Estafa SMS: 8 ejemplos reales en España y cómo reaccionar
El smishing es hoy una de las estafas digitales con mayor crecimiento en España, según los informes de INCIBE y la Policía Nacional. SMS falsos de Correos, Hacienda, banco o Bizum: aquí cómo identificarlos en 5 segundos, cómo denunciarlos a la línea 017 y qué hacer si ya pulsaste el enlace.
SMS falso Correos / SEUR
'Tu paquete está retenido. Paga las tasas aduaneras (1,99€): correos-es.info'
- ✗Dominio distinto a correos.es o seur.com
- ✗Importe pequeño para capturar la tarjeta
- ✗Sin código de seguimiento real
- ✗Recibido sin esperar paquete
SMS falso Agencia Tributaria / Hacienda
'Devolución de 287€ disponible. Confirma tu IBAN antes del 31/01: agenciatributaria-devolucion.com'
- ✗Hacienda nunca pide IBAN por SMS
- ✗Dominio no oficial (real: agenciatributaria.gob.es)
- ✗Urgencia artificial
- ✗Mensaje genérico sin tu nombre
SMS falso bancario (BBVA / Santander / CaixaBank)
'Acceso sospechoso detectado. Confirma tu identidad: bbva-seguridad-es.com o llama al 91...'
- ✗Número no oficial
- ✗Enlace a dominio clon
- ✗Pide credenciales completas
- ✗Amenaza de bloqueo de la cuenta
SMS falso Wallapop / Vinted (vendedores)
'Comprador interesado en tu artículo. Confirma el IBAN aquí para recibir el pago: wallapop-pago.com'
- ✗Wallapop/Vinted no piden IBAN externo
- ✗Dominio no oficial
- ✗Presión del 'comprador'
- ✗Quieren sacarte de la plataforma
SMS falso entrega Amazon
'Tu pedido de Amazon no se pudo entregar. Reprogramar: amzn-entrega.co'
- ✗Amazon usa siempre amazon.es
- ✗Dominio acortado sospechoso
- ✗Pequeño cargo solicitado
- ✗Código de seguimiento inexistente
Smishing 'hijo en apuros' (número desconocido)
'Mamá, soy yo, se me rompió el móvil. ¿Me prestas dinero? Mándalo a este nuevo número.'
- ✗Número desconocido
- ✗Rechaza llamada de voz
- ✗Historia emocional para presionar
- ✗Petición de dinero inmediata
SMS falso Bizum / cl@ve
'Solicitud Bizum pendiente de 89€. Cancela aquí: bizum-cancelar.com'
- ✗Bizum se gestiona siempre dentro de la app del banco
- ✗URL no oficial
- ✗Pide código de confirmación (OTP)
- ✗Presión temporal
SMS falso Endesa / Movistar
'Factura impagada. Regulariza en 24h para evitar corte: endesa-pagos.com'
- ✗Endesa/Movistar usan endesa.com y movistar.es
- ✗Importe que no coincide
- ✗Amenaza de corte inmediato
- ✗Enlace a pago externo
Cómo reconocer un SMS fraudulento
- Verifica la URL antes de hacer clic — un dominio español legítimo termina siempre en .es o .gob.es (nunca .info, .co, .es-seguridad.com).
- Ninguna administración española (Hacienda, Seguridad Social, SEPE, Correos) envía enlaces clicables por SMS para devoluciones o plazos.
- Los bancos nunca piden credenciales, OTP o IBAN por mensaje — siempre te remiten a la app oficial.
- Un remitente alfanumérico ('CORREOS', 'BBVA', 'AEAT') no garantiza nada — estos nombres son fácilmente falsificables en España (SMS spoofing).
- Comprueba si tu número aparece en filtraciones con nuestra herramienta de verificación — suele ser el origen del targeting.
Qué hacer — pasos en orden
- 1
No hagas clic, no respondas
Un simple 'STOP' ya confirma al atacante que tu número está activo. Ignóralo por completo.
- 2
Denuncia a INCIBE (017) y a la Policía Nacional
Línea 017 de INCIBE para asesoramiento gratuito. Denuncia formal en denuncias.policia.es con captura del SMS, número del remitente y hora.
- 3
Reporta a tu operador (Movistar, Vodafone, Orange, Yoigo, Digi)
Todos los operadores españoles aceptan reportes anti-spam que alimentan bloqueos automáticos.
- 4
Bloquea el número
En iPhone y Android el bloqueo es nativo con dos clics. No detiene todos los SMS pero reduce reincidencias.
- 5
Si has hecho clic: cambia contraseñas y activa la 2FA
Empieza por la banca online y el correo principal. Prefiere 2FA por app (Authy, Google Authenticator) en lugar de SMS.
- 6
Si has dado datos bancarios: llama al banco de inmediato
Pide bloqueo de tarjeta y devolución. El RDL 19/2018 (transposición PSD2) obliga al reembolso si no hay negligencia grave.
Preguntas frecuentes
¿Qué es el smishing?
El smishing (de 'SMS' + 'phishing') es una estafa por SMS en la que el atacante se hace pasar por una marca o entidad de confianza — Correos, Hacienda, tu banco — para que hagas clic en un enlace malicioso, des credenciales o realices un pago.
¿Cómo sé si un SMS de Correos es real?
Correos usa solo los dominios correos.es y correosexpress.com. Cualquier SMS que pida pagar tasas aduaneras o contenga un dominio diferente es una estafa. Para verificar un envío abre directamente la app de Correos o correos.es sin pulsar el enlace.
¿Qué riesgos hay al pulsar un enlace de un SMS falso?
Tres principales: (1) página de phishing que captura credenciales, (2) descarga de malware bancario (sobre todo en Android), (3) suscripción oculta a un servicio de tarificación adicional. En iPhone el riesgo de malware es muy bajo pero el phishing sigue activo.
¿Dónde denuncio una estafa por SMS en España?
Tres canales oficiales: (1) INCIBE 017 (asesoramiento gratuito), (2) Policía Nacional vía denuncias.policia.es o Guardia Civil GDT, (3) AEPD si hay datos personales comprometidos.
¿Cómo me protejo a largo plazo contra estafas por SMS?
Tres medidas: (1) nunca pulses enlaces de SMS — abre siempre la app o el sitio oficial manualmente, (2) instala un antivirus móvil con protección web (ver comparativa), (3) activa la 2FA por app en todas las cuentas críticas.
Para profundizar
→ Ejemplos de phishing por email y WhatsApp
→ Quiz: pon a prueba tu detección de estafas
→ Mejor antivirus 2026 con protección web anti-phishing
→ Verifica si tus datos han sido filtrados
Pon a prueba tus conocimientos
¿Crees que reconoces todas las estafas? Haz nuestro quiz interactivo con 10 casos reales.
Hacer el Quiz Phishing →