📣 Ciberseguridad

Qué es el smishing y cómo detectar SMS fraudulentos

El smishing es la versión por SMS del phishing: un mensaje que finge venir de tu banco, de Correos, de la DGT o de la Agencia Tributaria con el único objetivo de robarte datos o dinero. En esta guía aprenderás a reconocerlo en segundos y qué hacer si caes.

📊 Riesgo: alto y en aumento 🎯 Objetivo: datos / dinero 🛡️ Defensa: identificarlo a tiempo

🚨 Regla de oro

Ningún banco, organismo público ni empresa legítima te pedirá contraseñas, códigos de verificación, PIN ni datos completos de tarjeta por SMS. Si un mensaje lo hace, es smishing.

📱 Qué es el smishing

«Smishing» es la fusión de SMS y phishing. Un atacante envía un mensaje haciéndose pasar por una entidad legítima (un banco, Correos, la DGT, una compañía de mensajería, una administración pública…) e intenta que la víctima:

  • Pulse un enlace fraudulento que lleva a una web falsa imitando la real.
  • Introduzca datos sensibles: contraseñas, claves de banca online, números de tarjeta, códigos SMS.
  • Llame a un número de tarificación especial donde un falso operador completa el engaño (vishing).
  • Descargue una app maliciosa o un archivo que infecta el móvil.

El SMS es muy efectivo porque se percibe como más fiable que el email y está más cerca del momento de la decisión: lo abrimos casi sin pensar.

🎭 Las suplantaciones más habituales en España

Estos son los disfraces más vistos en campañas reales en los últimos meses, según los avisos del INCIBE y la Policía:

🏦 Tu banco

«Se ha detectado un acceso desde un dispositivo nuevo. Verifica aquí o tu cuenta será bloqueada» / «Cargo no reconocido de 350€. Cancela en este enlace».

Suplantan a BBVA, Santander, CaixaBank, ING, Sabadell, Unicaja, Kutxabank, etc.

📦 Correos y empresas de paquetería

«Tu paquete no se ha podido entregar. Paga 1,79€ de tasas aduaneras aquí» / «Reprograma tu envío en este enlace».

También usan SEUR, MRW, DHL, UPS, Amazon Logistics, etc.

🚗 DGT

«Tienes una multa pendiente. Si no la pagas en 24h, el importe se duplicará» con un enlace que imita miDGT.

🏛️ Agencia Tributaria y Seguridad Social

«Tienes un reembolso de 247,30€ pendiente. Indica tu IBAN aquí» / «Tu tarjeta sanitaria caduca. Renuévala ahora».

💬 Plataformas y servicios online

«Tu cuenta de Netflix ha sido suspendida. Actualiza el método de pago aquí». También usan PayPal, Amazon, Microsoft.

👨‍👩‍👧 «Hijo en apuros» (Mamá/Papá scam)

«Hola, soy yo, he perdido el móvil. Este es mi nuevo número, agéndalo» seguido de una petición de dinero por Bizum días después.

🔍 7 señales para identificar un SMS fraudulento

Si ves una sola de estas señales, sospecha. Si ves dos o más, es smishing casi seguro:

1

⏰ Crea urgencia

«Solo tienes 24 horas», «si no actúas tu cuenta será bloqueada», «último aviso». La prisa es el arma principal del estafador.

2

🔗 Enlace acortado o sospechoso

URLs cortas (bit.ly, tinyurl), dominios extraños («bbva-seguridad.online», «correos-info.es»), o subdominios largos que ocultan el dominio real.

3

🔐 Pide datos sensibles

Contraseñas, PIN, código de la tarjeta, código SMS de verificación, IBAN completo. Ninguna entidad legítima los pide así.

4

✏️ Errores ortográficos o gramaticales

Tildes mal puestas, frases mal traducidas, mayúsculas raras, espacios antes de puntos. Las entidades reales revisan sus comunicaciones.

5

🤷 Saludo genérico

«Estimado cliente», «Hola usuario». Tu banco se dirige a ti por nombre y apellidos.

6

📲 Remitente sospechoso

Número largo desconocido, número de un país que no esperas, o un alfanumérico raro. Aviso: los estafadores también pueden falsificar el remitente para que el SMS aparezca en el mismo hilo que los reales (SMS spoofing).

7

🎁 Premios o reembolsos inesperados

«Has ganado un iPhone», «tienes un reembolso pendiente». Si no recuerdas haber participado, no has participado.

🛡️ Cómo protegerte

El smishing se neutraliza con hábitos sencillos:

✅ Verifica por canal oficial

Si dudas, no respondas al SMS ni pulses el enlace. Abre la app oficial del banco/empresa o llama al teléfono de su web. Nunca uses los datos del SMS.

✅ Comprueba el dominio antes de pulsar

Mantén pulsado el enlace para previsualizarlo sin abrirlo. ¿Es exactamente el dominio oficial? Si hay guiones, palabras raras o un TLD distinto, no entres.

✅ Activa el doble factor (2FA)

En tu banco, email y redes sociales. Aunque te roben la contraseña, sin el segundo factor no entran.

✅ Actualiza el sistema operativo

Las actualizaciones tapan vulnerabilidades. Mantén Android/iOS al día y solo instala apps desde Google Play o App Store.

✅ Usa el filtro de remitentes desconocidos

Tanto en iPhone como en la app Mensajes de Google (guía Android) puedes activar el filtro de números no guardados.

✅ Comparte la cultura de la duda en casa

Especialmente con personas mayores y menores: ante cualquier SMS que pida acción urgente, primero hay que preguntar a alguien de confianza.

🆘 Si has caído: qué hacer ahora mismo

El tiempo es crítico. Cada minuto cuenta para limitar el daño:

  1. 1

    Llama inmediatamente a tu banco al teléfono oficial de su web (no al del SMS) y bloquea tarjetas y accesos. Pide congelar movimientos y, si fuera necesario, cambiar el número de cuenta.

  2. 2

    Cambia las contraseñas que hayas podido introducir. Empieza por la del email principal y banca online, después redes sociales y cualquier servicio que comparta esa contraseña.

  3. 3

    Activa el 2FA en todas las cuentas que aún no lo tengan.

  4. 4

    Recopila pruebas: capturas del SMS, del enlace, fechas y horas, comprobantes de cargos, conversaciones si las hubo.

  5. 5

    Denuncia en Policía Nacional o Guardia Civil. Es importante para reclamar al banco la devolución del dinero por operaciones no autorizadas.

  6. 6

    Reporta el fraude al INCIBE en el teléfono gratuito 017 o en incibe.es. Te asesoran y suman tu caso al mapa nacional de incidentes.

  7. 7

    Si descargaste una app o pulsaste el enlace, considera resetear el móvil de fábrica tras hacer copia de seguridad. Si no, al menos analízalo con un antivirus móvil de confianza.

💡 Reclamación al banco: según la normativa europea (PSD2), si autorizaste tú una operación bajo engaño puede ser más complicado, pero si la operación se realizó sin tu consentimiento, el banco está obligado a devolverte el dinero salvo que pruebe que fuiste gravemente negligente. Reclama por escrito y, si lo niega, escala al Banco de España.

🚨 Dónde reportarlo aunque no hayas caído

Reportar smishing aunque tú no hayas picado ayuda a que la red se cierre antes para los demás:

📞 INCIBE 017

Línea gratuita de ayuda en ciberseguridad. Atención en español, catalán, gallego, euskera, valenciano, inglés y francés.

🌐 Reporte web del INCIBE

Formulario online en incibe.es/ciudadania/ayuda/reporte-de-fraude.

🏦 La entidad suplantada

Casi todos los bancos tienen un email tipo phishing@banco.es o seguridad@banco.es para reenviar el mensaje sospechoso. Lo encontrarás en la sección de seguridad de su web.

👮 Policía Nacional / Guardia Civil

Solo si has sufrido un perjuicio económico o personal. Para reportes preventivos, INCIBE es más rápido.

🔍 Quienes.es

Reporta el número desde el que llegó el SMS para que otros usuarios lo identifiquen al instante.

⚖️ Marco Legal en España

El smishing constituye, según el caso, delito de estafa informática (Art. 248 CP), suplantación de identidad y tratamiento ilícito de datos personales. A partir del 7 de junio de 2026 entra en vigor una base de datos oficial de códigos alfanuméricos para identificar emisores legítimos de SMS y dificultar las suplantaciones, según la Ley General de Telecomunicaciones.

🛡️Las penas por estafa informática van desde multa hasta 6 años de prisión, según la cuantía y agravantes.

📋El incumplimiento del nuevo registro de remitentes SMS conlleva multas de hasta 2 millones de euros.

💳La PSD2 protege al consumidor en operaciones bancarias no autorizadas: el banco debe devolver el cargo salvo prueba en contra.

❓ Preguntas frecuentes

¿Por qué el SMS aparece en el mismo hilo que los reales de mi banco?

Es una técnica llamada SMS spoofing. Los atacantes falsifican el remitente alfanumérico para que coincida con el que usa el banco (por ejemplo, «BBVA» o «Santander»), y el sistema agrupa los mensajes por nombre de remitente. Por eso aparecen en la misma conversación. Es la razón principal por la que nunca debes fiarte solo del nombre del remitente: comprueba siempre el contenido y los enlaces.

¿Es peligroso solo abrir el SMS?

Abrirlo y leerlo no infecta tu móvil. El riesgo aparece cuando pulsas un enlace, descargas un archivo, llamas al número o introduces datos. Si solo lo has visto, bórralo y bloquea al remitente.

Pulsé el enlace pero no introduje nada, ¿estoy en peligro?

El riesgo principal era recopilar tus datos en el formulario; si no los rellenaste, lo más probable es que estés bien. Aun así, vigila tu cuenta bancaria los próximos días, pasa un antivirus al móvil y borra el historial del navegador. Si descargaste algún archivo, desinstálalo y considera el reseteo del dispositivo.

¿Y si el SMS llega por WhatsApp o Telegram?

Las mismas señales se aplican: urgencia, enlaces sospechosos, peticiones de datos, suplantación de identidad. La estafa del «hijo en apuros» («Hola mamá, este es mi nuevo número») es la variante más común por WhatsApp. Verifica siempre por otro canal antes de actuar.

¿Cómo saben los estafadores mi número?

Por filtraciones masivas de bases de datos, por listas compradas en el mercado negro, o simplemente por marcado aleatorio: prueban miles de números al día con la misma plantilla. Que te llegue smishing no significa que tengas un problema de seguridad personal: significa que tu número ha entrado en alguna lista, lo cual es muy habitual.

¿La Lista Robinson protege contra el smishing?

No. La Lista Robinson regula la publicidad legal de empresas que cumplen la ley. Los estafadores ignoran esa lista por completo. Para protegerte del smishing, lo eficaz es la educación, los filtros antispam y las buenas prácticas de seguridad descritas en esta guía.

Si el acoso es persistente

Cómo denunciar acoso telefónico