIP o LNK;
  • consultar siempre los canales oficiales de la DGT;
  • mantener el sistema y la protección endpoint actualizados;
  • trabajar sin permisos administrativos;
  • avisar al responsable informático ante cualquier duda;
  • actuar inmediatamente si se ha ejecutado el archivo.

En GHM Soluciones Informáticas protegemos los equipos y el correo de las empresas mediante seguridad endpoint, firewall administrado, monitorización SOC y correlación de eventos con SIEM Wazuh.

Solicita una revisión desde nuestra página de contacto y comprueba si tu empresa está preparada para detectar y responder ante correos fraudulentos y malware bancario.

Preguntas frecuentes sobre la estafa de la falsa multa de la DGT

¿Qué es la estafa de la falsa multa de la DGT?

Es una campaña de phishing que suplanta a la DGT para convencer al usuario de que descargue y ejecute un archivo malicioso.

¿La DGT envía multas por correo electrónico?

No. La DGT indica que sus multas se notifican por correo postal o mediante la Dirección Electrónica Vial cuando el interesado está dado de alta.

¿Qué malware instala la falsa multa?

La campaña detectada en España en julio de 2026 distribuye Mispadu, un troyano bancario orientado al robo de credenciales y datos sensibles.

¿Qué contiene el archivo descargado?

El archivo comprimido puede contener un acceso directo LNK de Windows preparado para ejecutar comandos y descargar nuevos componentes del malware.

¿Cómo puedo comprobar una multa real?

Debes acceder directamente a la Sede Electrónica de la DGT o a la aplicación miDGT, sin utilizar los enlaces incluidos en el correo.

¿Qué hago si solo abrí el correo?

Abrir el mensaje sin pulsar enlaces ni descargar archivos no implica normalmente una infección. Elimina el correo y comunícalo si utilizas un equipo empresarial.

¿Qué hago si descargué el archivo, pero no lo abrí?

No lo ejecutes. Avisa al responsable informático y permite que la protección endpoint lo analice y elimine.

¿Qué hago si ejecuté la supuesta multa?

Desconecta el equipo de la red, no accedas a nuevas cuentas, informa al responsable informático y cambia las credenciales desde un dispositivo limpio después de analizar el incidente.

¿Un antivirus puede bloquear Mispadu?

Una solución actualizada puede detectar diferentes fases de la infección, pero debe combinarse con filtrado del correo, actualización de sistemas, mínimos privilegios, formación y supervisión de alertas.

¿GHM Soluciones Informáticas puede revisar un equipo afectado?

Sí. GHM puede analizar el endpoint, revisar procesos y conexiones, comprobar credenciales, contener el incidente y aplicar medidas de protección para evitar nuevas infecciones.