NumeroSpam

InicioGuíasEstafas

SMS fraudulentos (smishing): Correos, DGT, Hacienda y bancos

Revisado en septiembre de 2026 · 2 min de lectura · Por el equipo de NumeroSpam

El smishing es el fraude por SMS: un mensaje que parece de una entidad conocida y te lleva a una web falsa para robarte datos o dinero. Es la puerta de entrada de muchas estafas bancarias.

Los mensajes más habituales

  • Paquetería: «Tu envío está retenido, paga 1,99 € de gastos de aduana». Correos y las empresas de mensajería no cobran por SMS con enlace.
  • Multas de tráfico: «Tienes una sanción pendiente, págala con descuento». La DGT notifica por su dirección electrónica vial y por carta certificada, no con un enlace en un SMS.
  • Devoluciones de Hacienda: «Tienes un reembolso pendiente». La Agencia Tributaria no pide datos de tarjeta para devolverte nada.
  • Banco: «Hemos detectado un acceso sospechoso, verifica tu identidad». Es el más peligroso, porque suele seguirle una llamada de un falso gestor.
  • Familiar en apuros: «Hola mamá, se me ha roto el móvil, escríbeme a este número». Lo explicamos en la estafa del hijo en apuros.

Por qué te llegan en el mismo hilo que los mensajes reales

Muchos SMS de empresas no llegan desde un número, sino desde un nombre (un alias como «BANCO» o «CORREOS»). Hasta ahora, cualquiera podía usar ese nombre y el mensaje falso aparecía mezclado con los auténticos. La Orden TDF/149/2025 creó un registro de alias gestionado por la CNMC: solo las empresas registradas pueden usarlos, y los operadores deben bloquear los SMS con alias no registrados. Tras un aplazamiento, esa obligación produce efectos desde el 15 de septiembre de 2026.

Es un gran avance, pero no te fíes solo del remitente: los estafadores también envían desde números normales y usan nombres parecidos.

Cómo reconocer un SMS falso

  1. Tiene un enlace y te pide pulsarlo. Es la señal más fiable.
  2. Mete prisa: «hoy», «en 24 horas», «último aviso».
  3. La dirección web no es la oficial: dominios raros, guiones, letras cambiadas o terminaciones extrañas.
  4. Pide datos que la entidad ya tiene o que nunca pediría: claves, códigos, datos de tarjeta.

He pulsado el enlace: qué hago

  • Si solo abriste la web y no escribiste nada, ciérrala. El riesgo es bajo.
  • Si escribiste datos de tarjeta o claves del banco, llama ya a tu banco por su número oficial para bloquear la tarjeta y cambiar las claves.
  • Si instalaste una aplicación, desinstálala, desconecta el móvil de internet y pide ayuda: algunas apps permiten controlar el teléfono a distancia.
  • Llama al 017, la línea gratuita y confidencial de ayuda en ciberseguridad de INCIBE.
  • Denuncia ante la Policía Nacional o la Guardia Civil y guarda capturas del mensaje.

Cómo reducir el riesgo

  • No pulses enlaces de SMS: entra siempre en la app o la web oficial escribiendo tú la dirección.
  • Activa en tu banco las notificaciones de cada operación: detectarás un cargo al instante.
  • Reenvía los SMS sospechosos a tu operador si ofrece ese servicio y bórralos.

Fuentes

Esta guía es informativa y no sustituye al asesoramiento legal. Si detectas un dato desactualizado, escríbenos a contacto@numerospam.com.