📵 Smishing: el fraude por SMS que vacía cuentas bancarias
hace 2 días

Smishing: qué es, cómo funciona y cómo protegerte
El smishing es una variante de phishing por correo electrónico que sustituye el email por un SMS: un mensaje de texto que suplanta a un banco, una empresa de paquetería o un organismo público para robar credenciales, datos bancarios o forzar la instalación de malware. Su prima cercana, el vishing y la suplantación de voz por teléfono, usa el mismo esquema de ingeniería social pero por llamada en lugar de mensaje escrito.
A continuación verás qué es el smishing, cómo funciona técnicamente, qué tipos existen, qué daños reales provoca y qué medidas de protección funcionan de verdad, un ámbito que amplían los recursos de ciberseguridad para blindarte frente al fraude por SMS e ingeniería social.
⚡ Respuesta rápida
El smishing es un fraude que llega por SMS haciéndose pasar por un banco, una empresa de paquetería o una administración pública, con un enlace o número de teléfono fraudulento. Su objetivo es robar contraseñas, datos de tarjeta bancaria o instalar malware en el móvil. La defensa más eficaz: nunca hacer clic en enlaces de SMS inesperados y contactar siempre con la entidad por sus canales oficiales, nunca por el número o enlace del propio mensaje.
💡 Definición rápida
Smishing: término formado por SMS y phishing. Designa el fraude de ingeniería social que utiliza mensajes de texto para hacerse pasar por una entidad legítima —banco, mensajería, administración pública— con el fin de que la víctima haga clic en un enlace fraudulento, llame a un número falso o facilite datos personales y bancarios.
💡 Resumen rápido
📱 Smishing: qué es, cómo funciona y cómo protegerte del fraude por SMS
El fraude por mensaje de texto suplanta bancos, paqueterías y administraciones para robar datos o instalar malware. Aquí se repasa su funcionamiento, los tipos más habituales, los daños reales que provoca y las medidas que realmente evitan caer en la trampa.
- ✅ Qué es el smishing y de dónde viene el término
- ✅ Cómo funciona un ataque de smishing paso a paso
- ✅ Tipos de smishing más habituales en España
- ✅ Daños y consecuencias reales de caer en el engaño
- ✅ Señales para detectar un SMS fraudulento
- ✅ Cómo protegerte de forma efectiva
📅 Publicado: 22 de julio de 2026 · 🕒 Tiempo de lectura: 9 minutos
El término combina "SMS" y "phishing", y describe un fraude que ha crecido en paralelo a la desconfianza que ya generan los correos electrónicos sospechosos: el usuario medio detecta con más facilidad un email falso que un SMS, porque el mensaje de texto apenas ofrece pistas como la dirección del remitente o el diseño de la página.

📌 ¿Qué es el smishing? Definición y origen
Es una técnica de fraude por SMS en la que un ciberdelincuente envía un mensaje de texto simulando ser una entidad de confianza —banco, empresa de paquetería, operador de telefonía o administración pública— con el objetivo de que la víctima haga clic en un enlace fraudulento, llame a un número falso o responda con datos personales y bancarios. A diferencia del phishing por email, el mensaje corto y sin diseño hace más difícil detectar señales de alerta.
El smishing pertenece a la familia más amplia del phishing, que engloba todas las variantes de suplantación por ingeniería social —por correo, por SMS, por llamada o por mensajería instantánea—. Lo que cambia entre ellas es el canal, no el objetivo final: obtener datos o dinero explotando la confianza y la urgencia, no una vulnerabilidad técnica.
| Técnica | Canal | Señal distintiva | Ejemplo típico |
|---|---|---|---|
| Smishing | Mensaje de texto (SMS) | Enlace acortado o número corto sospechoso | "Tu paquete no pudo entregarse, confirma aquí" |
| Phishing | Correo electrónico | Remitente falso, diseño casi idéntico al original | Correo del "banco" pidiendo verificar la cuenta |
| Vishing | Llamada de voz | Voz humana o clonada generando urgencia | Llamada del "soporte técnico" pidiendo acceso remoto |
| Quishing | Código QR | QR pegado en un lugar público o físico | QR falso en un parquímetro o restaurante |

⚙️ Cómo funciona un ataque de smishing paso a paso
El atacante envía un SMS masivo o dirigido con una plataforma de envío que permite falsificar el remitente (spoofing), de forma que el mensaje aparece en el mismo hilo que los SMS legítimos del banco o empresa suplantada. El mensaje incluye un enlace acortado a una web que imita la real, donde la víctima introduce sus credenciales o datos de tarjeta, o un número de teléfono que conecta con un cómplice que se hace pasar por soporte técnico o el propio banco.
- Suplantación del remitente: el atacante falsifica el ID del remitente para que el SMS aparezca en el mismo hilo que los mensajes legítimos de la entidad suplantada.
- Envío masivo o dirigido: el mensaje se distribuye a listas de números filtradas en brechas de datos, o de forma más selectiva si se trata de spear-smishing contra una persona concreta.
- Cebo de urgencia: el texto anuncia un problema —paquete retenido, cuenta bloqueada, cargo sospechoso— que exige actuar de inmediato.
- Enlace o número fraudulento: la víctima hace clic en un enlace acortado hacia una web falsa, o llama a un número que conecta con el estafador.
- Captura de datos: se introducen credenciales, datos bancarios o un código de verificación que el atacante usa de inmediato para vaciar la cuenta o tomar el control del dispositivo.
🎭 Tipos de smishing más habituales en España
- 📦 Suplantación de paquetería: avisa de un envío retenido por falta de pago de una tasa o datos incompletos.
- 🏦 Suplantación bancaria: alerta de un cargo sospechoso o bloqueo de cuenta que exige "verificar" los datos de acceso.
- 🏛️ Suplantación de administración pública: simula avisos de la Seguridad Social, Hacienda o multas pendientes de pago.
- 🎁 Premio o reembolso falso: anuncia un premio, devolución de impuestos o reembolso que requiere introducir datos bancarios.
- 💬 Fraude de doble autenticación: pide reenviar un código OTP recibido por SMS con la excusa de "verificar identidad".
🚨 Daños y consecuencias reales del smishing
Los cinco daños principales asociados a este fraude:
- Robo bancario directo: vaciado de cuenta o cargos no autorizados con tarjeta
- Robo de identidad: uso de los datos personales para contratar servicios o pedir créditos
- Toma de control del móvil: instalación de malware si el enlace lleva a descargar una app fraudulenta
- Secuestro de cuentas online: reutilización de credenciales robadas en otros servicios
- Coste emocional y de tiempo: gestiones bancarias, denuncias y bloqueo de tarjetas tras el fraude
El smishing bancario suele combinarse con otras técnicas para reforzar la credibilidad: el estafador que recibe los datos robados puede completar el engaño con una llamada posterior, un vector ya cubierto en la guía de vishing y suplantación telefónica, o continuar el fraude en aplicaciones de mensajería, como se explica en la guía de ataques en WhatsApp y Telegram. Cuando el objetivo final es robar credenciales bancarias reutilizadas en otros sitios, los datos acaban con frecuencia en circulación, tal y como se detalla en la guía sobre monitorización de la dark web.

🔎 Cómo detectar un SMS de smishing
- 🔗 Enlace acortado o dominio extraño: URLs con dominios .ly, .to, .at o similares en lugar del dominio oficial de la entidad.
- ⏰ Urgencia artificial: plazos de horas para evitar un bloqueo, multa o pérdida de un envío.
- ✍️ Errores de redacción: faltas de ortografía o expresiones poco naturales en el mensaje.
- 💳 Petición directa de datos: ningún banco o administración pide contraseñas o números de tarjeta completos por SMS.
- 📞 Número desconocido o corto: mensajes que llegan desde un número de móvil normal en vez del canal corporativo habitual de la entidad.

🛡️ Cómo protegerte del smishing
- No hagas clic en enlaces de SMS inesperados. Si el mensaje anuncia un problema, accede directamente escribiendo la dirección oficial en el navegador o desde la app de la entidad.
- Verifica siempre por un canal oficial. Llama al teléfono que figura en la tarjeta, en la web oficial o en la app, nunca al número que aparece en el propio SMS.
- Nunca compartas un código OTP. Ningún banco pide reenviar por SMS o WhatsApp un código de verificación recibido.
- Activa el filtro de SMS de spam disponible en la mayoría de móviles Android e iPhone para bloquear remitentes sospechosos.
- Mantén el sistema y las apps actualizadas. Reduce la superficie de ataque si el enlace intenta explotar una vulnerabilidad del navegador móvil.
- Usa 2FA con app autenticadora, no solo SMS. Una app TOTP o una llave física evita que un código interceptado por smishing comprometa tu cuenta, tal y como se explica en la guía de autenticación de dos factores.
- Si ya has facilitado datos, actúa rápido. Contacta con tu banco para bloquear la tarjeta o cuenta, cambia las contraseñas reutilizadas y denuncia el fraude.
Si el mensaje ha ido acompañado de la instalación de una app o de un acceso remoto al dispositivo, conviene revisar también el endurecimiento general del equipo: la recopilación de guías de seguridad en Windows y dispositivos frente a accesos no autorizados cubre medidas complementarias de bloqueo y monitorización.
✅ Checklist rápido: antes de responder o hacer clic en un SMS sospechoso
- ☑ ¿El SMS pide datos bancarios o un código de verificación? → Nunca los compartas por este medio
- ☑ ¿El enlace usa un dominio acortado o desconocido? → No hagas clic, accede por la web oficial
- ☑ ¿El mensaje presiona con un plazo de horas? → Señal clara de manipulación
- ☑ ¿Puedo verificar el aviso llamando al teléfono oficial de la entidad? → Hazlo siempre antes de actuar
- ☑ ¿Tienes activado el filtro de spam del móvil? → Actívalo si aún no lo has hecho
✔ 5/5 = protegido · ✘ menos de 3 = exposición alta
🆚 Sin protección vs usuario protegido frente al smishing
| Característica | ❌ Sin protección | ✅ Con protección activa |
|---|---|---|
| Enlace del SMS | Hace clic directamente por la urgencia del mensaje | Accede siempre por la web o app oficial, nunca por el enlace del SMS |
| Verificación del aviso | Llama al número que aparece en el propio mensaje | Llama al teléfono oficial que figura en la tarjeta o la web |
| Código OTP | Lo reenvía si se lo piden por SMS o WhatsApp | No lo comparte bajo ningún concepto |
| 2FA | Usa solo SMS como segundo factor | Usa app TOTP o llave física, resistente a la interceptación |
| Filtro de spam | No tiene activado ningún filtro de mensajes | Bloquea remitentes sospechosos con el filtro nativo del móvil |
🏁 Conclusión sobre el smishing
El smishing explota precisamente lo que hace útil al SMS: su inmediatez y la confianza que generan los avisos cortos de bancos y paqueterías. Esa misma inmediatez es lo que impide detenerse a comprobar remitente, diseño o dominio, las señales que sí funcionan contra el phishing por correo.
La defensa no depende de reconocer cada variante del mensaje, sino de un hábito simple: nunca actuar desde el propio SMS. Verificar siempre por el canal oficial de la entidad, no compartir jamás un código de verificación y usar 2FA con app autenticadora reduce prácticamente a cero el riesgo de que un mensaje fraudulento se traduzca en una pérdida real.
- 🔒 Nunca hagas clic en enlaces de SMS inesperados
- 🔒 Verifica siempre por el teléfono o web oficial, nunca por el que aparece en el SMS
- 🔒 No compartas jamás un código de verificación por SMS o mensajería
- 🔒 Usa 2FA con app autenticadora o llave física, no solo SMS
- 🔒 Activa el filtro de spam del móvil y denuncia los mensajes sospechosos
- 🔒 Si ya has facilitado datos, contacta con tu banco de inmediato
❓ Preguntas frecuentes sobre el smishing
¿Qué diferencia hay entre smishing y phishing?
👉 Ambos son la misma técnica de ingeniería social aplicada a un canal distinto: el phishing llega por correo electrónico y el smishing por SMS. El objetivo final —robar credenciales, datos bancarios o instalar malware— es idéntico en los dos casos.
¿Puede un SMS instalar malware solo con abrirlo?
👉 Abrir el mensaje en sí es seguro. El riesgo aparece si se hace clic en el enlace y, desde la web fraudulenta, se descarga e instala manualmente una aplicación. Los sistemas operativos modernos exigen ese paso adicional de instalación, por lo que basta con no completar ese proceso para estar a salvo.
¿Por qué el SMS fraudulento aparece en el mismo hilo que los mensajes reales del banco?
👉 Porque el atacante falsifica el identificador del remitente (spoofing), una técnica que permite que el sistema operativo agrupe el SMS falso junto a los legítimos de la misma entidad. Por eso la posición del mensaje en el hilo no es una garantía de autenticidad.
¿Qué hago si ya he hecho clic en el enlace y he introducido mis datos?
👉 Contacta de inmediato con tu banco para bloquear la tarjeta o cuenta, cambia la contraseña en ese servicio y en cualquier otro donde la reutilices, activa 2FA si no lo tenías, y presenta denuncia ante la Policía Nacional o la Guardia Civil conservando el SMS original como prueba.
¿Dónde puedo denunciar un smishing en España?
👉 Puedes llamar al 017 (INCIBE) para orientación gratuita, reenviar el SMS sospechoso al 7726 si tu operador lo permite, y presentar denuncia formal ante la Policía Nacional o la Guardia Civil si ha habido pérdida económica.
¿Los teléfonos con iOS son inmunes al smishing?
👉 No. El smishing no depende de una vulnerabilidad del sistema operativo, sino de la ingeniería social: cualquier usuario, con iOS o Android, puede ser engañado para hacer clic en el enlace o facilitar sus datos. El filtro nativo de spam ayuda en ambos sistemas, pero no sustituye a la verificación por canal oficial.
Deja una respuesta