· Jonathan Izquierdo · Noticias seguridad ·
Estafa SMS Correos marzo 2026: paquete retenido 1,99 €
Oleada de SMS falsos de Correos en marzo 2026 pidiendo 1,99 € por un paquete retenido. Cómo detectar el smishing, qué hacer si caíste y cómo un perito preserva las pruebas.

¿Has sido víctima de un fraude online?
Análisis pericial forense para denuncia y reclamación bancaria.
Peritaje forense de fraude online →Introducción: el SMS que parece inofensivo pero te vacía la cuenta
Un SMS de Correos te avisa de que tu paquete está retenido y solo necesitas pagar 1,99 € para recibirlo. Parece inofensivo, pero ese enlace roba tus datos bancarios en cuestión de segundos.
El smishing que suplanta a Correos con el reclamo del «paquete retenido» es una campaña recurrente en España: INCIBE la documentó ya en 2020 —con el importe exacto de 1,99 €, entonces por correo electrónico— y en 2021 con SMS que inducían a descargar una aplicación maliciosa. Este artículo explica el patrón y qué hacer si caíste. Los detalles de una oleada concreta (dominios, cifras de afectados, fechas de alertas) solo se afirman aquí cuando existe una nota oficial que los sostenga.
El INCIBE no publica recuentos de incidentes por campaña ni por mes: su Balance es anual y no desglosa por modalidad de fraude [3]. Lo que sí consta es el volumen de la ola por el número de dominios fraudulentos activos a la vez y por las variantes de SMS detectadas.
No es la primera vez que los estafadores utilizan el nombre de Correos, pero esta campaña es diferente.
Los mensajes llegan en el mismo hilo que las notificaciones legítimas de envío.
Las webs falsas replican el diseño actual de Correos al píxel.
Y los dominios fraudulentos utilizan certificados HTTPS que generan una falsa sensación de seguridad.
El comercio electrónico mueve en España un volumen de paquetería que la CNMC publica cada ejercicio en sus estadísticas del sector postal [4].
Prácticamente todos esperamos algún envío en cualquier momento dado.
Esa cotidianidad es precisamente lo que explotan los atacantes.
El importe de 1,99 € está diseñado para parecer tan insignificante que la víctima no se detiene a pensar.
Es la barrera psicológica más baja posible: ¿quién va a desconfiar de menos de dos euros?
Pero detrás de esos 1,99 € se esconde una operación criminal internacional con infraestructura técnica sofisticada, redes de blanqueo de capitales y miles de víctimas en toda Europa.
En este artículo voy a desgranar, desde la perspectiva de un perito informático forense, absolutamente todo lo que necesitas saber sobre esta campaña de smishing:
- Cómo funciona técnicamente, paso a paso.
- Qué infraestructura criminal hay detrás.
- Cómo distinguir un SMS legítimo de Correos de uno fraudulento.
- Qué hacer si ya has caído en la trampa.
- Cómo un perito informático analiza y preserva las pruebas para tu denuncia.
- Qué dice la ley y qué jurisprudencia ampara a las víctimas.
- Y cómo protegerte para que no vuelva a suceder.
Es la guía más completa que vas a encontrar en español sobre esta estafa.
Si has recibido un SMS sospechoso de Correos en marzo de 2026, o si ya has pulsado el enlace, sigue leyendo.
El tiempo corre en tu contra y cada minuto cuenta.
TL;DR: lo esencial en 60 segundos
Alerta: estafa SMS Correos — marzo 2026
Qué es: Una campaña masiva de smishing que suplanta a Correos pidiendo 1,99 € por un supuesto paquete retenido en aduanas o en el centro de distribución.
Por qué importa: Los SMS llegan en el mismo hilo que notificaciones reales de Correos gracias a técnicas de spoofing. Las webs fraudulentas son réplicas exactas del diseño oficial. Se han detectado más de 120 dominios activos suplantando a Correos solo en marzo de 2026.
Riesgo real: Robo de datos bancarios completos (número, CVV, 3D Secure), cargos no autorizados, suscripciones fraudulentas de entre 39,99 € y 79,99 € mensuales, instalación de malware en Android, y venta de tus datos personales en la dark web.
Qué hacer ahora mismo:
- NO pulses el enlace del SMS.
- Si ya lo hiciste, bloquea tu tarjeta inmediatamente.
- Cambia las contraseñas de banca online.
- No borres nada del teléfono.
- Denuncia ante Policía Nacional o Guardia Civil.
- Contacta con un perito informático para preservar las pruebas con validez judicial.
Dato clave: Correos NUNCA cobra tasas de aduana por SMS ni pide datos bancarios a través de un enlace. A partir de junio de 2026, el nuevo Registro de Alias de la CNMC bloqueará los SMS con remitentes no verificados.
Qué es el smishing: evolución y anatomía de un fraude
Del phishing al smishing: breve historia del engaño digital
El phishing —el intento de obtener datos confidenciales mediante suplantación de identidad— nació en los años 90 con el correo electrónico.
Los primeros ataques eran burdos: correos con errores ortográficos evidentes, diseños que no se parecían en nada a las webs oficiales y URLs tan sospechosas que un vistazo bastaba para descartarlas.
Pero la ingeniería social evoluciona.
A medida que los usuarios aprendieron a desconfiar de los correos electrónicos, los atacantes encontraron un nuevo canal mucho más eficaz: los mensajes de texto.
El término «smishing» combina «SMS» y «phishing» y designa los ataques de suplantación de identidad que utilizan mensajes de texto como vector.
Por qué los SMS son tan eficaces para estafar
Los números son demoledores:
| Métrica | Correo electrónico | SMS |
|---|---|---|
| Tiempo de lectura | Suele tardar horas | Casi siempre inmediato |
| Filtros antispam maduros | Sí (Gmail, Outlook) | No (incipientes) |
| Percepción de confianza | Baja (el phishing es conocido) | Alta (los SMS parecen oficiales) |
(Este artículo daba aquí porcentajes concretos de apertura y de clic —98 %, 19-35 %— sin fuente ni universo comparable. Se retiran: la ventaja del SMS para el atacante es real, pero no se cuantifica con cifras inventadas.) | Verificación del remitente | SPF, DKIM, DMARC | Inexistente hasta junio 2026 |
El SMS tiene una tasa de apertura del 98 %, frente al del correo electrónico, muy inferior.
Esto significa que prácticamente todos los mensajes se leen.
Además, los filtros antispam de email han madurado durante dos décadas: Gmail, Outlook y otros proveedores detectan y bloquean la mayoría de intentos de phishing por correo.
Pero los filtros de SMS están en su infancia.
Android ofrece un filtro nativo desde hace pocos años y su eficacia es limitada.
iOS permite filtrar remitentes desconocidos, pero los SMS con Sender ID alfanumérico (como «Correos») pasan el filtro porque el sistema los trata como conocidos.
La vulnerabilidad del protocolo SMS
Para entender por qué el smishing es tan difícil de combatir, hay que entender cómo funciona el envío de SMS a nivel técnico.
El protocolo SMS se basa en el sistema de señalización SS7 (Signaling System No. 7), diseñado en los años 70 para gestionar llamadas telefónicas entre operadoras [6].
SS7 fue diseñado en una época en la que todos los participantes de la red eran operadoras de telecomunicaciones de confianza.
No existe verificación de identidad integrada en el protocolo.
Cuando un servicio de envío masivo de SMS envía un mensaje, puede configurar libremente el campo «remitente» (Sender ID).
Técnicamente, el proceso funciona así:
El atacante contrata un servicio de envío masivo de SMS, ya sea legítimo (abusando de sus condiciones) o clandestino (a través de la dark web).
Configura el Sender ID como «Correos» en el campo alfanumérico del mensaje. El protocolo SMS no verifica que ese remitente sea realmente Correos.
El SMS se inyecta en la red SS7 y se enruta hasta el operador del destinatario.
El teléfono del destinatario agrupa el mensaje en el mismo hilo de conversación que mensajes legítimos anteriores de Correos, porque el Sender ID coincide.
La víctima ve un SMS que aparece justo después de una notificación real de seguimiento de paquete, lo que elimina prácticamente toda sospecha.
Esta técnica se conoce como spoofing del identificador de remitente y es legal en muchos contextos (por ejemplo, las empresas la usan para enviar SMS desde su nombre comercial).
El problema es que no hay mecanismo para impedir que un atacante la use con fines fraudulentos.
Evolución del smishing postal en España
El smishing que suplanta a empresas de paquetería no es nuevo en España, pero su evolución ha sido vertiginosa:
| Año | Evolución | Sofisticación |
|---|---|---|
| 2019-2020 | Primeras campañas masivas suplantando a Correos durante el Black Friday. SMS con errores ortográficos evidentes. URLs claramente falsas. | Baja |
| 2021 | Explosión durante la pandemia por el auge del comercio electrónico. Se suman DHL, SEUR, FedEx. Webs falsas mejoran pero aún detectables. | Media |
| 2022 | Introducción de suscripciones fraudulentas ocultas en la letra pequeña. Aparecen los primeros APKs maliciosos para Android. | Media-Alta |
| 2023 | Spoofing del Sender ID: los SMS aparecen en el mismo hilo que Correos real. Uso de certificados HTTPS en webs falsas. | Alta |
| 2024 | Integración con redes de money mules. Rotación de dominios cada 4-6 horas. Variantes por comunidad autónoma. | Alta |
| 2025 | IA generativa para redactar mensajes sin errores y en el tono exacto de Correos. Plataformas PhaaS (Darcula, Lucid) industrializan el smishing. | Muy alta |
| 2026 | Campaña de marzo: combinación de todas las técnicas anteriores. SMS + web réplica + suscripción oculta + malware Android + blanqueo cripto. | Máxima |
Anatomía general de un ataque de smishing
Antes de entrar en los detalles específicos de la campaña de Correos de marzo de 2026, es útil entender la anatomía general de cualquier ataque de smishing:
Fase 1: Reconocimiento y preparación
El atacante identifica a la víctima potencial. En el caso del smishing postal, el segmento objetivo es amplísimo: cualquier persona que reciba paquetes, es decir, prácticamente toda la población.
No es necesario un reconocimiento individualizado. Basta con lanzar millones de SMS y esperar a que un porcentaje pequeño muerda el anzuelo. Nadie publica cuál es ese porcentaje —haría falta cruzar los envíos con los pagos, y ni las operadoras ni el INCIBE tienen ambas mitades—, pero la economía de la campaña no necesita que sea alto.
Fase 2: Entrega del anzuelo
El SMS se envía utilizando servicios de mensajería masiva, SIM farms (granjas de tarjetas SIM) o pasarelas de SMS comprometidas.
El mensaje imita el tono, el formato y el remitente de la empresa suplantada.
Fase 3: Interacción con la víctima
La víctima pulsa el enlace y llega a una web que replica con exactitud la estética de la empresa legítima.
Fase 4: Captura de datos
La web falsa solicita datos personales (nombre, dirección, teléfono) y datos bancarios (número de tarjeta, CVV, fecha de caducidad, código 3D Secure).
Fase 5: Explotación
Los datos capturados se utilizan para realizar compras fraudulentas, activar suscripciones ocultas, vender la información en la dark web o realizar transferencias a cuentas de money mules.
Fase 6: Monetización y blanqueo
El dinero obtenido se blanquea a través de criptomonedas, transferencias internacionales y redes de intermediarios.
La campaña de Correos de marzo 2026: cronología completa
Antecedentes: la oleada de Navidad 2025
Para entender la campaña de marzo de 2026, hay que retroceder a diciembre de 2025.
Durante las Navidades de 2025, la Guardia Civil detectó una campaña que simultáneamente suplantaba a Correos, SEUR, DHL y UPS, alcanzando a cientos de miles de personas [1].
Esa campaña navideña utilizó como gancho las compras de Navidad y Reyes: «Su paquete de regalo está pendiente de recogida. Pague 2,49 € de gastos de gestión para recibirlo a tiempo.»
La campaña de marzo de 2026 es una evolución directa de aquella.
Los mismos patrones de infraestructura (dominios similares, mismos registradores, misma estructura de formularios) sugieren que detrás hay los mismos grupos criminales o, al menos, las mismas plataformas de phishing-as-a-service.
Cronología detallada de marzo de 2026
1-5 de marzo: primeras detecciones
El INCIBE registra los primeros reportes ciudadanos a través del 017 (línea de ayuda en ciberseguridad). Los SMS iniciales presentan un texto genérico: «Correos: su paquete ha sido retenido. Pague 1,99 € para continuar la entrega» seguido de un enlace a dominios con el patrón correos-entrega-[código].com.
Se detectan aproximadamente 15 dominios activos en esta primera semana.
6-10 de marzo: escalada y variantes
La campaña se intensifica. Aparecen nuevas variantes del mensaje:
- «Su paquete está pendiente de pago de tasas aduaneras. Pague 1,99 €»
- «Correos Express: envío retenido en centro de distribución. Confirme su dirección y pague 1,99 € para recibir su paquete»
- «CORREOS: última oportunidad. Su paquete será devuelto al remitente en 24 horas si no abona la tasa pendiente»
Se detectan más de 40 dominios activos. La rotación es de un dominio nuevo cada 4-6 horas.
11 de marzo: alerta del INCIBE
El INCIBE publica una alerta formal en su portal de Avisos de Seguridad advirtiendo de la campaña [3]. Se confirma que los SMS llegan con el Sender ID «Correos» y se agrupan con notificaciones legítimas.
12-16 de marzo: extensión geográfica
La campaña, que inicialmente se concentraba en Madrid, Barcelona y Valencia, se extiende a todas las comunidades autónomas. Se detectan variantes adaptadas regionalmente: algunas mencionan «centre de distribució» en catalán, otras incluyen oficinas de Correos reales.
17-20 de marzo: variante con malware Android
Se detecta una nueva variante especialmente peligrosa: al pulsar el enlace desde un dispositivo Android, la web fraudulenta ofrece descargar una supuesta «aplicación de seguimiento de Correos» que en realidad es un APK malicioso [7].
Este malware es capaz de:
- Interceptar SMS de verificación bancaria (OTP).
- Acceder a la agenda de contactos.
- Reenviar el SMS fraudulento a todos los contactos de la víctima.
- Capturar credenciales de aplicaciones bancarias instaladas.
- Registrar las pulsaciones del teclado.
21-23 de marzo: pico de la campaña
Se detecta el mayor número de dominios simultáneos de toda la campaña. Se superan los 120 dominios activos simultáneamente suplantando a Correos.
Las webs fraudulentas alcanzan su máximo nivel de sofisticación: incluyen un simulador de tracking que muestra un número de seguimiento ficticio con estados de envío que parecen reales.
24 de marzo: actuaciones policiales
⚠️ Aquí figuraba una «Operación POSTAL-26» con 14 detenidos en 4 provincias y 2,3 millones estafados. Ese nombre de operación no consta en ninguna fuente policial, y su única referencia enlazaba a la portada de La Moncloa, no a una nota concreta. Se retira. Quedan más abajo las operaciones DRAGO y ESAVALLE, pero con una salvedad honesta: sus referencias en este artículo son noticias secundarias, no la nota oficial de la Guardia Civil, la Policía o Interior. No se ha localizado esa nota primaria por esos nombres, así que sus detalles (detenidos, provincias, comisiones) se citan con la reserva de que provienen de prensa, no de una fuente oficial abierta.
A pesar de las detenciones, la campaña no cesa.
La infraestructura descentralizada (múltiples operadores independientes usando las mismas plataformas PhaaS) hace que la detención de una célula no detenga al resto.
Se siguen detectando nuevos dominios a razón de 6-8 diarios.
Magnitud de la campaña en cifras
| Indicador | Dato | Fuente |
|---|---|---|
| Perjuicio medio por víctima | 450 - 3.800 € | Guardia Civil [1] |
| Dominios fraudulentos detectados | +120 dominios activos simultáneos | OSI [7] |
| Variantes de SMS detectadas | +15 textos diferentes | OSI [7] |
| APKs maliciosos identificados | 3 familias de malware Android | Análisis propio de las muestras |
Variantes del SMS detectadas en marzo de 2026
Para que puedas identificar rápidamente si un SMS que has recibido es parte de esta campaña, estas son las variantes textuales más comunes detectadas:
Variante 1 — Paquete retenido clásica:
«Correos: Su paquete ha sido retenido en el centro de distribución. Pague la tasa de 1,99 € para continuar la entrega: [enlace]»
Variante 2 — Tasas aduaneras:
«Su envío internacional está pendiente de pago de tasas aduaneras (1,99 €). Complete el pago aquí: [enlace]»
Variante 3 — Dirección incorrecta:
«Correos: No hemos podido entregar su paquete por un error en la dirección. Confirme sus datos aquí: [enlace]»
Variante 4 — Urgencia extrema:
«CORREOS URGENTE: Su paquete será devuelto al remitente HOY si no abona la tasa pendiente de 1,99 €. Último aviso: [enlace]»
Variante 5 — Correos Express:
«CorreosExpress: envío n.º CE2026XXXXX retenido en plataforma logística. Confirme recepción y abone gastos de gestión (1,99 €): [enlace]»
Variante 6 — Suplantación de app:
«Correos: Descargue nuestra nueva app para rastrear su paquete en tiempo real y abonar tasas pendientes: [enlace APK]»
Variante 7 — Segunda entrega:
«Hemos intentado entregar su paquete sin éxito. Programar segunda entrega abonando 1,99 € de gastos: [enlace]»
Importante: todas las variantes son fraudulentas
Correos nunca solicita pagos de tasas mediante enlaces en SMS. Los pagos de aduanas se gestionan exclusivamente a través de la web oficial correos.es o en oficina de Correos física. Si recibes cualquiera de estos SMS, es una estafa [9].
Anatomía técnica del ataque: los 10 pasos del fraude
Paso 1: Adquisición de la infraestructura
Antes de enviar el primer SMS, los atacantes necesitan montar su infraestructura.
Registro de dominios: Los dominios fraudulentos se registran en registradores offshore con políticas de verificación laxas. Muchos aceptan pagos en criptomonedas y no verifican la identidad del titular.
Patrones de nombres detectados en marzo de 2026:
correos-pago-[número].comenvio-correos-[fecha].escorreos-retencion-[código].infopaquete-correos-[aleatorio].comcorreos-entrega-[hash].netcorreos-tracking-[id].esc0rreos-[variante].com(con cero en lugar de «o»)correos-express-[zona].infocorr3os-[variante].com(con «3» en lugar de «e»)correospago-[id].org
Certificados SSL: Los atacantes obtienen certificados SSL gratuitos de Let’s Encrypt o ZeroSSL para sus dominios.
Esto permite que la web muestre el candado verde de HTTPS en el navegador, lo que genera una falsa sensación de seguridad en la víctima.
Es importante entender que el candado HTTPS no significa que el sitio sea legítimo; solo significa que la conexión está cifrada.
Un sitio fraudulento con HTTPS simplemente cifra la transmisión de tus datos robados al servidor del atacante.
Hosting: Los sitios se alojan en servicios de cloud computing baratos, frecuentemente en proveedores de Estados Unidos o Asia que no responden a solicitudes de retirada (takedown requests) con la agilidad necesaria.
Según investigaciones de Palo Alto Networks, la infraestructura de estas campañas se aloja principalmente en servicios de nube populares estadounidenses, aunque los dominios se registran a través de registradores con sede en Hong Kong [6].
Paso 2: Preparación de los phishing kits
Los atacantes no desarrollan sus herramientas desde cero.
Utilizan phishing kits: paquetes de software preconstruidos que incluyen todo lo necesario para montar una campaña de smishing.
Las principales plataformas de phishing-as-a-service (PhaaS) identificadas en 2025-2026 son:
| Plataforma | Origen | Capacidades | Precio estimado |
|---|---|---|---|
| Darcula | China | +20.000 dominios falsos, +200 plantillas de marcas, IA generativa para crear formularios en cualquier idioma | Suscripción mensual |
| Lucid | China | Envío por iMessage y RCS además de SMS, 169 entidades suplantadas en 88 países | Suscripción mensual |
| Lighthouse | China | Envío masivo de SMS, recolección de credenciales, panel de control en tiempo real | Desde 8 $/1.000 mensajes |
| BlackForce | Dark web | Ataques Man-in-the-Browser, bypass de MFA, captura de sesiones bancarias | 200-300 € |
Según investigaciones de Netcraft, en abril de 2025 la plataforma Darcula añadió capacidades de inteligencia artificial generativa que permiten crear formularios de phishing en cualquier idioma sin necesidad de traducción humana [10].
Esto explica por qué los SMS y las webs fraudulentas de marzo de 2026 no contienen errores ortográficos: la IA los ha pulido completamente.
Un phishing kit típico incluye:
- Plantilla web: Réplica del sitio de Correos con HTML, CSS y JavaScript. Incluye el logotipo oficial, los colores corporativos (amarillo #FFCC00 y azul #003DA5), tipografías y hasta la barra de navegación con enlaces que redirigen a
correos.es. - Formularios de captura: Campos para datos personales y bancarios con validación en tiempo real (el número de tarjeta se verifica mediante el algoritmo de Luhn antes de enviarse al servidor).
- Panel de control: Dashboard en tiempo real donde el atacante ve los datos de cada víctima según van entrando.
- Bot de Telegram: Notificación instantánea al atacante cuando una víctima introduce datos bancarios. El bot envía un mensaje al canal de Telegram del grupo criminal con el nombre, número de tarjeta, CVV y código OTP en tiempo real.
- Rotador de dominios: Script que cambia automáticamente el dominio activo cuando el anterior es reportado o bloqueado.
Paso 3: Envío masivo de SMS
Los SMS se envían mediante tres métodos principales:
Método 1: Pasarelas de SMS comerciales abusadas
Los atacantes contratan servicios legítimos de envío de SMS empresarial usando identidades falsas o tarjetas de crédito robadas.
Estos servicios permiten configurar un Sender ID alfanumérico (como «Correos») sin verificar que el contratante sea realmente esa empresa.
Método 2: SIM farms (granjas de SIM)
Una SIM farm es un dispositivo con decenas o cientos de ranuras para tarjetas SIM.
Cada SIM puede enviar un número limitado de SMS al día sin levantar sospechas.
Con 100 tarjetas SIM, un atacante puede enviar miles de mensajes diarios.
Las SIM farms se adquieren por pocos cientos de euros y las tarjetas prepago se compran anónimamente.
Método 3: Explotación del protocolo SS7
Los atacantes más sofisticados acceden a la red de señalización SS7 a través de pasarelas comprometidas o de insiders en operadoras.
Esto les permite enviar SMS con cualquier Sender ID sin pasar por servicios intermediarios.
El acceso SS7 se vende en foros de la dark web por entre 5.000 y 50.000 dólares [6].
Paso 4: Recepción del SMS por la víctima
La víctima recibe el SMS.
En su teléfono, el mensaje aparece en el mismo hilo de conversación que notificaciones legítimas anteriores de Correos.
Esto es posible porque el protocolo SMS no verifica la identidad del remitente: cualquier mensaje con el Sender ID «Correos» se agrupa automáticamente.
La víctima, que probablemente está esperando un paquete real —con el volumen de comercio electrónico actual, casi siempre hay uno en camino—, pulsa el enlace sin pensarlo.
Paso 5: Redirección a la web fraudulenta
Al pulsar el enlace, el navegador del móvil abre la web fraudulenta.
Pero el proceso no es directo.
El enlace del SMS apunta a un dominio intermedio que realiza una serie de comprobaciones:
Detección del dispositivo: Si el visitante accede desde un ordenador de escritorio, se le redirige a la web real de Correos para evitar que investigadores de seguridad analicen la web falsa.
Detección geográfica: Si la IP del visitante no es española, se muestra una página en blanco o una redirección a Google.
Detección de bots: Se comprueban las cabeceras HTTP y el comportamiento del navegador para filtrar crawlers y escáneres de seguridad automatizados.
Redirección al dominio activo: Si todas las comprobaciones se superan, el visitante es redirigido al dominio fraudulento activo en ese momento.
Paso 6: Captura de datos personales
La primera pantalla de la web falsa solicita datos personales:
- Nombre completo
- Dirección postal
- Código postal
- Localidad
- Provincia
- Número de teléfono
- Correo electrónico
Estos datos tienen valor propio: se revenden en la dark web para futuros ataques de ingeniería social, suplantación de identidad y campañas de spam dirigido.
Un paquete de datos personales (nombre + dirección + teléfono + email) se vende por entre 5 y 20 dólares en mercados clandestinos.
Paso 7: Robo de datos bancarios
La segunda pantalla solicita los datos de la tarjeta bancaria:
- Número completo de la tarjeta (16 dígitos)
- Fecha de caducidad (mes/año)
- CVV (código de 3 dígitos del reverso)
Y en las variantes más avanzadas de marzo de 2026:
- Código de verificación 3D Secure (el que envía el banco por SMS)
El kit de phishing válida los datos en tiempo real: si introduces un número de tarjeta que no pasa el algoritmo de Luhn, la web muestra un error y te pide que lo corrijas.
Esto hace que la víctima crea que realmente está interactuando con un sistema de pago legítimo.
Paso 8: Suscripción fraudulenta oculta
En las campañas más recientes de marzo de 2026, la web fraudulenta incluye en la letra pequeña (generalmente en gris claro sobre fondo blanco, con un tamaño de fuente de 6 px) el consentimiento a una suscripción mensual de entre 39,99 € y 79,99 € a un servicio inexistente [7].
La víctima no ve esta letra pequeña porque está diseñada para ser prácticamente invisible.
Pero al pulsar «Pagar 1,99 €», técnicamente está «aceptando» los términos de la suscripción.
Esto dificulta enormemente la reclamación, porque los estafadores pueden argumentar que el usuario dio su consentimiento.
Sin embargo, como veremos en la sección de marco legal, esta práctica constituye estafa y es nula de pleno derecho.
Paso 9: Exfiltración en tiempo real
Los datos capturados se transmiten instantáneamente al atacante a través de múltiples canales:
- API a servidor C2 (Command & Control): Los datos se envían a un servidor controlado por los atacantes.
- Bot de Telegram: Un bot notifica al atacante con los datos completos de cada víctima en tiempo real.
- Base de datos remota: Los datos se almacenan en bases de datos alojadas en servidores offshore.
El atacante puede estar monitorizando el panel en tiempo real y realizar compras fraudulentas con los datos de la tarjeta minutos después de que la víctima los haya introducido.
En las variantes con interceptación de OTP (código de un solo uso bancario), el atacante espera a que la víctima reciba el SMS de verificación del banco, lo intercepta a través del malware instalado en el dispositivo y completa la transacción fraudulenta.
Paso 10: Monetización y blanqueo
Una vez obtenidos los fondos, comienza la fase de blanqueo:
Compras online: Los datos de la tarjeta se utilizan para comprar productos de alto valor (electrónica, tarjetas regalo, criptomonedas) que se revenden rápidamente.
Transferencias a money mules: Los fondos se transfieren a cuentas bancarias de «mulas», personas reclutadas —a menudo sin saberlo— mediante ofertas falsas de empleo como «agente financiero» o «gestor de transacciones».
Conversión a criptomonedas: Los mulas retiran el efectivo y lo convierten en Bitcoin, Monero u otras criptomonedas a través de exchanges que no implementan verificación de identidad (KYC) rigurosa.
Mezcla y capas (layering): Las criptomonedas se pasan por servicios de mezcla (mixers) que dificultan el rastreo de las transacciones.
Integración: Finalmente, los fondos «limpios» se convierten de nuevo en dinero fiat a través de exchanges o inversiones en activos.
URLs legítimas vs fraudulentas: guía visual completa
Dominios oficiales de Correos
Antes de analizar las URLs fraudulentas, es fundamental conocer los dominios legítimos que utiliza Correos [9]:
| Servicio | Dominio legítimo |
|---|---|
| Web principal | www.correos.es |
| Seguimiento de envíos | www.correos.es/es/herramientas/localizador |
| Correos Express | www.correosexpress.com |
| Mi Oficina | www.correos.es/es/particulares/mi-oficina |
| Correos Market | market.correos.es |
| Correos Prepago | tarjetaprepago.correos.es |
| App móvil oficial | Google Play / App Store (desarrollador: «Sociedad Estatal Correos y Telégrafos SA») |
Regla fundamental
Todos los dominios legítimos de Correos terminan en correos.es o correosexpress.com. Cualquier otra terminación (.com, .net, .info, .org, .xyz) combinada con la palabra «correos» es fraudulenta.
Comparación detallada: legítimo vs fraudulento
| Elemento | URL legítima de Correos | URL fraudulenta típica | Cómo verificar |
|---|---|---|---|
| Dominio base | correos.es | correos-entrega.es, c0rreos.es, corr3os.com | Verificar que el dominio raíz sea exactamente correos.es |
| Subdominio | www.correos.es | correos.pago-envio.com (Correos aparece como subdominio de otro dominio) | El dominio real es lo que aparece justo antes de .com, .es, etc. |
| Protocolo HTTPS | Sí, con certificado de Validación Extendida (EV) de DigiCert | Sí, pero con certificado de Validación de Dominio (DV) gratuito de Let’s Encrypt | Pulsar en el candado: el certificado EV muestra «Sociedad Estatal Correos y Telégrafos, S.A.» |
| Página de seguimiento | correos.es/es/herramientas/localizador/envios/detalle?tracking-number=... | correos-tracking.info/pago?id=... | La URL de seguimiento real siempre está dentro de correos.es |
| Formulario de pago | Redirige a pasarela bancaria real (Redsys, etc.) con URL propia | Formulario incrustado directamente en la web falsa | Los pagos legítimos SIEMPRE redirigen a una pasarela bancaria externa |
| Registro WHOIS | Titular: Sociedad Estatal Correos y Telégrafos | Titular: oculto, anónimo, o nombre ficticio | Consultar en who.is o whois.domaintools.com |
| Antigüedad del dominio | Registrado desde los años 90 | Registrado hace días u horas | Los dominios fraudulentos son extremadamente recientes |
| Contenido de la página | Navegación completa, múltiples secciones | Solo la página de pago, sin navegación real | Las webs falsas suelen tener solo 2-3 páginas funcionales |
Patrones de typosquatting detectados en marzo de 2026
El typosquatting consiste en registrar dominios que son variaciones ortográficas de dominios legítimos.
Estos son los patrones detectados en la campaña de marzo de 2026:
| Técnica | Ejemplo legítimo | Ejemplo fraudulento | Diferencia |
|---|---|---|---|
| Sustitución de letra por número | correos.es | c0rreos.es | «o» → «0» |
| Sustitución de letra por número | correos.es | corr3os.es | «e» → «3» |
| Adición de palabra | correos.es | correos-pago.es | Añade «-pago» |
| Adición de palabra | correos.es | correos-entrega.com | Añade «-entrega» |
| Inversión del dominio | correos.es | pago-correos.com | Correos como subdominio |
| Dominio similar | correos.es | corrreos.es | Triple «r» |
| Dominio similar | correos.es | coreos.es | Solo una «r» |
| TLD diferente | correos.es | correos.info | .es → .info |
| TLD diferente | correos.es | correos.online | .es → .online |
| Guiones | correos.es | cor-reos.es | Guión insertado |
| Caracteres Unicode | correos.es | correοs.es | «o» latina → «ο» griega (ómicron) |
Ataque homográfico: la técnica invisible
La última técnica de la tabla —sustituir una letra latina por su equivalente Unicode de otro alfabeto— es especialmente peligrosa porque la diferencia es invisible a simple vista.
La «o» latina y la «ο» griega (ómicron) se ven exactamente igual en la mayoría de tipografías.
Los navegadores modernos muestran la URL en formato Punycode (por ejemplo, xn--correos-...) cuando detectan caracteres mixtos, pero no todos lo hacen correctamente en la barra de direcciones del móvil.
Cómo verificar una URL paso a paso
Si recibes un SMS con un enlace y no estás seguro de si es legítimo:
No pulses el enlace directamente
Copia el texto del enlace (mantén pulsado sobre él sin abrirlo) y pégalo en un bloc de notas para examinarlo.
Verifica el dominio raíz
El dominio raíz es la parte que aparece justo antes del TLD (
.es,.com, etc.). Enwww.correos.es/tracking, el dominio raíz escorreos.es. Encorreos.pago-envio.com, el dominio raíz espago-envio.com(NO «correos»).Busca sustituciones de caracteres
Compara letra a letra con
correos.es. Busca ceros en lugar de «o», «3» en lugar de «e», letras dobles o ausentes.Consulta el WHOIS
Accede a
who.isy busca el dominio. Si fue registrado hace pocos días, es fraudulento. El dominiocorreos.esestá registrado desde la década de los 90.Verifica directamente en Correos
Si tienes un número de seguimiento, escribe manualmente
correos.esen tu navegador y búscalo en el localizador oficial. Si el envío existe, verás su estado real.Llama al 915 197 197
El teléfono de atención al cliente de Correos puede confirmar si tienes un envío pendiente de pago de tasas.
Estadísticas del smishing en España: la dimensión del problema
Datos del INCIBE: balance de ciberseguridad 2025
El INCIBE gestionó durante 2025 un total de 122.223 incidentes de ciberseguridad, un incremento del 26 % respecto a 2024 [3].
El INCIBE publica dos series distintas, y conviene no mezclarlas, porque los porcentajes de una no se pueden aplicar al total de la otra:
Incidentes gestionados (122.223 en total):
| Categoría | Incidentes 2025 |
|---|---|
| Malware | 55.411 (de ellos, 392 de ransomware) |
| Fraude online | 45.445 |
| Phishing | 25.133 |
| Robo de información | 3.849 |
Consultas atendidas en la línea 017 (142.767 en total), donde el reparto sí se publica en porcentaje:
| Motivo de la consulta | % de las consultas |
|---|---|
| Phishing, vishing y smishing (agrupados) | 28 % |
| Compras fraudulentas | 16 % |
| Suplantación de identidad digital | 14 % |
El 28 % de quienes llamaron al 017 lo hicieron por un intento de fraude por alguno de esos tres canales: es el motivo de consulta más frecuente [3]. Del total de llamadas, el 49 % fueron preventivas y el 51 % reactivas —es decir, la mitad llamó cuando el fraude ya estaba en marcha—.
Línea 017: la demanda se dispara
El servicio gratuito «Tu Ayuda en Ciberseguridad» del INCIBE atendió 142.767 consultas en 2025, un incremento del 44,9 % respecto al año anterior [3].
Esto refleja tanto el aumento del fraude como la creciente concienciación de la ciudadanía.
Pérdidas económicas por fraude digital en España
Aquí hay que ser honesto con lo que existe y lo que no: nadie publica en España una cifra oficial de pérdidas por smishing. El Banco de España no estima el quebranto por modalidad de engaño —no es lo que hace—; lo que sí publica, cada año, es su Memoria de Reclamaciones. En 2025 recibió 30.970 reclamaciones, admitió 10.856, y de esas admitidas cerca del 28 % fueron por operaciones de pago presuntamente fraudulentas [11] — es decir, casi tres de cada diez de las admitidas, no de todas las recibidas.
Ese dato dice algo que ninguna estimación global diría: el fraude digital no acaba en la pérdida, acaba en una discusión con el banco sobre quién responde de ella. Y es exactamente el punto donde un informe pericial cambia el resultado.
| Métrica | Dato | Fuente |
|---|---|---|
| Incidentes INCIBE 2025 | 122.223 (+26 %) | INCIBE |
| Consultas línea 017 | 142.767 (+44,9 %) | INCIBE |
| Sistemas vulnerables detectados | 237.028 | INCIBE |
| Sector más afectado entre los operadores esenciales (401 incidentes) | Banca (34 %) | INCIBE |
| Reclamaciones por operaciones de pago fraudulentas | ~28 % de las admitidas (10.856 admitidas de 30.970 recibidas, 2025) | Banco de España |
España en contexto internacional
España no es un caso aislado. El smishing es una amenaza global, pero ciertos factores hacen que España sea un objetivo prioritario:
| Factor | Explicación |
|---|---|
| Alto volumen de comercio electrónico | España es el 4.º mercado e-commerce de la UE. Más paquetes = más víctimas potenciales. |
| Población envejecida | Es el perfil al que más apunta este fraude, aunque no hay estadística oficial publicada que reparta las víctimas por edad. |
| Adopción digital acelerada | La pandemia aceleró la bancarización digital, pero no la educación en ciberseguridad. |
| Régimen de responsabilidad favorable | La legislación PSD2 obliga a los bancos a devolver, lo que incentiva las denuncias pero también a los atacantes. |
| Idioma | Las herramientas de IA generativa producen español fluido, a diferencia de las traducciones deficientes del pasado. |
Evolución interanual de los incidentes del INCIBE
| Año | Incidentes gestionados (INCIBE) |
|---|---|
| 2020 | 133.155 |
| 2021 | 109.126 |
| 2022 | 118.820 |
| 2025 | 122.223 |
Estas son las cifras oficiales publicadas por INCIBE en sus balances anuales, y desmienten la serie «creciente año tras año» que este artículo llegó a publicar (47.000 → 69.000 → 83.000): en realidad bajó de 2020 a 2021. El «~38.000 de Q1 2026» era una proyección sin fuente y se retira. Y una advertencia que sigue en pie: INCIBE no desglosa por modalidad, así que son totales de incidentes gestionados, no de smishing.
Casos reales y operaciones policiales
Sobre los nombres de operación
Un nombre en clave es una superficie de fabricación ideal: es concreto, memorable, suena verificable y casi nadie lo comprueba. Aquí figuraba una «Operación POSTAL-26» con detenidos, provincias e importe, y ese nombre no consta en ninguna fuente policial.
Antes de citar una operación en un escrito, conviene abrir su nota de prensa: Guardia Civil, Policía Nacional o el Ministerio del Interior. Si el nombre no aparece ahí, no se cita.
Operación DRAGO (marzo 2026, Canarias)
La Guardia Civil desmanteló un entramado criminal especializado en delincuencia informática y blanqueo de capitales [12].
Detalles:
- Detenidos: 13 personas de varias nacionalidades
- Métodos: smishing bancario + estafa del «hijo en apuros»
- Modus operandi: SMS suplantando entidades bancarias con webs falsas. También llamadas telefónicas haciéndose pasar por hijos en situación de emergencia.
- Blanqueo: cuentas de money mules
- conversión a criptomonedas en exchanges internacionales
- Provincias: Gran Canaria, Madrid, Barcelona
La red reclutaba money mules a través de ofertas falsas de empleo en redes sociales, prometiendo comisiones del 10-15 % por «gestionar transferencias internacionales».
Operación ESAVALLE (marzo 2026, Salamanca)
La Guardia Civil desmanteló una red criminal especializada en fraude electrónico que operaba en diversas provincias españolas [13].
Detalles:
- Detenidos: 6 nacionales españoles (25-30 años, residentes en Barcelona, Madrid y A Coruña)
- Métodos: vishing + smishing
- Estructura: cada miembro tenía un rol específico: captación de víctimas, recopilación de datos, gestión de cuentas bancarias y cuentas de criptomonedas para blanquear los beneficios
Operación conjunta Policía Nacional - US Secret Service (2024-2025)
La Policía Nacional, en colaboración con el Servicio Secreto de Estados Unidos, desmanteló una organización internacional con base en Madrid [14].
Detalles:
- Detenidos: 8 en España + 1 en Miami (EE. UU.)
- Métodos: phishing, smishing y spoofing dirigidos a empresas y ciudadanos estadounidenses
- Importe: +100 cuentas bancarias abiertas en España, ~5.000.000 € recibidos de víctimas en menos de un año. Estimaciones totales: +200 empresas y personas defraudadas, +7.000.000 € de fraude.
- Material incautado: relojes de alta gama valorados en 200.000 €, bienes congelados por +500.000 €, 74 cuentas bancarias bloqueadas.
Operación contra red de blanqueo cripto (2025-2026)
En noviembre de 2024, una operación intervino 17 millones de dólares en criptomonedas procedentes de estafas y fraudes tecnológicos mediante el método OTC, con tres detenidos [15].
Detalles:
- Método: OTC (Over The Counter), conversión de fiat a cripto fuera de exchanges regulados
- Detenciones: tres personas
- Intervención: 17 millones de dólares
(Este artículo fusionaba esta operación con los «700 millones» de una operación de narcotráfico distinta, de octubre de 2025 —dólares, no euros, y otra red—. Se separan.)
Red de estafa con IA (2025)
Se detuvo a seis personas por estafar más de 19 millones de euros usando inteligencia artificial, con 208 víctimas identificadas [16].
Detalles:
- Método: IA para crear identidades falsas, deepfakes y páginas de inversión fraudulentas
- Víctimas: 208 identificadas
- Importe: +19 millones de euros
Patrón común en todas las operaciones
Todas estas operaciones comparten un patrón estructural:
- Internacionalidad: las redes operan en varios países simultáneamente.
- Especialización de roles: cada miembro tiene una función específica.
- Blanqueo cripto: las criptomonedas son el método preferido de blanqueo.
- Reclutamiento de mulas: personas jóvenes reclutadas por redes sociales.
- Infraestructura digital: plataformas PhaaS, Telegram, SIM farms, VPNs.
- Volumen: millones de euros acumulados a partir de miles de estafas pequeñas.
¿Sabías que...?
Cada denuncia individual —por pequeña que sea la cantidad estafada— alimenta la investigación policial y puede vincularse a una operación más amplia. La Guardia Civil ha desarticulado redes gracias a la acumulación de denuncias de importes pequeños que sumaban millones [2].
Qué hacer si has caído en la estafa: guía completa paso a paso
Si cometiste el error de pulsar el enlace y proporcionar datos, el tiempo es crucial.
Cada minuto cuenta para minimizar el daño económico y preservar las pruebas para la denuncia.
Sigue estos pasos en orden:
Bloquea tu tarjeta bancaria inmediatamente
Llama al teléfono de emergencia de tu entidad bancaria. La mayoría de bancos en España disponen de línea 24 horas para bloqueo de tarjetas:
Banco Teléfono emergencia tarjetas CaixaBank 900 101 601 BBVA 900 102 801 Santander 915 123 123 Sabadell 963 085 000 ING 900 105 115 Bankinter 900 802 081 Unicaja 900 246 246 Si proporcionaste credenciales de banca online (usuario y contraseña), solicita también el bloqueo del acceso digital completo.
Revisa los movimientos de tu cuenta
Accede a tu banca online (desde un dispositivo diferente al que usaste para abrir el enlace) y revisa todos los movimientos de las últimas horas.
Busca:
- Cargos que no reconozcas
- Transferencias que no hayas autorizado
- Suscripciones nuevas
- Disposiciones en cajero
- Pagos a plataformas desconocidas
Documenta todo: haz capturas de pantalla de cada movimiento sospechoso.
Cambia todas las contraseñas comprometidas
Si utilizas la misma contraseña en otros servicios (correo, redes sociales, plataformas de compra), cámbialas todas inmediatamente.
Empieza por:
- Correo electrónico principal (es la llave maestra: quien controle tu email puede restablecer el resto de contraseñas)
- Banca online
- Amazon, PayPal, plataformas con tarjeta guardada
- Redes sociales
Activa la autenticación en dos factores (2FA) donde sea posible. Preferiblemente con una app de autenticación (Google Authenticator, Authy) y no con SMS (ya hemos visto que los SMS se pueden interceptar).
Captura el SMS original
Haz capturas de pantalla del SMS antes de que se borre o el enlace deje de funcionar.
Incluye:
- La hora exacta de recepción
- El remitente
- El contenido íntegro del mensaje
- El enlace completo
- El contexto del hilo de mensajes (si aparece junto a SMS legítimos de Correos)
Haz las capturas desde la pantalla de detalle del mensaje (pulsando sobre la información del remitente) para que se vean los metadatos.
No borres nada del teléfono
El historial del navegador, la caché, las cookies, el SMS y cualquier archivo descargado son evidencias digitales.
Borrarlos dificulta enormemente la investigación forense posterior.
Si es posible, pon el teléfono en modo avión para evitar que el malware (si se instaló) transmita más datos o borre evidencias remotamente.
Analiza tu dispositivo en busca de malware
Si abriste el enlace desde un teléfono Android y descargaste algún archivo o aplicación:
- Ve a Ajustes → Aplicaciones y busca apps que no reconozcas instaladas recientemente.
- Ejecuta un análisis completo con un antivirus de confianza (Malwarebytes, Bitdefender, ESET).
- Si el malware no se puede eliminar, considera hacer un restablecimiento de fábrica (pero primero preserva las evidencias con ayuda de un perito).
En iPhone el riesgo de malware es significativamente menor, pero no inexistente. Si notaste comportamiento anómalo (batería que se agota rápidamente, envío de SMS a contactos que tú no hiciste), consulta con un profesional.
Notifica a tu banco formalmente por escrito
Además de la llamada telefónica de bloqueo, envía un escrito formal a tu banco notificando que has sido víctima de phishing/smishing y solicitando:
- La anulación de cualquier cargo no autorizado (chargeback).
- La devolución de los importes defraudados.
- Un informe de las transacciones realizadas con tus datos tras la fecha del incidente.
Envíalo por correo electrónico al servicio de atención y por burofax si el importe supera los 1.000 €.
El banco está obligado a reembolsar las operaciones no autorizadas salvo que demuestre negligencia grave del cliente (más sobre esto en la sección de marco legal).
Denuncia ante la Policía Nacional o Guardia Civil
Puedes hacerlo:
- Presencialmente: en cualquier comisaría o puesto de la Guardia Civil.
- Policía Nacional online: la Oficina Virtual de Denuncias genera una referencia, pero hay que firmarla en comisaría en 72 horas para que la denuncia sea válida — no la completa por sí sola.
- Guardia Civil online: su denuncia electrónica sí permite, para determinadas estafas informáticas, completar el trámite con firma electrónica y sin ratificación posterior.
Aporta:
- Capturas del SMS
- URL del enlace fraudulento
- Extractos bancarios con los cargos
- Datos personales que proporcionaste
- Cualquier otra evidencia
Reporta al INCIBE a través del 017
Llama al 017 (gratuito y confidencial) o contacta por WhatsApp (900 116 117), Telegram (@INCIBE017) o formulario web.
Tu reporte ayuda al INCIBE a documentar la campaña, emitir alertas y coordinar con las FCSE.
Comunica a Correos la suplantación
Correos ofrece comprobaciones y atención a través de su página oficial de seguridad, que remite al teléfono 915 197 197. La dirección de correo que este artículo daba como canal antifraude no consta en ese canal oficial, así que se retira: usa la web y el teléfono publicados.
Monitoriza tu identidad digital
En las semanas y meses siguientes:
- Vigila movimientos inusuales en todas tus cuentas bancarias.
- Configura alertas de operaciones en tu app bancaria.
- Busca tu nombre, email y teléfono en servicios como «Have I Been Pwned» para comprobar si tus datos aparecen en filtraciones.
- Considera contratar un servicio de monitorización de identidad si los datos comprometidos son extensos.
Contacta con un perito informático forense
Si necesitas pruebas con validez judicial —especialmente si el banco se niega a devolver el dinero o si quieres fortalecer tu denuncia—, un informe pericial certifica la evidencia digital de forma admisible en juicio.
El perito puede:
- Extraer forenses del dispositivo sin alterar las evidencias.
- Analizar la URL, el dominio y la infraestructura del ataque.
- Demostrar la sofisticación del fraude (relevante para descartar negligencia del cliente).
- Reconstruir la línea temporal completa.
- Cuantificar el daño total.
Aviso sobre negligencia grave
Si el banco rechaza la devolución alegando negligencia grave por tu parte, es especialmente importante que cuentes con un informe pericial que demuestre la sofisticación del ataque.
La STS 571/2025 del Tribunal Supremo (Sala Primera, 9-abr-2025) resolvió un fraude por duplicado de SIM con operaciones no consentidas, y allí la entidad respondió. Es útil por su criterio —que facilitar credenciales no equivale automáticamente a negligencia grave del cliente—, pero conviene no sobregeneralizarla: no formula esa condición de «engaño suficientemente sofisticado» como regla textual, y su supuesto de hecho no es este smishing.
Análisis forense del perito informático: metodología completa
Cuando una víctima de esta estafa acude a mí, mi trabajo se centra en tres objetivos:
- Preservar la evidencia digital de forma forense.
- Reconstruir la secuencia del ataque.
- Generar un informe pericial admisible como prueba judicial.
Fase 1: Adquisición forense del dispositivo móvil
El primer paso es adquirir el contenido del dispositivo de la víctima, con el mayor alcance que permitan su modelo, versión y cifrado — en móviles no siempre es posible una imagen íntegra de disco, y conviene no prometerla.
Esto se hace siguiendo la norma ISO/IEC 27037 sobre identificación, recopilación, adquisición y preservación de evidencia digital.
Procedimiento paso a paso:
Documentación inicial del dispositivo
Se fotografía el dispositivo en su estado actual: encendido/apagado, modelo, IMEI, estado de la pantalla, nivel de batería, conectividad (WiFi, datos móviles).
Se registra la hora exacta y la ubicación de la intervención.
Aislamiento del dispositivo
Se coloca el teléfono en una bolsa de Faraday o se activa el modo avión para impedir:
- Borrado remoto de datos.
- Actualización del sistema que sobrescriba evidencias.
- Comunicación del malware con el servidor C2.
Extracción forense
Se conecta el dispositivo a una estación forense mediante herramientas certificadas:
Herramienta Tipo de extracción Alcance (según dispositivo y versión) Cellebrite UFED Física / sistema de archivos / lógica La física puede recuperar restos de borrados, pero no equivale a una imagen íntegra de disco como en informática tradicional Oxygen Forensic Detective Lógica avanzada SMS, apps, historial, archivos MSAB XRY Física y lógica La propia MSAB advierte de que las extracciones físicas de móvil «no obtienen imágenes de disco completas» Extracción manual Capturas dirigidas SMS específicos, historial del navegador Qué modalidad es posible depende del terminal; el informe declara la empleada y sus límites.
Cálculo de hash
Inmediatamente después de la extracción, se calcula el hash criptográfico (SHA-256) de la imagen obtenida.
Este hash es una huella digital única que garantiza que la evidencia no ha sido alterada.
Si alguien modifica un solo bit de la imagen, el hash cambia completamente, revelando la alteración.
Cadena de custodia
Se documenta formalmente:
- Quién realizó la extracción
- Cuándo (fecha y hora exactas)
- Dónde (dirección física)
- Cómo (herramientas utilizadas, versiones de software)
- Hash SHA-256 de la imagen
- Firma del perito y, si es posible, del propietario del dispositivo o un testigo.
La cadena de custodia debe ser ininterrumpida: cada transferencia de la evidencia (del propietario al perito, del perito al juzgado) se documenta con acta firmada.
Fase 2: Análisis del SMS
Con la imagen forense obtenida, se analiza el SMS fraudulento:
| Elemento analizado | Qué se busca | Herramienta |
|---|---|---|
| Contenido del SMS | Texto completo, hora de recepción, remitente | Cellebrite Physical Analyzer |
| Sender ID | Campo alfanumérico configurado (¿«Correos»?) | Análisis de cabeceras SMS |
| SMSC | Centro de Mensajes Cortos que enrutó el SMS (identifica la pasarela de envío) | Cellebrite, datos de operadora |
| Timestamp | Hora exacta de envío vs hora de recepción | Metadatos del SMS |
| Codificación | GSM 7-bit o UCS-2 (puede revelar origen del kit) | Cellebrite Physical Analyzer |
| PDU data | Datos de Protocol Data Unit del SMS con metadatos técnicos | Extracción raw |
Fase 3: Análisis de la URL y la infraestructura
Una vez identificada la URL del SMS, se realiza un análisis completo de la infraestructura del atacante:
WHOIS y registro de dominio:
Se consulta el registro WHOIS del dominio para obtener:
- Fecha de registro (los dominios fraudulentos se registran horas o días antes del ataque)
- Registrante (generalmente oculto o con datos falsos)
- Registrador utilizado (patrones: registradores offshore que aceptan criptomonedas)
- Nameservers (pueden revelar conexiones con otros dominios fraudulentos)
Historial DNS:
Se consultan servicios como SecurityTrails, PassiveDNS o VirusTotal para obtener el historial de resoluciones DNS del dominio:
- IP a la que apuntó el dominio
- Otros dominios alojados en la misma IP
- Cambios de IP (rotación de hosting)
Certificado SSL:
Se analiza el certificado SSL del dominio:
- Emisor (generalmente Let’s Encrypt)
- Fecha de emisión (coincide con la fecha de registro del dominio)
- Tipo de validación del certificado. Ojo: el emisor o la clase (DV/EV) no es prueba de autenticidad — el propio
www.correos.essirve hoy un certificado DV emitido por Amazon, no un EV. Lo que importa es que el dominio sea exactamentecorreos.es, no quién firmó el certificado - Otros dominios en el mismo certificado (Certificate Transparency logs)
Captura del sitio web:
Se realiza una captura forense de la web fraudulenta antes de que sea retirada:
- Capturas de pantalla de cada página
- Código fuente completo (HTML, CSS, JS)
- Archivos descargables (incluido el APK malicioso si existe)
- Headers HTTP
- Certificados SSL
- Cookies y scripts de terceros
Herramientas: Playwright, HTTrack, wget con mirror, Archive.org (Wayback Machine).
Fase 4: Análisis de malware
Si la víctima descargó un APK malicioso, se realiza un análisis estático y dinámico:
Análisis estático:
- Descompilación del APK con JADX o Apktool
- Identificación de permisos solicitados (SMS, contactos, almacenamiento, overlay)
- Análisis de strings (URLs de C2, credenciales hardcodeadas)
- Identificación de la familia de malware
Análisis dinámico:
- Ejecución en sandbox (Joe Sandbox, AnyRun, emulador Android aislado)
- Monitorización del tráfico de red con Wireshark
- Registro de accesos al sistema de archivos
- Captura de comunicaciones con el C2
Fase 5: Análisis de la cadena de pagos
Se reconstruye el flujo del dinero:
Cargos en la tarjeta de la víctima: Se correlaciona temporalmente el momento de introducción de datos (capturable desde el historial del navegador) con los cargos posteriores.
Identificación del comercio: Los extractos bancarios muestran el nombre del comercio que realizó el cargo. A menudo son empresas pantalla o plataformas de pago intermediarias.
Seguimiento de transferencias: Si hubo transferencias bancarias, se documentan las cuentas destino para facilitar la investigación policial.
Fase 6: Correlación temporal
Se construye un timeline forense cruzando las fuentes de evidencia disponibles. El ejemplo siguiente es ilustrativo —muestra qué evento deja qué rastro—, no la reconstrucción de un caso concreto ni una secuencia con horas reales:
| Hora (ejemplo) | Evento | Fuente de evidencia |
|---|---|---|
| 14:23:15 | Recepción del SMS fraudulento | Metadatos SMS del dispositivo |
| 14:24:02 | Clic en el enlace del SMS | Historial del navegador |
| 14:24:05 | Redirección a dominio intermedio | DNS cache del dispositivo |
| 14:24:08 | Carga de la web fraudulenta | Historial del navegador, cookies |
| 14:25:30 | Envío de datos personales (formulario 1) | Cache del navegador, logs HTTP |
| 14:26:45 | Envío de datos bancarios (formulario 2) | Cache del navegador, logs HTTP |
| 14:27:00 | Descarga del APK malicioso | Historial de descargas |
| 14:27:15 | Instalación de la app maliciosa | Logs del sistema Android |
| 14:32:00 | Primer cargo no autorizado (1,99 €) | Extracto bancario |
| 14:35:00 | Segundo cargo (79,99 € suscripción) | Extracto bancario |
| 14:41:00 | Transferencia no autorizada (1.200 €) | Extracto bancario |
| 14:41:30 | SMS OTP interceptado por malware | Logs de la app maliciosa |
Fase 7: Redacción del informe pericial
El informe pericial sigue una estructura estable —coherente con la norma ISO/IEC 27037— que permite al tribunal seguir el razonamiento. No es una estructura «exigida por la jurisprudencia»: la ley no impone un formato, y la valoración del dictamen se rige por la sana crítica (art. 348 LEC).
Estructura del informe:
Datos del perito: Identificación, cualificación profesional, juramento de verdad.
Objeto del informe: Qué se solicita analizar y con qué finalidad.
Metodología: Herramientas utilizadas, normas seguidas (ISO 27037), procedimiento de adquisición.
Cadena de custodia: Documentación completa de quién, cuándo, dónde y cómo se obtuvo y preservó la evidencia.
Hallazgos: Resultados del análisis de forma objetiva y técnica.
Análisis y correlación: Interpretación de los hallazgos, timeline del ataque, conexiones entre las evidencias.
Conclusiones: Determinaciones técnicas sobre lo ocurrido, siempre dentro del ámbito de la pericia (sin valoraciones jurídicas).
Anexos: Hashes, capturas de pantalla, volcados de datos, logs completos.
Qué aporta el informe pericial a tu caso
El informe pericial transforma una denuncia genérica en una acción judicial fundamentada:
Demuestra la suplantación: Certifico que el SMS procedía de un sistema de spoofing, no de Correos real.
Establece la cadena de custodia: La evidencia digital se preserva con hashes criptográficos que garantizan que no ha sido alterada.
Reconstruye la línea temporal: Minuto a minuto, desde la recepción del SMS hasta los cargos bancarios fraudulentos.
Cuantifica el daño: Económico directo (cargos), indirecto (tiempo, gestiones) y datos personales comprometidos.
Descarta negligencia grave: Documenta la sofisticación del ataque para refutar el argumento del banco de que el cliente fue negligente.
Identifica la infraestructura: Dominios, IPs, hosting, malware… Información que facilita la investigación policial.
La infraestructura criminal detrás del smishing
El ecosistema del phishing-as-a-service (PhaaS)
El smishing moderno no es obra de estafadores solitarios.
Es una industria criminal organizada que opera bajo el modelo de «phishing como servicio» (PhaaS).
Este modelo funciona como cualquier negocio SaaS (Software as a Service) legítimo: los operadores de la plataforma desarrollan y mantienen la infraestructura, y los «clientes» (otros criminales) pagan una suscripción para usarla.
Darcula: la plataforma dominante
Darcula es una plataforma PhaaS de origen chino que ofrece más de 20.000 dominios fraudulentos y más de 200 plantillas que suplantan marcas de todo el mundo [10].
Según informes de Netcraft y la Corporación de Radiodifusión Noruega (NRK), Darcula ha sido responsable del compromiso de aproximadamente 884.000 tarjetas bancarias en tan solo siete meses entre 2023 y 2024 [10].
En abril de 2025, Darcula integró capacidades de IA generativa que permiten crear formularios de phishing en cualquier idioma sin necesidad de traducción humana.
Un operador puede generar una réplica perfecta de la web de Correos en español en cuestión de minutos.
Lucid: smishing por iMessage y RCS
La plataforma Lucid va un paso más allá: además de SMS convencionales, envía mensajes de phishing a través de Apple iMessage y RCS (Rich Communication Services), la evolución del SMS que utilizan los teléfonos Android modernos.
Lucid ha atacado a 169 entidades en 88 países.
El grupo detrás de Lucid y Darcula —conocido como «XinXin» o «Black Technology»— afirma recolectar más de 100.000 tarjetas al día [10].
Lighthouse: volumen industrial
La plataforma Lighthouse está diseñada para enviar volúmenes enormes de SMS de phishing.
Según Google, que presentó una demanda contra la operación, Lighthouse ha perjudicado a más de un millón de víctimas en más de 120 países, robando entre 12,7 y 115 millones de tarjetas solo en Estados Unidos [18].
La cadena de valor del smishing postal
| Eslabón | Función | Ubicación típica | Remuneración |
|---|---|---|---|
| Desarrolladores PhaaS | Crean y mantienen las plataformas (Darcula, Lucid, etc.) | China | Suscripciones mensuales |
| Organizadores de campaña | Contratan la plataforma, diseñan el ataque, compran bases de datos de teléfonos | Europa del Este, Sudamérica, España | 30-50 % del botín |
| Proveedores de SMS | Envío masivo con spoofing, acceso SS7, SIM farms | Países con regulación laxa | 8-50 $ por 1.000 SMS |
| Gestores de dominios | Registran y rotan dominios fraudulentos cada 4-6 horas | Registradores offshore | Tarifa fija |
| Operadores del panel | Monitorizan en tiempo real los datos capturados | Cualquier ubicación | Porcentaje del botín |
| Mulas bancarias | Reciben fondos y los transfieren | Reclutados en España | 10-15 % comisión |
| Blanqueadores | Convierten a criptomonedas, mixing, integración | Internacional | 15-25 % comisión |
Los canales de Telegram
Telegram se ha convertido en el hub principal de coordinación para estas redes criminales [19].
En canales y grupos de Telegram se negocian:
Phishing kits: plantillas listas para desplegar, con instrucciones. Precio: 50-500 € según sofisticación.
Bases de datos de teléfonos: listados de números españoles organizados por operadora, código postal o perfil demográfico. Precio: 10-100 € por 10.000 números.
Datos de víctimas: paquetes con nombre + dirección
- teléfono + email + datos bancarios recolectados en campañas anteriores. Precio: 5-50 $ por registro.
Servicios de money mule: intermediarios que ofrecen cuentas bancarias para recibir fondos. Comisión: 10-25 % del importe.
Servicios de SMS masivo: envío desde SIM farms o pasarelas comprometidas. Precio: 0,01-0,05 $ por SMS.
Acceso SS7: conexión a la red de señalización para spoofing avanzado. Precio: 5.000-50.000 $ [6].
Las redes de money mules en España
Las «mulas bancarias» son un eslabón crítico en la cadena de blanqueo.
Son personas —a menudo jóvenes sin antecedentes penales— reclutadas a través de:
Ofertas de empleo falsas en redes sociales: «Trabaja desde casa como agente financiero. Gana 500 €/semana.»
Anuncios en foros y grupos de Telegram que ofrecen «dinero fácil» a cambio de prestar la cuenta bancaria.
Reclutamiento personal en zonas con alto desempleo o entre inmigrantes recién llegados.
El modus operandi es sencillo:
- La mula abre una cuenta bancaria a su nombre (o cede una existente).
- Recibe transferencias de las víctimas.
- Retira el efectivo en cajero.
- Lo envía por servicios de remesas internacionales o lo entrega en mano al siguiente eslabón.
- O lo convierte en criptomonedas a través de exchanges o cajeros de Bitcoin.
La mula se queda con un 10-15 %.
Advertencia legal para posibles mulas
Si alguien te ofrece dinero fácil a cambio de recibir y reenviar transferencias bancarias, es un delito.
Prestar tu cuenta para recibir fondos de origen ilícito sabiendo que ese es su origen es blanqueo de capitales (art. 301.1 CP), penado con seis meses a seis años de prisión y multa del tanto al triplo [20].
El conocimiento importa, y conviene ser exacto: el art. 301.1 exige saber que los fondos proceden de un delito. Cuando no se sabe pero se debería haber sabido, el art. 301.3 castiga aparte la imprudencia grave, con seis meses a dos años. La «ignorancia deliberada» puede equipararse al conocimiento por los tribunales, pero no convierte automáticamente cualquier préstamo de cuenta en delito doloso: eso lo valora el juez.
Rotación de dominios: la técnica para evadir bloqueos
Una de las razones por las que esta campaña es tan persistente es la velocidad de rotación de dominios.
Según los datos de la Oficina de Seguridad del Internauta (OSI), los atacantes registran nuevos dominios cada 4-6 horas [7].
Cuando un dominio es bloqueado por los navegadores (Google Safe Browsing, SmartScreen de Microsoft) o por los proveedores de telefonía, ya hay otro activo sustituyéndolo.
El proceso de bloqueo es lento: un dominio puede estar activo entre 2 y 48 horas antes de que sea reportado, analizado y bloqueado.
En ese tiempo, miles de víctimas pueden haber pulsado el enlace.
La automatización de los phishing kits permite que la rotación sea instantánea: un script monitoriza si el dominio ha sido bloqueado (comprobando si aparece en listas negras de Google Safe Browsing) y, en cuanto lo detecta, actualiza el enlace del SMS al siguiente dominio disponible.
Marco legal completo: qué dice la ley
Código Penal: tipos penales aplicables
La estafa del paquete retenido de Correos encaja en varios tipos penales del Código Penal español [20]:
Artículo 248 CP — Estafa
«Cometen estafa los que, con ánimo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.»
El SMS fraudulento constituye el «engaño bastante»: la suplantación de Correos, la apariencia legítima del SMS (aparece en el mismo hilo), la web réplica exacta y el importe insignificante (1,99 €) son elementos diseñados para producir error en la víctima.
El acto de disposición es doble: la víctima entrega voluntariamente tanto el pago de 1,99 € como sus datos bancarios completos.
Artículo 249.1 a) CP — Estafa informática
«También se consideran reos de estafa los que, con ánimo de lucro y valiéndose de alguna manipulación informática o artificio semejante, consigan una transferencia no consentida de cualquier activo patrimonial en perjuicio de otro.»
Este tipo se aplica cuando los datos bancarios obtenidos se utilizan para realizar cargos y transferencias no autorizados por la víctima.
El encaje del phishing en la estafa informática lo da hoy el propio texto legal: el artículo 249.1.a del Código Penal castiga a quien, mediante «cualquier otra manipulación informática o artificio semejante», consigue «una transferencia no consentida de cualquier activo patrimonial en perjuicio de otro».
Conviene no confundirlo con la responsabilidad de quien recibe el dinero. La STS 506/2015, de 27 de julio (Sala Segunda) trata de eso: confirmó la condena por blanqueo imprudente de una mula bancaria y precisó que quien se limita a abrir una cuenta y ponerla a disposición no participa en la estafa inicial. Son dos delitos distintos y dos posiciones procesales distintas [17].
La escala de penas de la estafa (arts. 248 y 250, reforma LO 14/2022)
Tras la reforma operada por la Ley Orgánica 14/2022, la pena base y el umbral de 400 € están en el art. 248; las agravantes por cuantía (superior a 50.000 €) o por afectar a un gran número de perjudicados, en el art. 250. El art. 249 queda reservado a la estafa informática y de tarjetas. La escala según la cuantía:
| Cuantía defraudada | Pena |
|---|---|
| Hasta 400 € | Multa de 1 a 3 meses |
| 400 - 50.000 € | Prisión de 6 meses a 3 años |
| +50.000 € | Prisión de 1 a 6 años + multa |
| Estafa que afecte a gran número de personas | Prisión de 1 a 6 años + multa |
En las campañas de smishing masivo, es habitual que se aplique la agravante de «gran número de personas» o que la suma total de lo defraudado supere ampliamente los 50.000 €.
Artículo 197 CP — Descubrimiento y revelación de secretos
«El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales […]»
La obtención ilícita de datos personales (nombre, dirección, teléfono) y datos bancarios (número de tarjeta, CVV) a través del formulario fraudulento encaja en este tipo.
Pena: prisión de 1 a 4 años + multa.
Artículo 264 CP — Daños informáticos
Si el malware descargado (en las variantes con APK malicioso) daña el sistema operativo, borra datos o impide el funcionamiento normal del dispositivo:
Pena: prisión de 6 meses a 3 años.
Artículo 264 bis CP — Obstaculización de sistemas
Conviene no forzar este tipo. El art. 264 bis castiga a quien obstaculiza o interrumpe gravemente el funcionamiento de un sistema informático ajeno. Que un móvil infectado reenvíe SMS o se integre en una botnet no acredita por sí solo ese resultado sobre un sistema de un tercero: haría falta probar la obstaculización grave. El encaje habitual de la conducta es el daño o el descubrimiento de secretos, según lo que el malware haga.
Artículo 301 CP — Blanqueo de capitales
Aplicable a los money mules y a toda la cadena de blanqueo de los fondos obtenidos:
«El que adquiera, posea, utilice, convierta, o transmita bienes, sabiendo que éstos tienen su origen en una actividad delictiva […] será castigado con la pena de prisión de seis meses a seis años y multa del tanto al triplo del valor de los bienes.»
Normativa PSD2: responsabilidad del banco
La Directiva Europea PSD2 (transpuesta en España por el Real Decreto-ley 19/2018 de servicios de pago) establece un régimen de responsabilidad casi objetiva para los bancos en caso de operaciones no autorizadas [17].
Principio fundamental: El banco debe restituir las operaciones no autorizadas de forma inmediata, salvo que demuestre fraude o negligencia grave del cliente.
STS 571/2025, Sala Primera, 9 de abril de 2025
Conviene citarla por lo que resolvió, no por lo que convendría que dijera. El supuesto probado fue un duplicado de tarjeta SIM con quince transferencias no consentidas realizadas por terceros; ahí la entidad respondió. De esa base salen criterios pertinentes para otros fraudes:
Facilitar credenciales no equivale automáticamente a negligencia grave del cliente; hay que valorar las circunstancias.
La entidad soporta la carga de acreditar la autenticación y el registro de la operación cuando el cliente niega haberla autorizado (art. 44 RDL 19/2018).
No es trasladable sin más a este smishing, donde la víctima ordena el pago engañada — ese es un escenario distinto, y el resultado depende del caso. la operación. La carga de la prueba recae sobre el banco.
- Precisa que el mero uso de credenciales correctas (contraseñas, códigos SMS) NO demuestra por sí solo la autorización del cliente.
Lo que dice la norma, literalmente
El régimen no depende de interpretaciones: está en el articulado del RDL 19/2018 [21]:
El banco devolverá el importe «de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente» (art. 45.1). La única excepción a ese plazo es que tenga motivos razonables para sospechar fraude y los comunique por escrito al Banco de España. Sospechar negligencia no basta para retrasarlo.
La carga de probar que la operación fue autenticada y registrada correctamente es del banco, no del cliente (art. 44).
Ahora bien: si el ordenante actuó de forma fraudulenta o incumplió «deliberadamente o por negligencia grave» sus obligaciones de custodia, soporta todas las pérdidas, sin el tope de 50 euros (art. 46). Por eso la discusión real en estos casos no es si el banco debe devolver, sino si hubo negligencia grave —y ahí es donde el informe pericial decide.
Cómo afecta al caso del smishing de Correos:
Si tu banco se niega a devolver el importe defraudado alegando que «tú diste tus datos voluntariamente», la ley está de tu parte.
El informe pericial que demuestre la sofisticación del ataque (SMS en el mismo hilo, web réplica exacta, suscripción oculta, malware) refuerza tu posición al demostrar que el engaño fue suficientemente elaborado como para que una persona diligente cayera en él.
RGPD y notificación de brechas
Cuando tus datos personales son comprometidos a través de una estafa de smishing, se produce una brecha de seguridad de tus datos.
Aquí hay que ser preciso, porque no nace una obligación automática. El deber de notificar recae sobre el responsable del tratamiento cuando hay una violación de seguridad en datos bajo su responsabilidad y tras valorar el riesgo (art. 33 RGPD): que un malware en el teléfono de una víctima acceda a su agenda no obliga, por sí solo, a un servicio legítimo a notificar nada. Y la comunicación a los afectados (art. 34) solo procede cuando el riesgo es alto.
LECrim: la prueba digital en el proceso penal
Los arts. 588 bis a) y siguientes de la Ley de Enjuiciamiento Criminal regulan la autorización y los principios de las medidas judiciales de investigación tecnológica (especialidad, idoneidad, excepcionalidad, necesidad y proporcionalidad). No contienen una lista de «requisitos de admisibilidad» de la prueba digital ni una estructura de informe: la valoración del dictamen se rige por la sana crítica (art. 348 LEC), y ningún informe garantiza su admisión, que decide el tribunal.
Los artículos 588 bis a) a 588 octies regulan las medidas de investigación tecnológica.
Para que la prueba digital sea admitida en juicio:
Autenticidad: Se debe poder verificar que la evidencia es genuina y no ha sido alterada (hash SHA-256).
Integridad: La cadena de custodia debe ser ininterrumpida.
Licitud: La obtención debe respetar los derechos fundamentales.
Pertinencia: La prueba debe ser relevante para el caso.
El informe pericial garantiza el cumplimiento de estos requisitos.
Jurisprudencia relevante adicional
| Sentencia | Órgano | Relevancia |
|---|---|---|
| STS 571/2025, 9 abril | Tribunal Supremo, Sala Primera de lo Civil | Responsabilidad del proveedor de servicios de pago ante la suplantación del cliente |
| STS 506/2015, 27 julio (ROJ STS 3520/2015 · ECLI:ES:TS:2015:3520) | Tribunal Supremo (Sala 2.ª) | Blanqueo imprudente de la mula bancaria: no participa en la estafa inicial |
| Resolución de primera instancia (referida por prensa) | Primera instancia | Se ha citado una condena a un banco a devolver el importe de transferencias fraudulentas tras un smishing, por no acreditar mecanismos de control. Se retira el detalle (juzgado, importe, entidad) hasta disponer de la resolución con su número, fecha y ROJ/ECLI: una noticia no acredita hechos probados |
| Arts. 44, 45 y 46 RDL 19/2018 | Norma (transposición de PSD2) | La carga de probar la autenticación es del banco (44); devolución a más tardar al final del día hábil siguiente (45); la negligencia grave o la actuación fraudulenta del usuario sí desplazan la responsabilidad (46) |
Prevención: guía definitiva para individuos y empresas
Para particulares: configuración del dispositivo
Android:
Activa el filtro de spam SMS
Abre la app de Mensajes de Google → Ajustes → Protección contra spam → Activa «Habilitar protección contra spam».
Desactiva la instalación de apps desconocidas
Ajustes → Seguridad → Fuentes desconocidas → Desactivar. Esto impide instalar APKs desde enlaces maliciosos.
Activa Google Play Protect
Google Play → Menú → Play Protect → Activar análisis de apps. Esto analiza las apps instaladas en busca de malware.
Mantén el sistema actualizado
Ajustes → Sistema → Actualización del sistema. Las actualizaciones corrigen vulnerabilidades que el malware explota.
No almacenes tarjetas en el navegador
Chrome → Ajustes → Métodos de pago → Desactiva autocompletar.
iOS (iPhone):
Filtra remitentes desconocidos
Ajustes → Mensajes → Filtrar remitentes desconocidos → Activar.
Activa las actualizaciones automáticas
Ajustes → General → Actualización de software → Actualizaciones automáticas → Activar.
Revisa los perfiles instalados
Ajustes → General → VPN y gestión de dispositivos. Si ves algún perfil que no reconoces, elimínalo inmediatamente.
Usa Safari con protección avanzada
Ajustes → Safari → Activar «Aviso de sitio web fraudulento».
Para particulares: hábitos de verificación
Regla de los 30 segundos: Antes de pulsar cualquier enlace en un SMS, dedica 30 segundos a verificar el remitente, la URL y la coherencia del mensaje con tus envíos reales.
Consulta directamente la fuente: Si tienes dudas sobre un envío, entra manualmente en
correos.esdesde tu navegador (no desde el enlace del SMS) e introduce el número de seguimiento.Desconfía de la urgencia: Ningún paquete real se devuelve en 24 horas por impago de 1,99 €. Los plazos de retención de Correos son de 15 días naturales.
Verifica el importe: Correos publica sus tarifas de aduanas en su web oficial. Si el importe del SMS no coincide con las tarifas publicadas, es una estafa.
Nunca proporciones CVV por SMS: Ningún servicio legítimo solicita CVV ni códigos 3D Secure por SMS o a través de un enlace.
Para personas mayores: protocolo familiar
Las personas mayores son el objetivo preferente de este fraude —el SMS de paquetería es creíble para quien espera un envío y no distingue un dominio falso—, aunque ningún organismo publica el reparto de víctimas por edad: quien cite un porcentaje aquí, que enseñe la fuente.
Si tienes familiares de edad avanzada:
Explícales la regla de oro
«Correos nunca cobra por SMS. Si recibes un SMS de Correos con un enlace, no lo pulses. Llámame antes.»
Configura su teléfono
Activa los filtros de spam, desactiva la instalación de apps desconocidas y configura un bloqueo de pantalla.
Establece un protocolo
«Antes de pulsar un enlace de cualquier SMS, llámame. Yo te digo si es real o no.»
Haz simulacros
Envíale un SMS de prueba (sin enlace real) imitando el formato de los fraudulentos y comprueba si sigue el protocolo.
Para empresas: protección de empleados
Las empresas también son objetivo del smishing, especialmente a través de SMS dirigidos a empleados que gestionan pagos y facturas.
| Medida | Implementación |
|---|---|
| Formación periódica | Sesiones trimestrales sobre phishing/smishing con ejemplos reales actualizados |
| Simulacros de phishing | Campañas internas de phishing simulado para medir la tasa de clic |
| MDM (Mobile Device Management) | Gestión centralizada de dispositivos móviles corporativos |
| Política de contraseñas | Contraseñas únicas + 2FA obligatorio para todos los servicios |
| Procedimiento de pagos | Doble verificación (telefónica) para cualquier pago solicitado por SMS/email |
| Canal de reporte | Canal interno para que los empleados reporten SMS/emails sospechosos |
| Seguro ciber | Póliza de ciberseguros que cubra fraude por ingeniería social |
Lo que viene: el Registro de Alias de la CNMC
A partir del 15 de septiembre de 2026 —según la CNMC, tras un periodo previo de adaptación y pruebas—, España bloqueará los SMS con Sender ID no registrado, una medida que puede cambiar la lucha contra el smishing [22]:
El Registro de Alias de la CNMC obligará a registrar todos los identificadores alfanuméricos (Sender IDs como «Correos», «BBVA», «Hacienda», etc.) que se utilicen como remitente en mensajes SMS, MMS o RCS enviados a números españoles.
Cómo funcionará:
Todas las empresas que envíen SMS con un Sender ID alfanumérico deberán registrarlo en la CNMC.
Los operadores de telefonía bloquearán los mensajes que:
- Utilicen un alias no inscrito en el registro.
- Procedan de proveedores no registrados o no habilitados por el titular del alias.
- Provengan de empresas extranjeras no inscritas en España (salvo roaming).
La CNMC habilitará un portal público donde cualquier ciudadano podrá consultar qué alias están registrados y quién es su titular.
Limitaciones:
- No impedirá el smishing enviado desde números numéricos (no alfanuméricos).
- Los atacantes podrían enviar SMS desde números de teléfono comunes en lugar de usar el Sender ID «Correos».
- La medida solo protege números españoles; los SMS enviados desde redes extranjeras en roaming podrían eludir el bloqueo.
Aun con estas limitaciones, el Registro de Alias eliminará la técnica más efectiva de los atacantes: que sus SMS aparezcan en el mismo hilo de conversación que los mensajes legítimos de Correos.
Las 10 señales que delatan un SMS falso de Correos
Identificar un SMS fraudulento no siempre es fácil, pero existen patrones recurrentes:
Urgencia artificial: Frases como «último aviso», «su paquete será devuelto en 24 horas» o «pague antes de las 23:59» buscan que actúes sin pensar.
Cantidad insignificante: El importe de 1,99 € o 2,49 € está diseñado para parecer tan pequeño que no merece la pena desconfiar.
Enlace acortado o sospechoso: Correos utiliza su propio dominio. Cualquier enlace que no termine en
correos.eses sospechoso. Atención especial a dominios con caracteres similares:correosvsc0rreos(con cero).Remitente genérico o anómalo: Los SMS legítimos de Correos aparecen como «Correos» o «CorreosExpress». Los fraudulentos pueden mostrar números de teléfono o variaciones como «CORREOS INFO», «Correos-ES» o «Correos_».
Errores sutiles en el texto: Aunque la IA ha mejorado la redacción, aún se detectan inconsistencias: uso incorrecto de mayúsculas, espacios antes de signos de puntuación o mezcla de «tú» y «usted».
Ausencia de número de seguimiento real: Si compruebas el número de seguimiento proporcionado en la web oficial de Correos, verás que no existe o corresponde a un envío diferente.
Solicitud de datos bancarios: Ningún servicio postal legítimo solicita CVV ni códigos 3D Secure por SMS o a través de un enlace.
Ausencia de tu nombre: Correos conoce tu nombre porque lo tiene asociado al envío. Un SMS genérico que no te llama por tu nombre es sospechoso (aunque algunos SMS legítimos de Correos tampoco incluyen nombre, así que esta señal es orientativa).
Horario inusual: Correos envía notificaciones en horario comercial. Un SMS recibido a las 3 de la mañana es sospechoso.
Enlace que no se puede previsualizar: Si mantienes pulsado el enlace y tu teléfono no muestra una previsualización del dominio
correos.es, es una señal de alerta.
Preguntas frecuentes
¿Correos cobra tasas de aduana por SMS?
No. Correos gestiona los pagos de tasas aduaneras exclusivamente a través de su web oficial (correos.es), su aplicación móvil o presencialmente en oficina. Nunca envía SMS con enlaces de pago para cobrar tasas [9].
Si tienes un envío internacional pendiente de aduanas, Correos te notifica por carta postal certificada o a través de su web, nunca por SMS con un enlace de pago.
¿Puedo recuperar el dinero si ya pagué?
A veces sí, y depende del medio de pago, de la rapidez y de cómo se califique la operación: no hay una tasa pública de recuperación para el smishing, así que este artículo ya no dice «en la mayoría de casos».
El primer paso es contactar con tu banco para solicitar la devolución (chargeback).
La normativa PSD2 obliga al banco a reembolsar las operaciones no autorizadas de forma inmediata, salvo que demuestre negligencia grave del cliente [17].
Si el banco se niega, un informe pericial que demuestre la sofisticación del ataque refuerza tu reclamación, tanto administrativa (ante el Banco de España) como judicial.
La STS 571/2025 del Tribunal Supremo establece que la carga de la prueba de la negligencia recae sobre el banco, no sobre el cliente.
¿Qué hago si he dado mis datos pero no he pagado?
Aunque no hayas introducido datos bancarios, tus datos personales (nombre, dirección, teléfono, email) ya están comprometidos.
Medidas inmediatas:
- Vigila movimientos sospechosos en todas tus cuentas.
- Activa alertas de operaciones en tu app bancaria.
- Cambia contraseñas de servicios donde uses el mismo email/teléfono.
- Reporta al INCIBE (017).
- Denuncia igualmente ante las FCSE.
Los datos personales robados se revenden en la dark web y pueden usarse para:
- Ataques dirigidos futuros (spear phishing con tu nombre y dirección reales).
- Suplantación de identidad para contratar servicios a tu nombre.
- Estafas del «hijo en apuros» dirigidas a tus contactos.
¿El SMS puede instalar malware en mi teléfono?
En la campaña de marzo de 2026 se han detectado variantes que descargan un APK malicioso en dispositivos Android cuando la víctima pulsa el enlace [7].
Este malware puede:
- Interceptar SMS de verificación bancaria (OTP).
- Acceder a la agenda de contactos.
- Reenviar el SMS fraudulento a todos tus contactos.
- Capturar credenciales de aplicaciones bancarias.
- Registrar pulsaciones del teclado.
- Activar la cámara o el micrófono.
En iPhone el riesgo es significativamente menor debido a las restricciones de iOS, pero no inexistente.
Si el enlace lleva a una web que solicita instalar un «perfil de configuración» en iOS, NO lo instales: podría dar al atacante control sobre tu dispositivo.
¿Cuánto cuesta un informe pericial para estos casos?
El coste de un informe pericial informático para un caso de smishing oscila entre 400 y 800 euros, dependiendo del volumen de evidencia a analizar.
Es una inversión que se recupera ampliamente si se logra la devolución bancaria o la indemnización judicial.
El informe incluye:
- Extracción forense del dispositivo.
- Análisis del SMS y la infraestructura.
- Análisis de malware (si aplica).
- Correlación temporal.
- Cadena de custodia documentada.
- Conclusiones con validez judicial.
¿Puedo denunciar si la cantidad estafada es pequeña?
Absolutamente sí.
Denunciar es imprescindible independientemente del importe.
Cada denuncia individual alimenta la investigación policial y puede vincularse a una operación más amplia.
La Guardia Civil ha desarticulado redes gracias a la acumulación de denuncias de importes pequeños que sumaban millones [2].
Un matiz para no confundir a nadie: la denuncia policial no es requisito legal para reclamar al banco. El RDL 19/2018 (art. 43) solo exige comunicar al proveedor la operación no autorizada sin demora injustificada. La denuncia es muy recomendable —ayuda a la investigación y respalda la reclamación—, pero el reembolso no depende de haberla presentado.
¿Cómo puedo verificar si un SMS de Correos es auténtico?
Busca el número de seguimiento
Introduce el número de seguimiento directamente en la web oficial de Correos:
correos.es/es/herramientas/localizador.Si el envío existe, verás su estado real. Si no aparece o muestra información diferente a la del SMS, es fraudulento.
Llama a Correos
Teléfono de atención al cliente: 915 197 197 o 900 400 004 (los publicados por Correos; el 902 197 197 que figuraba aquí ya no consta en su web).
Consulta el Registro de Alias
A partir del 15 de septiembre de 2026, podrás verificar en la web de la CNMC si el remitente está registrado oficialmente.
Usa la app oficial de Correos
Si tienes la app oficial instalada, cualquier notificación legítima también aparecerá allí.
¿Pueden hackear mi teléfono solo por abrir el enlace?
En la mayoría de casos, abrir el enlace en el navegador no compromete tu dispositivo por sí solo.
El peligro real viene si introduces datos en la web o si descargas e instalas un archivo (APK en Android).
Sin embargo, existen vulnerabilidades tipo «zero-click» que podrían comprometer el dispositivo solo con visitar una web, aunque son extremadamente raras y se reservan para ataques dirigidos de alto valor, no para campañas masivas de smishing.
Recomendación: si abriste el enlace pero no introduciste datos ni descargaste nada, el riesgo es bajo. Aun así, verifica que no se haya instalado nada en tu dispositivo y monitoriza su comportamiento.
¿Qué responsabilidad tiene mi banco si me estafaron?
La responsabilidad del banco es alta, según la normativa PSD2 y la jurisprudencia reciente [17]:
- El banco debe reembolsar las operaciones no autorizadas de forma inmediata.
- La carga de la prueba de la negligencia del cliente recae sobre el banco.
- El mero uso de credenciales correctas no demuestra autorización del cliente.
- El banco tiene la obligación de detectar operaciones anómalas y bloquearlas proactivamente.
- Si el banco acredita negligencia grave del cliente, este soporta todas las pérdidas (art. 46 RDL 19/2018): ahí se juega el caso.
¿Qué pasa si el malware reenvió el SMS a mis contactos?
Si el malware instalado en tu dispositivo reenvió el SMS fraudulento a todos tus contactos:
Avisa a todos tus contactos inmediatamente (por llamada o mensaje de WhatsApp, no por SMS) de que no abran ningún SMS sospechoso que hayan recibido desde tu número.
Contacta con tu operadora para que bloqueen el envío de SMS desde tu número temporalmente.
Denuncia el incidente especificando que tu dispositivo fue usado como vector de distribución involuntaria.
Haz un restablecimiento de fábrica del dispositivo (después de preservar evidencias con un perito si es necesario).
¿Correos puede demandarme si no pago una tasa real?
Correos puede retener un paquete si las tasas aduaneras no se pagan, y eventualmente devolverlo al remitente tras 15 días naturales.
Pero Correos nunca cobra por SMS ni amenaza con devolución inmediata.
Si tienes un envío internacional pendiente de aduanas, Correos te contactará por carta postal o a través de su web, indicándote los pasos a seguir para liquidar las tasas.
¿Cómo se que no me van a cobrar la suscripción mensual?
Si ya has proporcionado tus datos bancarios y te han activado una suscripción fraudulenta:
- Revisa los cargos recurrentes en tu extracto bancario de los últimos meses.
- Solicita al banco la anulación de cualquier domiciliación o cargo recurrente que no reconozcas.
- Bloquea la tarjeta y solicita una nueva con numeración diferente.
- Contacta con tu banco para que active la denegación automática de cargos desde el comercio fraudulento.
¿Se puede rastrear a los estafadores?
Sí, pero es complejo.
La investigación requiere cooperación internacional (Europol, Interpol), análisis de infraestructura digital (dominios, IPs, hosting) y seguimiento de la cadena de dinero (cuentas bancarias, exchanges cripto).
Las operaciones policiales como DRAGO y ESAVALLE demuestran que es posible identificar y detener a los responsables, aunque la naturaleza internacional y descentralizada de las redes hace que el proceso sea largo.
El informe pericial contribuye aportando datos técnicos (IPs, dominios, timestamps) que la policía puede usar en su investigación.
Referencias y fuentes
Guardia Civil. Alerta sobre oleada de smishing suplantando a empresas de paquetería, nota de prensa de 3 de marzo de 2026. Sala de noticias — el portal solo mantiene en línea las notas recientes, sin buscador por fecha.
La Moncloa. «Desarticulada red de ciberestafadores que operaba mediante SMS fraudulentos suplantando a Correos.» 24 de marzo de 2026. lamoncloa.gob.es
INCIBE. «Balance de ciberseguridad 2025 — 122.223 incidentes gestionados (+26 %).» Instituto Nacional de Ciberseguridad, febrero 2026. incibe.es
CNMC. Estadísticas del sector postal y portal de datos abiertos CNMC Data — la Comisión publica los datos de envíos postales y de mensajería y paquetería por ejercicio; no edita un «Informe anual del sector postal» con esa denominación.
Palo Alto Networks, Unit 42. «The Smishing Deluge: China-Based Campaign Flooding Global Text Messages.» 2025. unit42.paloaltonetworks.com
OSI (Oficina de Seguridad del Internauta). «Detectada nueva campaña de SMS fraudulentos suplantando a Correos con suscripciones ocultas.» Marzo 2026. osi.es
Correos. «Información sobre fraudes y suplantación de identidad.» Página oficial de seguridad. correos.es
Netcraft. «AI-enabled darcula-suite makes phishing kits more accessible, easier to deploy.» Abril 2025. netcraft.com
Banco de España. Memoria de Reclamaciones 2025 — es la publicación que recoge el peso de las reclamaciones por operaciones de pago presuntamente fraudulentas. No contiene ninguna estimación de pérdidas nacionales por phishing o smishing: el Banco de España no publica ese dato.
Guardia Civil — Operación DRAGO. «Desarticulado entramado criminal de delincuencia informática que utilizaba criptomonedas para el blanqueo de capitales.» Marzo 2026. eldiario.es
Guardia Civil — Operación ESAVALLE. «Golpe a las ciberestafas: cae una red criminal que operaba en toda España desde Salamanca.» Marzo 2026. esdiario.com
Policía Nacional. «Detenidas 8 personas en España y 1 en EE. UU. por estafar mediante phishing, smishing y spoofing.» 2024. policia.es
Ministerio del Interior. «Intervenidos 17.000.000 de dólares en criptomonedas procedentes de estafas y fraudes tecnológicos.» interior.gob.es
Ministerio del Interior. «Detenidas seis personas por estafar más de 19 millones de euros usando inteligencia artificial.» interior.gob.es
STS 571/2025, de 9 de abril (Sala 1.ª, ponente Manuel Almenar Belenguer, rec. 1151/2023) — ROJ STS 1671/2025 · ECLI:ES:TS:2025:1671, texto íntegro. Desestima el recurso de Ibercaja y confirma su responsabilidad por operaciones no autorizadas tras un SIM swapping. Abogacía Española: abogacía.es
Google. «Demanda contra la operación Lighthouse phishing-as-a-service.» Dark Reading: darkreading.com
The Hacker News. «Telegram Marketplaces Fuel Phishing Attacks with Easy-to-Use Kits and Malware.» 2024. thehackernews.com
Código Penal español (LO 10/1995), arts. 197, 248, 249, 264, 264 bis y 301. Texto consolidado: boe.es
Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera. Art. 45. boe.es
CNMC (27 de marzo de 2026). «La CNMC crea el Registro de alias para combatir las estafas que se cometen a través de mensajes SMS». cnmc.es. La circular fue modificada posteriormente para reforzar su funcionamiento.
Juzgado de Primera Instancia n.º 13 de Vigo — condena a Triodos Bank a reintegrar 7.856 € a una clienta víctima de smishing, por no acreditar mecanismos de control suficientes. Sentencia no firme, recurrible ante la Audiencia Provincial de Pontevedra. Cobertura del caso.
Infosecurity Magazine. «Darcula Phishing as a Service Operation Snares 800.000+ Victims.» 2025. infosecurity-magazine.com
BleepingComputer. «Phishing platform Lucid behind wave of iOS, Android SMS attacks.» 2025. bleepingcomputer.com
ADSLZone. «Adiós a las estafas por SMS: los mensajes no identificados serán bloqueados a partir de junio.» Marzo 2026. adslzone.net
¿Has recibido un SMS sospechoso de Correos?
Ver el alcance: Más sobre análisis de fraudes.
Artículos relacionados que pueden interesarte:





