contacto@duriva.com
+52 (55) 8852 7509
Me vaciaron la cuenta bancaria de la empresa: 5 pasos criticos de emergencia

Me vaciaron la cuenta bancaria de la empresa: 5 pasos criticos de emergencia

63 vaciaron cuenta emergencia 1


Son las dos de la mañana. Tu teléfono acaba de sonar. O acabas de ver la notificación. O acabas de abrir la banca en línea porque algo no cuadraba y ahora estás mirando la pantalla con esa sensación de que el piso desapareció debajo de tus pies.

La cuenta está en ceros. O casi en ceros. Hay transferencias que no reconoces. Montos que no autorizaste. CLABEs que nunca has visto. El saldo que estaba ahí hace horas — los fondos de la nómina, el pago al proveedor, el capital de trabajo de la empresa — desapareció.

Lo primero que sientes es pánico. Lo segundo es negación. Lo tercero es la necesidad urgente de hacer algo, lo que sea, ahora mismo.

Y es exactamente en ese momento — en el momento del pánico, de la urgencia, de la necesidad de actuar — donde la mayoría de los empresarios cometen los errores que destruyen su propio caso. Errores irreversibles. Errores que borran la evidencia que podría demostrar el fraude, identificar al atacante y ganarle el juicio al banco. Errores que se cometen con la mejor intención y que producen el peor resultado.

Este artículo es un protocolo de emergencia. Son las 2 AM. No tienes tiempo para leer un tratado. Necesitas saber qué hacer ahora. En orden. Paso por paso. Sin rodeos.

Llevo 17 años en informática forense. He formado a más de 1,300 peritos en 10 países. Tengo récord invicto contra bancos en casos de transferencias no reconocidas. Y si hay algo que he aprendido en esos 17 años es que la diferencia entre ganar y perder un caso de fraude bancario se decide en las primeras horas después del descubrimiento. No en la audiencia. No en CONDUSEF. No en el despacho del abogado. En las primeras horas. En lo que haces — y lo que no haces — entre las 2 AM y el amanecer.

Empresario que está leyendo esto a las 2 AM con las manos temblando: respira. Lo que le pasó es grave, pero tiene solución si actúa correctamente en las próximas horas. Lo que sigue son los 5 pasos exactos que debe seguir. En orden. Sin saltarse ninguno. Cada paso tiene una razón técnica y legal que le explico después de la instrucción.

Contador que descubrió el faltante y siente que el mundo se le viene encima: no es su culpa. Si las credenciales fueron comprometidas por malware, SIM swapping o cualquier otro vector de ataque, usted fue víctima, no responsable. Pero lo que haga en las próximas horas va a determinar si se puede demostrar eso o no. Siga estos pasos.

Abogado al que van a llamar mañana a primera hora: cuando su cliente lo llame, lo primero que va a querer saber es si se preservó la evidencia. Si la respuesta es sí, tiene caso. Si la respuesta es «formatearon la computadora» o «reiniciaron el router,» su caso se debilitó significativamente. Comparta este protocolo con sus clientes empresariales antes de que lo necesiten. Es más fácil prevenir la destrucción de evidencia que reconstruirla.

Gerente de IT que va a recibir la llamada de emergencia: lo que su jefe le va a pedir es que «haga algo.» Lo que el instinto le va a dictar es correr antivirus, reiniciar la computadora, formatear, «limpiar» la red. Todo eso destruye evidencia. Su trabajo en las próximas horas no es reparar. Es preservar. La reparación viene después. La preservación viene ahora. Y si no se hace ahora, no se puede hacer después.

ANTES DE LOS 5 PASOS: Lo que NO debe hacer

Antes de decirle qué hacer, necesito decirle qué NO hacer. Porque lo que no debe hacer es más urgente que lo que debe hacer. Los errores de las primeras horas son irreversibles. Las acciones correctas pueden esperar unas horas. Los errores no se pueden deshacer.

NO apague la computadora. No la apague. No la reinicie. No le dé «shut down.» No cierre la tapa del laptop. La computadora tiene información en la memoria RAM que desaparece en el instante en que se apaga. Esa memoria RAM puede contener procesos activos de malware, sesiones de conexión del atacante, credenciales en caché, evidencia de troyanos bancarios operando en tiempo real. Si la computadora está encendida, esa evidencia existe. Si la apaga, esa evidencia muere. Para siempre. No se recupera. No hay herramienta que la rescate. Murió.

Si la computadora ya está apagada — porque ya la apagó antes de leer esto –, no la encienda. Déjela apagada. Encenderla podría sobreescribir datos residuales en el disco. Un perito forense puede hacer una imagen del disco con la computadora apagada. Pero si la enciende, el sistema operativo escribe cientos de archivos temporales que pueden sobreescribir evidencia.

NO corra antivirus. Este es el error más común y más destructivo. El instinto del empresario y del gerente de IT es correr un antivirus para «encontrar el virus.» El antivirus encuentra el malware y lo borra. Lo borra. Acaba de destruir la prueba número uno de que las credenciales fueron comprometidas por un ataque. El malware era la evidencia. El malware era la demostración de que un tercero instaló software malicioso en su equipo para robar sus credenciales bancarias. Sin ese malware, su caso se reduce a su palabra contra la del banco.

El antivirus no es su aliado en este momento. El antivirus es el equivalente digital de lavar la ropa con la que llegó la víctima al hospital. Se destruyen las fibras, las muestras, la evidencia. Un perito forense necesita el malware intacto, en su ubicación original, con sus archivos de configuración, con sus registros de actividad. El antivirus borra todo eso.

NO formatee nada. No formatee la computadora. No formatee el servidor. No «reinstale Windows.» No «limpie» la máquina. Formatear destruye toda la evidencia del disco duro: historiales de navegación, archivos temporales del troyano, registros del sistema operativo, logs de conexión, timestamps de actividad. Todo.

NO reinicie el router. El router puede contener evidencia de envenenamiento DNS, de configuración alterada, de acceso no autorizado. Reiniciarlo puede restaurar la configuración de fábrica y borrar los logs internos. No lo toque.

NO cambie contraseñas desde el mismo dispositivo. Si la computadora tiene malware, cambiar la contraseña desde esa computadora significa que el malware captura la nueva contraseña en el mismo momento en que la escribe. Cambia la contraseña — pero desde otro dispositivo. Lo explico en el Paso 3.

NO borre correos. Si recibió algún correo sospechoso en las semanas previas — solicitudes de actualización de datos, notificaciones del banco, correos de proveedores con CLABEs diferentes — no los borre. Son evidencia del vector de ataque.

PASO 1: Aislar la red (Tiempo: 5 minutos)

Lo primero que hace es desconectar la computadora de internet. No apagarla. Desconectarla de internet.

Si está conectada por cable de red, desconecte el cable. Físicamente. Jale el cable. Si está conectada por WiFi, active el modo avión o desactive el WiFi. Si no sabe cómo desactivar el WiFi sin apagar la computadora, desconecte el router de la corriente eléctrica — eso cortará la conexión a internet de toda la oficina, que es exactamente lo que necesita en este momento.

¿Por qué? Porque si la computadora tiene malware activo, ese malware puede estar comunicándose con los servidores de los atacantes en tiempo real. Puede estar enviando credenciales. Puede estar recibiendo instrucciones. Puede estar ejecutando operaciones adicionales. Desconectar la computadora de internet corta esa comunicación instantáneamente. El malware sigue en la computadora — que es lo que necesita para la evidencia –, pero ya no puede comunicarse con nadie.

Además, si el atacante todavía tiene acceso a la red de la empresa — a través del router comprometido, a través de una puerta trasera, a través de un troyano en otra computadora de la red –, desconectar la red completa cierra todas las vías de acceso. El atacante queda fuera.

Aislar la red es el equivalente digital de cerrar todas las puertas y ventanas del edificio después de descubrir un intruso. Primero contiene la amenaza. Después investiga.

Instrucción específica para el gerente de IT: si la empresa tiene múltiples computadoras en la misma red, considere aislar toda la red. Si el router está comprometido, todos los dispositivos de la red son potencialmente víctimas. No se enfoque solo en la computadora del fraude. Desconecte el acceso a internet de toda la oficina. Sí, eso significa que nadie va a poder trabajar por unas horas. Es mejor perder unas horas de productividad que perder la evidencia que le gana el juicio.

63 vaciaron cuenta emergencia 2

PASO 2: Preservar el estado actual (Tiempo: 15 minutos)

Con la red aislada, lo que necesita hacer ahora es documentar el estado actual de todo. Porque la evidencia que existe en este momento es la evidencia más pura y más valiosa que va a tener. Cada minuto que pasa, cada acción que se toma sobre los equipos, cada intervención humana, degrada esa evidencia.

Tome fotos de la pantalla de la computadora. Con su celular. Fotografías de lo que está en la pantalla en este momento. Si hay una sesión de banca en línea abierta, fotografíela. Si hay alguna ventana o proceso sospechoso, fotografíelo. Si hay mensajes de error, fotografíelos. Esas fotografías, con el timestamp que su celular les pone automáticamente, son evidencia de primera mano del estado de la computadora en el momento del descubrimiento.

Tome fotos del router. De las luces. De los cables conectados. De cualquier dispositivo desconocido conectado a los puertos del router.

Anote la hora exacta. La hora en que descubrió el fraude. La hora en que desconectó la red. La hora en que tomó las fotos. Use la hora de su celular. Ese timeline va a ser crítico cuando el perito reconstruya la cronología del ataque.

No toque la computadora más allá de lo estrictamente necesario. No abra programas. No cierre programas. No «revise» nada. Cada acción sobre la computadora modifica archivos temporales, registros del sistema y metadatos que el perito necesita encontrar intactos.

Si la computadora estaba apagada cuando descubrió el fraude — porque lo descubrió al revisar la banca en línea desde su celular, por ejemplo –, déjela apagada. No la encienda. La imagen forense se puede hacer con la computadora apagada. Encenderla modifica el sistema.

Documente con un audio o una nota escrita lo siguiente: qué fue exactamente lo que notó que estaba mal, cómo lo descubrió, a qué hora, qué hizo después de descubrirlo, quién más sabe, a quién llamó. Esa declaración temprana, hecha en caliente, tiene un valor enorme como evidencia complementaria del peritaje.

PASO 3: Cambiar credenciales desde OTRO dispositivo (Tiempo: 10 minutos)

Este paso es crítico y la mayoría lo hace mal.

Necesita cambiar todas las credenciales bancarias inmediatamente. Contraseña de banca en línea. PIN del token. Contraseña del correo corporativo asociado a la cuenta bancaria. Todas las credenciales que un atacante podría usar para seguir ejecutando operaciones.

Pero — y aquí es donde el 90% de los empresarios comete el error — NO cambie las credenciales desde la computadora que está comprometida. Si la computadora tiene malware, el malware va a capturar las credenciales nuevas en el mismo instante en que las teclee. Va a haber cambiado la contraseña por nada. El atacante va a tener la nueva contraseña antes de que usted termine de escribirla.

Use OTRO dispositivo. Su celular personal — conectado a datos móviles, no al WiFi de la oficina. La computadora de su casa. El celular de su esposa. Cualquier dispositivo que no haya estado conectado a la red de la empresa.

Acceda a la banca en línea desde ese dispositivo y cambie la contraseña. Si puede, bloquee la cuenta temporalmente. Si el banco tiene opción de desactivar transferencias a terceros, actívela. Si puede comunicarse con el banco por teléfono para solicitar un bloqueo temporal de la cuenta, hágalo.

Cambie también la contraseña del correo corporativo. Si el atacante tiene acceso al correo, puede ver las notificaciones de cambio de contraseña, puede interceptar los códigos de recuperación, puede mantenerse dentro del sistema incluso después de que usted cambie la contraseña bancaria. Cambie la contraseña del correo desde un dispositivo limpio.

Si su banco usa SMS como segundo factor de autenticación: verifique que su teléfono tiene señal. Si perdió la señal recientemente — incluso por unos minutos –, puede haber sido víctima de SIM swapping. Llame a su compañía telefónica inmediatamente para verificar si hubo un cambio de SIM no autorizado. Si lo hubo, solicite un bloqueo de la línea y la reexpedición de una nueva SIM.

Instrucción para el contador: si usted tiene credenciales de acceso a la banca en línea de la empresa, cámbielas también. Desde un dispositivo limpio. Si más de una persona tiene acceso, todas las credenciales deben cambiarse. Todas.

63 vaciaron cuenta emergencia 3

PASO 4: Notificar formalmente (Tiempo: 30 minutos)

La notificación formal tiene dos propósitos: uno práctico y uno legal. El práctico es que el banco active sus protocolos internos para intentar retener o rastrear los fondos. El legal es que usted genere constancia documental de que notificó al banco en el momento en que descubrió el fraude, lo que demuestra diligencia y buena fe.

Llame al banco. A la línea de emergencia. A la línea de banca empresarial. A cualquier número que tenga. Ahora. A las 2 AM. A las 3 AM. A la hora que sea. Los bancos tienen líneas de emergencia 24/7 para fraudes. Úsela.

Cuando le contesten, pida lo siguiente:

  • El bloqueo inmediato de la cuenta o de las operaciones con terceros.
  • El número de folio o referencia de su reporte de fraude.
  • El nombre del operador que lo atendió.

Anote todo. Hora de la llamada. Duración. Nombre del operador. Folio asignado. Lo que le dijeron. Lo que usted dijo. Todo. Esa información es evidencia de que usted actuó con diligencia en el momento del descubrimiento.

Si el banco tiene un correo de fraudes, envíe un correo describiendo la situación. Correo electrónico enviado a las 2:47 AM desde un dispositivo limpio, reportando transferencias no reconocidas por montos X, Y, Z. Ese correo tiene timestamp automático y es evidencia documental.

Si puede, comuníquese con un abogado. Sé que son las 2 AM. Sé que nadie contesta a las 2 AM. Pero envíe un mensaje. Un WhatsApp. Un correo. «Nos vaciaron la cuenta. Estoy siguiendo un protocolo de emergencia. Necesito que me llames a primera hora.» El abogado necesita saber lo antes posible para empezar a armar la estrategia legal.

No comunique la situación por correo corporativo. Si el correo corporativo está comprometido, el atacante va a ver su comunicación interna. Use canales alternativos: llamadas telefónicas, WhatsApp personal, Signal. No use la infraestructura de la empresa que puede estar comprometida.

PASO 5: Contactar peritos informáticos forenses (Tiempo: lo antes posible)

Este paso no es opcional. No es «si el abogado lo recomienda.» No es «si tenemos presupuesto.» No es «cuando se calmen las cosas.» Este paso es tan urgente como los cuatro anteriores.

El peritaje informático forense es la pieza que determina si usted puede demostrar el fraude o no. Todo lo que acaba de hacer en los pasos 1 al 4 — aislar la red, preservar la evidencia, cambiar credenciales, notificar formalmente — fue para preservar la materia prima que el perito necesita para trabajar.

El perito va a hacer lo que ni el banco, ni CONDUSEF, ni la policía cibernética tienen la capacidad de hacer: investigar qué pasó en su computadora, en su red, en su router, en su teléfono. Encontrar el troyano, el SIM swapping, el DNS envenenado, el phishing dirigido. Documentar el ataque. Reconstruir la cronología. Generar un dictamen pericial con valor probatorio bajo el artículo 210-A del Código Federal de Procedimientos Civiles. Ese dictamen es lo que le gana el juicio al banco.

Lo que necesita buscar en un perito:

Experiencia en fraude bancario. No un «experto en ciberseguridad» que le va a vender un firewall. No un «consultor» que le va a recomendar antivirus. Un perito informático forense con experiencia específica en casos de transferencias no reconocidas contra bancos. Alguien que haya estado en audiencia enfrentando al perito del banco. Alguien que sepa generar un dictamen que soporte el escrutinio jurídico.

Capacidad de análisis forense de memoria RAM. Si la computadora está encendida — y si usted siguió el Paso 1, está encendida pero desconectada de internet –, el perito necesita poder hacer una captura de la memoria RAM antes de cualquier otra cosa. La RAM contiene procesos activos, conexiones de red, malware en ejecución, credenciales en caché. Es la evidencia más volátil y más valiosa. Si el perito no puede analizar RAM, busque otro perito.

Capacidad de generar imagen forense con cadena de custodia. El perito debe hacer una copia bit a bit del disco duro, calcular hash SHA-256, documentar la cadena de custodia en video, sellar la evidencia original. Sin esto, el dictamen no tiene valor probatorio ante un juez.

Disponibilidad inmediata. La evidencia digital se degrada con el tiempo. Cada hora que pasa es una hora donde la memoria RAM se degrada (si la computadora está encendida), donde los logs del router se sobreescriben, donde los registros de la compañía telefónica avanzan un paso más hacia la política de retención que los borra. El peritaje no puede esperar «la próxima semana.» Necesita ser esta semana. Idealmente, hoy.

63 vaciaron cuenta emergencia 4

Después de los 5 pasos: qué viene

Si siguió los 5 pasos correctamente, ha hecho lo más importante: preservó la evidencia y notificó formalmente. Ahora viene el proceso, que es más lento, pero que tiene una base sólida porque la evidencia existe.

El perito hará la investigación forense. Captura de RAM (si la computadora está encendida). Imagen forense del disco duro. Auditoría del router. Análisis de malware. Búsqueda de troyanos bancarios. Verificación de DNS. Análisis de correos sospechosos. Solicitud de registros a la compañía telefónica. Reconstrucción cronológica del ataque. Dictamen pericial.

El abogado armará la estrategia legal. Con el dictamen pericial como pieza central, el abogado puede evaluar las vías legales: demanda civil o mercantil contra el banco, denuncia penal contra los atacantes, reclamación ante CONDUSEF como paso administrativo complementario. La estrategia depende de los hallazgos del peritaje, pero la base legal típica es el artículo 210-A para el valor probatorio de la evidencia digital.

El banco presentará su defensa predecible. «Las credenciales eran correctas. La IP coincidía. No hay anomalías en nuestros sistemas.» Es un template. Es la misma defensa que presentan en todos los casos. Y tiene las mismas fallas técnicas que un peritaje forense completo expone y destruye. Porque el banco solo mira sus logs. No mira lo que pasó en su computadora, en su red, en su teléfono. Y lo que pasó ahí es donde está la evidencia del fraude.

El juicio, si llega a juicio, se resuelve con evidencia. Y si la evidencia fue preservada correctamente desde la noche del fraude — si la computadora no se formateó, si el router no se reinició, si el malware no se borró con antivirus, si los correos no se eliminaron –, esa evidencia demuestra lo que el banco no quiere que se demuestre: que las credenciales fueron robadas por un ataque y que la persona que ejecutó las transferencias no era el titular.

Los errores que he visto en 17 años (y que no quiero que usted cometa)

Voy a compartir los errores más frecuentes que he documentado en los casos que llegan a Duriva. Los comparto no para asustar sino para prevenir. Porque cada uno de estos errores destruyó evidencia que podría haber ganado un caso.

El empresario que corrió antivirus «para protegerse.» El antivirus encontró un troyano bancario y lo eliminó. Lo eliminó. El troyano era la prueba de que las credenciales habían sido robadas por malware. Sin el troyano, el caso del empresario se convirtió en su palabra contra la del banco. La palabra del banco, respaldada por logs, pesa más que la palabra del empresario sin evidencia. El antivirus, con la mejor intención, destruyó el caso.

El gerente de IT que «limpió» la computadora. Formateó el disco, reinstaló Windows, instaló antivirus, configuró todo desde cero «para que no vuelva a pasar.» Y con eso, borró cada pieza de evidencia que existía en esa máquina: registros de navegación, archivos temporales del malware, logs del sistema, timestamps de actividad, todo. El perito llegó tres días después a un disco limpio. No había nada que analizar.

El empresario que apagó la computadora. La memoria RAM se borra al apagar. Los procesos activos desaparecen. Las conexiones de red se cierran. Los troyanos en ejecución dejan de estar en memoria. Una computadora apagada todavía tiene evidencia en el disco — si no se formateó –, pero la evidencia de RAM se perdió para siempre. Y la RAM es, en muchos casos, la evidencia más contundente.

El que reinició el router. El router tenía la configuración DNS alterada. Tenía los logs de acceso administrativo no autorizado. Tenía la evidencia del envenenamiento. El reinicio restauró la configuración de fábrica y borró los logs. La evidencia del compromiso del router desapareció.

El que esperó tres meses «porque CONDUSEF iba a resolver.» CONDUSEF no resolvió — emitió la resolución genérica de siempre. Pero durante esos tres meses, la computadora fue formateada y asignada a otro empleado, el router fue cambiado por el proveedor de internet, los correos de phishing fueron borrados en una «limpieza» de buzones, y los registros de la compañía telefónica fueron purgados por política de retención. Para cuando el empresario decidió contratar un perito, la mayoría de la evidencia ya no existía.

Cada uno de esos errores se podía prevenir. Cada uno se prevenía con un solo principio: no toques nada. Preserva. Llama al perito.

63 vaciaron cuenta emergencia 5

Resumen de emergencia (para imprimir o guardar en el celular)

Para el empresario que necesita la versión ejecutiva sin explicaciones:

PASO 1 — AISLAR RED: Desconectar cable de red o desactivar WiFi de la computadora. Si no se puede, desconectar el router de la corriente. NO apagar la computadora.

PASO 2 — PRESERVAR: Tomar fotos de la pantalla con el celular. Anotar hora exacta. No tocar la computadora. No abrir ni cerrar nada. No correr antivirus. No formatear.

PASO 3 — CREDENCIALES: Cambiar contraseña bancaria, contraseña de correo y PIN del token DESDE OTRO DISPOSITIVO (celular con datos móviles, computadora de casa). Verificar señal del teléfono (posible SIM swapping).

PASO 4 — NOTIFICAR: Llamar al banco a línea de emergencia. Pedir bloqueo y folio. Anotar todo. Enviar correo al banco desde dispositivo limpio. Avisar al abogado.

PASO 5 — PERITOS: Contactar perito informático forense con experiencia en fraude bancario. Urgente. No la próxima semana. Hoy.

NO HACER: No apagar computadora. No correr antivirus. No formatear. No reiniciar router. No cambiar credenciales desde la computadora comprometida. No borrar correos.

Preguntas frecuentes

¿Ya apagué la computadora antes de leer esto. Perdí todo?

No necesariamente. La evidencia de memoria RAM se perdió, pero la evidencia del disco duro puede estar intacta si no formateó. Los archivos del troyano, los historiales de navegación, los registros del sistema, los archivos temporales — todo eso está en el disco y se preserva cuando la computadora se apaga. Lo que necesita hacer ahora es NO encender la computadora. Déjela apagada. Un perito puede hacer una imagen forense del disco con la computadora apagada, conectando el disco a un equipo de análisis sin arrancar el sistema operativo. Si la enciende, Windows escribe cientos de archivos temporales que pueden sobreescribir evidencia.

¿No tengo dinero para un perito. Puedo hacer la investigación yo mismo?

No. Una investigación forense requiere herramientas especializadas, metodología certificada y experiencia en cadena de custodia. Si usted analiza la computadora por su cuenta — abre archivos, instala programas, navega por el disco –, está modificando la evidencia. Y evidencia modificada no tiene valor probatorio ante un juez. Además, el costo del peritaje es una fracción de lo que le robaron. El cálculo es sencillo.

¿El banco me dice que presente denuncia ante la policía cibernética. Eso sirve?

Presentar denuncia es un paso válido y genera constancia de que usted reportó el delito. Sin embargo, la policía cibernética tiene recursos limitados y tiempos de respuesta que no son compatibles con la urgencia de la preservación de evidencia. No espere a que la policía cibernética investigue para actuar. Preserve la evidencia usted mismo (pasos 1-2), notifique al banco (paso 4) y contacte a un perito (paso 5) de manera independiente. La denuncia ante la policía cibernética puede correr en paralelo.

¿Es de noche y no puedo contactar a un perito. Qué hago hasta mañana?

Si ya completó los pasos 1 al 4, ya hizo lo más crítico: aisló la red, preservó el estado de la computadora, cambió credenciales desde un dispositivo limpio y notificó al banco. Lo único que falta es el perito. Mientras tanto: no toque la computadora. No la apague si está encendida. No la encienda si está apagada. No deje que nadie la use. No deje que nadie del área de IT la «revise.» Ponga un letrero si es necesario: «NO TOCAR – EVIDENCIA.» Mañana a primera hora, contacte al perito.

¿Tengo otras computadoras en la oficina. También están comprometidas?

Posiblemente. Si el vector de ataque fue el router — envenenamiento DNS, por ejemplo –, todas las computadoras conectadas a la misma red estuvieron expuestas al mismo ataque. Si el vector fue phishing o malware, es posible que otras computadoras también estén infectadas. El perito deberá evaluar el alcance del compromiso. Mientras tanto, la recomendación es aislar toda la red (paso 1) y no usar ninguna computadora de la oficina para actividades bancarias o comunicaciones sensibles.


Son las 2 AM. Le vaciaron la cuenta. El pánico es real. El impulso de «hacer algo» es abrumador.

Pero «hacer algo» mal es peor que no hacer nada. Correr antivirus destruye la prueba. Apagar la computadora borra la RAM. Formatear elimina el caso. Reiniciar el router desaparece la evidencia de red.

Lo que necesita hacer es contraintuitivo: no tocar. Preservar. Aislar. Documentar. Y llamar a quien sabe leer lo que está en esa computadora, en ese router, en esa red.

Llevo 17 años leyendo esas escenas. Más de 1,300 peritos formados. Récord invicto contra bancos. Y en todos esos años, en todos esos casos, la diferencia entre ganar y perder nunca estuvo en el argumento del abogado ni en la resolución de CONDUSEF. Estuvo en lo que el empresario hizo — o no hizo — en las primeras horas.

Las primeras horas son ahora. Siga los 5 pasos. Preserve la evidencia. Y cuando amanezca, lo que tenga en esa computadora y en ese router va a ser la base del caso que le gane al banco.

Porque la evidencia preservada habla. Y cuando habla, el banco pierde.

Siempre pierde.