Publicación editorial

Cómo detectar SMS fraudulentos: señales, ejemplos y qué hacer si has hecho clic

Guía práctica para identificar SMS fraudulentos sin abrir enlaces sospechosos, responder según el nivel de riesgo y proteger tus cuentas si has compartido datos.

Estado: publicado • 28/5/2026

Qué es un SMS fraudulento o smishing

Un SMS fraudulento es un mensaje diseñado para que actúes con prisa: abrir un enlace, pagar una supuesta tasa, confirmar datos, iniciar sesión, llamar a un número o compartir un código de verificación. En ciberseguridad suele llamarse **smishing**, una variante del phishing que utiliza mensajes SMS en lugar de correo electrónico.

La clave para entender **cómo detectar SMS fraudulentos** no está en memorizar una lista de marcas suplantadas, sino en reconocer el patrón: urgencia, petición de datos, enlace externo y presión para salir de los canales habituales.

Un SMS puede aparentar venir de un banco, una empresa de paquetería, una administración pública, una tienda online o un operador telefónico. También puede aparecer dentro de un hilo donde antes recibiste mensajes legítimos. Por eso no conviene confiar solo en el nombre del remitente ni en que el mensaje parezca “bien escrito”.

La regla segura es simple: si el mensaje te empuja a hacer algo sensible, verifica siempre desde un canal oficial independiente del SMS.

Señales rápidas para detectar SMS fraudulentos

Estas señales no prueban por sí solas que un SMS sea fraudulento, pero sí justifican detenerse y comprobarlo por otra vía:

  • Te pide actuar con urgencia: “último aviso”, “cuenta bloqueada”, “entrega suspendida”, “pago pendiente”.
  • Solicita contraseñas, códigos SMS, OTP, PIN, datos de tarjeta, DNI/NIE o información bancaria.
  • Incluye un enlace acortado, extraño o parecido al de una marca conocida, pero no idéntico al dominio oficial.
  • Te pide pagar una tasa inesperada, desbloquear una cuenta o confirmar una operación que no recuerdas.
  • Te invita a instalar una app desde un enlace del SMS.
  • Usa amenazas, premios, devoluciones o avisos inesperados para que no pienses con calma.
  • Contiene errores, formatos raros o mezcla de idiomas, aunque los mensajes fraudulentos también pueden estar bien redactados.
  • Te pide llamar a un número incluido en el propio SMS en lugar de usar los canales oficiales.
  • El mensaje encaja con una situación común, pero tú no estabas esperando esa gestión: paquete retenido, declaración de impuestos, multa, cargo bancario o entrega fallida.

No abras el enlace “solo para comprobar”. Si necesitas verificar algo, entra desde la app oficial, escribe manualmente la web legítima en el navegador o llama al teléfono que aparece en tu tarjeta, factura, contrato o web oficial.

Ejemplos habituales sin copiar plantillas de fraude

Los SMS fraudulentos cambian de forma, pero suelen repetir la misma lógica. Algunos patrones frecuentes son:

Paquetería y entregas pendientes

Mensajes que hablan de un paquete retenido, una dirección incompleta, tasas de aduana o una entrega que supuestamente no pudo realizarse. Si quieres ver un caso concreto ya explicado, puedes consultar la guía sobre [SMS falso de Correos](https://javierberastegui.es/sms-falso-correos-paquete-retenido-estafa-aduanas).

Impuestos, multas o administraciones públicas

Mensajes que aparentan venir de una administración y mencionan devoluciones, sanciones, trámites fiscales o avisos urgentes. Un ejemplo relacionado es el artículo sobre [SMS falso de Hacienda](https://javierberastegui.es/sms-falso-de-hacienda-como-detectar-una-estafa-de-la-renta-antes-de-dar-tus-datos).

Bancos y pagos no reconocidos

Avisos de bloqueo de cuenta, tarjeta suspendida, cargo sospechoso o autorización pendiente. Este tipo de SMS busca que el usuario pulse un enlace, introduzca credenciales o comparta códigos de verificación.

Cuentas online y accesos sospechosos

Mensajes que dicen que alguien ha entrado en tu cuenta, que debes confirmar tu identidad o que perderás el acceso si no actúas. Si has introducido datos de una cuenta importante, conviene revisar sesiones, dispositivos y métodos de recuperación desde el servicio oficial.

Premios, sorteos y devoluciones inesperadas

Promesas de reembolso, premio o descuento que solicitan datos personales, tarjeta o un pequeño pago inicial. Cuando no has iniciado tú la gestión, la prudencia debe ser mayor.

Cómo verificar un SMS sin exponerte más

La verificación segura consiste en separar el aviso del canal de comprobación. No uses el enlace, el teléfono ni las instrucciones del SMS sospechoso.

Usa canales independientes:

  • App oficial que ya tengas instalada.
  • Web oficial escrita manualmente en el navegador.
  • Teléfono que aparece en tu tarjeta, factura, contrato o documentación oficial.
  • Área de cliente de la entidad.
  • Soporte oficial verificado.
  • Oficina física, si aplica.

Si el SMS dice ser de tu banco, abre la app del banco o llama al número oficial. Si dice ser de una empresa de paquetería, entra en la web oficial escribiendo la dirección manualmente y comprueba el seguimiento desde allí. Si aparenta ser una administración pública, accede desde la sede electrónica oficial, no desde el enlace recibido.

Si solo has recibido el SMS y no has hecho clic

Este es el escenario de menor exposición. Aun así, conviene actuar con orden:

  • No respondas al SMS.
  • No abras el enlace.
  • No llames a números incluidos en el propio mensaje.
  • No instales ninguna aplicación sugerida por el SMS.
  • Marca el mensaje como spam o bloquéalo si tu teléfono lo permite.
  • Verifica cualquier aviso desde la app o web oficial.
  • Conserva una captura si crees que puede ser útil para reclamar o reportar.

Si el mensaje suplanta a una entidad conocida, puedes reportarlo por los canales oficiales de esa entidad o a servicios públicos de ayuda en ciberseguridad, como INCIBE en España, cuando corresponda.

Si has hecho clic, pero no has introducido datos

Hacer clic no significa automáticamente que te hayan robado la cuenta, pero sí conviene cortar la interacción:

  • Cierra la página.
  • No introduzcas datos.
  • No descargues archivos.
  • No instales aplicaciones.
  • No concedas permisos al navegador o al sistema.
  • Revisa si se descargó algún archivo y no lo abras si no confías en su origen.
  • Comprueba la supuesta incidencia desde el canal oficial de la entidad.

Si después del clic notas comportamientos extraños en el teléfono, pide ayuda a soporte técnico de confianza, al fabricante, al operador o a una persona cualificada. No sigas navegando por la página del SMS para investigar.

Si has introducido una contraseña o datos de acceso

Aquí el objetivo es reducir el tiempo durante el cual esas credenciales pueden ser usadas:

  • Entra en la web o app oficial escribiendo la dirección manualmente o usando la app legítima.
  • Cambia la contraseña del servicio afectado.
  • Si reutilizabas esa contraseña en otros sitios, cámbiala también allí.
  • Cierra sesiones abiertas si la plataforma ofrece esa opción.
  • Revisa dispositivos vinculados, métodos de recuperación, correo y teléfono asociados.
  • Activa 2FA, passkeys o una llave de seguridad si el servicio lo permite.
  • Contacta con la entidad si se trata de banca, correo principal, tienda con pagos guardados o una administración pública.

Para cuentas importantes, puede tener sentido reforzar la autenticación y [usar passkeys para proteger tus cuentas](https://javierberastegui.es/passkeys-la-alternativa-a-las-contrasenas-que-mejora-tu-seguridad-online). No es una garantía absoluta, pero sí una capa defensiva útil frente a muchos escenarios de robo de credenciales.

{"kind":"rich_text","segments":[{"type":"text","text":"También puede ayudarte un "},{"type":"link","text":"gestor de contraseñas","href":"https://www.amazon.es/s?k=gestor+de+contrase%C3%B1as&tag=aturitmodigit-21","rel":"sponsored noopener noreferrer","target":"_blank","affiliate":true,"source":"amazon_affiliate_opportunity_autolink"},{"type":"text","text":" como categoría genérica: no para “evitar” por sí solo un SMS fraudulento, sino para usar claves únicas y detectar cuándo estás reutilizando contraseñas."}]}

Si has introducido datos bancarios, tarjeta o DNI

Cuando has compartido datos sensibles, especialmente bancarios, la prioridad es avisar a la entidad real cuanto antes:

  • Contacta con tu banco desde la app oficial, el teléfono del reverso de la tarjeta o la web oficial.
  • Explica qué datos introdujiste: tarjeta, fecha de caducidad, CVV, DNI, usuario, teléfono u otros.
  • Indica si autorizaste algún cargo, alta de tarjeta, Bizum, transferencia o cambio de datos.
  • Pregunta si conviene bloquear o sustituir la tarjeta.
  • Revisa movimientos recientes.
  • Activa avisos de operaciones si están disponibles.
  • Conserva capturas, fechas y comunicaciones.
  • Si hay cargos no reconocidos, pregunta por el procedimiento de reclamación.

No llames al número del SMS para “resolverlo”. Si el mensaje es fraudulento, ese número puede formar parte del engaño.

Si has compartido un código SMS, OTP o clave de firma

Un código de un solo uso puede servir para iniciar sesión, confirmar una operación, añadir un dispositivo o autorizar un pago. Si lo compartiste:

  • Contacta de inmediato con la entidad afectada por canales oficiales.
  • Di claramente que compartiste un código de verificación o autorización.
  • Revisa operaciones recientes y cambios de configuración.
  • Cambia la contraseña desde el sitio o app oficial.
  • Cierra sesiones abiertas y elimina dispositivos desconocidos si la plataforma lo permite.
  • Pregunta si pueden bloquear operaciones pendientes o revertir cambios.

Nunca compartas códigos SMS, OTP, claves de firma ni PIN por teléfono, SMS, mensajería o formularios enlazados desde un mensaje. Una entidad legítima no debería pedirte esos códigos para “cancelar” un fraude.

Si has autorizado un pago o transferencia

Cuando hay dinero implicado, cada minuto puede importar:

  • Contacta con el banco o proveedor de pago por canales oficiales.
  • Aporta fecha, hora, importe, beneficiario si aparece y capturas disponibles.
  • Pregunta si la operación puede bloquearse, revertirse o reclamarse.
  • Cambia credenciales si el pago estuvo vinculado a una cuenta online.
  • Conserva toda la evidencia.
  • Valora presentar denuncia si hay pérdida económica, suplantación o uso indebido de datos.

La checklist no garantiza recuperar dinero, pero sí ayuda a explicar lo ocurrido con precisión y a no olvidar datos importantes.

Checklist rápida: qué hacer ante un SMS sospechoso

Guarda esta lista como referencia:

  • Corta la interacción: no pulses, no respondas, no llames al número del SMS.
  • Verifica desde canales oficiales independientes.
  • Anota fecha, hora, remitente visible y entidad suplantada.
  • Copia el enlace visible como texto solo si ya aparece en pantalla; no lo abras para comprobarlo.
  • Resume qué te pedía el mensaje.
  • Apunta si hiciste clic, introdujiste datos, compartiste códigos o autorizaste pagos.
  • Contacta con banco, operador o entidad oficial si hay datos sensibles o dinero implicado.
  • Cambia contraseñas reutilizadas si introdujiste credenciales.
  • Activa 2FA, passkeys o llaves de seguridad cuando sea posible.
  • Conserva capturas si puedes hacerlo sin exponer más datos.
  • Reporta o denuncia si hay pérdida económica, suplantación o uso indebido de información.

Plantilla para registrar un SMS sospechoso

Copia esta plantilla en una nota local o imprímela antes de contactar con tu banco, operador o la entidad suplantada. No necesitas abrir el enlace sospechoso ni instalar ninguna herramienta.

{"language":"plain_text","code":"Fecha y hora del SMS:\nRemitente visible:\nEntidad que aparenta ser:\nResumen del mensaje:\nDominio/enlace visible como texto, sin abrirlo:\nAcción que pedía el SMS:\n¿He hecho clic? Sí / No\n¿He introducido datos? Sí / No\nQué datos he introducido, si aplica:\n¿He compartido algún código SMS, OTP o clave de firma? Sí / No\n¿He realizado o autorizado algún pago? Sí / No\nImporte y método de pago, si aplica:\nAcciones ya realizadas:\nCanales oficiales contactados:\nCapturas/evidencias conservadas:\nNotas adicionales:"}

Guarda esta checklist y copia la plantilla si has recibido un SMS sospechoso. Te ayudará a ordenar la información, verificar por canales oficiales y explicar mejor lo ocurrido si necesitas contactar con tu banco, operador o la entidad suplantada.

También he dejado un recurso práctico en el repo de hacking: una checklist, una plantilla Markdown y un pequeño helper local para generar un registro del incidente sin abrir enlaces ni hacer llamadas externas.

Recurso en GitHub: https://github.com/javierberastegui/hacking/tree/main/recursos/sms-fraudulentos

Prevención: hábitos que reducen el riesgo

La prevención no consiste en vivir con miedo, sino en crear barreras simples:

  • Desconfía de enlaces recibidos por SMS cuando implican pagos, datos o inicio de sesión.
  • Entra en bancos, administraciones y tiendas desde apps oficiales o escribiendo la web manualmente.
  • Usa contraseñas únicas para cada servicio.
  • Activa 2FA o passkeys cuando estén disponibles.
  • Revisa métodos de recuperación de tus cuentas importantes.
  • Activa avisos de operaciones bancarias.
  • Mantén el sistema y las apps actualizadas.
  • Descarga aplicaciones solo desde tiendas oficiales.
  • No compartas códigos de verificación con nadie.
  • Habla con familiares o personas menos técnicas sobre estas señales sin culpabilizar.

{"kind":"rich_text","segments":[{"type":"text","text":"Como apoyo opcional, una "},{"type":"link","text":"llave de seguridad compatible con FIDO2/passkeys","href":"https://www.amazon.es/s?k=llave+de+seguridad+FIDO2+passkeys&tag=aturitmodigit-21","rel":"sponsored noopener noreferrer","target":"_blank","affiliate":true,"source":"amazon_affiliate_opportunity_autolink"},{"type":"text","text":" puede reforzar cuentas importantes. El material educativo básico sobre ciberseguridad y fraudes online también puede ayudar a familias, autónomos o pequeñas empresas a reconocer patrones. No necesitas comprar nada para aplicar los pasos principales: lo más importante es no interactuar con el enlace del SMS y verificar desde canales oficiales."}]}

Cuándo contactar con el banco, operador o entidad afectada

Contacta con tu banco cuanto antes si:

  • Introdujiste datos de tarjeta o cuenta.
  • Compartiste un código de verificación o firma.
  • Autorizaste un pago, Bizum o transferencia.
  • Ves movimientos que no reconoces.
  • El SMS aparentaba venir del banco y has iniciado sesión desde el enlace.

Contacta con tu operador si:

  • Sospechas cambios no autorizados en tu línea.
  • Has perdido servicio de forma extraña tras el incidente.
  • Recibes avisos de duplicado, portabilidad o cambios que no has pedido.

Contacta con la entidad suplantada si:

  • El mensaje usa su nombre para pedir pagos o datos.
  • Quieres confirmar una gestión real.
  • Necesitas reportar una campaña fraudulenta.

Valora denunciar si hubo pérdida económica, uso indebido de datos, suplantación de identidad o cargos no reconocidos. Conserva capturas, comunicaciones, justificantes y la plantilla de registro.

Nota defensiva desde red-team: indicadores y respuesta, no implementación

Desde una perspectiva de seguridad, un SMS fraudulento funciona porque combina ingeniería social, urgencia y un canal que muchas personas asocian con avisos legítimos. La defensa no debe centrarse en “investigar” la infraestructura sospechosa ni en abrir enlaces para comprobarlos, sino en reconocer indicadores, cortar la interacción y verificar por canales independientes.

Para usuarios y pequeñas organizaciones, los controles más útiles son:

  • Formación clara sobre señales de smishing.
  • Procedimientos de respuesta: qué hacer si alguien hizo clic, introdujo datos o pagó.
  • Uso de autenticación fuerte en cuentas críticas.
  • Contraseñas únicas.
  • Alertas bancarias y revisión periódica de movimientos.
  • Canales internos para reportar mensajes sospechosos sin culpar a la persona que los recibió.

El objetivo es reducir daño, mejorar la detección temprana y evitar que una acción impulsiva se convierta en una cadena de exposición mayor.

Preguntas frecuentes

¿Un SMS con el nombre de mi banco puede ser falso?

Sí. El nombre visible del remitente no basta para confiar. Si el mensaje pide datos, pagos, códigos o iniciar sesión, verifica desde la app oficial o el teléfono oficial del banco.

¿Debo abrir el enlace para comprobar si es real?

No. La comprobación segura se hace fuera del SMS: app oficial, web escrita manualmente o teléfono oficial. Abrir el enlace aumenta la exposición y puede llevarte a una página diseñada para imitar a la entidad real.

¿Qué pasa si hice clic pero no escribí nada?

Cierra la página, no descargues archivos, no concedas permisos y verifica el aviso desde canales oficiales. Si el teléfono se comporta de forma extraña, pide ayuda técnica de confianza.

¿Qué hago si puse mi contraseña?

Cambia la contraseña desde la web o app oficial, revisa sesiones y dispositivos, actualiza métodos de recuperación y activa 2FA o passkeys si es posible. Si reutilizabas esa contraseña, cámbiala también en otros servicios.

¿Y si puse mi tarjeta o autoricé un pago?

Contacta con el banco por canales oficiales lo antes posible. Explica qué datos introdujiste y si autorizaste una operación. Pregunta por bloqueo, sustitución de tarjeta, reversión o reclamación.

¿Todos los SMS con errores son fraudulentos?

No necesariamente. Y algunos SMS fraudulentos están bien escritos. Los errores son una señal más, pero lo importante es el contexto: urgencia, enlaces, petición de datos, pagos o códigos.

¿Las passkeys o una llave de seguridad eliminan el riesgo?

No eliminan todos los riesgos, pero pueden reducir mucho la exposición de cuentas importantes frente a ciertos robos de credenciales. Son una capa adicional, no una garantía absoluta.

¿Tengo que comprar alguna herramienta para protegerme?

No. Los pasos básicos son gratuitos: no interactuar con el enlace, verificar por canales oficiales, usar contraseñas únicas, activar autenticación fuerte cuando esté disponible y contactar con la entidad real si compartiste datos.

Resumen práctico

Si quieres recordar una sola idea, que sea esta: un SMS sospechoso no se verifica desde el propio SMS. Se verifica desde un canal oficial que tú eliges y que no depende del enlace recibido.

Para detectar SMS fraudulentos, busca señales de urgencia, petición de datos, enlaces extraños, pagos inesperados y presión para actuar. Si ya has hecho clic o compartido información, separa el caso según el nivel de exposición: clic sin datos, credenciales introducidas, datos bancarios, códigos compartidos o pago autorizado. Cada escenario tiene una respuesta distinta, pero todos empiezan igual: detener la interacción y volver a los canales oficiales.

{"label":"Aviso de afiliación","text":"Este artículo puede incluir enlaces de afiliado de Amazon. Si compras desde ellos, puedo recibir una comisión sin coste adicional para ti."}