smishing-sms-sospechosos

SMS sospechosos y smishing: cómo detectarlos y actuar

Los SMS sospechosos suelen utilizar urgencia, suplantación de identidad y enlaces fraudulentos para conseguir que actúes sin comprobar quién envía el mensaje. Esta técnica se conoce como smishing, una variante del phishing realizada mediante SMS o aplicaciones de mensajería.

El objetivo puede ser robar credenciales, datos bancarios, códigos de verificación, dinero o acceso al dispositivo. El mensaje suele parecer legítimo porque imita a bancos, empresas de paquetería, administraciones, operadoras o plataformas conocidas.

Qué esFraude de ingeniería social realizado mediante SMS o mensajería
Gancho habitualCargo, paquete, multa, devolución o bloqueo de cuenta
ObjetivoDatos, credenciales, dinero o instalación de malware
Señal críticaUrgencia y enlace inesperado
RiesgoAlto si introduces datos o instalas aplicaciones
Qué hacerNo pulsar, verificar por canal oficial y eliminar el mensaje

Qué es el smishing

El término smishing combina SMS y phishing. Describe los ataques en los que un delincuente envía mensajes falsos para que la víctima revele información, pulse un enlace, descargue una aplicación o autorice una operación.

Smishing: ataque de ingeniería social que utiliza mensajes de texto para suplantar a una entidad y provocar una acción perjudicial.

A diferencia del phishing por correo electrónico, el smishing aprovecha que los mensajes se leen rápidamente desde el móvil, donde resulta más difícil revisar una URL completa o comprobar el dominio antes de pulsar.

Cómo funciona un ataque de smishing

  1. El atacante elige una identidad creíble

    Puede hacerse pasar por un banco, una empresa de mensajería, Hacienda, una operadora o una plataforma de pago.

  2. Envía un mensaje alarmante

    El texto comunica un problema urgente: un cargo, un acceso, un paquete retenido o una cuenta bloqueada.

  3. Incluye una acción inmediata

    Solicita pulsar un enlace, llamar a un número, responder o introducir un código.

  4. Redirige a una página falsa

    La web imita a la entidad legítima y pide credenciales, tarjeta o datos personales.

  5. Utiliza la información obtenida

    Los datos pueden servir para acceder a cuentas, realizar pagos o preparar fraudes posteriores.

Mensajes de smishing más comunes

PretextoQué intenta conseguir
Paquete pendienteUn pago pequeño o datos de tarjeta
Cargo bancarioCredenciales y código de verificación
Cuenta bloqueadaUsuario, contraseña o datos personales
Multa o impuestoPago urgente y datos bancarios
Devolución o reembolsoNúmero de cuenta o tarjeta
Premio o sorteoPago previo o información personal
Problema con BizumQue autorices una solicitud de dinero

Falso aviso del banco

El mensaje alerta de una operación sospechosa o de un bloqueo. El enlace dirige a una copia de la web bancaria donde se solicitan usuario, contraseña y un código recibido por SMS.

El propio código puede autorizar un acceso o una transferencia real. Por eso nunca debes introducirlo en una página abierta desde un mensaje inesperado.

Paquete que no puede entregarse

La víctima recibe un aviso sobre una entrega pendiente y debe pagar una pequeña cantidad o actualizar la dirección. El importe reducido busca disminuir la desconfianza, pero el objetivo real puede ser obtener la tarjeta.

SMS de una administración

Algunos mensajes suplantan a organismos públicos y mencionan multas, impuestos, ayudas o devoluciones. El tono formal no demuestra que el remitente sea legítimo.

Mensaje equivocado

El atacante inicia una conversación fingiendo haberse confundido de número. Después intenta generar confianza y conducir a la víctima hacia una inversión, un préstamo o una petición económica.

SMS spoofing: cuando aparece dentro del hilo legítimo

En algunos casos, el mensaje fraudulento puede aparecer con el mismo nombre de remitente o dentro del hilo donde ya existen comunicaciones auténticas. Esto se conoce como SMS spoofing.

Que el mensaje aparezca junto a SMS legítimos no garantiza su autenticidad. Si solicita datos, pagos o acceso mediante un enlace, verifica siempre por otro canal.

La ubicación dentro del hilo aumenta la credibilidad, pero no cambia la regla principal: nunca introduzcas credenciales desde un enlace recibido por SMS.

Bizum inverso y solicitudes de dinero

En el llamado Bizum inverso, el delincuente no envía dinero, sino una solicitud de pago. La víctima cree que está aceptando un ingreso cuando en realidad autoriza una salida.

Para recibir un Bizum normal no tienes que autorizar una solicitud de dinero. Lee con atención si la operación indica «enviar», «solicitud» o «pagar».

Redirección de llamadas mediante códigos

Algunos mensajes indican que introduzcas un código en el teclado para activar una supuesta función de seguridad. En realidad, podría configurarse una redirección de llamadas hacia otro número.

No introduzcas secuencias ni códigos recibidos en mensajes inesperados. Si necesitas configurar una función de tu línea, consulta directamente con tu operadora.

Cómo reconocer un SMS sospechoso

Señales de alerta

  • Te obliga a actuar de inmediato.
  • Incluye un enlace acortado o extraño.
  • Pide credenciales, tarjeta o códigos.
  • Anuncia un cargo, premio o devolución inesperada.
  • Utiliza amenazas o consecuencias urgentes.
  • Presenta errores, dominios extraños o lenguaje poco natural.
  • Solicita instalar una aplicación fuera de la tienda oficial.

Una sola señal no confirma el fraude, pero la combinación de varias debe hacerte detener la acción y verificar.

Qué hacer si recibes un SMS sospechoso

  1. No pulses el enlace

    No abras la web ni descargues archivos o aplicaciones.

  2. No respondas

    Evita confirmar que el número está activo o iniciar una conversación.

  3. Comprueba la entidad

    Abre la aplicación oficial o escribe tú mismo la dirección web.

  4. Revisa el mensaje

    Comprueba remitente, URL, tono y acción solicitada.

  5. Bloquea y elimina

    Marca el mensaje como spam cuando la aplicación lo permita.

  6. Conserva pruebas si hay fraude

    Guarda capturas antes de borrar cuando exista pérdida o intento de suplantación.

Qué hacer si ya pulsaste el enlace

Pulsar no implica necesariamente que hayan robado tus datos. El riesgo depende de si descargaste algo, introdujiste información o concediste permisos.

SituaciónActuación
Solo abriste la webCierra la página y no introduzcas datos
Introdujiste una contraseñaCámbiala inmediatamente
Diste datos de tarjetaContacta con el banco y bloquea la tarjeta
Dictaste un código SMSRevisa accesos y operaciones con la entidad
Instalaste una aplicaciónDesinstálala y revisa permisos
Realizaste un pagoContacta con tu banco y conserva pruebas

Actúa cuanto antes. Cambiar credenciales, bloquear medios de pago y avisar a la entidad puede reducir el impacto.

Cómo comprobar si una web es falsa

  • Revisa el dominio completo, no solo el logotipo.
  • Desconfía de letras cambiadas, guiones o extensiones extrañas.
  • No confíes únicamente en el candado HTTPS.
  • Comprueba si la dirección coincide con la web oficial.
  • Evita iniciar sesión desde enlaces recibidos por SMS.

El diseño puede ser casi idéntico al original. La verificación debe centrarse en la dirección y en el canal utilizado para acceder.

Cómo reducir el riesgo de smishing

  • Activa alertas de movimientos bancarios.
  • Utiliza autenticación en dos pasos.
  • Mantén actualizado el sistema operativo.
  • Instala aplicaciones solo desde tiendas oficiales.
  • Revisa los permisos de las aplicaciones.
  • No publiques tu número sin necesidad.
  • Utiliza filtros de mensajes no deseados.

Smishing, phishing y vishing: diferencias

TécnicaCanal utilizado
PhishingCorreo electrónico o páginas falsas
SmishingSMS y mensajería
VishingLlamadas telefónicas o mensajes de voz
SpoofingSuplantación del remitente o identificador

Errores frecuentes ante un SMS sospechoso

Evita estas decisiones

  • Confiar porque aparece el nombre del banco.
  • Pulsar para comprobar si el mensaje es real.
  • Introducir datos en una web abierta desde el SMS.
  • Instalar aplicaciones enviadas por enlace.
  • Autorizar solicitudes de Bizum sin leerlas.
  • Responder para pedir que dejen de escribir.

Preguntas frecuentes sobre smishing

¿Un banco puede enviarme SMS legítimos?

Sí, pero no deberías introducir credenciales ni códigos en enlaces inesperados. Accede siempre desde la aplicación o web oficial.

¿El mensaje puede aparecer en el hilo real del banco?

Sí. La suplantación del remitente puede hacer que el SMS se agrupe junto a mensajes auténticos.

¿Debo responder para cancelar el mensaje?

No. Responder puede confirmar que el número está activo. Bloquea y elimina el mensaje.

¿Un enlace HTTPS es seguro?

No necesariamente. Una web fraudulenta también puede utilizar HTTPS.

¿Qué hago si envié dinero por Bizum?

Contacta inmediatamente con tu banco, conserva pruebas y presenta denuncia si existe pérdida económica.

El smishing intenta que actúes rápido y desde el propio mensaje. La medida más segura es no pulsar, abrir la aplicación oficial por tu cuenta y verificar cualquier aviso antes de facilitar información.