¿Qué hacer si recibes un SMS sospechoso? Guía contra el smishing

25 de septiembre de 2026

Alerta de #smishing: Guardia Civil advierte sobre SMS fraudulentos que piden datos para supuestos paquetes. Aprende qué hacer si recibes un SMS sospechoso.

Índice

Si te preguntas qué hacer si recibes un SMS sospechoso, la regla más importante es sencilla: no interactúes con él hasta comprobar su origen. En este artículo explico cómo reconocer un intento de smishing, qué pasos seguir durante los primeros minutos y cómo actuar si ya has pulsado el enlace, entregado datos o autorizado un pago.

Las decisiones rápidas que reducen el riesgo ante un SMS fraudulento

  • No pulses enlaces ni respondas al mensaje.
  • Verifica por un canal oficial si la comunicación parece proceder de tu banco o de una empresa.
  • Guarda capturas y evidencias antes de borrar el SMS.
  • Si has dado datos bancarios, llama al banco usando su número oficial.
  • Ante una posible infección, cambia contraseñas, analiza el móvil y elimina aplicaciones desconocidas.

Qué hacer durante los primeros 60 segundos

Un SMS fraudulento intenta provocar una reacción impulsiva. Puede anunciar un paquete retenido, un cargo bancario, una multa, un problema con la Seguridad Social o una supuesta suspensión de la línea. Yo trato cualquier mensaje inesperado que incluya un enlace, una petición de pago o una amenaza de bloqueo como potencialmente malicioso.

  1. No abras el enlace ni descargues archivos. Tampoco copies la dirección en el navegador para “ver qué es”. Una página falsa puede imitar perfectamente la imagen de un banco o de una empresa de mensajería.
  2. No respondas ni llames al número incluido. El contacto puede confirmar que tu línea está activa o llevarte a un falso operador que intentará obtener más información.
  3. Haz una captura de pantalla. Conserva el texto, el remitente, la fecha, la hora y el enlace. Estos datos pueden ser útiles para reclamar o denunciar.
  4. Comprueba la información desde la aplicación oficial. Si el mensaje habla de una compra, entra en la tienda donde compraste. Si menciona una cuenta bancaria, abre la app del banco directamente, sin utilizar el SMS.
  5. Márcalo como spam y bloquéalo. Después de conservar las evidencias, puedes eliminarlo para evitar tocarlo por error.

La urgencia no convierte el mensaje en auténtico. Un banco puede enviarte avisos informativos, pero no debes introducir contraseñas, códigos de firma o datos de tarjeta desde un enlace recibido por SMS. Cuando tengo dudas, cierro el mensaje y empiezo la comprobación desde un canal que ya conocía antes de recibirlo.

Guía visual para identificar SMS de smishing: remitente desconocido, mensajes urgentes, enlaces sospechosos, descargas de apps y solicitud de datos. Aprende qué hacer si recibes un SMS sospechoso.

Cómo reconocer un SMS de smishing antes de tocarlo

El smishing es una modalidad de phishing que utiliza mensajes de texto para suplantar a una entidad legítima y robar datos, dinero o acceso a una cuenta. El remitente puede aparecer como un nombre conocido, un número aparentemente normal o incluso dentro de la misma conversación donde recibes mensajes reales, por lo que el identificador del remitente no basta para demostrar que sea legítimo.

Señal de alerta Qué intenta provocar
“Tu cuenta será bloqueada hoy” Que actúes con miedo y sin verificar.
Un enlace acortado o con un dominio extraño Ocultar la dirección real de la página.
Una pequeña tasa para liberar un paquete Obtener los datos de tu tarjeta con un importe aparentemente bajo.
Petición de contraseña, PIN o código SMS Tomar el control de una cuenta o confirmar una operación.
Errores, traducciones raras o tono poco habitual Dar credibilidad a una comunicación automatizada o falsificada.

Los mensajes de paquetería son especialmente eficaces porque muchas personas esperan una entrega. Un texto que diga “no hemos podido entregar tu pedido” no demuestra nada, aunque mencione correctamente el nombre de una empresa. La forma segura de comprobarlo es revisar el pedido en la web o app oficial, donde debe aparecer el mismo estado y el mismo número de seguimiento.

También conviene desconfiar de los SMS que parecen llegar desde tu banco y avisan de un cargo no reconocido. El objetivo suele ser que introduzcas tus credenciales en una página falsa o que facilites un código de autenticación. La CNMC está implantando medidas como un Registro de alias para identificar los nombres comerciales autorizados en determinados mensajes, pero ningún registro sustituye a la verificación por un canal oficial.

Qué hacer si has pulsado el enlace o has dado información

Haber tocado el enlace no significa automáticamente que hayas perdido tus cuentas. El riesgo cambia según lo que ocurrió después. Lo importante es actuar con rapidez y no borrar las pruebas antes de saber qué necesitas reclamar.

Has abierto la página, pero no has escrito nada

Cierra la pestaña y no descargues ninguna aplicación que la página te sugiera. Si el navegador ha descargado un archivo, elimínalo sin abrirlo y ejecuta un análisis con el sistema de seguridad del móvil. Después, revisa las descargas y las aplicaciones instaladas durante ese intervalo para confirmar que no hay ningún elemento desconocido.

Has introducido una contraseña o un código de acceso

Cambia inmediatamente la contraseña desde la aplicación o página oficial. Si utilizabas la misma clave en otros servicios, cámbiala también allí y activa la verificación en dos pasos. Si entregaste un código recibido por SMS, informa al proveedor de la cuenta, porque ese código puede haber servido para aprobar un inicio de sesión o un cambio de configuración.

Empieza por el correo electrónico principal. Quien controla tu correo puede intentar restablecer las contraseñas de otras cuentas, así que protegerlo suele ser más urgente que cambiar una contraseña secundaria. Comprueba además las sesiones abiertas, los dispositivos autorizados y los métodos de recuperación que no reconozcas.

Has facilitado datos bancarios o se ha producido un cargo

Llama al banco usando el número de su tarjeta, su aplicación oficial o su web escrita manualmente. Pide que bloqueen la tarjeta o las operaciones comprometidas, revisa los movimientos recientes y comunica cualquier cargo que no autorices. No utilices el teléfono que aparezca en el SMS.

Si has realizado una transferencia, avisa a la entidad cuanto antes y solicita que intenten recuperarla. El resultado depende del tipo de operación, del tiempo transcurrido y de la investigación del banco, por lo que cada minuto cuenta. Guarda los justificantes, las alertas y la copia de la denuncia si finalmente la presentas.

Lee también: Estafa en Booking - Qué hacer y cómo reclamar

Has instalado una aplicación desde el mensaje

Desinstálala y revisa los permisos que tenía, especialmente accesibilidad, lectura de SMS, llamadas, contactos y administración del dispositivo. Actualiza el sistema y ejecuta un análisis de seguridad. Si la aplicación no se deja eliminar, muestra ventanas persistentes o aparecen operaciones extrañas, desconecta temporalmente el móvil de Internet y busca asistencia técnica antes de seguir usándolo para acceder al banco.

En Android y iPhone los pasos concretos son distintos, y un antivirus no detecta todas las formas de abuso. Por eso, cuando se ha instalado una app fuera de la tienda oficial, yo considero prudente cambiar las contraseñas desde otro dispositivo confiable después de limpiar el teléfono.

Cómo denunciar el mensaje y reclamar en España

Denunciar no solo sirve para intentar recuperar el dinero. Las evidencias ayudan a relacionar campañas que imitan al mismo banco, empresa o administración. Antes de borrar nada, reúne capturas completas, el número o alias del remitente, el enlace, la hora de recepción, correos relacionados, justificantes de pago y cualquier conversación posterior.

  • Comunica el incidente a tu entidad bancaria si hay datos financieros, pagos o credenciales comprometidas.
  • Informa a tu operador si se han activado servicios premium, se han enviado mensajes desde tu línea o sospechas de un problema con la tarjeta SIM.
  • Presenta denuncia ante la Policía Nacional, la Guardia Civil o el cuerpo policial autonómico correspondiente, aportando las pruebas.
  • Reporta el fraude a INCIBE y utiliza su Línea de Ayuda en Ciberseguridad, el 017, que ofrece orientación gratuita y confidencial.

Si el fraude afecta a una empresa concreta, comunícalo también por su canal oficial. No reenvíes el SMS a familiares sin explicar el riesgo, porque alguien podría pulsar el enlace por accidente. Para compartirlo con seguridad, utiliza una captura donde hayas ocultado datos personales y evita hacer clic en la dirección.

Cuando existe un cargo no autorizado, presenta la reclamación al banco por un medio que deje constancia. La denuncia policial puede ser necesaria para tramitar el caso, pero no conviene esperar a tenerla para avisar a la entidad financiera.

Cómo protegerte de futuros mensajes fraudulentos

Los filtros antispam del móvil y del operador reducen bastante el ruido, aunque no son infalibles. Actívalos, mantén actualizado el sistema y revisa de vez en cuando los servicios de tarificación especial asociados a tu línea. Si recibes mensajes premium que no reconoces, solicita al operador su bloqueo y pregunta cómo reclamar los importes.

La medida que más se nota en el día a día es separar la recepción del mensaje de la acción que propone. Para una entrega, abre la app de la empresa. Para una multa, entra en la sede electrónica correspondiente escribiendo la dirección conocida. Para una alerta bancaria, consulta la app y llama al banco si sigue sin estar claro. Nunca concedas al SMS la autoridad de ser tu única fuente de verificación.

Hábito Por qué ayuda
Usar contraseñas únicas Limita el daño si una clave acaba en manos de un atacante.
Activar la autenticación multifactor Añade una barrera, aunque no debes compartir códigos de confirmación.
Configurar alertas bancarias Permite detectar cargos sospechosos con rapidez.
Revisar aplicaciones y permisos Ayuda a descubrir instalaciones maliciosas o abusivas.
Guardar los teléfonos oficiales Evita buscar ayuda en el número que proporciona un mensaje falso.

El nombre de una marca en el remitente, el logotipo de la página y la ausencia de faltas de ortografía pueden falsificarse. Lo que sí cuesta más falsificar es que la operación aparezca en tu cuenta oficial, que el pedido exista en la aplicación legítima o que el banco confirme la incidencia desde su propio canal.

La regla que evita la mayoría de los sustos por SMS

Ante un mensaje inesperado, detente, guarda una prueba y verifica la situación desde una aplicación, web o teléfono que ya conocías. Si no has interactuado con el enlace, normalmente bastará con bloquearlo y reportarlo; si has dado datos, prioriza banco, contraseñas, dispositivo y denuncia en ese orden según el riesgo.

Un SMS sospechoso no merece una respuesta inmediata, aunque utilice el nombre de una empresa real o anuncie un problema urgente. La pausa de unos segundos que permite comprobarlo por otra vía suele ser la diferencia entre recibir una alerta molesta y convertirla en un incidente de seguridad.

Este artículo tiene un carácter exclusivamente informativo y educativo. El material se ha elaborado con el apoyo de modernas herramientas analíticas y lingüísticas (IA). Antes de tomar una decisión, consulte a un experto.

Preguntas frecuentes

No pulses enlaces, no respondas ni llames al número incluido. Haz una captura con el remitente, la fecha, la hora y el enlace; después, comprueba la información desde la aplicación o web oficial y marca el mensaje como spam.

Cierra la página, no descargues ninguna aplicación y elimina cualquier archivo descargado sin abrirlo. Revisa las aplicaciones instaladas recientemente y ejecuta un análisis de seguridad del móvil.

Cambia la contraseña desde el canal oficial y también en otros servicios donde la reutilices, activa la verificación en dos pasos y avisa al proveedor si entregaste un código SMS. Si facilitaste datos bancarios o existe un cargo, llama al banco usando su número oficial, solicita bloquear la tarjeta u operaciones comprometidas y revisa los movimientos.

Conserva capturas completas, el remitente, el enlace, la hora, los justificantes de pago y las conversaciones relacionadas. Comunica el incidente al banco u operador cuando corresponda, presenta denuncia ante la Policía Nacional, la Guardia Civil o el cuerpo autonómico, y repórtalo a INCIBE a través del 017.

Calificar artículo

Calificación: 0.00 Número de votos: 0

Etiquetas:

smishing contraseñas malware fraude bancario aplicaciones maliciosas

Compartir artículo

Víctor Arias

Víctor Arias

Soy Víctor Arias y tengo 10 años de experiencia en el campo de la ciberseguridad, la privacidad y el hacking ético. Desde que descubrí lo crucial que es proteger nuestra información en un mundo cada vez más digitalizado, me he dedicado a profundizar en estos temas. Me apasiona desglosar conceptos complejos y ayudar a las personas a entender cómo pueden salvaguardar su privacidad en línea. En mis escritos, me enfoco en ofrecer información útil, precisa y actualizada, siempre verificando las fuentes y comparando diferentes perspectivas. Me gusta simplificar temas difíciles para que sean accesibles a todos, y seguir las tendencias del sector para mantenerme al día. Mi compromiso es brindar contenido que no solo informe, sino que también empodere a los lectores en su camino hacia una mayor seguridad digital.

Escribe un comentario