Artículo

El SMS del paquete retenido: la estafa de Correos que no es de Correos

Publicado el · Equipo Aprende Ciberseguridad

TL;DR: recibes un SMS o correo diciendo que tienes un paquete retenido y que pagues una pequeña tasa de aduanas con tarjeta. El importe es ridículo (1 o 2 €) a propósito, para que no pienses. Lo que buscan no es ese pago: son los datos de tu tarjeta. Correos y las empresas de mensajería no cobran tasas por SMS con un enlace. No pulses.

Esperas un paquete (¿y quién no, hoy en día?) y justo llega el mensaje: «Su envío está retenido en nuestro centro logístico. Abone 1,79 € de tasas aduaneras para la entrega». Hay un enlace, un logo y hasta un número de seguimiento. Como esperabas algo, encaja. Y ahí está la trampa.

Es una variante de smishing (estafa por SMS) que en España se ha vuelto cotidiana, suplantando a Correos, MRW, DHL, SEUR o «Aduanas». Vamos a desmontarla.

Por qué cae tanta gente

Esta estafa es eficaz por tres motivos muy concretos:

  • Te pilla esperando un paquete. Con tantas compras online, casi siempre hay un envío en camino, así que el mensaje parece plausible.
  • El importe es minúsculo. Pedir 1,79 € es una jugada psicológica: «por ese dinero, pago y me quito el lío». Nadie investiga una tasa tan pequeña.
  • Imita marcas de confianza. El SMS lleva el nombre de Correos o de la mensajería, y el enlace abre una web calcada a la original.

Pero el dinero de la «tasa» es el cebo, no el objetivo. Al pagar, entregas los datos de tu tarjeta en una web falsa. Y con ellos vienen los cargos de verdad, esos sí de cientos de euros.

Cómo reconocer el mensaje falso

  • Pide pagar una tasa por un enlace. Las aduanas y las mensajerías reales no funcionan así con un SMS y un botón de pago.
  • La dirección del enlace es rara: nada de correos.es, sino dominios extraños o acortados.
  • Mete prisa: «últimas 24 horas», «su paquete será devuelto».
  • Pide datos de tarjeta completos en una web a la que llegas desde el enlace.
  • A veces, después del «pago», te llaman haciéndose pasar por el banco (vishing) para «arreglar un problema con el cobro». Doble estafa.

La regla de oro: comprueba el envío por tu cuenta

Si esperas un paquete y te entra la duda, no uses el enlace del SMS. Verifícalo por tu cuenta:

  • Entra en la web oficial de la mensajería escribiéndola tú y mete el número de seguimiento que te dio la tienda donde compraste.
  • O abre la app de la tienda (Amazon, la que sea) y mira el estado del pedido allí.
  • Las tasas de aduanas reales (en compras de fuera de la UE) se gestionan por canales oficiales, nunca con un SMS que te manda a pagar con tarjeta en dos clics.

Qué hacer si ya has pagado o dado la tarjeta

Actúa cuanto antes:

  1. Llama a tu banco y pide bloquear la tarjeta que usaste. Pide que vigilen o anulen cargos sospechosos.
  2. Revisa tus movimientos los días siguientes; estos cargos a veces llegan poco a poco.
  3. Si después te llaman del «banco» para arreglarlo, cuelga: es la segunda parte de la estafa. Llama tú al número oficial.
  4. Guarda capturas del SMS y de la web, y denuncia ante la Policía o la Guardia Civil.

Tus derechos: los cargos no autorizados en tu tarjeta deben ser devueltos por el banco salvo negligencia grave demostrada. Reclámalos por escrito cuanto antes.

Tienes los pasos ordenados en He caído en una estafa: qué hacer. Y el 017 de INCIBE te orienta gratis.

Cómo evitarlo a futuro

  • Desconfía de todo SMS que pida pagar por un enlace, aunque sea calderilla.
  • Comprueba los envíos siempre desde la app o web oficial, nunca desde el mensaje.
  • Usa una tarjeta con límite o una virtual para compras online: si se filtra, el daño es menor.
  • No reutilices contraseñas y activa la verificación en dos pasos.

Preguntas frecuentes

He pulsado el enlace pero no he pagado nada. ¿Pasa algo? En la mayoría de casos, no: el peligro aparece al meter los datos de la tarjeta. Cierra la página y borra el SMS. Si tienes dudas, vigila tu cuenta unos días.

¿Correos manda alguna vez SMS? Puede enviar avisos informativos, pero no te pedirá pagar tasas con tarjeta a través de un enlace ni te meterá prisa con amenazas. Ante cualquier duda, comprueba el envío en su web oficial escribiéndola tú.

Pagué 1,79 € y ya está, ¿me preocupo por tan poco? Sí, porque lo grave no es ese euro: es que tienen los datos de tu tarjeta. Bloquéala y pide una nueva. Mejor un trámite de cinco minutos que un cargo de 500 € la semana que viene.