Guía antifraude · Actualizado enero 2026

    Estafa SMS: 8 ejemplos reales en España y cómo reaccionar

    El smishing es hoy una de las estafas digitales con mayor crecimiento en España, según los informes de INCIBE y la Policía Nacional. SMS falsos de Correos, Hacienda, banco o Bizum: aquí cómo identificarlos en 5 segundos, cómo denunciarlos a la línea 017 y qué hacer si ya pulsaste el enlace.

    Carlos García · Editor de Tecnología y Ciberseguridad

    8 ejemplos reales que circulan en España

    #1 · SMS

    SMS falso Correos / SEUR

    'Tu paquete está retenido. Paga las tasas aduaneras (1,99€): correos-es.info'

    Señales de alarma
    • Dominio distinto a correos.es o seur.com
    • Importe pequeño para capturar la tarjeta
    • Sin código de seguimiento real
    • Recibido sin esperar paquete
    #2 · SMS

    SMS falso Agencia Tributaria / Hacienda

    'Devolución de 287€ disponible. Confirma tu IBAN antes del 31/01: agenciatributaria-devolucion.com'

    Señales de alarma
    • Hacienda nunca pide IBAN por SMS
    • Dominio no oficial (real: agenciatributaria.gob.es)
    • Urgencia artificial
    • Mensaje genérico sin tu nombre
    #3 · SMS

    SMS falso bancario (BBVA / Santander / CaixaBank)

    'Acceso sospechoso detectado. Confirma tu identidad: bbva-seguridad-es.com o llama al 91...'

    Señales de alarma
    • Número no oficial
    • Enlace a dominio clon
    • Pide credenciales completas
    • Amenaza de bloqueo de la cuenta
    #4 · SMS

    SMS falso Wallapop / Vinted (vendedores)

    'Comprador interesado en tu artículo. Confirma el IBAN aquí para recibir el pago: wallapop-pago.com'

    Señales de alarma
    • Wallapop/Vinted no piden IBAN externo
    • Dominio no oficial
    • Presión del 'comprador'
    • Quieren sacarte de la plataforma
    #5 · SMS

    SMS falso entrega Amazon

    'Tu pedido de Amazon no se pudo entregar. Reprogramar: amzn-entrega.co'

    Señales de alarma
    • Amazon usa siempre amazon.es
    • Dominio acortado sospechoso
    • Pequeño cargo solicitado
    • Código de seguimiento inexistente
    #6 · SMS

    Smishing 'hijo en apuros' (número desconocido)

    'Mamá, soy yo, se me rompió el móvil. ¿Me prestas dinero? Mándalo a este nuevo número.'

    Señales de alarma
    • Número desconocido
    • Rechaza llamada de voz
    • Historia emocional para presionar
    • Petición de dinero inmediata
    #7 · SMS

    SMS falso Bizum / cl@ve

    'Solicitud Bizum pendiente de 89€. Cancela aquí: bizum-cancelar.com'

    Señales de alarma
    • Bizum se gestiona siempre dentro de la app del banco
    • URL no oficial
    • Pide código de confirmación (OTP)
    • Presión temporal
    #8 · SMS

    SMS falso Endesa / Movistar

    'Factura impagada. Regulariza en 24h para evitar corte: endesa-pagos.com'

    Señales de alarma
    • Endesa/Movistar usan endesa.com y movistar.es
    • Importe que no coincide
    • Amenaza de corte inmediato
    • Enlace a pago externo

    Cómo reconocer un SMS fraudulento

    • Verifica la URL antes de hacer clic — un dominio español legítimo termina siempre en .es o .gob.es (nunca .info, .co, .es-seguridad.com).
    • Ninguna administración española (Hacienda, Seguridad Social, SEPE, Correos) envía enlaces clicables por SMS para devoluciones o plazos.
    • Los bancos nunca piden credenciales, OTP o IBAN por mensaje — siempre te remiten a la app oficial.
    • Un remitente alfanumérico ('CORREOS', 'BBVA', 'AEAT') no garantiza nada — estos nombres son fácilmente falsificables en España (SMS spoofing).
    • Comprueba si tu número aparece en filtraciones con nuestra herramienta de verificación — suele ser el origen del targeting.

    Qué hacer — pasos en orden

    1. 1

      No hagas clic, no respondas

      Un simple 'STOP' ya confirma al atacante que tu número está activo. Ignóralo por completo.

    2. 2

      Denuncia a INCIBE (017) y a la Policía Nacional

      Línea 017 de INCIBE para asesoramiento gratuito. Denuncia formal en denuncias.policia.es con captura del SMS, número del remitente y hora.

    3. 3

      Reporta a tu operador (Movistar, Vodafone, Orange, Yoigo, Digi)

      Todos los operadores españoles aceptan reportes anti-spam que alimentan bloqueos automáticos.

    4. 4

      Bloquea el número

      En iPhone y Android el bloqueo es nativo con dos clics. No detiene todos los SMS pero reduce reincidencias.

    5. 5

      Si has hecho clic: cambia contraseñas y activa la 2FA

      Empieza por la banca online y el correo principal. Prefiere 2FA por app (Authy, Google Authenticator) en lugar de SMS.

    6. 6

      Si has dado datos bancarios: llama al banco de inmediato

      Pide bloqueo de tarjeta y devolución. El RDL 19/2018 (transposición PSD2) obliga al reembolso si no hay negligencia grave.

    Preguntas frecuentes

    ¿Qué es el smishing?

    El smishing (de 'SMS' + 'phishing') es una estafa por SMS en la que el atacante se hace pasar por una marca o entidad de confianza — Correos, Hacienda, tu banco — para que hagas clic en un enlace malicioso, des credenciales o realices un pago.

    ¿Cómo sé si un SMS de Correos es real?

    Correos usa solo los dominios correos.es y correosexpress.com. Cualquier SMS que pida pagar tasas aduaneras o contenga un dominio diferente es una estafa. Para verificar un envío abre directamente la app de Correos o correos.es sin pulsar el enlace.

    ¿Qué riesgos hay al pulsar un enlace de un SMS falso?

    Tres principales: (1) página de phishing que captura credenciales, (2) descarga de malware bancario (sobre todo en Android), (3) suscripción oculta a un servicio de tarificación adicional. En iPhone el riesgo de malware es muy bajo pero el phishing sigue activo.

    ¿Dónde denuncio una estafa por SMS en España?

    Tres canales oficiales: (1) INCIBE 017 (asesoramiento gratuito), (2) Policía Nacional vía denuncias.policia.es o Guardia Civil GDT, (3) AEPD si hay datos personales comprometidos.

    ¿Cómo me protejo a largo plazo contra estafas por SMS?

    Tres medidas: (1) nunca pulses enlaces de SMS — abre siempre la app o el sitio oficial manualmente, (2) instala un antivirus móvil con protección web (ver comparativa), (3) activa la 2FA por app en todas las cuentas críticas.

    Para profundizar

    Ejemplos de phishing por email y WhatsApp
    Quiz: pon a prueba tu detección de estafas
    Mejor antivirus 2026 con protección web anti-phishing
    Verifica si tus datos han sido filtrados

    Pon a prueba tus conocimientos

    ¿Crees que reconoces todas las estafas? Haz nuestro quiz interactivo con 10 casos reales.

    Hacer el Quiz Phishing →