Smishing en España 2026: los 7 timos más frecuentes por SMS
Tu móvil vibra. Una notificación de SMS: "Correos: su paquete está retenido por tasas pendientes. Abone 1,49 € antes de las 24h o será devuelto." Llevas días esperando un pedido. Haces clic casi sin pensar. Ahí empieza el timo.
El smishing en España en 2026 sigue siendo el fraude de entrada más rentable para los estafadores. Un SMS cuesta céntimos, llega sin filtros de correo no deseado y explota la inmediatez del móvil. Según el INCIBE, los mensajes de texto fraudulentos representan una de las vías de fraude digital más denunciadas en España, con picos constantes asociados a campañas masivas. Esta guía recoge los siete timos más activos este año, cómo funcionan por dentro y cómo reconocerlos antes de que hagas clic.
¿Qué es el smishing y por qué sigue funcionando en 2026?
El smishing es el fraude por SMS: el estafador suplanta a una entidad de confianza, envía un mensaje de texto con un enlace y espera a que pulses. Funciona porque el SMS tiene una tasa de apertura cercana al 98 %, llega a cualquier teléfono sin importar si tiene antivirus y genera urgencia en tres líneas. Sin contraseña que robar, sin adjunto que detectar. Solo un enlace y un impulso.
¿Cómo funciona el smishing por dentro?
La mecánica es siempre la misma. Primero, el estafador compra o filtra un lote de números de teléfono españoles. Después registra un dominio que imita a una marca real —correos-atencion.net, banco-seguro.net/verificar— y monta una página falsa idéntica a la original. Lanza el SMS de forma masiva, a veces mediante plataformas de envío legítimas con cuentas robadas. El enlace lleva a un formulario que pide datos bancarios, DNI o contraseñas. Esos datos se venden o se usan de inmediato para vaciar cuentas, solicitar créditos rápidos o suplantar la identidad de la víctima.
Lo que ha cambiado en 2026 es la personalización. Los mensajes ya incluyen tu nombre, los últimos cuatro dígitos de tu tarjeta o el número de seguimiento de tu pedido real, datos obtenidos de filtraciones anteriores. El timo parece más legítimo que nunca.
¿Cuáles son los 7 timos por SMS más frecuentes en España en 2026?
1. El SMS del banco con alerta de cargo sospechoso
"BBVA Seguridad: hemos detectado un acceso no autorizado a su cuenta desde un dispositivo desconocido. Verifique su identidad en: bbva-acceso-seguro.com/verificar o su cuenta quedará bloqueada en 2 horas."
Este es el timo de mayor volumen. El estafador suplanta a tu banco con un dominio que suena oficial. La urgencia del bloqueo hace que actúes sin verificar. El enlace lleva a una página de inicio de sesión falsa. Con tus credenciales, el estafador entra a tu banca real y transfiere fondos o contrata créditos. Veredicto: SCAM. Tu banco nunca te pide que valides credenciales por SMS.
2. El SMS de Correos con tasas de aduanas
"Correos: Su paquete (ES4821937) está pendiente de pago de tasas aduaneras: 1,95€. Realice el pago en: correos-envios.net/pago antes de 48h."
Activo desde 2021 y sin señales de retirada. El importe pequeño reduce la desconfianza. El número de seguimiento parece real. La página de pago solicita número de tarjeta completo, CVV y fecha de caducidad. Con eso no cobran 1,95 €: acceden a todo tu saldo. Veredicto: SCAM. Correos notifica retenciones aduaneras por carta física, no por SMS con enlace de pago.
3. El SMS de la Agencia Tributaria con devolución pendiente
"AEAT: Tiene una devolución fiscal pendiente de 349€. Para recibirla, confirme sus datos bancarios antes del 30/06: aeat-devolucion.es/confirmar"
Coincide con la campaña de la Renta, lo que le da verosimilitud. La Agencia Tributaria no envía SMS con enlaces para confirmar cuentas bancarias. Si tienes una devolución, aparece en tu borrador y se ingresa en la cuenta que ya tienen registrada. Este SMS busca tu IBAN y tus datos fiscales para suplantación de identidad posterior. Veredicto: SCAM.
4. El SMS del paquete de Amazon o Mercadona con recompensa
"Has sido seleccionado como ganador de nuestra encuesta. Recoge tu iPhone 15 PRO en: amazon-premios-es.com/reclamar — Solo quedan 3 unidades."
La escasez y el premio inmediato son el motor. La página de reclamación pide datos personales y, en el paso final, solicita 1 € de "gastos de envío" con tarjeta. Ese euro es un pretexto para capturar los datos de tu tarjeta y suscribirte a cargos recurrentes que pueden superar los 50 € mensuales. Veredicto: SCAM.
5. El SMS de subvenciones del Gobierno o bono energético
"Ministerio de Transición Ecológica: su solicitud de bono energético de 200€ ha sido aprobada. Introduzca su IBAN para el ingreso: bonos-energia-gov.es/cobrar"
Especialmente activo tras anuncios reales de ayudas gubernamentales. Los estafadores lanzan estos SMS en las 48 horas siguientes a una noticia sobre subvenciones, cuando la gente busca información y baja la guardia. El dominio usa palabras como gov o ministerio pero no pertenece a ningún organismo oficial. Veredicto: SCAM. Las ayudas reales se tramitan por sede electrónica con certificado o cl@ve, nunca por SMS.
6. El SMS del servicio de streaming con pago fallido
"Netflix: No hemos podido procesar tu pago mensual. Tu cuenta será cancelada mañana. Actualiza tu método de pago: netflix-pagos.net/actualizar"
Funciona porque la mayoría de hogares tiene al menos una suscripción de este tipo activa. El miedo a perder el acceso es suficiente para actuar rápido. La página replica el diseño de Netflix o Spotify con precisión. Una vez introducida la tarjeta, los datos viajan directamente al estafador. Veredicto: SCAM. Gestiona cualquier problema de pago siempre desde la app oficial o escribiendo la URL a mano.
7. El SMS del falso trabajo con pago inicial
"Hola, te escribimos de [empresa logística]. Oferta de teletrabajo: 800€/semana valorando productos en Amazon. Registro gratuito en: trabajo-facil-es.com — Plazas limitadas."
El gancho es una oferta de empleo sencilla y bien remunerada. Tras el registro, piden un "depósito de activación" o solicitan tus datos bancarios para el supuesto primer pago. No hay trabajo. No hay empresa. Solo una trampa diseñada para quien atraviesa un momento económico difícil. Veredicto: SCAM.
¿Qué señales delatan un SMS fraudulento?
- El dominio no es el oficial.
correos.eses oficial.correos-envios.netno lo es. Cualquier variación, guion o extensión distinta es una señal de alarma. - La urgencia artificial. "24 horas", "antes de mañana", "cuenta bloqueada". La presión de tiempo existe para que no pienses.
- El importe ridículo. 1,49 €, 1,95 €, 1 € de gastos de envío. El importe pequeño baja la guardia. El objetivo real es capturar los datos de tu tarjeta.
- La entidad no te reconoce por nombre. Un SMS de tu banco real suele incluir al menos las últimas cuatro cifras de tu tarjeta o tu nombre. "Estimado cliente" es señal de envío masivo.
- El número remitente es un móvil o un número extranjero. Los servicios legítimos envían SMS desde identificadores alfanuméricos como "BBVA" o "Correos", no desde +44 o un número de nueve dígitos aleatorio.
- El enlace acortado o enmascarado. Bit.ly, TinyURL o dominios opacos ocultan el destino real. Un servicio legítimo nunca necesita ocultar su URL.
¿Qué haces ahora mismo si recibes uno de estos SMS?
- No pulses el enlace. Aunque tengas curiosidad. Aunque el mensaje parezca urgente.
- No reenvíes el SMS a nadie para "avisarles": en algunas campañas el enlace rastrea quién lo abre y desde qué número.
- Verifica por tu cuenta. Abre la app oficial de tu banco, escribe tú mismo la URL de Correos o llama al número oficial. Si el problema existe, aparecerá allí.
- Denuncia el mensaje. La Policía Nacional tiene un canal de denuncia de fraudes digitales. La Oficina de Seguridad del Internauta (OSI) recoge estos casos para alertar al resto de ciudadanos.
- Bloquea el remitente y elimina el SMS. Si ya hiciste clic, llama a tu banco de inmediato y cambia las contraseñas de los servicios afectados.
Preguntas frecuentes
¿Cómo sé si un SMS de mi banco es real?
Tu banco nunca te pedirá contraseñas completas, CVV ni que hagas clic en un enlace para verificar tu cuenta. Si recibes un SMS de alerta, llama al número oficial del banco o accede a la app directamente. El mensaje real siempre estará reflejado en la propia aplicación.
¿Con solo abrir el enlace me pueden robar datos?
En la mayoría de casos, el riesgo real está en introducir tus datos en la página falsa, no en abrir el enlace. Sin embargo, algunos sitios maliciosos intentan instalar software en el dispositivo. Mantén el sistema operativo actualizado y no introduzcas ningún dato si has abierto un enlace sospechoso.
¿El smishing afecta igual a iPhone que a Android?
El engaño funciona igual en ambos sistemas porque ataca al usuario, no al dispositivo. Android tiene mayor exposición a instalación de aplicaciones externas, pero en iOS el riesgo también existe si el usuario introduce sus datos en la web falsa. Ningún sistema operativo te protege de tu propia decisión.
¿Qué organismo gestiona las denuncias de smishing en España?
Puedes denunciar ante la Policía Nacional, la Guardia Civil o a través del formulario de la OSI (osi.es). El INCIBE mantiene también la línea de ayuda en ciberseguridad 017, gratuita y disponible en horario de oficina para orientarte si has sido víctima.
Decálogo anti-smishing: las 10 reglas que cortan el timo antes de que empiece
- Ningún banco, ningún servicio público y ninguna empresa de mensajería te pedirá datos por SMS. Esta regla no tiene excepciones.
- Comprueba siempre el dominio completo antes de introducir cualquier dato. Copia la URL y búscala en Google si tienes dudas.
- La urgencia en un SMS es casi siempre falsa. Si tienes 24 horas para actuar, tienes tiempo de llamar al servicio oficial.
- Un importe pequeño no es garantía de que el timo sea pequeño. El objetivo es tu tarjeta, no el euro que piden.
- Gestiona tus suscripciones y paquetes siempre desde la app oficial. Jamás desde un enlace recibido por SMS.
- Activa las alertas de movimiento de tu banco. Si tu tarjeta se usa sin tu permiso, lo sabrás en segundos.
- Descarga solo aplicaciones desde tiendas oficiales. Ningún SMS legítimo te pedirá que instales una app por un enlace externo.
- Denuncia cada SMS sospechoso. Tu denuncia activa alertas que protegen a otros.
- Habla con las personas mayores de tu entorno. Los timos del banco y de Correos se ceban especialmente en personas que no identifican las señales técnicas.
- Si ya has dado tus datos, actúa en minutos, no en horas. Llama a tu banco, cancela la tarjeta y cambia contraseñas. Cada minuto cuenta.
Entrena tu instinto.
La app es gratis. El juego físico, bajo pedido. En ambos, 54 casos reales para entrenar el ojo.
Ver el manual