Te llega un SMS de tu banco avisando de un cargo sospechoso. O de Correos diciendo que tienes un paquete retenido. O de la DGT con una multa pendiente. El mensaje parece urgente, parece real, y trae un enlace para "solucionarlo" en treinta segundos. Antes de tocar nada, hay una pregunta que merece la pena hacerse: ¿esto es legítimo o es una estafa?
Esto se llama smishing — phishing por SMS — y es uno de los fraudes más extendidos en España. A diferencia del email, donde hay años de formación sobre qué mirar, los SMS generan una falsa sensación de cercanía y urgencia que hace bajar la guardia. Estas son las diez señales que hay que revisar antes de hacer clic en cualquier enlace.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
1. ¿El banco o la entidad incluyen un teléfono en el SMS?
Ningún banco español incluye números de teléfono en sus SMS operativos. Si recibes un mensaje de "tu banco" con un número al que llamar para "verificar tu identidad" o "desbloquear tu cuenta", es fraude con prácticamente total seguridad. Los bancos se comunican por su app oficial o por los canales que tú ya conoces — nunca te piden que llames a un número que aparece en el propio SMS.
2. ¿El enlace usa un acortador de URL?
Bancos, organismos oficiales y operadoras de telefonía nunca usan acortadores de enlaces (bit.ly, tinyurl, rb.gy y similares) en sus comunicaciones oficiales. Un acortador oculta el destino real del enlace — es una técnica diseñada para que no puedas verificar a dónde te lleva antes de hacer clic.
3. ¿Hay urgencia artificial?
"Actúa en las próximas 24 horas", "tu cuenta será bloqueada hoy", "paquete será devuelto si no confirmas ahora". La presión temporal es la herramienta más efectiva de los estafadores: cuanto menos tiempo tienes para pensar, menos probable es que detectes las señales de fraude. Cualquier mensaje que te empuje a actuar de inmediato merece sospecha.
4. ¿Piden datos bancarios, contraseñas o códigos de verificación?
Ninguna entidad legítima solicita tu número de tarjeta, tu contraseña o un código OTP por SMS, WhatsApp o ningún otro canal de mensajería. Si un mensaje pide directamente estos datos, o te dirige a una web que los solicita, es fraude.
5. ¿El número de origen es internacional e inesperado?
Un SMS que dice ser de tu banco español pero llega desde un número con prefijo +44 (Reino Unido), +355 (Albania) o +212 (Marruecos) es una señal de alarma inmediata. Las entidades españolas nunca envían comunicaciones desde números internacionales de ese tipo.
6. ¿El enlace apunta a un dominio que no reconoces?
Antes de hacer clic, fíjate en el dominio completo del enlace, no solo en el nombre que aparece en el texto. Un mensaje de "Correos" con un enlace a correos-entrega.info o paqueteria-correos.xyz no es Correos — el dominio oficial es correos.es. Los estafadores usan dominios parecidos para generar confianza visual rápida.
7. ¿Te ofrecen un premio que no esperabas?
"Has ganado un sorteo", "felicidades, has sido seleccionado" — si no participaste en ningún sorteo o concurso, no puedes haber ganado nada. Esta es una de las técnicas más antiguas de smishing y sigue funcionando porque apela directamente a la sorpresa y la avaricia.
8. ¿Es una oferta de trabajo desde casa con enlace?
Mensajes que ofrecen "trabajo desde casa", "ingresos extra" o "tareas sencillas pagadas" con un enlace para "inscribirte" suelen ser ganchos para robo de datos personales o estafas de pago previo. Una oferta de empleo real no llega por SMS no solicitado con un enlace directo.
9. ¿El mensaje viene en un hilo que ya tenías con tu banco?
Esta es una de las técnicas más sofisticadas: los atacantes consiguen que su SMS aparezca en el mismo hilo de conversación que los mensajes legítimos de tu banco, aprovechando que el número ya está guardado con ese alias en tu móvil. Si dentro de un hilo de mensajes de tu banco aparece de repente un teléfono de contacto o un enlace sospechoso, es un mensaje inyectado fraudulento, no una comunicación real del banco.
10. ¿Confías en la marca pero no en el mensaje?
La señal más importante es la intuición. Si algo en el tono, la gramática, el momento o el contenido del mensaje te genera duda, no hagas clic. Ningún SMS legítimo de un organismo oficial o un banco va a desaparecer por esperar cinco minutos a verificarlo.
Qué hacer si tienes dudas
No hagas clic en el enlace. No llames al número que aparece en el SMS. Si quieres comprobar si el mensaje es legítimo, contacta directamente con tu banco u organismo usando el teléfono oficial que ya conocías antes de recibir el SMS — nunca el que aparece en el mensaje sospechoso.
Si quieres una verificación técnica inmediata, puedes pegar el texto completo del SMS en el scanner de ORTSLAB. El motor analiza automáticamente el remitente, los enlaces, los números de teléfono y los patrones de ingeniería social en segundos, sin necesidad de registro.
Si ya has facilitado datos bancarios o has hecho clic en un enlace de smishing, contacta inmediatamente con tu banco para bloquear posibles cargos, y denuncia el caso ante la Policía Nacional, la Guardia Civil o el INCIBE a través del teléfono gratuito 017.