La reciente operación de la Guardia Civil ha puesto al descubierto una red criminal que operaba en España como si fuera una empresa tecnológica más. Al frente, un joven brasileño de 25 años conocido en la red como GoogleXcoder, creador de una estructura que comercializaba kits de phishing y programas maliciosos listos para usar. Su negocio iba más allá del robo de contraseñas: ofrecía soporte técnico, actualizaciones, canales de comunicación y hasta asesoramiento para estafadores novatos.
La profesionalización del delito
El caso, revelado por elDiario.es y confirmado por la UCO, ilustra un fenómeno creciente: el “Crimen como Servicio” (Crime as a Service, CaaS). Se trata de un modelo en el que los desarrolladores de malware venden sus herramientas a otros delincuentes con una presentación casi comercial. GoogleXcoder, líder del grupo conocido como GXC Team, ofrecía desde Telegram paquetes personalizados que permitían a cualquier usuario, sin conocimientos técnicos, clonar páginas de bancos, servicios públicos o empresas de transporte.
Por entre 200 y 300 euros, sus clientes podían alquilar durante tres días un kit de estafa completo: con formularios falsos, diseño corporativo idéntico y sistemas automáticos de envío de mensajes y control de credenciales. “Era un ciberdelito empaquetado para uso inmediato”, explicó Alberto Rodao, jefe del Departamento contra el Cibercrimen de la UCO, al medio español.
Telegram, el mercado negro del siglo XXI
El éxito de GoogleXcoder radicó en combinar anonimato y marketing digital. Utilizaba canales privados de Telegram, la aplicación favorita de los cibercriminales, donde su reputación era su principal capital. Allí se ofrecían servicios con descripciones detalladas, soporte al cliente e incluso garantías de confidencialidad.
El nombre de uno de sus grupos, “Robarle todo a las abuelas”, resume el espíritu de la organización: aprovechar la brecha digital y la vulnerabilidad de los mayores. Los ciberdelincuentes consideran a las personas mayores “clientes ideales”: confían en las instituciones, reaccionan ante mensajes de urgencia y rara vez reportan el fraude.
Según datos de la Guardia Civil, los paquetes de datos de personas mayores pueden alcanzar precios más altos en foros de la dark web, lo que demuestra la crueldad y el cálculo económico del nuevo cibercrimen.
Kits de estafa listos para usar
Los “kits” desarrollados por GoogleXcoder no solo clonaban las páginas de los bancos, sino también las de instituciones públicas como la Agencia Tributaria. Eran sistemas de software que generaban paneles de control para que los estafadores pudieran seguir en tiempo real las credenciales robadas. Incluso se automatizaban los mensajes SMS y correos electrónicos para lanzar ataques masivos con aparente legitimidad.
Además de los phishing kits, GXC Team desarrollaba otras herramientas: malware para Android capaz de interceptar mensajes OTP (códigos de un solo uso de los bancos) y programas de suplantación de voz mediante inteligencia artificial, utilizados para chantajes telefónicos o engaños de verificación.
Se calcula que el grupo creó más de 250 sitios falsos que imitaban a 35 entidades financieras e instituciones en España, Reino Unido, Brasil y Estados Unidos. Solo en territorio español, las pérdidas económicas derivadas de sus estafas se cifran en millones de euros, según fuentes de la investigación.
Una operación inversa
La operación para capturar al hacker fue excepcional. En lugar de comenzar desde las víctimas, como usualmente sucede, la UCO siguió un enfoque “de arriba hacia abajo”: rastrearon primero su alias en distintos foros y canales, logrando interceptar las comunicaciones hasta identificar su localización en Cantabria, desde donde operaba junto a su familia.
Se realizaron registros en Valladolid, Zaragoza, Barcelona, Palma de Mallorca, San Fernando y La Línea de la Concepción, donde se incautaron ordenadores, teléfonos y criptomonedas. En los servidores intervenidos aparecieron miles de datos personales robados por los clientes del hacker, muchos de los cuales ni siquiera sabían que habían sido víctimas.
Según fuentes de la investigación, tras el golpe a GoogleXcoder se espera que disminuya temporalmente el volumen de ataques de phishing en el ámbito hispano, aunque se prevé que otros grupos intenten ocupar el hueco de mercado dejado por el GXC Team.
El auge del crimen automatizado
Este caso representa la consolidación de una tendencia: la automatización del delito digital. El phishing ya no requiere conocimientos avanzados de programación, sino capital y acceso a plataformas clandestinas. Se trata de un ecosistema global en el que los desarrolladores crean, los intermediarios distribuyen y los ejecutores realizan el fraude.
Empresas de ciberseguridad como Kaspersky o ESET coinciden en que Telegram y foros rusos de hacking son actualmente los principales puntos de encuentro del crimen digital. Los canales ofrecen desde bases de datos robadas hasta tutoriales con inteligencia artificial para personalizar ataques. La frontera entre “pirata informático” y “consumidor” del delito es cada vez más difusa.
Además, un informe de Europol (2025) señala que el modelo CaaS “ha democratizado el acceso al cibercrimen”, permitiendo que bandas o individuos sin formación técnica ejecuten fraudes de miles de euros con solo un teléfono y conexión a internet.
La nueva respuesta policial
Ante esta profesionalización del delito, las fuerzas de seguridad reclaman especialización y cooperación internacional. Tal como señala la doctora Rasha Kassem en su reciente estudio sobre fraude en Reino Unido, la percepción del phishing como un delito menor dificulta su investigación y deja sin protección adecuada a las víctimas.
Los agentes españoles demandan unidades mejor financiadas y un marco legal más ágil que les permita acceder a datos bancarios y plataformas digitales con rapidez.
La operación GoogleXcoder muestra que la cooperación entre los Cuerpos de Seguridad, los bancos y las tecnológicas es viable, pero también que el robo digital se ha industrializado. La policía ya no solo persigue a criminales, sino que debe competir con estructuras replicadas del mundo empresarial: logos, proveedores, licencias y hasta atención al cliente.
Una lección para los usuarios
Más allá del golpe policial, los expertos en seguridad recomiendan a los usuarios mantener la calma ante comunicaciones de urgencia y desconfiar de cualquier mensaje que solicite datos personales o financieros. Los fraudes más exitosos explotan impulsos psicológicos, como la prisa o el miedo.
El investigador Alberto Rodao lo resume así: “Cuando tú sabes todo de una persona —dónde vive, qué edad tiene, qué banco usa—, el ataque se convierte en una trampa perfecta. Por eso, la mejor defensa es la duda razonable.”
Fuentes consultadas:
- Carlos del Castillo, elDiario.es (2025): Así cayó GoogleXcoder, el hacker de los kits de estafa
- Guardia Civil, comunicado oficial (2025): Desmantelada una red de phishing bancario en España
- La Vanguardia y Red Seguridad (2025): reportes sobre la operación GXC Team
- Kaspersky Daily (2025): “Telegram, el nuevo mercado del fraude digital”
- https://www.eldiario.es/tecnologia/cayo-googlexcoder-hacker-kits-estafa-revelan-funciona-nuevo-cibercrimen-espana_1_12711285.html
- https://www.eldiario.es/autores/carlos_del_castillo/
- https://www.eldiario.es/tecnologia/agencia-tributaria-descarta-supuesto-robo-datos-reivindicacion-grupo-cibercriminal_1_12687978.html
- https://www.eldiario.es/adelanto/25-de-octubre-de-2025/
- https://www.eldiario.es/tecnologia/
- https://www.lavanguardia.com/neo/20250925/11091832/aviso-guardia-civil-nueva-estafa-espana-contactan-ofrecen-pequenas-tareas-cambio-cantidades-dinero-determinadas-pvlv.html
- https://www.instagram.com/p/DQBm1lBDOCs/
- https://www.eldiario.es/tecnologia/inteligencias-artificiales-tergiversan-noticias-45-respuestas-no-son-incidentes-aislados_1_12704965.html
- https://www.instagram.com/p/DPwenu3D_u3/
- https://web.guardiacivil.es/va/destacados/noticias/La-Guardia-Civil-desmantela-una-red-de-phishing-bancario-y-detiene-al-principal-desarrollador-de-kits-de-robo-de-credenciales-en-Espana/
- https://www.eldiario.es
- https://www.kaspersky.es/blog/phishing-and-scam-in-telegram-2025/31315/
- https://www.elmundo.es/cronica/2025/10/24/68fa5284e9cf4ae6408b45a2.html
- https://www.eldiario.es/tecnologia/ego-traiciono-hacker-creo-chatgpt-diabolico-cometer-delitos-triunfaba-espana_1_12388408.html
- https://www.antena3.com/noticias/sociedad/desmantelada-red-phishing-bancario-detenido-lider-kits-robo-credenciales_2025101168eaab349c028a4cad2fd0e0.html
- https://elpais.com/espana/2025-10-09/robarle-todo-a-las-abuelas-la-declaracion-de-intenciones-de-los-ladrones-de-datos-bancarios.html
- https://www.eldiario.es/tecnologia/frena-sensacion-urgencia-hackean-mente-ciberestafadores-trucos-evitarlo_1_11473211.html
- https://www.cibersecurity.io/la-guardia-civil-desmantela-el-grupo-cibercriminal-gxc-team-y-detiene-a-su-lider/
- https://www.redseguridad.com/actualidad/guardia-civil-desmonta-red-phishing-espana_20251014.html
- https://www.eldiario.es/tecnologia/avance-ia-google-cambios-algoritmo-noticias-acorralan-medios-comunicacion_1_12666080.html
0 comentarios