Volver al glosario

Cartas nigerianas (estafa nigeriana)

8 min de lectura Operaciones ofensivas

Las cartas nigerianas, también llamadas estafa nigeriana o fraude 419, son una estafa de anticipo: alguien promete una suma grande de dinero y va pidiendo pagos pequeños para desbloquearla. Es ingeniería social pura, sin ningún componente técnico, y por eso ningún antivirus la ve.

30 de julio de 2026
Compartir:

Qué son

La estafa consiste en prometer a la víctima una cantidad de dinero muy grande a la que solo puede acceder con su ayuda, y en ir pidiéndole pagos pequeños para trámites, impuestos o comisiones que supuestamente desbloquean la transferencia. El dinero prometido no existe; los pagos sí.

El nombre viene de la época en la que estas peticiones llegaban por carta y por fax desde Nigeria, y de ahí también el de fraude 419, por el artículo del código penal nigeriano que persigue este tipo de engaño. Hoy la técnica se opera desde cualquier sitio y el nombre describe el origen histórico del fraude, no a quien lo comete. En inglés se la llama advance-fee fraud, o estafa del anticipo, que es la descripción exacta de cómo funciona.

No hay nada técnico en ella. No hay exploit, no hay malware, no hay fallo de software que parchear. Es ingeniería social y toda su maquinaria está en el texto del mensaje.

Sigue viva porque es barata. Mandar un millón de mensajes no cuesta prácticamente nada, y al estafador le basta con que responda un número muy pequeño de personas para que la operación salga rentable.

Cómo funciona, paso a paso

El contacto. Llega un mensaje no solicitado con una historia que justifica por qué te escriben precisamente a ti: una herencia sin reclamar, un premio, unos fondos bloqueados, un contrato que hay que firmar desde fuera del país.

El filtro. La historia suele ser inverosímil a propósito, y con la ortografía y las incoherencias que se le suponen. No es descuido: quien contesta a un mensaje tan burdo es exactamente el perfil que va a seguir contestando después, y el estafador ahorra tiempo descartando al resto.

La relación. En cuanto hay respuesta, el tono cambia. Aparecen documentos con aspecto oficial, sellos, referencias de expedientes y a veces una tercera persona que hace de abogado o de funcionario. La víctima deja de tratar con un correo y empieza a tratar con una historia que ya tiene personajes.

El primer pago. Siempre es pequeño en relación con lo prometido: una tasa, un impuesto, un gasto de gestión. Es el paso que convierte una conversación en una estafa.

La escalada. Después del primero viene otro, y otro. Cada uno se justifica con un obstáculo nuevo, y cada uno se apoya en el anterior: cuanto más ha pagado la víctima, más le cuesta aceptar que lo pagado se ha perdido. Ese es el mecanismo que sostiene el fraude, y no la credulidad inicial.

El final. Termina cuando la víctima se queda sin dinero o se planta. Y a veces hay un segundo acto: alguien contacta ofreciéndose a recuperar lo perdido, a cambio de un anticipo. Es la misma estafa aplicada a la misma persona.

Cartas nigerianas y fraude al CEO

Las dos son fraude por correo y las dos dependen de que alguien autorice un pago, pero se defienden de forma muy distinta y conviene no meterlas en el mismo saco.

Cartas nigerianas Fraude al CEO y compromiso del correo corporativo
A quién va dirigido A cualquiera, en masa A una persona concreta con capacidad de pago
Qué sabe el estafador de ti Nada Tu organigrama, tus proveedores y tu calendario
Verosimilitud Baja a propósito, para filtrar Alta a propósito, para no levantar sospechas
De dónde sale el dinero Del bolsillo de la víctima De la cuenta de la empresa
Qué lo detiene Reconocer el patrón Un procedimiento de verificación de pagos
Quién es la víctima Una persona La organización

Para una empresa el riesgo real no suele ser el primero. Un empleado que pica en una carta nigeriana pierde su dinero; un empleado que pica en un compromiso del correo corporativo transfiere el de la compañía.

Aun así, las dos comparten la única defensa que funciona de verdad contra el fraude por correo: que ninguna transferencia dependa de un solo mensaje y de una sola persona.

Cómo ha evolucionado

El canal ha cambiado varias veces. De la carta al fax, del fax al correo electrónico, y del correo a los mensajes de texto, las redes sociales y las aplicaciones de mensajería. La estructura del engaño no ha cambiado nunca.

El pretexto también se ha actualizado. Donde antes había una herencia, ahora hay una inversión en criptomonedas, un puesto de trabajo remoto muy bien pagado o una relación sentimental que lleva meses cultivándose antes de que aparezca la primera petición de dinero.

Y el mensaje ha empezado a estar mejor escrito. Las herramientas de generación de texto han quitado la barrera del idioma, que era una de las señales que más ayudaban a reconocerlo. Eso no cambia la defensa, pero sí retira una pista.

Lo que sí es nuevo es el salto al ámbito empresarial. Los mismos grupos han encontrado que el mismo guion, aplicado a una empresa y con el remitente correcto, mueve mucho más dinero por intento, y de ahí sale la familia del fraude al CEO y de la factura falsa.

Errores frecuentes

Pensar que solo pican los ingenuos. El filtro inicial es burdo, pero el resto de la operación no lo es: hay documentos, personajes y meses de conversación. Y con cada pago hecho, plantarse cuesta más.

Contestar para entretener al estafador. Responder confirma que la dirección existe y que quien la usa contesta, y eso vale para venderla. La respuesta correcta a un mensaje de este tipo es no responder.

Tratarlo como un problema doméstico. Una persona que recibe estos mensajes en su correo del trabajo está recibiendo, en la misma bandeja, todo lo demás. Si no sabe a dónde reportarlos, tampoco reportará el que sí iba en serio.

Medir la formación por asistencia. Que la plantilla haya visto una presentación no dice nada. Lo que se puede medir es cuánta gente reporta un mensaje sospechoso y en cuánto tiempo, y ese número se saca con una simulación de phishing.

Castigar a quien pica. Es la forma más eficaz de asegurarse de que la próxima persona no lo cuente, y lo caro de un fraude no es la primera transferencia: es la hora que se pierde hasta que alguien avisa.

Cómo se protege una empresa

Autentica el correo. SPF, DKIM y DMARC bien configurados impiden que alguien escriba desde tu dominio, que es la base sobre la que se construyen las versiones caras de esta familia.

Pon un procedimiento de pagos que no dependa de un mensaje. Cualquier alta o cambio de cuenta bancaria de un proveedor se verifica por un canal distinto y contra un contacto que ya tenías, nunca contra el teléfono que viene en el propio correo.

Da un botón de reportar y contesta a quien lo usa. Un canal de aviso que devuelve silencio deja de usarse en unas semanas, y entonces el aviso que importa tampoco llega.

Y entrena con casos, no con definiciones. Una formación que enseña el guion completo, incluida la parte del segundo acto, deja a la gente reconociendo la estructura y no una lista de palabras sospechosas.

Qué hacer si alguien ha picado

Lo primero es el dinero. Si ha salido una transferencia, avisar al banco cuanto antes es lo único que puede detenerla, y esa ventana se mide en horas.

Lo segundo es la denuncia. Denunciar ante las fuerzas y cuerpos de seguridad del Estado es lo que abre cualquier vía posterior, y hace falta conservar los mensajes originales con sus cabeceras completas, no capturas de pantalla.

Lo tercero es preguntarse si solo hubo fraude. Si en la conversación se abrió un adjunto, se pulsó un enlace o se escribieron credenciales, deja de ser solo una estafa y pasa a ser un caso de respuesta a incidentes, con revisión de accesos y de reglas de reenvío del buzón.

Y lo cuarto, contarlo dentro. Los mismos grupos vuelven a intentarlo con otras personas de la misma organización, y avisar internamente es la medida que más ataques corta por lo poco que cuesta.

Preguntas frecuentes

¿Por qué se llaman cartas nigerianas? Porque en su origen llegaban por correo postal desde Nigeria, y de ahí viene también el nombre de fraude 419, por el artículo del código penal nigeriano que persigue este tipo de estafa. El nombre describe el origen histórico y no a quien la comete hoy.

¿Es lo mismo que el phishing? No. El phishing busca que entregues credenciales o abras algo; la carta nigeriana busca que hagas una transferencia. Comparten el canal y la ingeniería social, y se diferencian en lo que piden.

¿Sirve de algo contestar o denunciar el mensaje al proveedor de correo? Contestar no, y ayuda al estafador. Marcarlo como fraude en tu cliente de correo sí, porque alimenta los filtros que lo bloquean para el resto.

¿Lo detecta un antivirus? No. No hay fichero ni enlace que analizar: hay un texto. Lo que lo frena es el filtro de correo por reputación y patrón, y sobre todo que la persona reconozca el guion.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda una llamada de 30 minutos con uno de nuestros especialistas. Revisamos tu infraestructura, acordamos el alcance y te decimos qué merece la pena probar primero.