El smishing es el phishing por SMS, una estafa que se lleva a cabo a través de mensajes de texto. Los estafadores utilizan SMS, iMessage u otros mensajes móviles para engañar a los usuarios y que estos pulsen en enlaces, compartan información privada, envíen dinero o descarguen archivos inseguros.
Un mensaje de smishing suele crear una sensación de urgencia, por ejemplo, alegando que hay un problema con su cuenta, una entrega fallida o una cuota pendiente de pago. El objetivo es presionarle para que actúe rápidamente antes de que tenga tiempo de verificar si el mensaje es auténtico. Si tiene éxito, un ataque de smishing puede llevar al robo de contraseñas, al fraude financiero, al robo de identidad o a infecciones por malware.
Estafas de entrega
Los mensajes de texto falsos sobre entregas afirman que hay un problema con su paquete. Pueden pedirle que pulse un enlace, actualice su dirección o pague una pequeña tasa de reenvío.
Alertas bancarias
Estos mensajes de texto fingen advertirle sobre un fraude, una actividad sospechosa o un pago de gran cuantía. Los estafadores intentan que confirme los datos de su cuenta, llame a un número de soporte técnico falso o siga un enlace malicioso.
Estafas relacionadas con peajes
Los estafadores envían mensajes de texto en los que afirman que debe un peaje, una tarifa de aparcamiento o una multa de tráfico. La cantidad suele ser pequeña, pero el enlace está diseñado para robar los datos de pago.
Estafas de premios
Algunos mensajes indican que ha ganado un premio, un reembolso, un vale o una recompensa por fidelidad. La estafa suele solicitar datos personales o un pago antes de que pueda «reclamarlo».
Mensajes laborales
Los atacantes pueden hacerse pasar por un responsable, un reclutador, personal de soporte técnico o un compañero de trabajo. Su objetivo suele ser robar credenciales de inicio de sesión, solicitar pagos o engañar a los empleados para que sigan instrucciones falsas.
El smishing consiste en hacer que un mensaje de texto parezca útil, urgente o familiar. El mensaje suele ser breve, por lo que los estafadores se valen del momento oportuno, de nombres de confianza y de la presión para que los destinatarios pulsen el enlace antes de verificarlo.
01
Los estafadores eligen un señuelo
El mensaje comienza con un motivo creíble para actuar, como una entrega fallida, una alerta bancaria, un peaje impagado, un reembolso falso, una oferta de trabajo o una advertencia sobre una cuenta.
02
Ocultan el riesgo
El mensaje puede incluir un enlace acortado, marcas copiadas o una dirección web muy parecida a la original. Algunos mensajes también le piden que responda, que llame a un número de soporte técnico falso o que descargue una aplicación que parece legítima.
03
Se le presiona para que actúe
La estafa crea una sensación de urgencia con expresiones como «último aviso», «cuenta bloqueada», «pago fallido» o «verifique ahora». Esta presión hace que el enlace parezca más importante.
04
Se roban los datos
Un sitio web falso puede solicitar contraseñas, números de tarjeta, códigos de un solo uso, datos personales o información del ID de Apple. La página puede parecer muy similar a la auténtica.
05
La estafa continúa
Los atacantes pueden utilizar los datos robados para acceder a cuentas, hacer compras fraudulentas, sustraer dinero o cometer un robo de identidad. En algunos casos, también utilizan cuentas o números de teléfono comprometidos para dirigirse a otras víctimas con estafas similares.
Ejemplos reales de smishing
El smishing es habitual porque los estafadores pueden enviar mensajes cortos a gran escala y hacer que parezcan oportunos. Las recientes advertencias oficiales muestran cómo las estafas por SMS imitan a marcas, servicios y organismos de confianza.
Estafas por SMS de la FTC (2024)
La FTC señaló que, en 2024, los consumidores perdieron 470 millones de dólares por estafas que comenzaron con mensajes de texto. Entre los temas más habituales se encontraban problemas con la entrega de paquetes, falsas alertas de fraude, peajes impagados, premios falsos y estafas de empleo. Esto demuestra cómo el smishing puede aprovechar momentos cotidianos en los que los usuarios tienden a responder rápidamente.
Mensajes sobre peajes (2024)
En 2024, el IC3 del FBI emitió una advertencia sobre mensajes de smishing que fingían proceder de servicios de recaudación de peajes. Los mensajes afirmaban que la persona debía dinero e incluían un enlace para el pago. El IC3 indicó que había recibido más de 2000 denuncias, y la estafa parecía estar extendiéndose de un estado a otro.
Estafas relacionadas con paquetes del USPS (2025)
El Servicio de Inspección Postal de EE. UU. lanzó una advertencia en 2025 relacionada con estafas de smishing sobre el seguimiento de paquetes. Estos mensajes falsos suelen alegar que existe un problema con la entrega e intentan recabar datos personales o financieros. El smishing relacionado con entregas funciona porque muchas personas están esperando paquetes y pueden pulsar rápidamente sin comprobar el contenido.
¿Cuáles son los riesgos y las consecuencias del smishing?
El principal riesgo es que un solo mensaje de texto le empuje a facilitar algo valioso a los estafadores. Un simple toque, una respuesta o un pago pueden acarrear problemas más graves relacionados con su cuenta, su dinero o su dispositivo.
Robo de información
Los mensajes de smishing pueden recabar contraseñas, números de tarjetas, direcciones, números de la Seguridad Social, datos del ID de Apple o códigos de un solo uso a través de formularios falsos o páginas web clonadas.
Pérdidas económicas
Los peajes falsos, los gastos de envío, las alertas bancarias, los premios y las ofertas de empleo pueden dar lugar al robo de tarjetas, al fraude bancario, a estafas en los pagos o a transferencias de dinero a delincuentes.
Apropiación de la cuenta
Si los estafadores le roban la contraseña o el código de verificación, pueden acceder a sus cuentas de correo electrónico, bancarias, de compras, de almacenamiento en la nube, de redes sociales o laborales.
Descargas inseguras
Algunos enlaces de smishing llevan a aplicaciones, perfiles, archivos adjuntos o archivos falsos. Estos pueden poner en peligro su dispositivo o empujarle hacia estafas aún más peligrosas.
¿Quién corre mayor riesgo de sufrir smishing?
Cualquier persona con un teléfono puede recibir mensajes de smishing, pero el riesgo es mayor cuando el mensaje parece oportuno, familiar o relacionado con algo que ya utiliza.
Compradores online
Las personas que esperan un paquete tienden a confiar más en los mensajes de entrega, especialmente durante las fiestas, los periodos de rebajas o tras hacer pedidos reales por Internet.
Usuarios de servicios bancarios
Cualquier persona que utilice la banca móvil, aplicaciones de pago o alertas de tarjetas puede ser objeto de falsas advertencias de fraude, comprobaciones de pago o mensajes urgentes relacionados con su cuenta.
Personas mayores
Los estafadores suelen recurrir al miedo, a las comisiones, a nombres de organismos públicos o a supuestas emergencias familiares para presionar a las personas mayores a que hagan clic en enlaces o faciliten datos confidenciales.
Empleados
Los trabajadores pueden ser objeto de mensajes falsos relacionados con sistemas informáticos, nóminas, reclutadores, proveedores o directivos, con los que se intenta robar los datos de inicio de sesión o provocar acciones empresariales peligrosas.
¿Cómo puede protegerse del smishing?
Quizá no pueda bloquear todos los mensajes de texto fraudulentos, pero sí puede evitar las acciones arriesgadas que persiguen los estafadores. La estrategia más segura consiste en detenerse un momento, comprobar la información por su cuenta y evitar hacer clic en enlaces de mensajes inesperados.
Responder puede confirmar que su número está activo. Utilice la opción de denunciar spam de su teléfono, bloquee al remitente o reenvíe los mensajes de spam a su operador, si está disponible.
Compruebe el remitente
Los estafadores pueden falsificar nombres, números y hilos de mensajes. Considere los números desconocidos, los enlaces extraños, los errores ortográficos y el lenguaje urgente como señales de alerta.
Nunca comparta códigos
No envíe contraseñas de un solo uso, códigos de autenticación multifactorial (MFA), PIN de tarjetas ni enlaces de recuperación por mensaje de texto. Las empresas legítimas no deberían solicitarle estos datos.
Denuncie el mensaje
Denuncie los mensajes de smishing a la empresa suplantada, a su operador de telefonía, al equipo de seguridad de su empresa o a la autoridad local de protección del consumidor o de lucha contra los delitos informáticos.
Cómo le ayuda Intego tras recibir enlaces sospechosos en mensajes de texto
El smishing comienza con un mensaje de texto, por lo que Intego ONE no puede impedir que todos los mensajes fraudulentos lleguen a su teléfono. Sin embargo, puede ayudarle a proteger el Mac que utiliza para consultar cuentas, abrir enlaces, descargar archivos y recuperarse tras recibir mensajes sospechosos.
El cortafuegos de Intego le ayuda a controlar qué aplicaciones pueden conectarse a internet y a otras redes, por lo que es más fácil detectar y bloquear las conexiones inesperadas de las aplicaciones.
Escaneo de archivos sospechosos
Tras hacer clic en un enlace sospechoso, puede escanear su Mac en busca de archivos peligrosos, descargas falsas u otras amenazas que pueda haber abierto por error.
Puede reducir el riesgo de smishing evitando los enlaces en mensajes de texto inesperados, no respondiendo a mensajes sospechosos y verificando las solicitudes a través de aplicaciones o sitios web oficiales. Nunca comparta contraseñas, códigos de autenticación multifactorial (MFA), PIN de tarjetas o enlaces de recuperación por mensaje de texto. También puede utilizar la opción de denunciar spam de su teléfono, bloquear a los remitentes recurrentes y denunciar los intentos de suplantación de identidad a la empresa que está siendo imitada.
Si cae en una estafa de smishing, los estafadores pueden robarle contraseñas, datos de pago, información personal o códigos de un solo uso. Pueden utilizar esa información para hacerse con el control de sus cuentas, realizar pagos, enviar más estafas o suplantar su identidad. Si ha habido dinero o datos bancarios de por medio, póngase en contacto con su banco lo antes posible. A continuación, cambie las contraseñas que hayan quedado expuestas y compruebe si hay actividad sospechosa en sus cuentas.
Entre las tácticas habituales del smishing se incluyen falsas actualizaciones de envíos, alertas de fraude bancario, avisos de peajes impagados, mensajes sobre premios, ofertas de empleo, advertencias sobre cuentas y comprobaciones de seguridad falsas. Muchos mensajes utilizan un lenguaje urgente, enlaces acortados, marcas copiadas o pequeñas solicitudes de pago para que la estafa parezca normal. Algunos también le piden que responda o que llame a un número de soporte técnico falso.
Si ha hecho clic en un enlace de smishing, no introduzca ninguna información. Cierre la página, haga una captura de pantalla si es necesario y denuncie el mensaje. Si ha introducido una contraseña, cámbiela desde el sitio web o la aplicación auténticos. Si ha facilitado datos de su tarjeta o de su cuenta bancaria, póngase en contacto con su banco. Si ha descargado algo en su Mac, ejecute un escaneo de seguridad.
Abrir un mensaje de texto de smishing no suele ser el principal problema. El mayor riesgo radica en pulsar un enlace, responder, llamar a un número, introducir información, enviar dinero o descargar algo. Si solo ha abierto el mensaje, elimínelo o denúncielo como spam. Si ha interactuado con él, revise sus cuentas y tome medidas rápidamente.
Sí, los mensajes de smishing pueden utilizar números falsificados o engañosos. Algunos pueden aparecer en hilos de mensajes existentes o parecer que proceden de una empresa de confianza. Un nombre o número de remitente que le resulte familiar no es prueba de que el mensaje sea seguro. Utilice la aplicación o el sitio web oficiales en lugar de seguir los enlaces o números de teléfono que figuran en el mensaje.
Intego
Fiable. Acreditado. Potente.
Impulsado por la innovación durante más de 25 años, Intego ha proporcionado soluciones avanzadas de ciberseguridad diseñadas para proteger lo que más importa: sus datos, su privacidad y sus dispositivos.
Con sus galardonadas herramientas antivirus, cortafuegos, VPN y de optimización del sistema, Intego combina una potente defensa con la sencillez y la fiabilidad que esperan los usuarios de Mac y PC.