Guías Claras 🧾 Flujora🏠 Brixel🛡️ Vurnix ¿Qué es esto?

SMS falso del banco: cómo detectarlo y qué hacer si pulsaste

Guía para identificar un SMS de smishing bancario, con ejemplos reales de 2026 y los pasos exactos si ya pulsaste el enlace o diste tus datos.

SMS falso del banco: cómo detectarlo y qué hacer si pulsaste

Qué es el smishing y por qué cae tanta gente

Smishing es phishing por SMS: un mensaje que suplanta a tu banco (o a Correos, la Policía, la Agencia Tributaria) para que pulses un enlace y metas tus claves en una web falsa. La palabra viene de "SMS" + "phishing" y el Instituto Nacional de Ciberseguridad (INCIBE) lo señala como uno de los fraudes más denunciados en España desde 2023, con picos que coinciden con campañas masivas de mensajes falsos de entidades como CaixaBank, BBVA, Santander o ING.

Funciona mejor que el phishing por email por tres motivos: lo lees en el móvil, donde bajas la guardia; el remitente puede aparecer con el nombre real del banco (spoofing de remitente, que agrupa el SMS falso en el mismo hilo que los SMS legítimos anteriores); y el texto mete prisa, con frases como "tu cuenta ha sido bloqueada" o "verifica tu operación en las próximas 2 horas".

A quien más afecta: usuarios de banca online que reciben avisos habituales por SMS (código de verificación, aviso de movimiento), y personas mayores que confían en que un mensaje con el logo o el nombre del banco es siempre legítimo. Si gestionas la cuenta de un padre o una madre mayor, vale la pena que lean este artículo contigo.

Ejemplos reales de SMS de smishing en España

Estos son patrones de mensajes que circulan de forma recurrente, con variaciones de texto pero la misma estructura:

Ejemplo 1 — Bloqueo de cuenta: "BBVA: Hemos detectado un acceso no autorizado en tu cuenta. Verifica tu identidad en las próximas 24h o será bloqueada: [enlace]"

Ejemplo 2 — Cargo sospechoso: "CaixaBank le informa de un cargo de 349,90€ no reconocido. Si no ha sido usted, cancele aquí: [enlace]"

Ejemplo 3 — Paquete pendiente (puerta de entrada a smishing bancario): "Correos: Su paquete no pudo entregarse por falta de pago de 1,49€ de aduana. Abone aquí: [enlace]"

Ejemplo 4 — Bizum falso: "Ha recibido un Bizum de 250€. Para confirmar la recepción, verifique sus datos: [enlace]"

El cuarto es especialmente traicionero porque juega con la avaricia, no con el miedo: la víctima cree que va a recibir dinero, no que va a perderlo.

Cómo reconocer un SMS falso: señales concretas

Señal SMS legítimo del banco SMS de smishing
Enlace Nunca pide clave completa ni código OTP en la web enlazada Lleva a una web que pide usuario, clave y código SMS juntos
Urgencia Informa, no amenaza con plazos de horas "24 horas o se bloquea la cuenta"
Dominio del enlace Dominio oficial del banco (p. ej. dominio que ya usas en la app) Dominios raros: bbva-verificacion.com, caixa-seguridad.net, con guiones o extensiones .xyz, .info
Personalización Suele usar tu nombre si el banco lo tiene registrado en ese canal Trato genérico: "Estimado cliente"
Remitente Aparece agrupado con SMS antiguos legítimos del banco (por spoofing) Igual puede aparecer agrupado: esto ya NO es garantía de nada en 2026
Petición Te dirige a la app oficial o a llamar al teléfono del reverso de tu tarjeta Te pide pulsar un enlace de inmediato

La columna del remitente agrupado es clave: antes se decía "si aparece en el mismo hilo que tus SMS del banco, es de fiar". Ya no. Los estafadores usan técnicas de suplantación de remitente (SMS spoofing) que colocan el mensaje falso en la misma conversación que los avisos reales. No uses eso como prueba de nada.

Qué hacer si recibes el SMS y NO has pulsado nada

  1. No pulses el enlace, aunque sea "solo para ver qué es".
  2. No respondas al mensaje, ni siquiera para insultar o preguntar: confirmas que el número está activo.
  3. Reenvía el SMS al 7726 (gratuito), el número que usan los operadores en España para reportar spam y smishing.
  4. Borra el mensaje.
  5. Si tienes dudas de si es real, entra a la app del banco directamente (no desde el enlace) o llama al teléfono que aparece en el reverso de tu tarjeta.

Qué hacer si YA pulsaste el enlace: paso a paso según qué hiciste

Aquí es donde de verdad importa la velocidad. Divide la situación según hasta dónde llegaste.

Si solo pulsaste el enlace pero no metiste ningún dato

Cierra la pestaña. No metas nada aunque la web parezca convincente. Desinstala cualquier cosa que se haya descargado sola (a veces el enlace fuerza la descarga de un APK en Android). Revisa configuración > aplicaciones y borra cualquier app que no reconozcas instalada en las últimas horas.

Si metiste usuario y clave, pero no el código SMS/OTP

Cambia la clave de la banca online inmediatamente, desde la app oficial, no desde el enlace. Si usas la misma clave en otros sitios (algo muy habitual y muy peligroso), cámbiala también ahí. Llama al banco para avisar de que tus credenciales pueden estar comprometidas, aunque no haya movimientos raros todavía.

Si además metiste el código de un solo uso (OTP) o autorizaste una operación

Esto es la situación más grave: probablemente ya se ha ejecutado una transferencia o un alta de beneficiario. Actúa en este orden:

  1. Llama ya al teléfono de emergencia de tu banco (24 horas, aparece en la app y en el reverso de la tarjeta) y pide el bloqueo de la cuenta y de la banca online.
  2. Si hay tarjeta implicada, pide el bloqueo inmediato de la tarjeta.
  3. Presenta denuncia en la Policía Nacional, la Guardia Civil o mediante el sistema de denuncia online del Ministerio del Interior. La denuncia es imprescindible para reclamar después.
  4. Pide por escrito al banco la reclamación de devolución de los cargos no autorizados (tienes derecho, según el Real Decreto-ley 19/2018 de servicios de pago, a que se te devuelva el importe si no autorizaste la operación, salvo negligencia grave por tu parte).
  5. Si el banco no responde en 15 días hábiles o rechaza la devolución sin justificar negligencia grave, puedes acudir al Banco de España (Departamento de Conducta de Mercado y Reclamaciones) tras agotar el Servicio de Atención al Cliente de tu entidad.

Ejemplo real: Marta, de Valencia, recibió un SMS de "su banco" avisando de un cargo de 412 € no reconocido. Pulsó el enlace, metió usuario, clave y el código OTP que le llegó justo después, pensando que era para "cancelar el cargo". En realidad autorizó una transferencia de 1.850 € a una cuenta desconocida. Llamó al banco 40 minutos después: la cuenta ya estaba vacía de ese importe, pero al bloquear la tarjeta y banca online evitó un segundo intento de cargo de 900 € que los estafadores probaron esa misma tarde. Denunció en comisaría al día siguiente y reclamó por escrito al banco. El banco tardó 12 días en devolverle 1.200 € de los 1.850 €, alegando negligencia parcial por haber introducido el código OTP. Marta reclamó de nuevo aportando capturas del SMS y acabó recuperando el resto tras escalar al Banco de España, dos meses y medio después.

Este caso ilustra algo importante: el banco puede alegar negligencia grave para no devolver el 100%. No siempre gana el banco esa discusión, pero hay que pelearla con documentación (capturas del SMS, denuncia, fecha y hora exacta de cada paso).

Cuánto tarda cada vía y qué puedes esperar

Vía Plazo habitual Qué consigues
Bloqueo de tarjeta/cuenta por teléfono Inmediato Frena más cargos, no recupera lo ya perdido
Denuncia policial El mismo día (comisaría) o en minutos (denuncia online) Documento imprescindible para reclamar
Reclamación al Servicio de Atención al Cliente del banco 15 días hábiles máximo para responder Devolución total, parcial o denegación justificada
Reclamación al Banco de España Varias semanas a 2-3 meses Informe no vinculante, pero con peso real ante el banco
Vía judicial (si todo lo anterior falla) Meses Resolución vinculante, coste en tiempo y a veces en abogado

Errores habituales que empeoran la situación

Esperar "a ver si se soluciona solo" antes de llamar al banco. Cada hora cuenta cuando ya hay un código OTP comprometido: los estafadores suelen intentar más operaciones en minutos.

Borrar el SMS antes de hacer una captura de pantalla. Lo necesitas como prueba para la denuncia y la reclamación.

Cambiar la clave del banco pero no la de otros servicios donde la reutilizabas. Si usabas la misma contraseña en el correo, ese correo puede quedar comprometido también.

Aceptar la primera respuesta del banco sin más. Si te deniegan la devolución alegando negligencia grave sin explicar por qué de forma concreta, tienes derecho a pedirlo por escrito y a escalarlo.

Dar por hecho que como "no ha entrado dinero en cuentas raras" no hay riesgo. Si metiste usuario y clave, aunque no haya habido cargo todavía, el riesgo sigue activo hasta que cambies las claves.

Cuándo conviene ayuda profesional

Si el importe es alto (por encima de 1.000-1.500 €), si el banco te deniega la devolución de forma reiterada, o si el caso se complica con más de una entidad implicada, valora consultar con un abogado especializado en derecho bancario o acudir a una asociación de consumidores (OCU, FACUA) antes de la vía judicial. No hace falta abogado para la reclamación inicial al banco ni para la denuncia: eso puedes hacerlo tú solo, sin coste.

Nuestra recomendación

El punto débil real del smishing no es la tecnología, es la prisa. Todos los ejemplos de SMS que funcionan meten un plazo corto (24 horas, "ahora mismo") porque saben que si te paras a pensar, dudas. Nuestra recomendación es simple y la repetimos porque funciona: ningún banco te va a bloquear la cuenta por no pulsar un enlace en un SMS en las próximas dos horas. Si dudas, cierra el mensaje, abre la app oficial del banco por tu cuenta y comprueba ahí. Ese hábito, por sí solo, anula la mayoría de los intentos de smishing que circulan en España en 2026.

Preguntas frecuentes

¿Puede un SMS falso robarme dinero sin que yo haga nada?

No, necesita que pulses el enlace y metas datos, o que instales una app. Recibirlo y borrarlo no tiene consecuencias.

¿Mi banco me llamará por teléfono tras un SMS sospechoso?

Los bancos no piden claves completas ni códigos de un solo uso por teléfono. Si te llaman pidiéndolos, cuelga y llama tú al número oficial.

¿Sirve de algo bloquear el número que envió el SMS?

Sirve para no recibir más mensajes de ese número, pero los estafadores cambian de número constantemente. No sustituye a avisar al banco.

¿Puedo recuperar el dinero si ya hice una transferencia por Bizum tras el smishing?

Es más difícil que con tarjeta, pero puedes intentar reclamar al banco y denunciar. Cuanto antes actúes, más opciones tienes.

V
Equipo Vurnix

Vurnix existe porque cada día miles de personas en España reciben un SMS falso de su banco y nadie les explica con calma qué hacer. Cómo trabajamos · ¿Has visto un error? Escríbenos.

Este artículo es informativo y se revisa periódicamente. Normativa, precios y plazos pueden cambiar: contrasta siempre con la fuente oficial antes de tomar decisiones.

Una guía nueva cada semana, sin spam

Te avisamos cuando publicamos algo que te afecta: plazos, cambios de normativa, ayudas nuevas. Solo eso.

Otras webs de nuestra red

Mismo equipo, misma manera de explicar las cosas. Cada web, un tema.