Qué es el smishing y por qué cae tanta gente
Smishing es phishing por SMS: un mensaje que suplanta a tu banco (o a Correos, la Policía, la Agencia Tributaria) para que pulses un enlace y metas tus claves en una web falsa. La palabra viene de "SMS" + "phishing" y el Instituto Nacional de Ciberseguridad (INCIBE) lo señala como uno de los fraudes más denunciados en España desde 2023, con picos que coinciden con campañas masivas de mensajes falsos de entidades como CaixaBank, BBVA, Santander o ING.
Funciona mejor que el phishing por email por tres motivos: lo lees en el móvil, donde bajas la guardia; el remitente puede aparecer con el nombre real del banco (spoofing de remitente, que agrupa el SMS falso en el mismo hilo que los SMS legítimos anteriores); y el texto mete prisa, con frases como "tu cuenta ha sido bloqueada" o "verifica tu operación en las próximas 2 horas".
A quien más afecta: usuarios de banca online que reciben avisos habituales por SMS (código de verificación, aviso de movimiento), y personas mayores que confían en que un mensaje con el logo o el nombre del banco es siempre legítimo. Si gestionas la cuenta de un padre o una madre mayor, vale la pena que lean este artículo contigo.
Ejemplos reales de SMS de smishing en España
Estos son patrones de mensajes que circulan de forma recurrente, con variaciones de texto pero la misma estructura:
Ejemplo 1 — Bloqueo de cuenta: "BBVA: Hemos detectado un acceso no autorizado en tu cuenta. Verifica tu identidad en las próximas 24h o será bloqueada: [enlace]"
Ejemplo 2 — Cargo sospechoso: "CaixaBank le informa de un cargo de 349,90€ no reconocido. Si no ha sido usted, cancele aquí: [enlace]"
Ejemplo 3 — Paquete pendiente (puerta de entrada a smishing bancario): "Correos: Su paquete no pudo entregarse por falta de pago de 1,49€ de aduana. Abone aquí: [enlace]"
Ejemplo 4 — Bizum falso: "Ha recibido un Bizum de 250€. Para confirmar la recepción, verifique sus datos: [enlace]"
El cuarto es especialmente traicionero porque juega con la avaricia, no con el miedo: la víctima cree que va a recibir dinero, no que va a perderlo.
Cómo reconocer un SMS falso: señales concretas
| Señal | SMS legítimo del banco | SMS de smishing |
|---|---|---|
| Enlace | Nunca pide clave completa ni código OTP en la web enlazada | Lleva a una web que pide usuario, clave y código SMS juntos |
| Urgencia | Informa, no amenaza con plazos de horas | "24 horas o se bloquea la cuenta" |
| Dominio del enlace | Dominio oficial del banco (p. ej. dominio que ya usas en la app) | Dominios raros: bbva-verificacion.com, caixa-seguridad.net, con guiones o extensiones .xyz, .info |
| Personalización | Suele usar tu nombre si el banco lo tiene registrado en ese canal | Trato genérico: "Estimado cliente" |
| Remitente | Aparece agrupado con SMS antiguos legítimos del banco (por spoofing) | Igual puede aparecer agrupado: esto ya NO es garantía de nada en 2026 |
| Petición | Te dirige a la app oficial o a llamar al teléfono del reverso de tu tarjeta | Te pide pulsar un enlace de inmediato |
La columna del remitente agrupado es clave: antes se decía "si aparece en el mismo hilo que tus SMS del banco, es de fiar". Ya no. Los estafadores usan técnicas de suplantación de remitente (SMS spoofing) que colocan el mensaje falso en la misma conversación que los avisos reales. No uses eso como prueba de nada.
Qué hacer si recibes el SMS y NO has pulsado nada
- No pulses el enlace, aunque sea "solo para ver qué es".
- No respondas al mensaje, ni siquiera para insultar o preguntar: confirmas que el número está activo.
- Reenvía el SMS al 7726 (gratuito), el número que usan los operadores en España para reportar spam y smishing.
- Borra el mensaje.
- Si tienes dudas de si es real, entra a la app del banco directamente (no desde el enlace) o llama al teléfono que aparece en el reverso de tu tarjeta.
Qué hacer si YA pulsaste el enlace: paso a paso según qué hiciste
Aquí es donde de verdad importa la velocidad. Divide la situación según hasta dónde llegaste.
Si solo pulsaste el enlace pero no metiste ningún dato
Cierra la pestaña. No metas nada aunque la web parezca convincente. Desinstala cualquier cosa que se haya descargado sola (a veces el enlace fuerza la descarga de un APK en Android). Revisa configuración > aplicaciones y borra cualquier app que no reconozcas instalada en las últimas horas.
Si metiste usuario y clave, pero no el código SMS/OTP
Cambia la clave de la banca online inmediatamente, desde la app oficial, no desde el enlace. Si usas la misma clave en otros sitios (algo muy habitual y muy peligroso), cámbiala también ahí. Llama al banco para avisar de que tus credenciales pueden estar comprometidas, aunque no haya movimientos raros todavía.
Si además metiste el código de un solo uso (OTP) o autorizaste una operación
Esto es la situación más grave: probablemente ya se ha ejecutado una transferencia o un alta de beneficiario. Actúa en este orden:
- Llama ya al teléfono de emergencia de tu banco (24 horas, aparece en la app y en el reverso de la tarjeta) y pide el bloqueo de la cuenta y de la banca online.
- Si hay tarjeta implicada, pide el bloqueo inmediato de la tarjeta.
- Presenta denuncia en la Policía Nacional, la Guardia Civil o mediante el sistema de denuncia online del Ministerio del Interior. La denuncia es imprescindible para reclamar después.
- Pide por escrito al banco la reclamación de devolución de los cargos no autorizados (tienes derecho, según el Real Decreto-ley 19/2018 de servicios de pago, a que se te devuelva el importe si no autorizaste la operación, salvo negligencia grave por tu parte).
- Si el banco no responde en 15 días hábiles o rechaza la devolución sin justificar negligencia grave, puedes acudir al Banco de España (Departamento de Conducta de Mercado y Reclamaciones) tras agotar el Servicio de Atención al Cliente de tu entidad.
Ejemplo real: Marta, de Valencia, recibió un SMS de "su banco" avisando de un cargo de 412 € no reconocido. Pulsó el enlace, metió usuario, clave y el código OTP que le llegó justo después, pensando que era para "cancelar el cargo". En realidad autorizó una transferencia de 1.850 € a una cuenta desconocida. Llamó al banco 40 minutos después: la cuenta ya estaba vacía de ese importe, pero al bloquear la tarjeta y banca online evitó un segundo intento de cargo de 900 € que los estafadores probaron esa misma tarde. Denunció en comisaría al día siguiente y reclamó por escrito al banco. El banco tardó 12 días en devolverle 1.200 € de los 1.850 €, alegando negligencia parcial por haber introducido el código OTP. Marta reclamó de nuevo aportando capturas del SMS y acabó recuperando el resto tras escalar al Banco de España, dos meses y medio después.
Este caso ilustra algo importante: el banco puede alegar negligencia grave para no devolver el 100%. No siempre gana el banco esa discusión, pero hay que pelearla con documentación (capturas del SMS, denuncia, fecha y hora exacta de cada paso).
Cuánto tarda cada vía y qué puedes esperar
| Vía | Plazo habitual | Qué consigues |
|---|---|---|
| Bloqueo de tarjeta/cuenta por teléfono | Inmediato | Frena más cargos, no recupera lo ya perdido |
| Denuncia policial | El mismo día (comisaría) o en minutos (denuncia online) | Documento imprescindible para reclamar |
| Reclamación al Servicio de Atención al Cliente del banco | 15 días hábiles máximo para responder | Devolución total, parcial o denegación justificada |
| Reclamación al Banco de España | Varias semanas a 2-3 meses | Informe no vinculante, pero con peso real ante el banco |
| Vía judicial (si todo lo anterior falla) | Meses | Resolución vinculante, coste en tiempo y a veces en abogado |
Errores habituales que empeoran la situación
Esperar "a ver si se soluciona solo" antes de llamar al banco. Cada hora cuenta cuando ya hay un código OTP comprometido: los estafadores suelen intentar más operaciones en minutos.
Borrar el SMS antes de hacer una captura de pantalla. Lo necesitas como prueba para la denuncia y la reclamación.
Cambiar la clave del banco pero no la de otros servicios donde la reutilizabas. Si usabas la misma contraseña en el correo, ese correo puede quedar comprometido también.
Aceptar la primera respuesta del banco sin más. Si te deniegan la devolución alegando negligencia grave sin explicar por qué de forma concreta, tienes derecho a pedirlo por escrito y a escalarlo.
Dar por hecho que como "no ha entrado dinero en cuentas raras" no hay riesgo. Si metiste usuario y clave, aunque no haya habido cargo todavía, el riesgo sigue activo hasta que cambies las claves.
Cuándo conviene ayuda profesional
Si el importe es alto (por encima de 1.000-1.500 €), si el banco te deniega la devolución de forma reiterada, o si el caso se complica con más de una entidad implicada, valora consultar con un abogado especializado en derecho bancario o acudir a una asociación de consumidores (OCU, FACUA) antes de la vía judicial. No hace falta abogado para la reclamación inicial al banco ni para la denuncia: eso puedes hacerlo tú solo, sin coste.
Nuestra recomendación
El punto débil real del smishing no es la tecnología, es la prisa. Todos los ejemplos de SMS que funcionan meten un plazo corto (24 horas, "ahora mismo") porque saben que si te paras a pensar, dudas. Nuestra recomendación es simple y la repetimos porque funciona: ningún banco te va a bloquear la cuenta por no pulsar un enlace en un SMS en las próximas dos horas. Si dudas, cierra el mensaje, abre la app oficial del banco por tu cuenta y comprueba ahí. Ese hábito, por sí solo, anula la mayoría de los intentos de smishing que circulan en España en 2026.
Preguntas frecuentes
¿Puede un SMS falso robarme dinero sin que yo haga nada?
No, necesita que pulses el enlace y metas datos, o que instales una app. Recibirlo y borrarlo no tiene consecuencias.
¿Mi banco me llamará por teléfono tras un SMS sospechoso?
Los bancos no piden claves completas ni códigos de un solo uso por teléfono. Si te llaman pidiéndolos, cuelga y llama tú al número oficial.
¿Sirve de algo bloquear el número que envió el SMS?
Sirve para no recibir más mensajes de ese número, pero los estafadores cambian de número constantemente. No sustituye a avisar al banco.
¿Puedo recuperar el dinero si ya hice una transferencia por Bizum tras el smishing?
Es más difícil que con tarjeta, pero puedes intentar reclamar al banco y denunciar. Cuanto antes actúes, más opciones tienes.
Este artículo es informativo y se revisa periódicamente. Normativa, precios y plazos pueden cambiar: contrasta siempre con la fuente oficial antes de tomar decisiones.




