Smishing: cómo reconocer un SMS falso de tu banco
TL;DR: tu banco nunca te pide claves, PIN ni códigos por SMS, ni te manda enlaces para «verificar» tu cuenta con prisa. Si un mensaje hace eso, es smishing — aunque aparezca en el mismo hilo que los SMS reales del banco, porque el remitente se puede falsear. No pulses el enlace: entra a tu banco por su app de siempre.
El smishing (estafa por SMS) es uno de los engaños que más cuela en España, y no por descuido de nadie: está diseñado por profesionales y afinado a base de miles de envíos. Vamos a desmontarlo pieza a pieza para que lo caces al primer vistazo.
Qué es el smishing
Un SMS falso que se hace pasar por tu banco (o por Correos, Hacienda, tu compañía de la luz…). Te cuenta un problema urgente — «acceso sospechoso», «cuenta limitada», «cargo pendiente» — y te empuja a pulsar un enlace que lleva a una web falsa calcada a la real. Si metes ahí tus claves, se las das al estafador; muchas veces la web pide después «el código que le llega al móvil», y con ese código autorizan la transferencia o dan de alta tu banca en su móvil.
El truco que lo hace tan peligroso: el hilo
Aquí cae la mayoría de la gente prudente: el mensaje falso aparece en el mismo hilo que los SMS verdaderos de tu banco. No es magia — el nombre del remitente de un SMS se puede falsear, y si el estafador escribe «BBVA», «Santander» o «CaixaBank», tu móvil lo archiva junto a los avisos reales de ese nombre. El hilo compartido no prueba absolutamente nada. Lo único que delata al mensaje es lo que pide.
La anatomía de un SMS falso (con ejemplos)
Los textos cambian, la estructura no. Estos son los patrones reales que más circulan:
- «Se ha detectado un acceso no autorizado. Verifique su identidad: [enlace]» — miedo + enlace.
- «Su cuenta quedará limitada en 24 h. Evítelo aquí: [enlace]» — plazo + enlace.
- «Un dispositivo nuevo se ha vinculado. Si no es usted, anule: [enlace]» — el más fino, porque imita los avisos legítimos de seguridad.
- «Tiene un pago pendiente de 1,99 € para recibir su envío: [enlace]» — el primo del banco: el paquete retenido.
Las señales, siempre las mismas: prisa, enlace, y tarde o temprano claves o códigos. A veces con dirección web parecida-pero-no-igual (guiones, letras cambiadas, terminaciones raras); a veces con redacción impecable — las faltas de ortografía ya no son un detector fiable, así que no te fíes de que «está bien escrito».
La regla de oro (una sola frase)
Tu banco nunca te pide claves ni códigos por SMS, ni te manda enlaces urgentes para «verificar» nada. Tampoco te pedirá mover dinero a una «cuenta segura» — eso es la versión con llamada, el vishing, que muchas veces remata al SMS.
Ante cualquier duda, el gesto seguro es siempre el mismo: no entres por el mensaje — entra por tu puerta. Abre tú la app del banco o teclea tú su dirección. Si el problema fuera real, estará ahí dentro. Ningún aviso verdadero se pierde por no pulsar un enlace.
Qué hacer si ya has pulsado (según lo que hicieras)
- Solo pulsaste y cerraste: riesgo bajo. No descargues nada, cierra la web y vigila la cuenta unos días.
- Metiste usuario y contraseña: llama al banco por el teléfono de tu tarjeta, cambia la clave desde la app oficial y activa la verificación en dos pasos. Ojo a las horas siguientes: es habitual que «el banco» te llame entonces para rematar — es el estafador usando lo que acabas de darle.
- Metiste la tarjeta: bloqueo inmediato de la tarjeta en la misma llamada.
- Diste un código que te llegó por SMS: avisa al banco de inmediato y pide revisar los dispositivos autorizados de tu banca online — ese código pudo dar de alta su móvil.
- En todos los casos: captura el SMS antes de borrarlo y sigue los pasos de las primeras 24 horas, donde te contamos también cómo reclamar la devolución de los cargos — la ley te respalda más de lo que crees.
Corta el canal y blíndate
- Reporta: reenvía el SMS o una captura al buzón de fraude de tu banco (suelen tener una dirección tipo phishing@…) y, si hubo daño, denuncia.
- Filtra: activa el filtro de spam del móvil y aprende a bloquear llamadas y SMS no deseados.
- Blinda las cuentas: contraseñas distintas con un gestor y dos pasos en correo y banco — así, aunque un día piques, el daño tiene techo.
- Conoce a toda la familia del fraude: el mapa completo, por canales y con sus señales, está en la guía de estafas online.
Y si quieres una voz que te oriente en tu caso concreto, el 017 de INCIBE es gratuito y confidencial, todos los días del año. Conocer el truco es la mitad; no tener prisa es la otra.
Preguntas frecuentes
- El SMS falso me llegó en el mismo hilo que los avisos reales de mi banco. ¿Cómo puede ser?
- Porque el remitente de un SMS se puede falsear: el estafador escribe como nombre el de tu banco y tu móvil lo archiva junto a los mensajes verdaderos. Por eso el hilo no prueba nada — lo que delata al mensaje es lo que pide: enlaces, claves o prisa.
- Solo pulsé el enlace, pero no metí ningún dato. ¿Debo preocuparme?
- El riesgo es bajo: la mayoría de estas webs solo roban lo que tecleas. Cierra la página, no descargues nada que te haya ofrecido y vigila tus cuentas unos días. Si además instalaste algo o metiste datos, ve a los pasos de emergencia.
- ¿Cómo aviso a mi banco de que circula un SMS falso con su nombre?
- Casi todos los bancos tienen un buzón para reportar fraude (suele ser una dirección tipo phishing@tubanco). Reenviar el SMS o una captura les ayuda a tumbar la web falsa antes. Y si necesitas orientación, el 017 de INCIBE es gratuito.
- ¿Los SMS de mi banco de verdad llevan enlaces a veces?
- Algunos bancos aún envían enlaces en comunicaciones comerciales, y eso confunde. La regla segura es tratarlos todos igual: nunca entres a tu banco desde un enlace de SMS. Abre tú la app o teclea tú la dirección — lo que sea verdad, estará ahí dentro.
Fuentes oficiales
Lo que cuenta esta página está contrastado con estas fuentes. Si algo no te cuadra, ve siempre a la original.
- INCIBE Línea de ayuda en ciberseguridad (017), gratuita y confidencial incibe.es
- INCIBE Ciudadanía: consejos y recursos de ciberseguridad incibe.es
- Banco de España Portal del Cliente Bancario: seguridad en banca a distancia clientebancario.bde.es
- Policía Nacional Cómo y dónde presentar una denuncia policia.es