Comprobador gratuito. Mira en 10 segundos si el correo de tu dominio está protegido. Comprobar ahora

Ventas 965 063 329
Acceder Prueba gratis
Phishing y estafas

Qué es el smishing y cómo se cuela en tu empresa por SMS

La respuesta corta

El smishing es el phishing que llega por SMS o por mensajería: un mensaje que se hace pasar por tu banco, una paquetería, una administración o un proveedor y te pide pulsar un enlace, llamar a un número o dar un código. Se reconoce por la urgencia y por enlaces a dominios que no son los oficiales. Ante la duda, no pulses: entra tú en la web o la app oficial.

Un joven mira con desconfianza un mensaje en su móvil en la trastienda de un comercio

Smishing une SMS y phishing: es el mismo engaño de siempre, pero en el móvil. Un mensaje corto que se hace pasar por tu banco, una paquetería, una administración, la compañía de la luz o un proveedor, y te pide pulsar un enlace, llamar a un número o dar un código.

Funciona por tres motivos: el móvil se mira con prisa, los enlaces se leen mal en una pantalla pequeña y los SMS aún tienen fama de «serios». Y en una empresa, el móvil de trabajo suele tener acceso al correo, al banco y a las aplicaciones de gestión.

Los mensajes falsos más habituales

  • Paquetería: «tu envío está retenido, paga los gastos de aduana» o «actualiza la dirección de entrega».
  • Banco: «hemos detectado un acceso no autorizado; verifica tu identidad» o «se ha bloqueado tu tarjeta».
  • Administraciones: multas, devoluciones o notificaciones pendientes con un enlace para «consultarlas».
  • Suministros y servicios: una factura impagada de la luz, el teléfono o el agua, con corte inminente.
  • El «hijo» o el «compañero»: «se me ha roto el móvil, escríbeme a este número» seguido de una petición de dinero.

Cómo reconocerlo en el móvil

  1. El enlace no es del dominio oficial. Mantén el dedo sobre él para ver la dirección completa sin abrirla. Un dominio como banco-verificacion.example o un acortador de enlaces es mala señal.
  2. Prisa o amenaza. «En 24 horas», «último aviso», «tu cuenta se cancelará».
  3. Te piden un código. El código que te llega por SMS sirve para confirmar operaciones o accesos: nadie de tu banco ni de ningún proveedor te lo pedirá nunca.
  4. Te piden instalar una aplicación desde un enlace, fuera de la tienda oficial del móvil.
  5. Sabe poco de ti. Saludos genéricos o datos que no cuadran con tus envíos o tus contratos.

Por qué afecta también a la empresa

El móvil de trabajo (o el personal con el que se consulta el correo de la empresa) suele tener abiertas muchas puertas: el correo, el banco, la mensajería con clientes y, a veces, el acceso al programa de gestión. Un SMS falso que consigue la contraseña del correo no se queda en una persona: desde esa cuenta real se pueden enviar después correos a clientes y proveedores que nadie sospecharía, que es justo como empiezan muchos casos de spear phishing y de fraude del CEO.

Si ya has pulsado

  • No escribas nada en la página que se ha abierto. Ciérrala.
  • Si has dado una contraseña, cámbiala desde la web o la app oficial, y en todas las cuentas donde la uses.
  • Si has dado datos de tarjeta o un código, llama a tu banco al teléfono que aparece en tu tarjeta o en su app.
  • Si has instalado algo, no lo abras y avisa a quien lleve la informática.

Cómo proteger a tu equipo

  • Una norma para todos los canales: ningún código, contraseña o pago a petición de un mensaje; se confirma por otro medio.
  • Verificación en dos pasos con aplicación en lugar de SMS cuando el servicio lo permita.
  • Los móviles de empresa, actualizados, y las aplicaciones solo desde la tienda oficial.
  • Hablarlo en voz alta. Un ejemplo real enseñado en una reunión de cinco minutos vale más que un manual.

El smishing es una de las caras del mismo problema. En tipos de phishing tienes el resto (vishing, quishing, pharming, spear phishing) y lo que tienen en común.

Y como muchas campañas empiezan o acaban en el correo, merece la pena tener esa puerta bien cerrada: el comprobador gratuito te dice en diez segundos si tu dominio tiene un filtro por delante y si alguien podría suplantarlo.

Preguntas frecuentes

¿Puede un SMS falso aparecer en la misma conversación que los mensajes reales de mi banco?

Sí. Los estafadores pueden falsear el nombre que aparece como remitente del SMS, y el móvil lo agrupa con los mensajes auténticos. Que esté en el mismo hilo no prueba que sea de tu banco.

¿Qué hago si he pulsado el enlace de un SMS falso?

Si no has escrito nada, cierra la página. Si has dado contraseñas o datos de tarjeta, cámbialos desde la app o la web oficial y llama a tu banco cuanto antes. Si te pidió instalar una aplicación, no la abras y consulta con quien lleve la informática.

¿Por qué hablar de SMS en un filtro de correo?

Porque los mismos engaños saltan de un canal a otro. Quien reconoce un correo falso reconoce un SMS falso, y muchas campañas combinan ambos: un correo te pide confirmar por SMS o un SMS te manda a una web donde te piden el correo y su contraseña.

Protege el correo de tu empresa hoy

Empieza gratis con 1 buzón. Sin tarjeta, sin mover tus buzones y con un asistente que te guía paso a paso.