Alerta DGT: este correo falso de multa instala un troyano bancario en tu ordenador

El mensaje simula una notificación oficial de Tráfico con enlaces que descargan malware en el equipo. La DGT insiste en que nunca envía multas por correo electrónico y pide extremar la precaución.

Los ciberdelincuentes no descansan en verano. La Dirección General de Tráfico (DGT) ha lanzado una alerta urgente sobre una campaña masiva de correos electrónicos fraudulentos que simulan ser una notificación oficial de multa de tráfico. El objetivo real es instalar Mispadu, un peligroso troyano bancario que roba las credenciales de tu banca online. No abras ese mensaje ni descargues ningún archivo: el coste puede ir mucho más allá de los 200 euros de una sanción inventada.

El correo que suplanta a la DGT y esconde un troyano

La empresa de ciberseguridad ESET ha detectado una nueva oleada de phishing que utiliza la identidad gráfica de la DGT para engañar al conductor. El correo informa de supuestas infracciones asociadas a tu vehículo e incluye varios enlaces que aparentan llevar a la consulta de multas, a la web oficial de Tráfico o a la descarga de su aplicación. Todo parece legítimo a simple vista —incluye el logo y una maquetación cuidada—, pero basta con fijarse en el remitente o en frases genéricas de despedida para ver que es un engaño.

Publicidad

Si estás nervioso por una posible multa o simplemente despistado, es fácil picar. Todos los enlaces conducen a la misma página controlada por los atacantes. Una vez allí, se muestra un documento que no puede visualizarse y se invita a descargarlo en el ordenador para consultar la información completa. Ese es el momento crítico.

La DGT jamás comunica sanciones o multas mediante un simple mensaje de correo electrónico. Cualquier comunicación oficial te llegará por carta certificada o a través de la Dirección Electrónica Vial.

Así es el ataque: del enlace al robo de credenciales bancarias

El archivo que se descarga está comprimido y contiene un fichero con extensión LNK, un tipo de acceso directo de Windows muy utilizado por el malware. Al abrirlo, se activa la línea de comandos del sistema y se conecta con los servidores de los ciberdelincuentes para descargar los componentes del troyano. La víctima no ve nada extraño mientras el malware se instala en segundo plano.

Mispadu es un troyano bancario de origen latinoamericano que lleva años protagonizando campañas en países de habla hispana. Su principal función es robar las credenciales de acceso a la banca online, aunque sus responsables han ido ampliando el tipo de información que recolectan. Una vez que obtienen tus datos, pueden vaciar cuentas o realizar transferencias sin que te enteres hasta que es demasiado tarde.

Al descargar el archivo comprimido los atacantes consiguen ejecutar órdenes en tu equipo, y en muchos casos pasan días antes de que notes un movimiento sospechoso en tu banco. La discreción del troyano es su mejor arma.

Cómo protegerte y qué hacer si has picado

La regla de oro es sencilla: no abras el correo ni descargues ningún archivo adjunto. Si te asalta la duda sobre si realmente tienes una multa, accede siempre a la información oficial a través de la sede electrónica de la DGT o mediante la aplicación oficial de Tráfico. Cualquier multa real aparecerá allí, no en un enlace recibido por sorpresa.

Si ya has descargado el fichero o ejecutado el acceso directo, sigue estos pasos cuanto antes:

  • Desconecta el ordenador de internet para evitar que el troyano siga comunicándose con sus servidores.
  • No teclees contraseñas ni accedas a ningún servicio bancario desde ese equipo.
  • Contacta con tu banco para bloquear movimientos sospechosos y cambiar tus credenciales desde otro dispositivo seguro.
  • Analiza el sistema con un antivirus actualizado y, si es posible, contacta con un profesional de ciberseguridad.

Recuerda que la DGT nunca te pedirá que descargues nada para ver una multa. El procedimiento oficial implica siempre la notificación postal o, en caso de estar dado de alta, un aviso en la Dirección Electrónica Vial (DEV), no un archivo comprimido enviado por un desconocido.

Por qué funciona esta estafa: el miedo a la multa como anzuelo

La suplantación de la DGT es un clásico que revive cada verano porque los desplazamientos masivos aumentan la posibilidad de haber cometido una infracción. La idea de perder puntos del carnet o pagar 200 euros activa una reacción instintiva que los ciberdelincuentes explotan con mensajes que apelan a la urgencia. La víctima no se para a comprobar el remitente ni la URL porque quiere resolver cuanto antes el problema.

Este nuevo episodio demuestra que la ingeniería social sigue siendo más efectiva que cualquier vulnerabilidad técnica. No importa que el correo tenga un logo impecable: siempre hay pequeñas pistas —una falta de ortografía, un tono impersonal, la dirección de correo remitente— que delatan el fraude. Lo más preocupante es que, una vez instalado, Mispadu actúa en silencio y puede pasar inadvertido durante semanas, tiempo suficiente para vaciar cuentas.

Desde el punto de vista de la seguridad vial digital, conviene recordar que la DGT centraliza todas las notificaciones a través de canales contrastados. Cualquier comunicación fuera de ese circuito oficial debe ser tratada como potencialmente maliciosa. No es una cuestión de ser desconfiado: es una medida de protección tan necesaria como llevar el cinturón de seguridad. La formación en ciberseguridad básica debería ser parte del kit del conductor moderno, porque las estafas no respetan la carretera.

🚨 Ficha de la Normativa

  • Infracción / Novedad: Campaña de phishing que suplanta a la DGT mediante correos falsos de multa para distribuir el troyano bancario Mispadu.
  • Sanción económica: No aplica (no es una sanción de tráfico real).
  • Puntos del carnet: No aplica.
  • Entrada en vigor: Vigente (campaña activa detectada en julio de 2026).

Publicidad