Amenazas y prevención5 min de lectura

Smishing y vishing: qué son y cómo detectar el fraude

Aprende a reconocer SMS y llamadas fraudulentas, verificar una petición por un canal seguro y actuar si ya compartiste datos o abriste un enlace.

El phishing no llega únicamente por correo electrónico. Cuando el engaño utiliza un SMS o una aplicación de mensajería hablamos de smishing; cuando se produce mediante una llamada telefónica hablamos de vishing.

En ambos casos, el atacante suplanta a una entidad o persona de confianza y busca provocar una acción: abrir un enlace, revelar datos, compartir un código, realizar un pago, instalar una aplicación o permitir acceso remoto.

Qué es el smishing

El smishing utiliza mensajes breves que aparentan proceder de un banco, una empresa de paquetería, una administración o un contacto conocido. La limitación de espacio juega a favor del fraude: hay poco contexto y se invita a actuar con rapidez.

Ejemplos frecuentes:

  • «No se ha podido entregar tu paquete. Confirma la dirección».
  • «Tu cuenta será bloqueada. Verifica ahora».
  • «Tienes una multa pendiente con descuento por pago inmediato».
  • «Mamá, he cambiado de número. Escríbeme por aquí».
  • «Se ha detectado una operación. Pulsa para cancelarla».

El objetivo puede ser una web falsa, la descarga de una aplicación o el inicio de una conversación donde el delincuente construye confianza.

Qué es el vishing

El vishing se realiza por llamada. Quien llama puede presentarse como personal bancario, soporte técnico, una compañía de suministros, una administración o incluso un compañero. La voz y la interacción inmediata aumentan la presión.

INCIBE define el vishing como una estafa de ingeniería social por teléfono que suplanta a una entidad o persona de confianza para obtener información personal y sensible.

Algunas llamadas intentan que la víctima revele datos; otras piden instalar software de acceso remoto, transferir dinero a una «cuenta segura» o comunicar códigos recibidos por SMS.

Por qué parecen convincentes

El atacante no necesita saberlo todo. Puede combinar información pública, datos filtrados y respuestas de la propia víctima. Conocer tu nombre o los últimos dígitos de un teléfono no demuestra que trabaje para una entidad legítima.

Además, el identificador de llamada o el nombre de un SMS pueden falsificarse. Un mensaje puede aparecer en el mismo hilo que comunicaciones legítimas. Por eso la apariencia del remitente no basta como prueba.

Señales de alerta

  • Urgencia: debes actuar antes de unos minutos o perderás dinero, acceso o una oportunidad.
  • Secreto: te piden no colgar, no consultar o no hablar con otra persona.
  • Códigos: solicitan un código MFA, una clave de firma o un PIN recibido.
  • Acceso remoto: te indican instalar una aplicación para «ayudarte».
  • Pago inusual: transferencia a una cuenta segura, criptomonedas, tarjetas regalo o Bizum inesperado.
  • Enlace extraño: dominio acortado, con errores o distinto al oficial.
  • Petición no iniciada: te llaman sobre una operación o problema que no habías comunicado.

Una sola señal no demuestra fraude, pero sí justifica detener la interacción y verificar.

El protocolo de verificación en tres pasos

1. Detén la conversación

No discutas ni intentes descubrir al atacante. No abras enlaces, no compartas códigos y no instales nada. Cuelga o cierra el mensaje.

2. Abre tú el canal oficial

Entra en la aplicación que ya utilizas, escribe la dirección conocida o llama al número que aparece en la tarjeta, contrato o web oficial. No uses el teléfono proporcionado por el mensaje sospechoso.

3. Verifica la operación

Pregunta si existe realmente el bloqueo, cargo, entrega o solicitud. Si se trata de un compañero o familiar, utiliza un contacto anterior o una pregunta que no pueda responder alguien con información pública.

INCIBE recomienda confirmar los SMS por una vía oficial antes de abrir enlaces o facilitar información.

Qué nunca debes compartir

  • contraseñas completas;
  • códigos de autenticación o recuperación;
  • PIN de tarjeta o claves de firma;
  • frases semilla de monederos;
  • fotografías de documentos sin una finalidad verificada;
  • control remoto del dispositivo ante una llamada inesperada.

Un código temporal sirve precisamente para autorizar una acción. Quien te lo pide puede estar intentando completar el acceso en ese mismo momento.

He pulsado el enlace: qué hago

Si solo abriste la página y no introdujiste datos ni descargaste nada, ciérrala y no aceptes notificaciones. Actualiza el navegador y revisa si se instaló alguna aplicación o perfil.

Si escribiste una contraseña, cámbiala desde la web oficial, cierra sesiones y modifica cualquier otra cuenta donde la reutilizaras. Activa MFA y revisa métodos de recuperación.

Si compartiste información bancaria o autorizaste una operación, contacta inmediatamente con tu entidad mediante su canal oficial. Conserva capturas, números, enlaces y horas para facilitar el análisis y una posible denuncia.

Si instalaste acceso remoto, desconecta el equipo de Internet, no sigas instrucciones de la llamada y solicita ayuda técnica. Desde otro dispositivo seguro, cambia las credenciales que pudieran haberse expuesto.

Medidas para empresas

  • establecer doble validación para pagos y cambios de cuentas bancarias;
  • prohibir la petición de códigos MFA por teléfono o mensajería;
  • ofrecer un canal sencillo para reportar mensajes y llamadas;
  • formar con ejemplos cercanos al trabajo real;
  • proteger identidades con MFA resistente y permisos mínimos;
  • definir cómo verifica soporte la identidad del usuario;
  • preparar un procedimiento para fraude y compromiso de cuentas.

Smishing, vishing y quishing

El canal cambia, pero el patrón es el mismo: suplantación, emoción y una acción peligrosa. El quishing oculta el enlace dentro de un código QR. Puedes aprender a revisar ese canal en nuestra guía sobre phishing con códigos QR.

Preguntas frecuentes

¿Puede un SMS falso aparecer junto a los mensajes reales?

Sí. La identificación del remitente puede manipularse o agruparse de forma engañosa. Verifica operaciones sensibles dentro de la aplicación oficial.

¿Mi banco puede llamarme?

Puede hacerlo, pero una llamada entrante no demuestra identidad. Cuelga y devuelve la llamada utilizando el número oficial cuando la petición implique datos, códigos o dinero.

¿Responder «sí» permite contratar cualquier servicio?

Una grabación aislada no sustituye automáticamente todos los requisitos de contratación, pero una llamada fraudulenta puede recopilar información o manipularte. Finaliza la conversación si no puedes verificarla.

La mejor defensa es recuperar el control del canal. Detén la urgencia, contacta tú con la entidad y confirma la operación desde una vía conocida.

Practica con el curso gratuito de Phishing e ingeniería social

#smishing#vishing#fraude#SMS#llamadas#phishing#ingeniería social