Si te preguntas qué hacer si recibes un SMS sospechoso, la regla más importante es sencilla: no interactúes con él hasta comprobar su origen. En este artículo explico cómo reconocer un intento de smishing, qué pasos seguir durante los primeros minutos y cómo actuar si ya has pulsado el enlace, entregado datos o autorizado un pago.
Las decisiones rápidas que reducen el riesgo ante un SMS fraudulento
- No pulses enlaces ni respondas al mensaje.
- Verifica por un canal oficial si la comunicación parece proceder de tu banco o de una empresa.
- Guarda capturas y evidencias antes de borrar el SMS.
- Si has dado datos bancarios, llama al banco usando su número oficial.
- Ante una posible infección, cambia contraseñas, analiza el móvil y elimina aplicaciones desconocidas.
Qué hacer durante los primeros 60 segundos
Un SMS fraudulento intenta provocar una reacción impulsiva. Puede anunciar un paquete retenido, un cargo bancario, una multa, un problema con la Seguridad Social o una supuesta suspensión de la línea. Yo trato cualquier mensaje inesperado que incluya un enlace, una petición de pago o una amenaza de bloqueo como potencialmente malicioso.
- No abras el enlace ni descargues archivos. Tampoco copies la dirección en el navegador para “ver qué es”. Una página falsa puede imitar perfectamente la imagen de un banco o de una empresa de mensajería.
- No respondas ni llames al número incluido. El contacto puede confirmar que tu línea está activa o llevarte a un falso operador que intentará obtener más información.
- Haz una captura de pantalla. Conserva el texto, el remitente, la fecha, la hora y el enlace. Estos datos pueden ser útiles para reclamar o denunciar.
- Comprueba la información desde la aplicación oficial. Si el mensaje habla de una compra, entra en la tienda donde compraste. Si menciona una cuenta bancaria, abre la app del banco directamente, sin utilizar el SMS.
- Márcalo como spam y bloquéalo. Después de conservar las evidencias, puedes eliminarlo para evitar tocarlo por error.
La urgencia no convierte el mensaje en auténtico. Un banco puede enviarte avisos informativos, pero no debes introducir contraseñas, códigos de firma o datos de tarjeta desde un enlace recibido por SMS. Cuando tengo dudas, cierro el mensaje y empiezo la comprobación desde un canal que ya conocía antes de recibirlo.

Cómo reconocer un SMS de smishing antes de tocarlo
El smishing es una modalidad de phishing que utiliza mensajes de texto para suplantar a una entidad legítima y robar datos, dinero o acceso a una cuenta. El remitente puede aparecer como un nombre conocido, un número aparentemente normal o incluso dentro de la misma conversación donde recibes mensajes reales, por lo que el identificador del remitente no basta para demostrar que sea legítimo.
| Señal de alerta | Qué intenta provocar |
|---|---|
| “Tu cuenta será bloqueada hoy” | Que actúes con miedo y sin verificar. |
| Un enlace acortado o con un dominio extraño | Ocultar la dirección real de la página. |
| Una pequeña tasa para liberar un paquete | Obtener los datos de tu tarjeta con un importe aparentemente bajo. |
| Petición de contraseña, PIN o código SMS | Tomar el control de una cuenta o confirmar una operación. |
| Errores, traducciones raras o tono poco habitual | Dar credibilidad a una comunicación automatizada o falsificada. |
Los mensajes de paquetería son especialmente eficaces porque muchas personas esperan una entrega. Un texto que diga “no hemos podido entregar tu pedido” no demuestra nada, aunque mencione correctamente el nombre de una empresa. La forma segura de comprobarlo es revisar el pedido en la web o app oficial, donde debe aparecer el mismo estado y el mismo número de seguimiento.
También conviene desconfiar de los SMS que parecen llegar desde tu banco y avisan de un cargo no reconocido. El objetivo suele ser que introduzcas tus credenciales en una página falsa o que facilites un código de autenticación. La CNMC está implantando medidas como un Registro de alias para identificar los nombres comerciales autorizados en determinados mensajes, pero ningún registro sustituye a la verificación por un canal oficial.
Qué hacer si has pulsado el enlace o has dado información
Haber tocado el enlace no significa automáticamente que hayas perdido tus cuentas. El riesgo cambia según lo que ocurrió después. Lo importante es actuar con rapidez y no borrar las pruebas antes de saber qué necesitas reclamar.
Has abierto la página, pero no has escrito nada
Cierra la pestaña y no descargues ninguna aplicación que la página te sugiera. Si el navegador ha descargado un archivo, elimínalo sin abrirlo y ejecuta un análisis con el sistema de seguridad del móvil. Después, revisa las descargas y las aplicaciones instaladas durante ese intervalo para confirmar que no hay ningún elemento desconocido.
Has introducido una contraseña o un código de acceso
Cambia inmediatamente la contraseña desde la aplicación o página oficial. Si utilizabas la misma clave en otros servicios, cámbiala también allí y activa la verificación en dos pasos. Si entregaste un código recibido por SMS, informa al proveedor de la cuenta, porque ese código puede haber servido para aprobar un inicio de sesión o un cambio de configuración.
Empieza por el correo electrónico principal. Quien controla tu correo puede intentar restablecer las contraseñas de otras cuentas, así que protegerlo suele ser más urgente que cambiar una contraseña secundaria. Comprueba además las sesiones abiertas, los dispositivos autorizados y los métodos de recuperación que no reconozcas.
Has facilitado datos bancarios o se ha producido un cargo
Llama al banco usando el número de su tarjeta, su aplicación oficial o su web escrita manualmente. Pide que bloqueen la tarjeta o las operaciones comprometidas, revisa los movimientos recientes y comunica cualquier cargo que no autorices. No utilices el teléfono que aparezca en el SMS.
Si has realizado una transferencia, avisa a la entidad cuanto antes y solicita que intenten recuperarla. El resultado depende del tipo de operación, del tiempo transcurrido y de la investigación del banco, por lo que cada minuto cuenta. Guarda los justificantes, las alertas y la copia de la denuncia si finalmente la presentas.
Lee también: Estafa en Booking - Qué hacer y cómo reclamar
Has instalado una aplicación desde el mensaje
Desinstálala y revisa los permisos que tenía, especialmente accesibilidad, lectura de SMS, llamadas, contactos y administración del dispositivo. Actualiza el sistema y ejecuta un análisis de seguridad. Si la aplicación no se deja eliminar, muestra ventanas persistentes o aparecen operaciones extrañas, desconecta temporalmente el móvil de Internet y busca asistencia técnica antes de seguir usándolo para acceder al banco.
En Android y iPhone los pasos concretos son distintos, y un antivirus no detecta todas las formas de abuso. Por eso, cuando se ha instalado una app fuera de la tienda oficial, yo considero prudente cambiar las contraseñas desde otro dispositivo confiable después de limpiar el teléfono.
Cómo denunciar el mensaje y reclamar en España
Denunciar no solo sirve para intentar recuperar el dinero. Las evidencias ayudan a relacionar campañas que imitan al mismo banco, empresa o administración. Antes de borrar nada, reúne capturas completas, el número o alias del remitente, el enlace, la hora de recepción, correos relacionados, justificantes de pago y cualquier conversación posterior.
- Comunica el incidente a tu entidad bancaria si hay datos financieros, pagos o credenciales comprometidas.
- Informa a tu operador si se han activado servicios premium, se han enviado mensajes desde tu línea o sospechas de un problema con la tarjeta SIM.
- Presenta denuncia ante la Policía Nacional, la Guardia Civil o el cuerpo policial autonómico correspondiente, aportando las pruebas.
- Reporta el fraude a INCIBE y utiliza su Línea de Ayuda en Ciberseguridad, el 017, que ofrece orientación gratuita y confidencial.
Si el fraude afecta a una empresa concreta, comunícalo también por su canal oficial. No reenvíes el SMS a familiares sin explicar el riesgo, porque alguien podría pulsar el enlace por accidente. Para compartirlo con seguridad, utiliza una captura donde hayas ocultado datos personales y evita hacer clic en la dirección.
Cuando existe un cargo no autorizado, presenta la reclamación al banco por un medio que deje constancia. La denuncia policial puede ser necesaria para tramitar el caso, pero no conviene esperar a tenerla para avisar a la entidad financiera.
Cómo protegerte de futuros mensajes fraudulentos
Los filtros antispam del móvil y del operador reducen bastante el ruido, aunque no son infalibles. Actívalos, mantén actualizado el sistema y revisa de vez en cuando los servicios de tarificación especial asociados a tu línea. Si recibes mensajes premium que no reconoces, solicita al operador su bloqueo y pregunta cómo reclamar los importes.
La medida que más se nota en el día a día es separar la recepción del mensaje de la acción que propone. Para una entrega, abre la app de la empresa. Para una multa, entra en la sede electrónica correspondiente escribiendo la dirección conocida. Para una alerta bancaria, consulta la app y llama al banco si sigue sin estar claro. Nunca concedas al SMS la autoridad de ser tu única fuente de verificación.
| Hábito | Por qué ayuda |
|---|---|
| Usar contraseñas únicas | Limita el daño si una clave acaba en manos de un atacante. |
| Activar la autenticación multifactor | Añade una barrera, aunque no debes compartir códigos de confirmación. |
| Configurar alertas bancarias | Permite detectar cargos sospechosos con rapidez. |
| Revisar aplicaciones y permisos | Ayuda a descubrir instalaciones maliciosas o abusivas. |
| Guardar los teléfonos oficiales | Evita buscar ayuda en el número que proporciona un mensaje falso. |
El nombre de una marca en el remitente, el logotipo de la página y la ausencia de faltas de ortografía pueden falsificarse. Lo que sí cuesta más falsificar es que la operación aparezca en tu cuenta oficial, que el pedido exista en la aplicación legítima o que el banco confirme la incidencia desde su propio canal.
La regla que evita la mayoría de los sustos por SMS
Ante un mensaje inesperado, detente, guarda una prueba y verifica la situación desde una aplicación, web o teléfono que ya conocías. Si no has interactuado con el enlace, normalmente bastará con bloquearlo y reportarlo; si has dado datos, prioriza banco, contraseñas, dispositivo y denuncia en ese orden según el riesgo.
Un SMS sospechoso no merece una respuesta inmediata, aunque utilice el nombre de una empresa real o anuncie un problema urgente. La pausa de unos segundos que permite comprobarlo por otra vía suele ser la diferencia entre recibir una alerta molesta y convertirla en un incidente de seguridad.