facebook-pixel

Estafas Bancarias por SMS (Smishing): Cómo Evitarlas en 2026

E
Equipo de Seguridad Lunyb
··9 min read

Las estafas bancarias por SMS, también conocidas como smishing, se han convertido en uno de los fraudes más habituales en España. Los delincuentes se hacen pasar por bancos como BBVA, Santander, CaixaBank o Sabadell y envían mensajes alarmantes para robar tus credenciales, tu dinero o tu identidad. En esta guía aprenderás a identificarlas, evitarlas y actuar si has sido víctima.

¿Qué son las estafas bancarias por SMS?

Las estafas bancarias por SMS (smishing) son mensajes fraudulentos enviados a tu móvil que suplantan la identidad de un banco o entidad financiera para engañarte y conseguir que reveles datos personales, contraseñas, códigos de verificación o realices transferencias.

El término smishing proviene de la combinación de SMS y phishing. A diferencia del phishing tradicional por correo electrónico, el smishing aprovecha la inmediatez y la confianza que aún generan los mensajes de texto, especialmente cuando aparecen en el mismo hilo de conversación que los SMS legítimos de tu banco (una técnica llamada SMS spoofing).

Datos del problema en España

Según los últimos informes del Instituto Nacional de Ciberseguridad (INCIBE) y la Policía Nacional, el smishing bancario ha crecido más de un 300% en los últimos tres años. La Agencia Española de Protección de Datos (AEPD) también ha alertado repetidamente sobre esta modalidad, ya que suele implicar tratamiento ilícito de datos personales.

Cómo funcionan las estafas bancarias por SMS

El esquema típico de una estafa por SMS bancario sigue estos pasos:

  1. Envío masivo del SMS: El estafador envía miles de mensajes suplantando el remitente del banco (por ejemplo, aparecerá como "BBVA" o "Santander").
  2. Mensaje alarmante: El texto contiene una urgencia falsa: acceso no autorizado, tarjeta bloqueada, transferencia sospechosa o actualización obligatoria.
  3. Enlace fraudulento: Incluye un enlace acortado o un dominio similar al del banco (bbva-seguridad.com, santander-verificar.net, etc.).
  4. Página falsa idéntica: Al pulsar, entras en una web clonada que imita a la perfección la del banco.
  5. Robo de credenciales: Introduces usuario, contraseña y, a menudo, el código SMS de confirmación.
  6. Vaciado de la cuenta: En cuestión de minutos, el estafador ejecuta transferencias o compras online.

Ejemplos reales de SMS fraudulentos

  • "BBVA: Se ha detectado un acceso no autorizado. Verifique su identidad en: bbva-seguridad.info/verificar"
  • "CaixaBank: Su tarjeta ha sido bloqueada por seguridad. Reactívela aquí: caixabank-cl.com"
  • "Santander: Nueva normativa bancaria. Actualice sus datos antes del 31/12 o su cuenta será suspendida."
  • "ING: Se ha realizado una transferencia de 890€. Si no la reconoce, cancele aquí: ing-cancelar.net"

Señales para detectar un SMS bancario falso

Aunque los estafadores son cada vez más sofisticados, existen indicios claros que revelan un mensaje fraudulento. Aprende a reconocerlos:

1. Sensación de urgencia extrema

Frases como "inmediatamente", "en las próximas 24 horas", "su cuenta será bloqueada" o "acción urgente requerida" son la principal bandera roja. Ningún banco te obliga a actuar en minutos por SMS.

2. Enlaces sospechosos

Los bancos nunca envían enlaces directos para iniciar sesión. Fíjate en el dominio: bbva.es es legítimo, pero bbva-seguridad.com, bbva.info o bbva-cl.net son falsos. También desconfía de enlaces acortados que ocultan el destino real.

3. Errores gramaticales o de puntuación

Muchos mensajes fraudulentos se generan con traductores automáticos. Tildes ausentes, espacios extraños, símbolos raros o construcciones forzadas son indicios claros.

4. Solicitud de datos confidenciales

Ningún banco te pedirá jamás por SMS tu contraseña completa, PIN, código CVV de la tarjeta o los códigos de coordenadas. Si el mensaje solicita algo así, es una estafa.

5. Remitente sospechoso

Aunque el nombre aparezca como "BBVA" o "Santander", revisa si el mensaje se ha colado en un hilo diferente o si el remitente es un número móvil normal. Los bancos usan remitentes alfanuméricos oficiales.

Comparativa: SMS legítimo vs SMS fraudulento

Característica SMS legítimo del banco SMS fraudulento (smishing)
Contenido Informativo, sin urgencia extrema Alarmante, con presión temporal
Enlaces Raramente los incluye Casi siempre incluye enlaces
Datos solicitados Ninguno por SMS Usuario, contraseña, PIN, CVV
Dominio del enlace Dominio oficial (banco.es) Dominios similares o acortados
Ortografía Correcta Errores frecuentes
Método de contacto App oficial o web principal Solo por SMS con enlace

Cómo evitar caer en estafas bancarias por SMS

Aplicar unos hábitos básicos reduce enormemente el riesgo de convertirte en víctima de smishing bancario:

1. Nunca pulses enlaces recibidos por SMS

La regla de oro: si recibes un SMS supuestamente de tu banco, no pulses el enlace. En su lugar, abre la app oficial de tu banco o escribe tú mismo la URL en el navegador.

2. Verifica siempre por otro canal

Si el mensaje parece urgente, llama directamente al teléfono oficial de tu banco (el que figura en el reverso de tu tarjeta) para confirmar. Nunca uses el teléfono que aparezca en el propio SMS.

3. Activa notificaciones push en la app

Los bancos modernos notifican todos los movimientos importantes a través de su aplicación oficial. Si algo real ocurre, lo verás allí antes que en cualquier SMS.

4. Usa autenticación en dos pasos robusta

Configura la verificación biométrica (huella o Face ID) para las operaciones bancarias. Aunque el estafador consiga tu contraseña, no podrá completar una transferencia sin tu presencia física.

5. Mantén el teléfono actualizado

Muchas variantes de smishing intentan instalar malware. Un sistema operativo al día (iOS o Android) y aplicaciones actualizadas reducen enormemente el riesgo.

6. Cuidado con los enlaces acortados

Los estafadores usan a menudo acortadores genéricos para ocultar dominios sospechosos. Antes de pulsar cualquier enlace acortado, utiliza servicios profesionales de gestión de enlaces como Lunyb, que ofrecen análisis y previsualización de URLs, para verificar el destino real. Puedes comparar plataformas en nuestra guía de la mejor plataforma de gestión de enlaces 2026.

7. Revisa tus contraseñas con frecuencia

Si sospechas que tus datos pueden haber sido filtrados en alguna brecha, consulta nuestra guía para saber si tu contraseña fue filtrada y cámbialas de inmediato.

Qué hacer si has caído en una estafa por SMS

Si ya has pulsado el enlace o introducido tus datos, actúa con rapidez. El tiempo es crucial para minimizar los daños:

  1. Llama a tu banco inmediatamente. Usa el teléfono oficial que figura en tu tarjeta. Solicita el bloqueo de la cuenta y las tarjetas.
  2. Cambia todas tus contraseñas. Empieza por la banca online y, si reutilizabas la misma clave, cámbiala también en el resto de servicios.
  3. Denuncia en la Policía Nacional o Guardia Civil. Puedes hacerlo presencialmente o a través del Grupo de Delitos Telemáticos (GDT).
  4. Notifica a INCIBE. Llama al 017 (línea gratuita de ayuda en ciberseguridad) o visita incibe.es.
  5. Reclama a tu banco. Según la normativa PSD2, si demuestras que no fuiste negligente, el banco debería reintegrar el dinero robado.
  6. Ejerce tus derechos ante la AEPD. Presenta reclamación si consideras que tus datos han sido tratados ilícitamente. Consulta la guía del RGPD en España para más detalles.
  7. Analiza el dispositivo. Pasa un antivirus y considera restablecer el móvil si sospechas malware.

Marco legal: ¿tienes que devolverte el banco el dinero?

La Directiva PSD2 (traspuesta en España mediante el Real Decreto-Ley 19/2018) establece que las entidades financieras deben reintegrar las cantidades sustraídas fraudulentamente, salvo que puedan demostrar negligencia grave por parte del cliente.

El Banco de España y numerosas sentencias del Tribunal Supremo han fallado en los últimos años a favor de los clientes en casos de smishing, especialmente cuando:

  • El SMS fraudulento aparecía en el mismo hilo de mensajes que los legítimos (SMS spoofing).
  • El banco no había implementado medidas antifraude suficientes.
  • El cliente actuó con diligencia razonable y denunció rápidamente.

Si tu banco se niega a devolverte el dinero, puedes acudir al Servicio de Reclamaciones del Banco de España y, en última instancia, a la vía judicial.

Nuevas modalidades de smishing en 2026

Los estafadores evolucionan constantemente. Estas son las tendencias más peligrosas del último año:

Smishing con IA generativa

Los mensajes son cada vez más naturales gracias al uso de modelos de lenguaje. Ya no verás tantos errores ortográficos, lo que dificulta la detección.

Ataques combinados SMS + llamada

Recibes un SMS con un aviso falso y, minutos después, una llamada de un supuesto "agente antifraude" del banco que te guía paso a paso hasta vaciarte la cuenta. Esta técnica se llama vishing combinado.

Suplantación de Bizum y apps de pago

Ya no solo suplantan bancos: también servicios como Bizum, PayPal o Verse. El patrón es idéntico, pero el vector cambia.

Falsos SMS de la Agencia Tributaria y Correos

Aunque no son estrictamente bancarios, muchos SMS suplantan a la Agencia Tributaria ("tiene una devolución pendiente") o Correos ("paquete retenido, pague aduana") para redirigirte a webs que luego roban tus datos bancarios.

Herramientas útiles para protegerte

  • App oficial de tu banco: primera fuente de verdad sobre movimientos y avisos.
  • Aplicaciones filtro de SMS: tanto iOS como Android ofrecen filtros nativos contra SMS de remitentes desconocidos.
  • Gestores de contraseñas: Bitwarden, 1Password o KeePass. Evitan reutilizar claves y detectan dominios falsos porque no autorrellenan en URLs incorrectas.
  • Servicios de análisis de URLs: VirusTotal, urlscan.io o plataformas de gestión como Lunyb permiten inspeccionar enlaces sospechosos antes de abrirlos.
  • Línea 017 de INCIBE: ayuda gratuita en ciberseguridad las 24 horas.

Preguntas frecuentes (FAQ)

¿Puede mi banco enviarme SMS con enlaces legítimos?

En general, los bancos españoles han abandonado esta práctica precisamente por el auge del smishing. Algunos envían enlaces informativos (por ejemplo, a campañas comerciales), pero nunca a formularios para iniciar sesión o introducir datos sensibles. Ante la duda, ignora el enlace y accede desde la app oficial.

¿Cómo es posible que el SMS falso aparezca en el mismo hilo que los del banco?

Se debe a una técnica llamada SMS spoofing: los delincuentes falsifican el remitente alfanumérico ("BBVA", "Santander"...) y los sistemas de mensajería agrupan los SMS por remitente, no por número. Es un fallo estructural de la red SMS que se está intentando corregir con nuevas regulaciones europeas.

¿Si pulso el enlace pero no introduzco datos, estoy en peligro?

El riesgo es menor, pero no cero. Algunas páginas fraudulentas intentan instalar malware o registrar tu IP. Pasa un antivirus, revisa la actividad reciente de tus cuentas y, si has descargado algo, considera restablecer el móvil.

¿Me tiene que devolver el banco el dinero robado?

Sí, en la mayoría de los casos. La normativa PSD2 obliga a los bancos a reintegrar el dinero salvo que demuestren negligencia grave del cliente. La jurisprudencia reciente en España es mayoritariamente favorable al usuario en casos de smishing, especialmente cuando hay SMS spoofing.

¿Cómo denuncio una estafa por SMS bancario?

Puedes denunciar por tres vías: (1) presencialmente en cualquier comisaría de la Policía Nacional o Guardia Civil, (2) online en el Grupo de Delitos Telemáticos, y (3) reportándolo a INCIBE llamando al 017. Además, conserva capturas del SMS y todos los movimientos sospechosos como prueba.

Conclusión

Las estafas bancarias por SMS son cada vez más sofisticadas, pero también más fáciles de evitar si sigues unas normas básicas: nunca pulses enlaces recibidos por mensaje, verifica siempre por otro canal y usa la app oficial como única fuente de verdad. La educación digital es tu mejor defensa, junto con herramientas de análisis de enlaces y buenos hábitos de contraseña.

Si has sido víctima, actúa con rapidez: llama a tu banco, denuncia y ejerce tus derechos. La ley está de tu lado.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles