Estafa por SMS del banco (smishing)
Un SMS que dice venir de tu banco y avisa de un bloqueo, un cargo raro o un acceso no autorizado casi nunca necesita que hagas nada desde ese mensaje. Si el aviso fuera real, lo verías igualmente al entrar en la aplicación oficial.
La duda razonable es siempre la misma: el mensaje puede parecer legítimo, incluso aparecer junto a SMS auténticos del banco. Lo que se puede analizar no es la apariencia, sino las señales: qué te pide, con cuánta urgencia y a dónde te lleva el enlace.
Cómo funciona
El remitente de un SMS se puede falsificar. Los envíos masivos permiten poner como nombre de emisor el de una entidad conocida, y el teléfono agrupa esos mensajes en la misma conversación que los avisos reales del banco. Por eso el hilo donde aparece el SMS no demuestra nada.
El enlace lleva a una web que copia la pantalla de acceso de la entidad. Cuando se introducen las credenciales, quien está detrás las usa en tiempo real en la web verdadera. Si el banco pide entonces una confirmación, la página falsa muestra una pantalla pidiendo ese mismo código, y así completan la operación.
De ahí la prisa del mensaje: la sesión que han abierto caduca. La urgencia no es un detalle de estilo, es una necesidad técnica del fraude.
Señales habituales
- Avisa de que la cuenta, la tarjeta o el acceso han sido bloqueados, suspendidos o limitados.
- Da un plazo muy corto: «en 24 horas», «antes de hoy», «o su cuenta será cancelada».
- Incluye un enlace que no es el dominio oficial de la entidad, a menudo con guiones, una extensión poco habitual o un acortador.
- Pide verificar, confirmar o actualizar datos desde ese enlace, en vez de remitirte a la app.
- Menciona un cargo o un movimiento concreto que no reconoces, para provocar una reacción inmediata.
- Aparece en el mismo hilo que los SMS legítimos del banco, algo que los atacantes consiguen falsificando el remitente.
Ejemplo ficticio
Ejemplo ficticio, creado para ilustrar el patrón. No corresponde a ninguna comunicación real ni contiene datos de ninguna persona.
BBVA: hemos detectado un acceso no autorizado y su cuenta ha sido bloqueada. Verifique sus datos en http://bbva-seguridad.xyz antes de 24 horas o su cuenta será cancelada.
Reúne cuatro señales a la vez: bloqueo, plazo corto, petición de verificar datos y un dominio que combina el nombre de la marca con otra palabra bajo una extensión poco habitual.
Qué hacer si lo recibes
- No pulses el enlace. Abre tú la aplicación oficial del banco y comprueba ahí el estado real de la cuenta.
- Si quieres confirmarlo con una persona, llama al teléfono impreso en el reverso de tu tarjeta, nunca al que aparezca en el mensaje.
- No respondas al SMS: una respuesta confirma que el número está activo.
- Ten presente que tu banco no te pedirá por SMS la contraseña, el PIN ni un código de un solo uso.
- Puedes reenviar el texto a este analizador para ver qué señales contiene antes de decidir.
Qué hacer si ya has interactuado
Solo has abierto el enlace, sin escribir nada
- Cierra la página sin rellenar ningún campo.
- El riesgo principal es haber dejado datos, así que si no has introducido nada, la exposición es baja.
- Aun así, revisa los movimientos de la cuenta los días siguientes.
Has introducido usuario y contraseña
- Cambia la contraseña desde la aplicación oficial cuanto antes.
- Llama al banco y comunica lo ocurrido: pueden bloquear accesos y vigilar la cuenta.
- Si usabas esa misma contraseña en otros servicios, cámbiala también allí.
Has facilitado un código de confirmación
- Llama al banco inmediatamente: ese código suele autorizar una operación concreta que quizá aún pueda detenerse.
- Pide que revisen y bloqueen las operaciones en curso.
- Guarda capturas del mensaje y de la web por si necesitas denunciar.
Se ha realizado un cargo o una transferencia
- Comunica la operación no autorizada a tu banco lo antes posible; hay plazos legales para reclamar.
- Denuncia ante la Policía Nacional o la Guardia Civil y conserva el justificante.
- Reúne pruebas: el SMS, la dirección web y los movimientos afectados.
Esta información es orientativa y de carácter general; no sustituye al asesoramiento de tu entidad ni a la valoración de un profesional sobre tu caso. Tienes más pasos por situación en la guía de qué hacer si te han estafado.
¿Has recibido un mensaje parecido?
Pega el texto en el analizador y comprueba qué señales contiene. El análisis se ejecuta en tu navegador y es orientativo: señala patrones frecuentes, no determina si un mensaje concreto es fraudulento.
Analizar un mensaje sospechosoPreguntas frecuentes
- ¿Por qué el SMS falso aparece en la misma conversación que los del banco?
- Porque el nombre del remitente de un SMS se puede falsificar. El teléfono agrupa los mensajes por ese nombre, así que un mensaje fraudulento puede colocarse junto a avisos auténticos. Que aparezca en ese hilo no acredita nada.
- ¿Mi banco puede pedirme un código por SMS o por teléfono?
- Las entidades envían códigos para que tú los introduzcas en su app o en su web, pero no te los piden de vuelta por SMS, por WhatsApp ni por teléfono. Si alguien te pide que se lo dictes, la petición no es legítima.
- He pulsado el enlace pero no he escrito nada, ¿tengo un problema?
- El riesgo principal de estas páginas es que capturen lo que escribes. Si no has introducido credenciales ni códigos, la exposición es baja. Cierra la página y vigila los movimientos de la cuenta durante unos días.
- ¿Sirve de algo bloquear el número que lo envía?
- Ayuda poco, porque estos envíos rotan de número y de nombre de remitente constantemente. Es más útil no interactuar y comprobar siempre desde la aplicación oficial.