El smishing es una de las estafas que más ha crecido en los últimos años: combina la palabra SMS con phishing, y consiste en enviar mensajes de texto fraudulentos para robar datos personales o dinero.
Como llega directamente al móvil, con la confianza que da un canal que usamos a diario, cae en la trampa más gente de la que parece. Te contamos qué es exactamente, cómo funciona y qué hacer si te ha pasado.
¿Qué es el Smishing?
Es una variante del phishing que, en vez de usar el correo electrónico, utiliza los SMS o apps de mensajería para intentar engañarte. El mensaje suele hacerse pasar por tu banco, una empresa de paquetería, Hacienda o la Seguridad Social, y busca que hagas clic en un enlace o llames a un número que en realidad lleva directo a una trampa.
El nombre viene de combinar "SMS" con "phishing", y su éxito se basa en algo muy simple: el móvil es un canal en el que confiamos casi sin pensar.
El objetivo es siempre el mismo: generar urgencia para que actúes sin pararte a pensar. El mensaje incluye un enlace a una web, donde te pide introducir tus datos bancarios, tus contraseñas o el código que acabas de recibir por SMS. En el momento en que los escribes, esos datos van directamente a los estafadores, que pueden usarlos para vaciar tu cuenta, hacer compras a tu nombre o suplantar tu identidad en cuestión de minutos, antes de que te dé tiempo a reaccionar.
Estas son los mensajes más habituales que usan los estafoderes para ganarse tu confianza:
Actividad inusual en la cuenta
El SMS avisa de un acceso sospechoso o un intento de inicio de sesión no reconocido en alguna de tus cuentas, y te pide confirmar tu identidad pinchando en un enlace. El objetivo real es que introduzcas tus credenciales en una web falsa, idéntica a la original, para poder usarlas después.
Tarjeta o cuenta bancaria bloqueada
Simula ser tu banco y avisa de un bloqueo urgente por motivos de seguridad, con un enlace para "desbloquearla" cuanto antes. En realidad, esa página roba tus datos de acceso a la banca online en el momento en que los escribes, sin que tu cuenta haya estado nunca bloqueada de verdad.
Devolución de dinero
Promete un reembolso (de Hacienda, de una compra online, de una aerolínea) a cambio de que facilites tus datos bancarios para "procesar" el ingreso. No hay ningún reembolso esperándote: solo un formulario diseñado para quedarse con tus datos.
Paquete retenido en aduanas
Uno de los más habituales: avisa de un paquete retenido que exige un pequeño pago para liberarlo, normalmente unos pocos euros de tasas. El enlace lleva a una pasarela de pago falsa que se queda con los datos de tu tarjeta al completo.
Descarga notificaciones de organismos estatales
Se hace pasar por la Seguridad Social, la Agencia Tributaria o la DGT, avisando de una multa pendiente, una devolución fiscal o un trámite urgente. Como suena oficial, genera más confianza de la que debería, así que conviene mirarlo siempre con lupa.
Imagen de Matthew Fowler. Licencia de iStock.
¿Cómo evito ser víctima de smishing?
Unas pocas comprobaciones antes de tocar cualquier enlace bastan para esquivar la mayoría de intentos:
Comprobar el remitente
Los números raros, con muchos dígitos, alfanuméricos o de prefijos extranjeros, son la primera señal de alarma. Tu banco o una administración no suelen escribirte desde un número desconocido que además cambia cada vez que te contactan.
Asegurarse de que el enlace es legítimo
Antes de pinchar, fíjate bien en el dominio: pequeñas variaciones de letras, guiones de más o extensiones raras (.info, .xyz) delatan una web falsa. Si tienes cualquier duda, no uses el enlace del SMS: entra directamente escribiendo la dirección oficial en el navegador.
Analizar la ortografía del mensaje
Los mensajes de smishing suelen tener errores de traducción automática, acentos que faltan o sobran, y una redacción que no encaja con la que usaría realmente la empresa. Es una de las pistas más sencillas de detectar y también de las más fiables.
Desconfiar de mensajes de texto de entidades bancarias o estatales
Ningún banco ni organismo público te va a pedir contraseñas, códigos de verificación o el número completo de tu tarjeta por SMS bajo ninguna circunstancia. Si alguien te lo pide por ese canal, ya sabes que no es quien dice ser.
Si ya has hecho clic o has dado algún dato, actuar rápido limita mucho el daño:
Cambiar contraseñas
Cambia de inmediato la contraseña de la cuenta afectada y de cualquier otra donde uses esa misma clave, empezando siempre por el correo electrónico y la banca online, que son las puertas de entrada al resto de tu vida digital.
Pasa un antivirus actualizado por el móvil para descartar que el enlace haya instalado algún tipo de malware sin que te dieras cuenta, algo habitual en los ataques más elaborados.
Activar el doble factor de autenticación
Añadir una segunda verificación a tus cuentas principales hace que, aunque los estafadores consigan tu contraseña, no puedan entrar sin ese segundo paso. Y si ha habido movimiento de dinero, contacta con tu banco cuanto antes para bloquear la tarjeta o la cuenta.
¿Y tú, alguna vez has recibido un SMS e dudosa procedencia? Comentanoslo en los comentarios.