Los SMS sospechosos suelen utilizar urgencia, suplantación de identidad y enlaces fraudulentos para conseguir que actúes sin comprobar quién envía el mensaje. Esta técnica se conoce como smishing, una variante del phishing realizada mediante SMS o aplicaciones de mensajería.
El objetivo puede ser robar credenciales, datos bancarios, códigos de verificación, dinero o acceso al dispositivo. El mensaje suele parecer legítimo porque imita a bancos, empresas de paquetería, administraciones, operadoras o plataformas conocidas.
| Qué es | Fraude de ingeniería social realizado mediante SMS o mensajería |
|---|---|
| Gancho habitual | Cargo, paquete, multa, devolución o bloqueo de cuenta |
| Objetivo | Datos, credenciales, dinero o instalación de malware |
| Señal crítica | Urgencia y enlace inesperado |
| Riesgo | Alto si introduces datos o instalas aplicaciones |
| Qué hacer | No pulsar, verificar por canal oficial y eliminar el mensaje |
Qué es el smishing
El término smishing combina SMS y phishing. Describe los ataques en los que un delincuente envía mensajes falsos para que la víctima revele información, pulse un enlace, descargue una aplicación o autorice una operación.
Smishing: ataque de ingeniería social que utiliza mensajes de texto para suplantar a una entidad y provocar una acción perjudicial.
A diferencia del phishing por correo electrónico, el smishing aprovecha que los mensajes se leen rápidamente desde el móvil, donde resulta más difícil revisar una URL completa o comprobar el dominio antes de pulsar.
Cómo funciona un ataque de smishing
- El atacante elige una identidad creíble
Puede hacerse pasar por un banco, una empresa de mensajería, Hacienda, una operadora o una plataforma de pago.
- Envía un mensaje alarmante
El texto comunica un problema urgente: un cargo, un acceso, un paquete retenido o una cuenta bloqueada.
- Incluye una acción inmediata
Solicita pulsar un enlace, llamar a un número, responder o introducir un código.
- Redirige a una página falsa
La web imita a la entidad legítima y pide credenciales, tarjeta o datos personales.
- Utiliza la información obtenida
Los datos pueden servir para acceder a cuentas, realizar pagos o preparar fraudes posteriores.
Mensajes de smishing más comunes
| Pretexto | Qué intenta conseguir |
|---|---|
| Paquete pendiente | Un pago pequeño o datos de tarjeta |
| Cargo bancario | Credenciales y código de verificación |
| Cuenta bloqueada | Usuario, contraseña o datos personales |
| Multa o impuesto | Pago urgente y datos bancarios |
| Devolución o reembolso | Número de cuenta o tarjeta |
| Premio o sorteo | Pago previo o información personal |
| Problema con Bizum | Que autorices una solicitud de dinero |
Falso aviso del banco
El mensaje alerta de una operación sospechosa o de un bloqueo. El enlace dirige a una copia de la web bancaria donde se solicitan usuario, contraseña y un código recibido por SMS.
El propio código puede autorizar un acceso o una transferencia real. Por eso nunca debes introducirlo en una página abierta desde un mensaje inesperado.
Paquete que no puede entregarse
La víctima recibe un aviso sobre una entrega pendiente y debe pagar una pequeña cantidad o actualizar la dirección. El importe reducido busca disminuir la desconfianza, pero el objetivo real puede ser obtener la tarjeta.
SMS de una administración
Algunos mensajes suplantan a organismos públicos y mencionan multas, impuestos, ayudas o devoluciones. El tono formal no demuestra que el remitente sea legítimo.
Mensaje equivocado
El atacante inicia una conversación fingiendo haberse confundido de número. Después intenta generar confianza y conducir a la víctima hacia una inversión, un préstamo o una petición económica.
SMS spoofing: cuando aparece dentro del hilo legítimo
En algunos casos, el mensaje fraudulento puede aparecer con el mismo nombre de remitente o dentro del hilo donde ya existen comunicaciones auténticas. Esto se conoce como SMS spoofing.
Que el mensaje aparezca junto a SMS legítimos no garantiza su autenticidad. Si solicita datos, pagos o acceso mediante un enlace, verifica siempre por otro canal.
La ubicación dentro del hilo aumenta la credibilidad, pero no cambia la regla principal: nunca introduzcas credenciales desde un enlace recibido por SMS.
Bizum inverso y solicitudes de dinero
En el llamado Bizum inverso, el delincuente no envía dinero, sino una solicitud de pago. La víctima cree que está aceptando un ingreso cuando en realidad autoriza una salida.
Para recibir un Bizum normal no tienes que autorizar una solicitud de dinero. Lee con atención si la operación indica «enviar», «solicitud» o «pagar».
Redirección de llamadas mediante códigos
Algunos mensajes indican que introduzcas un código en el teclado para activar una supuesta función de seguridad. En realidad, podría configurarse una redirección de llamadas hacia otro número.
No introduzcas secuencias ni códigos recibidos en mensajes inesperados. Si necesitas configurar una función de tu línea, consulta directamente con tu operadora.
Cómo reconocer un SMS sospechoso
Señales de alerta
- Te obliga a actuar de inmediato.
- Incluye un enlace acortado o extraño.
- Pide credenciales, tarjeta o códigos.
- Anuncia un cargo, premio o devolución inesperada.
- Utiliza amenazas o consecuencias urgentes.
- Presenta errores, dominios extraños o lenguaje poco natural.
- Solicita instalar una aplicación fuera de la tienda oficial.
Una sola señal no confirma el fraude, pero la combinación de varias debe hacerte detener la acción y verificar.
Qué hacer si recibes un SMS sospechoso
- No pulses el enlace
No abras la web ni descargues archivos o aplicaciones.
- No respondas
Evita confirmar que el número está activo o iniciar una conversación.
- Comprueba la entidad
Abre la aplicación oficial o escribe tú mismo la dirección web.
- Revisa el mensaje
Comprueba remitente, URL, tono y acción solicitada.
- Bloquea y elimina
Marca el mensaje como spam cuando la aplicación lo permita.
- Conserva pruebas si hay fraude
Guarda capturas antes de borrar cuando exista pérdida o intento de suplantación.
Qué hacer si ya pulsaste el enlace
Pulsar no implica necesariamente que hayan robado tus datos. El riesgo depende de si descargaste algo, introdujiste información o concediste permisos.
| Situación | Actuación |
|---|---|
| Solo abriste la web | Cierra la página y no introduzcas datos |
| Introdujiste una contraseña | Cámbiala inmediatamente |
| Diste datos de tarjeta | Contacta con el banco y bloquea la tarjeta |
| Dictaste un código SMS | Revisa accesos y operaciones con la entidad |
| Instalaste una aplicación | Desinstálala y revisa permisos |
| Realizaste un pago | Contacta con tu banco y conserva pruebas |
Actúa cuanto antes. Cambiar credenciales, bloquear medios de pago y avisar a la entidad puede reducir el impacto.
Cómo comprobar si una web es falsa
- Revisa el dominio completo, no solo el logotipo.
- Desconfía de letras cambiadas, guiones o extensiones extrañas.
- No confíes únicamente en el candado HTTPS.
- Comprueba si la dirección coincide con la web oficial.
- Evita iniciar sesión desde enlaces recibidos por SMS.
El diseño puede ser casi idéntico al original. La verificación debe centrarse en la dirección y en el canal utilizado para acceder.
Cómo reducir el riesgo de smishing
- Activa alertas de movimientos bancarios.
- Utiliza autenticación en dos pasos.
- Mantén actualizado el sistema operativo.
- Instala aplicaciones solo desde tiendas oficiales.
- Revisa los permisos de las aplicaciones.
- No publiques tu número sin necesidad.
- Utiliza filtros de mensajes no deseados.
Smishing, phishing y vishing: diferencias
| Técnica | Canal utilizado |
|---|---|
| Phishing | Correo electrónico o páginas falsas |
| Smishing | SMS y mensajería |
| Vishing | Llamadas telefónicas o mensajes de voz |
| Spoofing | Suplantación del remitente o identificador |
Errores frecuentes ante un SMS sospechoso
Evita estas decisiones
- Confiar porque aparece el nombre del banco.
- Pulsar para comprobar si el mensaje es real.
- Introducir datos en una web abierta desde el SMS.
- Instalar aplicaciones enviadas por enlace.
- Autorizar solicitudes de Bizum sin leerlas.
- Responder para pedir que dejen de escribir.
Preguntas frecuentes sobre smishing
¿Un banco puede enviarme SMS legítimos?
Sí, pero no deberías introducir credenciales ni códigos en enlaces inesperados. Accede siempre desde la aplicación o web oficial.
¿El mensaje puede aparecer en el hilo real del banco?
Sí. La suplantación del remitente puede hacer que el SMS se agrupe junto a mensajes auténticos.
¿Debo responder para cancelar el mensaje?
No. Responder puede confirmar que el número está activo. Bloquea y elimina el mensaje.
¿Un enlace HTTPS es seguro?
No necesariamente. Una web fraudulenta también puede utilizar HTTPS.
¿Qué hago si envié dinero por Bizum?
Contacta inmediatamente con tu banco, conserva pruebas y presenta denuncia si existe pérdida económica.
El smishing intenta que actúes rápido y desde el propio mensaje. La medida más segura es no pulsar, abrir la aplicación oficial por tu cuenta y verificar cualquier aviso antes de facilitar información.







