5 señales de que un SMS del banco es una estafa
Lunes por la mañana. Tu teléfono vibra. Un SMS aparece en el mismo hilo donde tu banco te manda los códigos de confirmación. El mensaje dice: «Hemos detectado un acceso no autorizado a tu cuenta. Verifica tu identidad en las próximas 2 horas para evitar el bloqueo». Hay un enlace. Parece urgente. Parece tu banco. No lo es.
El phishing bancario por SMS —también llamado smishing— es la técnica por la que un estafador envía un mensaje haciéndose pasar por tu entidad financiera para que pulses un enlace, entregues tus credenciales o autorices una operación. En España, el Instituto Nacional de Ciberseguridad (INCIBE) lo clasifica como una de las amenazas más denunciadas cada año. La buena noticia: casi siempre deja huellas visibles. Saber leerlas te toma dos minutos.
¿Cómo funciona por dentro un SMS falso del banco?
El timo tiene una mecánica sencilla y por eso funciona. El atacante compra o alquila un servicio de envío masivo de SMS que le permite asignar como remitente cualquier nombre de texto, por ejemplo «BBVA» o «Santander». Los operadores telefónicos no verifican ese campo de manera universal, así que el mensaje aterriza en el hilo legítimo de tu banco. Hasta ahí solo han gastado unos céntimos.
El enlace que incluyen apunta a una página clonada del banco real: mismos colores, mismo logo, mismo formulario de acceso. Cuando escribes tu usuario y contraseña, esos datos viajan directamente al atacante. En algunos casos más elaborados, la web clonada solicita también el código SMS de verificación en tiempo real, lo que permite al estafador completar una transferencia mientras tú crees que solo estás «verificando tu identidad».
El ciclo completo —desde que recibes el SMS hasta que el dinero sale de tu cuenta— puede durar menos de ocho minutos. La urgencia artificial que impone el mensaje es el mecanismo central: no te deja tiempo para pensar.
¿Qué señales delatan un SMS de phishing bancario?
1. El dominio del enlace no es el del banco
Los bancos españoles operan siempre bajo su dominio oficial y conocido. Si el enlace del SMS lleva a algo como banco-seguro.net/verificar o acceso-caixabank-clientes.com, es una falsificación. Copia el enlace sin pulsarlo —mantén pulsado en iOS o Android— y léelo con calma. Un subdominio como caixabank.verificacion-urgente.es no pertenece a CaixaBank: el dominio real es la parte inmediatamente anterior al primer punto antes de la barra.
2. La urgencia tiene fecha y hora exactas
«Tienes 2 horas», «antes de las 23:59», «bloqueo inmediato». La urgencia fabricada es la palanca principal de este timo. Tu banco puede pedirte que llames o que accedas a tu área personal, pero no te impone ventanas de tiempo de dos horas bajo amenaza de bloqueo. Cuando un SMS te mete prisa, ese SMS quiere que no pienses.
3. Te pide datos que el banco ya tiene
Una entidad financiera no necesita que le confirmes tu número de tarjeta, la fecha de caducidad, el CVV ni el PIN por SMS o por un formulario web. Esos datos ya los tienen. Si el enlace lleva a un formulario que solicita cualquiera de esas cifras, estás en una página falsa.
4. El mensaje tiene errores o fórmulas genéricas
«Estimado cliente» en lugar de tu nombre. Faltas de ortografía. Tildes que faltan. Espacios extraños antes de los signos de puntuación. Tu banco sabe cómo te llamas y tiene correctores. Los grupos que lanzan estos mensajes de forma masiva cometen errores porque trabajan rápido y con plantillas mal traducidas. Un solo error ortográfico en un SMS «del banco» es suficiente para detenerte.
5. El remitente parece legítimo, pero el contexto no cuadra
Como explicamos antes, el nombre del remitente es falsificable. Que aparezca «BBVA» o «Banco Santander» en el campo de remitente no garantiza nada. Pregúntate: ¿acabas de hacer una operación que justifique este aviso? ¿Tu banco te ha contactado así antes? ¿Tienes algún problema activo con tu cuenta? Si la respuesta es no, el SMS no tiene contexto real que lo respalde.
¿Qué hacer ahora mismo si recibes un SMS así?
Primero, no pulses el enlace. Ni para «ver a dónde lleva». El simple hecho de cargar algunas páginas de phishing ya puede registrar tu dispositivo.
Segundo, llama a tu banco usando el número que figura en tu tarjeta o en la web oficial que ya tienes guardada. No uses ningún número que aparezca en el SMS.
Tercero, si ya pulsaste el enlace y escribiste algún dato: llama al banco de inmediato para bloquear el acceso, cambia tu contraseña desde un dispositivo distinto y activa las alertas de operaciones si no las tenías.
Cuarto, denuncia. La Policía Nacional y la Guardia Civil tienen formularios de denuncia telemática para este tipo de fraude. También puedes reportar el SMS a la Oficina de Seguridad del Internauta (OSI) en osi.es. Cada reporte ayuda a rastrear las campañas activas.
Este es el aspecto habitual de uno de estos mensajes:
De: BBVA
«BBVA Alerta: Hemos bloqueado temporalmente tu acceso por actividad inusual. Confirma tu identidad en las próximas 2 horas o tu cuenta quedará suspendida:bbva-verificacion-acceso.net/cliente. Si no eres tú, ignora este mensaje.»
Analízalo: dominio inventado, urgencia de dos horas, amenaza de suspensión, fórmula genérica sin nombre. Cuatro señales en un solo SMS.
Preguntas frecuentes
¿Un SMS puede aparecer en el mismo hilo que los mensajes reales de mi banco?
Sí. Los atacantes asignan manualmente el nombre del remitente para que coincida con el que ya tienes guardado. Los operadores no verifican esa identidad de forma sistemática. Ver el SMS en el hilo correcto no garantiza que sea legítimo. Revisa siempre el enlace, no el remitente.
¿Qué pasa si solo pulsé el enlace pero no escribí nada?
El riesgo principal está en los datos que introduces, no en la visita. Si no escribiste ningún dato y cerraste la página, es probable que no haya pasado nada. Aun así, cambia la contraseña de tu banca online como medida de precaución y vigila los movimientos de la cuenta durante los días siguientes.
¿Puedo bloquear este tipo de SMS desde mi móvil?
Puedes bloquear remitentes concretos, pero los atacantes cambian de número constantemente. La herramienta más fiable es la revisión crítica del mensaje antes de actuar. Tanto Android como iOS permiten filtrar mensajes de remitentes desconocidos; actívalo, pero no lo trates como protección total.
¿El banco me devuelve el dinero si caigo en esta estafa?
Depende del caso y de la entidad. La normativa europea de servicios de pago establece cierta responsabilidad del banco en fraudes no autorizados, pero si demostraste negligencia grave —como facilitar el código de verificación— la responsabilidad puede recaer sobre ti. Consulta con tu entidad y, si es necesario, con el Banco de España.
Decálogo: 10 reglas para no caer en phishing bancario por SMS
- Lee el dominio completo antes de pulsar cualquier enlace. El banco real vive en su dominio oficial, sin variaciones.
- La urgencia es siempre sospechosa. Un plazo de dos horas en un SMS no es un procedimiento bancario real.
- Tu banco no necesita que le confirmes tus datos por SMS. Ya los tiene.
- El nombre del remitente es falsificable. No lo uses como prueba de legitimidad.
- Ante la duda, llama al banco con el número de tu tarjeta. Nunca con el que aparece en el SMS.
- No escribas ningún dato en una página a la que llegaste desde un SMS no solicitado.
- Un error ortográfico cancela la confianza. Los bancos revisan sus comunicaciones.
- Activa las alertas de movimientos en tu banca online para detectar operaciones en tiempo real.
- Denuncia siempre, aunque no hayas perdido dinero. En la OSI o en la Policía Nacional.
- Comparte este artículo con alguien que creas que no conoce estas señales. La mayoría de víctimas no saben que existe este timo hasta que lo sufren.
Entrena tu instinto.
La app es gratis. El juego físico, bajo pedido. En ambos, 54 casos reales para entrenar el ojo.
Ver el manual