Fraudes

Smishing (SMS phishing)

Modalidad de phishing ejecutada mediante SMS fraudulentos que suplantan entidades legítimas como bancos, Correos o la DGT para dirigir a las víctimas a sitios web maliciosos o extraer datos confidenciales.

10 min de lectura

Smishing (SMS phishing)

142.767 consultas. Ese es el número que atendió la línea 017 de INCIBE en 2025, un 44,9 % más que las 98.546 de 2024 (Balance de ciberseguridad 2025). Son consultas, no denuncias, y el Balance no las desglosa por campaña, así que no hay una cifra oficial de cuántas fueron por smishing. Lo que sí puede documentarse es el patrón: mensajes breves y urgentes que suplantan a una entidad y llevan a una web falsa para obtener datos personales o bancarios, o inducir un pequeño pago. El Balance no ofrece una pérdida media por víctima atribuible al smishing.

Definición Técnica

Smishing (SMS + phishing) es una modalidad de phishing mediante mensajes SMS fraudulentos que suplantan identidades de organizaciones legítimas (bancos, empresas de paquetería, administraciones públicas) para extraer datos personales, credenciales bancarias o instalar malware mediante enlaces maliciosos.

Características principales:

  • Suplantación entidades confiables (bancos, DGT, Correos, AEAT)
  • Urgencia artificial (“pago pendiente”, “multa impagada”, “paquete retenido”)
  • Enlaces acortados sospechosos (bit.ly, tinyurl)
  • SMS spoofing (mensaje aparece en hilo legítimo)
  • Redirección a sitios phishing o descarga APK malicioso

Entidades suplantadas de forma recurrente en España:

Ninguna fuente oficial publica el reparto de campañas por entidad suplantada: INCIBE difunde avisos de campañas concretas, no una estadística de cuántas usa cada marca. Lo que sí consta es qué entidades se suplantan de forma recurrente: Correos (avisos de paquete retenido), la DGT (multas pendientes), los bancos y la Agencia Tributaria (devoluciones y deudas).

Qué ha cambiado en la normativa: la Orden TDF/149/2025, de 12 de febrero ataca directamente el mecanismo técnico del smishing. Crea un registro de códigos alfanuméricos gestionado por la CNMC para que nadie pueda enviar un SMS firmado como «CORREOS» o como un banco sin estar autorizado —que es lo que permite que el mensaje fraudulento caiga dentro del hilo legítimo— y obliga a los operadores a bloquear los SMS de origen internacional con numeración española falsificada. El bloqueo de numeración no asignada rige desde el 7 de marzo de 2025. El registro de alias lo desarrolla la CNMC. Posteriormente, la Orden TDF/558/2026, de 4 de junio, aplazó al 15 de septiembre de 2026 el inicio de los efectos de los artículos 7.2 y 8 de la Orden TDF/149/2025: desde esa fecha los operadores deben bloquear los mensajes que lleguen con un alias no inscrito, de un proveedor no registrado o sin la habilitación del titular del alias (CNMC).

Datos víctimas España:

  • El Balance 2025 de INCIBE registra 122.223 incidentes totales, 45.445 casos de fraude online y, dentro de estos, 25.133 de phishing. No separa una cifra específica de smishing, por lo que esos totales no equivalen a víctimas o campañas por SMS

Marco legal:

  • Art. 248 CP: estafa (prisión de 6 meses a 3 años; multa de 1 a 3 meses si lo defraudado no supera los 400 €)
  • Art. 249.1 CP: estafa informática — es el tipo que suele aplicarse cuando el SMS lleva a una web que captura las credenciales y se ejecuta una transferencia no consentida, o cuando se usan de forma fraudulenta los datos de una tarjeta
  • Art. 401 CP: usurpación del estado civil (6 meses a 3 años). Ojo: no es «suplantar identidad» en sentido amplio — exige arrogarse la personalidad de otro, no basta con enviar un SMS a nombre de una entidad
  • RGPD: violación de datos personales

Cómo funciona smishing: SMS spoofing, enlaces maliciosos y sitios phishing

Anatomía de un SMS Smishing

Ejemplo ilustrativo (patrón documentado por Correos, no un caso individual):

📦 Correos: Su paquete #ES2867439 está retenido.
Falta número portal. Confirme dirección:
https://bit[.]ly/correos-es-98x

Válido 48h. Coste reenvío: €2.99

Elementos del patrón (rasgos generales documentados por Correos, no una infraestructura concreta atribuida):

1. El remitente puede usar un alias que imite a la entidad ("Correos") y
   aparecer junto a mensajes anteriores del hilo legítimo.
2. El enlace, a menudo acortado, conduce a una web que imita el sitio oficial.
3. El formulario busca datos personales o bancarios y, a veces, un pago pequeño.
4. Con esos datos, un tercero puede intentar cargos o usos no autorizados.

SMS Spoofing Técnico

Cómo atacantes insertan SMS fraudulentos en hilos legítimos:

Técnica 1: Alphanumeric Sender ID
  - SMS gateway permite definir remitente alfanumérico ("Correos", "DGT")
  - No requiere verificación propietario marca
  - Mensaje aparece agrupado con SMS legítimos previos

Técnica 2: SIM Box Internacional
  - Tráfico SMS ruteado vía operadores en países con menor control
  - Permite abaratar el envío masivo y dificultar la atribución
  - (No se dan aquí tarifas ni capacidades concretas: dependen del
    operador y la configuración, y no constan en fuente pública)

Técnica 3: SS7 Protocol Exploitation
  - Explotación protocolo señalización telefonía (SS7)
  - Permite enviar SMS suplantando número real víctima
  - Requiere acceso red operador (más sofisticado)

Medidas España 2026:
  ✅ Registro de alias obligatorio (obligaciones de bloqueo con efectos desde el 15 de septiembre de 2026)
  ✅ Bloqueo SMS origen internacional suplantando entidades españolas
  ⏳ Implementación gradual (su impacto debe medirse con datos oficiales posteriores a la entrada en vigor)

Flujo del ataque (descriptivo)

De forma general, y sin detallar una infraestructura accionable, un ataque de smishing sigue este flujo: recepción del SMS → acceso a un enlace fraudulento → solicitud de datos o de un pago → posible uso no autorizado de esos datos. Para investigar el hecho se preservan el mensaje, la URL, el historial disponible, las comunicaciones con la entidad y los movimientos bancarios.


Campañas documentadas de smishing en España

Nota: esta sección recoge patrones descritos por fuentes oficiales, no expedientes individuales con métricas públicas. Las cifras de víctimas, pérdidas, dominios o detenciones de campañas concretas no se publican de forma verificable, y no se atribuyen aquí.

Suplantación de la DGT. INCIBE publicó el 19 de agosto de 2024 (actualizado el 20 de septiembre de 2024) un aviso sobre varias oleadas de SMS y correos que suplantaban a la DGT: usaban una supuesta sanción, urgencia y posibles recargos para llevar a la víctima a una web que pedía datos personales y bancarios. El aviso no ofrece un recuento de SMS, víctimas, pérdidas ni detenidos.

Suplantación de Correos. Correos describe (19 de marzo de 2025) mensajes sobre fallos de entrega o datos pendientes que conducen a páginas falsas y solicitan datos personales, bancarios o un pequeño pago. Explica el patrón, no una campaña individual con métricas.

Suplantación bancaria. El Banco de España advierte de SMS que simulan proceder de un banco y enlazan a páginas fraudulentas, y explica que el alias puede hacer que el mensaje aparezca junto a SMS auténticos del mismo remitente. No se atribuye aquí un importe, un dispositivo ni una extracción a un caso concreto sin expediente primario.

Cómo notifica realmente la DGT. Las notificaciones formales se practican por correo postal o por la Dirección Electrónica Vial (DEV). La DEV puede enviar un aviso por correo electrónico y SMS cuando existe una nueva notificación; ese aviso no equivale a notificar ni justifica pagar desde un enlace recibido. La app miDGT permite consultar y pagar sanciones.

Análisis forense smishing: evidencias digitales y peritaje informático

Evidencias Clave Smartphone

1. SMS log (registro mensajes):

Información extraíble (según sistema, versión y método de adquisición):
  - Número remitente o alias mostrado (puede estar spoofeado)
  - Fechas registradas del mensaje
  - Cuerpo mensaje (URLs, contenido)
  - Otros campos del proveedor SMS
  NOTA: el identificador de celda NO es un campo ordinario del registro
  SMS de Android; la localización por red exige fuentes separadas y su
  disponibilidad debe acreditarse.

Adquisición (a definir por dispositivo y versión):
  - Método lógico, de sistema de archivos o físico según el caso
  - En Android moderno, adb backup no es una vía general para obtener
    datos de aplicaciones

Valor probatorio:
  ✅ Demuestra recepción del mensaje fraudulento
  ✅ Las fechas correlacionan con el acceso al sitio phishing
  ✅ Puede ayudar a identificar un patrón (mismo remitente)

2. Historial navegación:

Datos relevantes:
  - URLs visitadas (dominios phishing)
  - Timestamps navegación
  - Formularios completados (form data)
  - Cookies maliciosas almacenadas

Ubicación evidencias:
  - iOS: Safari/History.db, WebKit cache
  - Android: Chrome/history, Cookies database

Análisis:
  SELECT url, visit_time, title
  FROM urls
  WHERE url LIKE '%correos%'
    OR url LIKE '%dgt%'
    OR url LIKE '%bbva%'
  ORDER BY visit_time DESC;

3. Network traffic capture (solo si fue capturado de forma contemporánea):

Un proxy configurado (Charles/Burp) puede registrar solicitudes HTTP.
Para inspeccionar HTTPS hay que configurar la interceptación TLS y
establecer la confianza correspondiente (instalar una CA en el
dispositivo); el certificate pinning u otras restricciones pueden
impedirla.

Limitación clave:
  - Un historial de navegación adquirido DESPUÉS del hecho no demuestra
    por sí solo el contenido de un POST ni los datos enviados.
  - Sin captura contemporánea, el cuerpo de la petición no se recupera.

Análisis de un dominio investigado

No deben atribuirse registrador, país, proveedor, IP de origen ni código a una campaña sin conservar la respuesta histórica o la muestra que lo acredita. La metodología correcta:

  • Documentar fecha y hora de cada consulta y la fuente (RDAP/WHOIS, DNS actual o DNS pasivo como SecurityTrails o VirusTotal).
  • Guardar la respuesta íntegra y su hash, indicando las limitaciones (una consulta de hoy no prueba el estado histórico de una fecha pasada).
  • Recordar que una IP de CDN o proxy (por ejemplo, Cloudflare) no demuestra la ubicación del servidor de origen; identificarlo exige técnicas adicionales y su resultado debe conservarse.
  • Al analizar el sitio, preservar el código servido (con su hash) antes de describirlo; no reconstruir de memoria formularios o scripts «encontrados».

Cadena Custodia Evidencias

Protocolo peritaje informático:

1. Adquisición smartphone:
   ✓ Preservar el estado y evitar alteraciones (según el caso, aislamiento de red)
   ✓ Fotografía del estado del dispositivo (pantalla, daños físicos)
   ✓ Seleccionar adquisición lógica, de sistema de archivos o física según
     modelo, versión, cifrado y estado de desbloqueo
   ✓ Calcular hashes SHA-256 sobre los artefactos efectivamente adquiridos
     (una extracción móvil no equivale siempre a una imagen completa del disco)

2. Análisis evidencias:
   ✓ Identificar SMS fraudulento (timestamp, remitente)
   ✓ Extraer historial navegación (URLs phishing)
   ✓ Recuperar datos borrados (SQLite carving)
   ✓ Correlación temporal (SMS → click → formulario → cargo)

3. Documentación:
   ✓ Informe pericial (norma UNE 197001)
   ✓ Screenshots evidencias críticas
   ✓ Línea temporal eventos (timeline)
   ✓ Hash SHA256 todas evidencias digitales

4. Conservación:
   ✓ Conservación cifrada de los artefactos adquiridos
   ✓ Cadena custodia documentada (firmada)
   ✓ Disponibilidad ratificación judicial

Prevención smishing y detección SMS fraudulentos

Indicadores SMS Smishing

🚨 Señales alerta (red flags):

1. Urgencia artificial:
   "Si no actúa en 24h..."
   "Última oportunidad..."
   "Cuenta bloqueada, actúe ahora..."

2. Solicita datos sensibles:
   - Credenciales bancarias
   - Código CVV tarjeta
   - PIN/contraseñas
   - Código SMS (OTP)

3. Enlaces acortados sospechosos:
   - bit.ly, tinyurl, acorta.xyz
   - Dominios typosquatting: correos-es.com (vs correos.es)
   - TLD sospechosos: .tk, .ml, .info, .xyz

4. Remitente genérico/numérico:
   - "+34900123456" (vs remitente corporativo verificado)
   - Números internacionales (+40, +44)

5. Errores ortográficos/gramaticales:
   - "Su paquete esta retenido" (falta tilde)
   - "Confirme datos inmediatemente"

✅ Verificación legitimidad:

1. NO clicar enlaces SMS:
   → Abrir app oficial entidad (Correos app, BBVA app)
   → O acceder web escribiendo URL manualmente navegador

2. Contactar entidad vía oficial:
   → Llamar número teléfono web oficial (no número SMS)
   → Chat soporte app oficial

3. Verificar dominio web:
   → Candado SSL NO garantiza legitimidad
   → Revisar dominio exacto (correos.es vs correos-envios.es)
   → WHOIS lookup (fecha registro reciente = sospechoso)

4. Consultar avisos INCIBE:
   → https://www.incibe.es/ciudadania/avisos
   → Campañas activas documentadas

Medidas Protección Usuario

Configuración smartphone:

iOS:
  - Configuración → Mensajes → Filtrar remitentes desconocidos: ON
  - Bloquear números sospechosos tras primer SMS

Android:
  - Mensajes → Configuración → Protección spam: ON
  - Google Play Protect activado
  - Apps terceros: Truecaller, Should I Answer (filtrado spam)

Ambos:
  - No instalar apps fuera tiendas oficiales (APK sospechosos)
  - 2FA autenticación bancos (app, no SMS)
  - Alertas bancarias activadas (notificación cada cargo)

Qué hacer si ya clicó:

Sin demora:
  1. NO introducir datos si aún no lo hizo
  2. Si introdujo datos bancarios:
     → Llamar banco INMEDIATAMENTE (bloquear tarjeta)
     → Número oficial web banco (no SMS recibido)
  3. Cambiar contraseñas afectadas (desde dispositivo diferente)
  4. Captura pantalla SMS + web visitada (evidencia)
  5. Denunciar:
     → INCIBE 017: https://www.incibe.es/linea-de-ayuda-en-ciberseguridad
     → Guardia Civil: https://www.guardiacivil.es/es/tramites/denuncias/
     → Policía Nacional: https://www.policia.es/

Después de las primeras medidas:
  1. Revisar extractos bancarios (cargos no autorizados)
  2. Solicitar nuevas tarjetas
  3. Vigilar posibles usos de tu identidad; si hay suplantación, conservar pruebas y denunciar ante Policía o Guardia Civil
  4. Valorar un peritaje informático del smartphone si se discute la
     autenticidad, integridad, origen o cronología de la evidencia
     → Extracción de evidencias forenses
     → Documentación para denuncia/juicio

Tipificación Penal

Código Penal español:

Art. 248 - Estafa:
  "Cometen estafa los que, con ánimo de lucro, utilizaren
  engaño bastante para producir error en otro, induciéndolo a realizar un
  acto de disposición en perjuicio propio o ajeno."

  Penas:
  - Básica: 6 meses a 3 años prisión
  - Si >€50,000: 1-6 años prisión + multa (art. 250.1.5º)

Art. 401 - Usurpación estado civil:
  "El que usurpare el estado civil de otro será castigado con la pena
  de prisión de seis meses a tres años."

Art. 197.2 - Descubrimiento y revelación de secretos:
  Puede aplicarse cuando, sin autorización y en perjuicio de tercero, se
  accede, utiliza o modifica datos reservados personales o familiares
  registrados en ficheros o soportes. Pena: prisión de 1 a 4 años y multa
  de 12 a 24 meses (la subsunción depende de los hechos).

RGPD (Reglamento General Protección Datos):

Arts. 33-34: notificación de brechas de datos personales
  - El responsable notifica a la autoridad de control sin dilación indebida
    y, si es posible, en 72 h desde que tiene constancia, cuando sea
    probable que la brecha entrañe un riesgo
  - Si el riesgo es alto, la comunica también a las personas afectadas

Multas administrativas (art. 83 RGPD), según las disposiciones infringidas:
  - Apartado 4: hasta 10 M€ o el 2 % del volumen de negocio anual global
  - Apartados 5 y 6: hasta 20 M€ o el 4 %
  Para una empresa se elige el importe mayor; el RGPD no los llama
  "Tier 1"/"Tier 2".

Casos Judiciales Relevantes

Cómo se califica el smishing

El smishing seguido de disposición patrimonial se califica así, sin necesidad de una sentencia concreta:

  • Art. 249.1.a) CP — estafa por manipulación informática o artificio semejante para conseguir una transferencia patrimonial no consentida.
  • Art. 250.1 CP — tipos agravados cuando concurre especial gravedad por el valor de la defraudación o la situación en que deja a la víctima.
  • Art. 570 bis CP — organización criminal, cuando hay estructura estable y reparto de funciones (captadores, call center, mulas).
  • Art. 116 CP — responsabilidad civil solidaria de los partícipes por los daños causados.

FAQ

P: ¿Cómo sé si SMS es legítimo o smishing? R: El nombre o número visible del remitente no basta para autenticar un SMS: un alias corporativo puede ser suplantado y el mensaje puede aparecer junto a comunicaciones legítimas. Señales de alerta: pide datos sensibles, usa enlaces acortados o crea urgencia. No uses el enlace recibido; abre la app oficial o escribe tú la dirección conocida de la entidad y comprueba allí el aviso. La ausencia de faltas tampoco prueba que sea legítimo.

P: ¿Debo denunciar si solo cliqué enlace pero no introduje datos? R: SÍ. Aunque no perdieras dinero, denunciar ayuda: 1) INCIBE documenta campañas activas, 2) el bloqueo de dominios fraudulentos previene otras víctimas, 3) las investigaciones necesitan volumen de denuncias. Puedes pedir asesoramiento gratuito al 017 de INCIBE; para interponer la denuncia formal debes acudir a la Policía Nacional o la Guardia Civil.

P: ¿Puedo recuperar dinero robado vía smishing? R: Depende. Comunica la operación a tu banco sin demora y conserva las pruebas: recuperar fondos depende de si la operación fue autorizada, de cómo se autenticó, de las obligaciones de las partes y del recorrido del dinero. Actuar cuanto antes ayuda, pero no existe una tasa oficial española fija ni cortes universales de 24 o 72 horas.

P: ¿El peritaje informático es necesario para denuncia? R: NO es obligatorio para denunciar, pero puede ser útil cuando se discutan la autenticidad, integridad, origen o cronología de la evidencia, o cuando el asesor jurídico lo considere conveniente. El perito preserva y explica técnicamente el SMS, la navegación y su cronología con cadena de custodia. El alcance depende del dispositivo y de las preguntas periciales. Coste: €800-€1.500 peritaje básico.

P: ¿Bloquear número smishing previene futuros ataques? R: NO. Atacantes usan spoofing (remitente falso cambia cada campaña) o números desechables. Efectivo: filtros spam smartphone + no clicar enlaces SMS no solicitados.


¿Necesitas que una conversación aguante en un juicio?

Una captura se impugna en cuanto la otra parte quiere. La certificación forense preserva el mensaje con su origen, sus metadatos y su cadena de custodia documentada.

Referencias y Fuentes

  1. INCIBE. Balance de ciberseguridad 2025. incibe.es

    • La línea 017 atendió 142.767 consultas en 2025 (un 44,9 % más que las 98.546 de 2024); 122.223 incidentes totales, 45.445 de fraude online y 25.133 de phishing. No desglosa una cifra de smishing.
  2. INCIBE. (2024). “Varias oleadas de SMS y correos fraudulentos suplantando a la DGT”. incibe.es

    • Aviso publicado el 19/08/2024 (act. 20/09/2024) sobre campañas que suplantan a la DGT.
  3. Correos. (2025). “Así funciona el fraude del smishing”. correos.es

    • Correos advierte de que nunca solicita pagos por SMS y describe el patrón del aviso de paquete retenido.
  4. Banco de España. “Suplantación de SMS y del identificador de llamadas”. clientebancario.bde.es

    • Explica cómo un alias suplantado puede hacer que el SMS fraudulento aparezca junto a los auténticos.
  5. Orden TDF/149/2025, de 12 de febrero. BOE-A-2025-2870 — medidas contra la suplantación en llamadas y SMS; registro de alias gestionado por la CNMC.

  6. Orden TDF/558/2026, de 4 de junio. BOE — aplaza al 15 de septiembre de 2026 los efectos de los arts. 7.2 y 8 de la Orden TDF/149/2025.

  7. CNMC. “Registro de alias para combatir las estafas por SMS” (27 de marzo de 2026). cnmc.es

  8. Código Penal: arts. 248, 249, 250, 401 y 570 bis. BOE-A-1995-25444


Última actualización: 5 septiembre 2026 Categoría: Fraudes (FRA-003) Nivel técnico: Medio Relevancia forense: ALTA (evidencias SMS + web phishing clave judicial)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp