- El smishing utiliza la suplantación de empresas de transporte y bancos mediante SMS para robar datos sensibles.
- Los ciberdelincuentes emplean la urgencia y la ingeniería social para manipular a las víctimas y forzarlas a clicar en enlaces maliciosos.
- La prevención se basa en desconfiar de mensajes no solicitados, verificar canales oficiales y utilizar herramientas de seguridad como la MFA.
Hoy en día, comprar por internet es lo más normal del mundo y nos hemos acostumbrado a que nuestra casa sea el centro logístico de todo lo que adquirimos. Sin embargo, esta comodidad ha abierto la puerta a que los malintencionados se aprovechen de nuestra impaciencia, montando trampas digitales que imitan a las empresas de mensajería más conocidas para robarnos el dinero o la identidad.
Cuando estamos pendientes de que llegue un pedido, cualquier aviso de incidencia nos pone nerviosos y es ahí donde los timadores atacan. Mediante técnicas de ingeniería social, logran que bajemos la guardia y cometamos el error de facilitar claves bancarias o descargar aplicaciones infectadas en nuestro móvil, pensando que simplemente estamos solucionando un problema de entrega.
Contenido
¿En qué consiste exactamente el smishing?

El término smishing nace de la unión entre SMS y phishing. Básicamente, es un ataque de ciberseguridad donde el canal de comunicación no es el correo electrónico, sino los mensajes de texto o apps de mensajería. El objetivo es hacernos creer que el remitente es alguien de confianza, como nuestro banco o una agencia de transporte, para que hagamos algo que comprometa nuestra seguridad.
A diferencia de los ataques técnicos, el smishing juega con la psicología humana. Se basan en tres pilares: la confianza en la marca suplantada, el contexto (como esperar un paquete) y la emoción, generalmente el miedo o la urgencia, para que no pensemos con claridad y actuemos rápido.
Modalidades comunes de fraude en mensajería

Existen diversas formas en que los ciberdelincuentes operan para engañarnos. Una de las más habituales es el envío masivo de SMS notificando que un paquete ha sido retenido en aduanas o que hay un error en la dirección de entrega. El mensaje incluye un enlace que nos lleva a una web clonada, idéntica a la oficial, donde nos piden datos personales y bancarios para «pagar una tasa» mínima.
Otro método más peligroso es la instalación de software malicioso. A través de un SMS, nos instan a descargar una aplicación de seguimiento. Esta app parece legítima, pero en realidad es un troyano que, una vez instalado y con los permisos adecuados, puede leer nuestros mensajes, acceder a cuentas bancarias y espiar toda la actividad del terminal.
Señales de alerta para detectar el engaño

Aunque los timadores se vuelven más sofisticados, siempre dejan pistas. Una señal clarísima es recibir un aviso de un paquete que no has solicitado ni estás esperando. Asimismo, si compras únicamente en tiendas nacionales y te llega un mensaje hablando de aduanas, puedes estar seguro de que es una estafa.
También debemos fijarnos en la calidad del mensaje. Las grandes empresas cuidan mucho su comunicación; por tanto, si el SMS tiene faltas de ortografía o errores gramaticales, es una bandera roja. Además, desconfía siempre de aquellos mensajes que te presionan para realizar una acción inmediata bajo amenaza de cancelar un servicio o perder el envío.
Otras variantes de smishing más allá de los paquetes

El fraude no se limita a la logística. Existen ataques basados en la salud pública, como ocurrió con las falsas ayudas o pruebas de COVID-19, y estafas de servicios financieros donde el banco te pide actualizar tus datos urgentemente.
También son muy frecuentes los ganchos de premios y regalos. Te dicen que has ganado un coche o un iPhone y que solo debes pagar el envío o responder a un número de tarificación especial. En algunos casos, utilizan el spoofing para enmascarar el número real del remitente, haciendo que el mensaje parezca venir de un canal oficial.
Cómo protegerse y actuar ante el fraude
La regla de oro es no pinchar en ningún enlace que provenga de un remitente desconocido. Si tienes dudas sobre un pedido, lo más sensato es entrar directamente en la web oficial de la empresa o usar su app oficial, nunca a través del link del SMS. Es muy recomendable activar la autenticación multifactor (MFA), ya que aunque roben tu contraseña, necesitarán un segundo código para entrar en tu cuenta.
Para los usuarios de Android y iPhone, es útil saber que algunas entidades bancarias ya usan mensajería verificada (RCS), que muestra el logotipo oficial y un check de verificación. Si el mensaje no tiene estos distintivos, es mejor borrarlo. Además, se recomienda no guardar datos de tarjetas en el móvil y utilizar aplicaciones antimallware actualizadas.
¿Qué hacer si ya has caído en la trampa?
Si te das cuenta de que has facilitado tus datos, la rapidez es fundamental. Lo primero es contactar con tu banco para bloquear las tarjetas y anular cualquier operación sospechosa. Después, debes cambiar todas las contraseñas de tus cuentas principales y regenerar los accesos de seguridad.
También es importante reportar el incidente. Puedes reenviar el SMS malicioso al número 7726 (en España) para que el operador lo bloquee, o informar al Instituto Nacional de Ciberseguridad (INCIBE) a través del 017. Esto ayuda a que otras personas no caigan en el mismo engaño.
Mantener la calma y el escepticismo es la mejor defensa contra el smishing. La clave reside en verificar siempre la información a través de canales oficiales, evitar la urgencia impulsiva y proteger nuestros dispositivos con capas de seguridad adicionales, recordando que ninguna empresa seria solicitará claves secretas o datos bancarios sensibles a través de un simple mensaje de texto.
