Blog

¿Qué es el smishing? Ejemplos y cómo prevenir las estafas por SMS.

DeBounce
Artículos
23 minutos de lectura

Puntos Clave

  • El smishing combina los términos "SMS" y "phishing". Utiliza mensajes de texto para suplantar la identidad de organizaciones de confianza y presionar a los destinatarios para que abran enlaces, compartan información o envíen dinero.
  • Los seis tipos más comunes de smishing son las estafas de entrega, las alertas bancarias, la suplantación de identidad gubernamental, las estafas de verificación de cuentas, las estafas de premios y la suplantación de identidad de jefes o compañeros de trabajo.
  • La respuesta más segura ante un mensaje de texto inesperado es evitar sus enlaces y datos de contacto, y luego verificar la información a través del sitio web oficial, la aplicación o el número de teléfono de la organización.
  • Las empresas deberían combinar la concienciación sobre los SMS con la protección del correo electrónico. SPF, DKIM, y DMARC ayudar a prevenir la suplantación de dominio, mientras que DeBounce La validación del correo electrónico contribuye a la calidad de la lista y a la reputación del remitente.

El smishing se ha convertido en una importante fuente de fraude en los EE. UU., ya que los estafadores se dirigen a los teléfonos móviles, donde los controles de seguridad suelen ser más débiles y los mensajes tienden a recibir atención inmediata. Según el Último informe de la FTC En cuanto a las estafas por SMS, los consumidores reportaron pérdidas de 470 millones de dólares en estafas que comenzaron con un mensaje de texto en 2024, más de cinco veces la cantidad reportada en 2020. El correo electrónico cuenta con décadas de infraestructura de filtrado de spam, mientras que los SMS aún resultan directos y confiables para muchos usuarios, lo que los convierte en un canal atractivo para los atacantes.

¿Qué es el smishing?

El smishing es un ataque de phishing que se realiza mediante mensajes de texto SMS. En este ataque, el atacante se hace pasar por una fuente confiable para engañar al destinatario y lograr que haga clic en un enlace, comparta datos personales o transfiera dinero. El término combina "SMS" (servicio de mensajes cortos) y "phishing" (nombre que reciben los ataques engañosos que utilizan comunicaciones falsas para robar información o dinero).

Como todos los ataques de phishing, el smishing es una forma de ingeniería social. El ataque no explota una vulnerabilidad de software, sino la confianza humana, la urgencia y el instinto de responder rápidamente cuando algo parece importante. El mensaje crea un escenario que parece real y urgente, y luego presenta un enlace o una solicitud que el atacante controla.

Cómo funciona el smishing

El mecanismo sigue un patrón consistente independientemente de la marca o institución que el atacante suplante:

  1. El atacante envía un mensaje de texto haciéndose pasar por un banco, un servicio de mensajería, una agencia gubernamental o alguien que el destinatario conoce.
  2. El mensaje genera urgencia: una alerta de fraude, una entrega no realizada, una licencia suspendida, un peaje impagado, una advertencia de seguridad.
  3. El destinatario hace clic en un enlace o responde con información personal.
  4. El enlace conduce a un sitio web fraudulento que captura las credenciales de inicio de sesión, los datos de la tarjeta de pago o instala software malicioso en el dispositivo.
  5. El atacante utiliza los datos robados para cometer fraude financiero, apoderarse de cuentas o robar la identidad.

Por qué el smishing funciona tan bien en 2025 y 2026

El smishing tiene éxito porque los mensajes de texto siguen pareciendo más inmediatos y personales que el correo electrónico. La mayoría de las personas leen los mensajes SMS a los pocos minutos de recibirlos, mientras que la mensajería móvil tiene menos mecanismos de filtrado y advertencia que el correo electrónico, que se beneficia de décadas de detección de spam y autenticación del remitente.

Los atacantes también utilizan enlaces acortados que ocultan el destino, lo que dificulta que los destinatarios determinen si un sitio web es legítimo antes de hacer clic. Una vez abierto el enlace, las víctimas tienen muchas más probabilidades de interactuar con una página de inicio de sesión, un portal de pago o un sitio web de entrega falsos y convincentes.

Tipos comunes de ataques de smishing

Los mensajes de smishing adoptan muchas formas, pero las siguientes se encuentran entre las más comunes:

¿Qué es el smishing?
  • Estafas de entrega y paquetería: Estos mensajes de texto suplantan la identidad de USPS, UPS, FedEx, DHL, Amazon u otro servicio de entrega. Afirman que un paquete no pudo ser entregado y enlazan a una página falsa de reprogramación o pago de tarifas que recopila datos de tarjetas y otra información personal. Los problemas falsos de entrega de paquetes fueron la estafa por mensaje de texto más reportada en Datos de la FTC para 2024.
  • Alertas bancarias y financieras: Estos mensajes afirman que se ha detectado actividad sospechosa en una cuenta bancaria, tarjeta de crédito o servicio de pago como PayPal, Venmo o Cash App. El enlace lleva a una página de inicio de sesión copiada que registra las credenciales introducidas por el destinatario.
  • Suplantación de identidad gubernamental y de peaje: Los estafadores se hacen pasar por agencias o servicios como el IRS, el DMV estatal o E-ZPass. El mensaje puede prometer un reembolso de impuestos, amenazar con la suspensión de la licencia o exigir el pago de un peaje impago. La página enlazada está diseñada para recopilar información de pago, datos de identificación o credenciales de cuenta.
  • Estafas de verificación de cuenta y OTP: Estos mensajes informan de un intento de inicio de sesión no reconocido que involucra una cuenta de Apple, Google, criptomoneda o bancaria. El destinatario puede ser redirigido a una página falsa de restablecimiento de contraseña o se le puede pedir que proporcione una contraseña de un solo uso. Un atacante que obtenga el código puede completar un intento de inicio de sesión real, por eso CISA Considera que los códigos SMS son una de las formas más débiles de autenticación multifactor.
  • Estafas con premios y sorteos: Estos mensajes afirman que el destinatario ha ganado un teléfono, una tarjeta de regalo, un concurso u otro premio. Para recibirlo, se le pide que pague una pequeña tarifa de envío o que proporcione información personal. El premio no existe y los datos van a parar al estafador.
  • Suplantación de identidad de jefes y compañeros de trabajo: El estafador utiliza un número desconocido y afirma ser un alto ejecutivo, gerente o compañero de trabajo. Crea una supuesta emergencia empresarial y solicita tarjetas de regalo, una transferencia, credenciales o archivos confidenciales de la empresa. Los empleados nuevos y el personal que procesa pagos pueden ser blanco de estos estafadores, ya que están menos familiarizados con los contactos internos y los procedimientos de aprobación.

Cómo detectar un mensaje de smishing

La mayoría de los mensajes de smishing contienen señales de advertencia. Revisa cuidadosamente cualquier texto inesperado antes de responder o abrir un enlace:

Definición de smishing
  • Remitente desconocido: El mensaje proviene de un número que no reconoces o de un código numérico largo en lugar de un identificador alfanumérico corto que asocies con la marca.
  • Urgencia o amenazas: El mensaje te presiona para que actúes de inmediato y así evitar cargos, el cierre de tu cuenta, un fallo en la entrega, una multa u otras consecuencias. Los estafadores utilizan la urgencia para impedir que los destinatarios verifiquen la reclamación antes de proceder.
  • Enlaces sospechosos: El dominio está mal escrito, no coincide con el sitio web oficial de la organización o está oculto tras una versión abreviada. URLNo des por sentado que un enlace es seguro solo porque el resto del mensaje parezca profesional.
  • Solicitudes de información personal o financiera: Desconfía de los mensajes de texto que te pidan contraseñas, códigos de un solo uso, números de la Seguridad Social, datos de tarjetas de crédito, información bancaria, tarjetas de regalo, criptomonedas o el pago de una tarifa para entregar un paquete. Las organizaciones legítimas nunca te pedirán que envíes un código de un solo uso por mensaje de texto.
  • Saludos genéricos: El mensaje puede incluir un saludo vago, omitir su nombre, hacer referencia a una cuenta que usted no posee o proporcionar información que no coincide con un pedido o transacción real. Estas inconsistencias sugieren que el mismo mensaje se envió a muchos destinatarios.
  • Errores gramaticales y frases extrañas: Los errores ortográficos, la redacción poco natural, el uso inusual de mayúsculas o la inconsistencia en la imagen de marca pueden indicar una estafa. Sin embargo, esto ya no es una prueba fiable por sí sola, ya que los mensajes fraudulentos pueden estar muy bien elaborados y resultar convincentes.

Ante cualquier duda, contacte directamente con la organización a través de su página web oficial o un número de teléfono de confianza. Nunca utilice los datos de contacto que aparecen en el mensaje sospechoso.

Smishing vs. Phishing vs. Vishing: Los tres canales

El phishing, el smishing y el vishing son ataques de ingeniería social relacionados que se transmiten a través de diferentes canales de comunicación. Los atacantes utilizan los tres para suplantar la identidad de organizaciones de confianza, generar urgencia y persuadir a las personas para que revelen información o envíen dinero.

Phishing Smishing Vishing
Channel Correo electrónico SMS / mensaje de texto Llamada de voz o correo de voz
Suplantación de identidad común Bancos, empleadores, servicios en línea, equipos de TI Mensajeros, bancos, agencias gubernamentales, contactos personales Bancos, agencias gubernamentales, soporte técnico, empleadores
Pregunta principal Abra un enlace, descargue un archivo o ingrese sus datos de inicio de sesión. Abra un enlace, responda con información o llame a un número. Compartir una contraseña, transferir dinero, revelar información o instalar software
¿Por qué funciona? Volumen y familiaridad Altas tasas de apertura, filtrado móvil deficiente Presión en tiempo real, más difícil colgar.
Defensas primarias Filtrado de spam, SPF, DKIM, DMARCy verificación independiente Filtrado, bloqueo y denuncia de mensajes de texto sospechosos, y verificación independiente. Filtrado de llamadas, negativa a revelar códigos de acceso y devolución de llamada a través de un número oficial.

Phishing Es la forma original y aún la más común por volumen total. Los ataques por correo electrónico se dirigen a las credenciales de inicio de sesión de cuentas bancarias, laborales o personales. Las principales medidas de defensa incluyen la autenticación del remitente, el filtrado de spam y la concienciación del usuario. Estadísticas de correo no deseado Los estudios demuestran que el phishing sigue siendo el principal canal de amenaza a nivel mundial.

Smishing Tiene más éxito por intento que el phishing por correo electrónico porque el filtrado móvil es más débil y las tasas de clics en los SMS son más altas. Los ataques tienden a ser más cortos y sencillos que los correos electrónicos de phishing: la mayoría de los mensajes de smishing solo contienen un enlace.

Vishing Utiliza llamadas de voz, a menudo combinadas con smishing en ataques multicanal, donde un mensaje de texto incita al destinatario a llamar a un número, en el que un atacante en directo continúa la estafa. La presión de la voz en tiempo real dificulta su pausa y evaluación en comparación con un mensaje de texto o un correo electrónico, lo que hace que el vishing sea particularmente efectivo contra víctimas que ya están ansiosas por el escenario que el atacante ha creado.

Cómo protegerse del smishing

Ninguna medida por sí sola detiene todos los intentos de smishing, pero combinar varias capas de protección reduce considerablemente la probabilidad de convertirse en víctima.

  • La regla de no hacer clic nunca: No hagas clic en enlaces de mensajes inesperados de remitentes desconocidos, por muy urgente que parezca el mensaje. Si la situación descrita en el mensaje es real (un paquete que esperas, un banco que utilizas), verifícala accediendo directamente al sitio web o la aplicación oficial de la empresa, no haciendo clic en el enlace.
  • Filtrado de SMS en tu dispositivo: Ambas plataformas móviles principales cuentan con herramientas de filtrado integradas. En iPhone, ve a Ajustes > Mensajes y activa la opción "Filtrar remitentes desconocidos". En Android, abre Mensajes, ve a Ajustes y activa la Protección contra spam. Si bien estas herramientas no detectarán todos los intentos de smishing, filtran muchos de los más evidentes antes de que lleguen a tu lista principal de mensajes.
  • Informe al 7726: En Estados Unidos, reenvía los mensajes sospechosos al 7726, que al escribir SPAM en el teclado se lee "SPAM". Este es el código de denuncia que utilizan las principales operadoras estadounidenses para identificar y bloquear números de smishing. En el Reino Unido, se aplica el mismo código. Denunciar el mensaje solo lleva unos segundos y ayuda a las operadoras a proteger a otras personas del mismo remitente.
  • Utilice la autenticación multifactor (MFA): Habilita la autenticación multifactor (MFA) en tus cuentas importantes, especialmente en las de correo electrónico, banca y trabajo. Siempre que sea posible, usa una aplicación de autenticación o una llave de seguridad física en lugar de códigos de verificación por SMS, ya que los mensajes de texto pueden ser interceptados o utilizados en ataques de ingeniería social.
  • Software de seguridad móvil: Las aplicaciones de seguridad móvil de buena reputación detectan malware conocido. URLEstas aplicaciones pueden bloquear sitios fraudulentos antes de que se cargue la página. También analizan si hay malware si ya se ha pulsado un enlace malicioso. Las aplicaciones de empresas de seguridad reconocidas ofrecen una capa de detección adicional que no cubren los filtros del operador ni la configuración del dispositivo.
  • Tenga cuidado con las estafas generadas por IA: Los delincuentes utilizan cada vez más la IA para crear mensajes de texto convincentes con un lenguaje realista, una imagen de marca precisa y detalles obtenidos de filtraciones de datos anteriores o información pública. Los errores gramaticales ya no son una señal de alerta fiable, así que concéntrese en si la solicitud en sí tiene sentido y verifique los mensajes inesperados de forma independiente.

Qué hacer si has caído en una estafa de smishing

Actúa en cuanto te des cuenta de lo sucedido. Sigue estos pasos en orden:

Significado de Smishing
  • Paso 1: Deja de interactuar con el estafador: No respondas, no llames a los números que aparecen en el mensaje y no vuelvas a visitar el enlace. Si sigues interactuando, el atacante tendrá más información y más tiempo para actuar.
  • Paso 2: Proteja las cuentas afectadas: Si ingresaste una contraseña en una página de inicio de sesión fraudulenta, cámbiala inmediatamente en el servicio legítimo. Además, cambia la contraseña de cualquier otra cuenta que utilice las mismas credenciales, ya que la reutilización de credenciales permite a los atacantes acceder a varias cuentas desde una sola brecha de seguridad.
  • Paso 3: Póngase en contacto directamente con la institución afectada: Si el mensaje de smishing suplantaba la identidad de tu banco, una aplicación de pago o un servicio que utilizas habitualmente, llámalos al número que aparece en tu tarjeta o visita su sitio web oficial. Informa de lo sucedido y pídeles que marquen tu cuenta como sospechosa.
  • Paso 4: Congela tu crédito si se expusieron datos confidenciales de tu identidad: Si proporcionó su número de Seguro Social, fecha de nacimiento u otra información que confirme su identidad, comuníquese con las principales agencias de crédito (Equifax, Experian y TransUnion) y solicite un bloqueo de crédito. Esto impedirá que se abran nuevas cuentas a su nombre mientras se resuelve el problema.
  • Paso 5: Informar del incidente: Denuncie el incidente a la FTC a través de ReportFraud.ftc.gov y envíe el texto original al 7726 en Estados Unidos. Si le robaron dinero, comuníquese también con el banco o proveedor de pagos correspondiente y considere denunciar el incidente a la policía local.
  • Paso 6: Supervise las cuentas y los informes crediticios durante al menos 90 días: En ocasiones, los atacantes retienen las credenciales robadas durante semanas antes de utilizarlas. Revise periódicamente sus extractos bancarios y de tarjetas de crédito, esté atento a las alertas de cuentas desconocidas y solicite un informe de crédito gratuito para detectar actividad no autorizada.

Si pulsaste un enlace y sospechas que hay malware, realiza un análisis de seguridad móvil de inmediato, elimina cualquier aplicación desconocida que haya aparecido después del incidente y considera restablecer la configuración de fábrica si tu dispositivo se comporta de forma extraña. Esto puede incluir un consumo de batería inesperado, aplicaciones nuevas que no instalaste o picos en el uso de datos, lo que puede indicar que se instaló algo.

Cómo mantenerse un paso por delante de los estafadores de SMS

El smishing funciona porque utiliza situaciones familiares, nombres de confianza y la presión para actuar antes de revisar el mensaje. Los textos pueden ser sencillos, pero aun así resultan convincentes. Reconocer una solicitud inesperada y detenerse a verificarla puede evitar que la mayoría de los intentos prosperen.

Las precauciones más efectivas son sencillas: no abra enlaces en mensajes de texto inesperados, active el filtrado de mensajes, denuncie los mensajes sospechosos al 7726 y verifique cualquier afirmación a través del contacto oficial de la organización.

La seguridad de los SMS es solo una parte de la protección de los clientes y las comunicaciones comerciales. Las organizaciones también deben proteger el correo electrónico con SPF, DKIM, y DMARC manteniendo una lista de contactos actualizada. DeBounce validación de correo electrónico Identifica direcciones inválidas, desechables y riesgosas antes de enviar correos, lo que ayuda a reducir los rebotes y a proteger la reputación del remitente. Comienza con 100 verificaciones gratuitas para comprobar la calidad de tu lista antes de tu próxima campaña.

Preguntas frecuentes

Respuestas a preguntas comunes sobre este tema.
01

¿Es más común el phishing por correo electrónico que el smishing?

Sí. El phishing por correo electrónico sigue siendo el principal canal de ataque en cuanto a volumen total, ya que se envían miles de millones de correos electrónicos de phishing a diario. El smishing está creciendo más rápidamente en proporción al total de ataques, pero el correo electrónico sigue siendo el origen de la mayoría de los intentos de phishing.

02

¿Qué número debo usar para denunciar el smishing en Estados Unidos?

Reenvía los mensajes sospechosos al 7726, que en el teclado de un teléfono estándar significa SPAM. Todas las principales operadoras estadounidenses utilizan este código para recibir informes de smishing e identificar a los remitentes que deben bloquear. El mismo código funciona en el Reino Unido.

03

¿Puedo contraer malware a través de un mensaje de texto de smishing sin hacer clic en el enlace?

En casi todos los casos, no. Recibir un mensaje de smishing es seguro. El riesgo reside en hacer clic en el enlace, abrir un archivo adjunto o instalar una aplicación a la que conduzca dicho enlace. Existen vulnerabilidades poco frecuentes y altamente dirigidas que pueden comprometer dispositivos sin interacción del usuario, pero se trata de ataques sofisticados que suelen utilizarse contra objetivos específicos de alto valor, no contra campañas masivas de smishing.

04

¿Cómo consiguen los estafadores mi número de teléfono?

Los números de teléfono circulan a través de filtraciones de datos de servicios que has utilizado, listas compradas a intermediarios de datos, registros públicos y perfiles de redes sociales. Los atacantes también utilizan herramientas automatizadas de generación de números que envían mensajes de texto a números generados de forma secuencial o aleatoria sin necesidad de una lista específica.