He hecho clic en el enlace de un SMS fraudulento: los 10 gestos de urgencia que debes hacer en la primera hora

Volver al blog
18 de agosto de 202612 min de lectura

Existe abundante literatura sobre cómo detectar un SMS fraudulento: faltas de ortografía, enlace acortado, tono alarmista, número desconocido. Pero casi nadie explica qué hacer una vez que el dedo ya se ha deslizado sobre el enlace. Y ese es precisamente el momento en el que todo se juega. Entre el clic y la explotación real de los datos por parte de los estafadores suelen transcurrir algunas horas, a veces varios días. Esa ventana es tu margen de maniobra.

Esta guía no es un curso teórico. Es un protocolo de urgencia, pensado para seguirse en orden, con un objetivo sencillo: limitar los daños y luego recuperar el control. Está dirigido a todo el mundo, incluidas aquellas personas que, unos minutos antes, estaban convencidas de que «eso solo les pasa a los demás». En 2026, las campañas de smishing que suplantan a la Seguridad Social, a las empresas de reparto, a la Agencia Tributaria o incluso al Banco de España tienen una calidad gráfica tal que el reflejo de desconfianza ya no siempre basta.

Joven de pelo rizado leyendo un mensaje en su teléfono móvil delante de una ventana luminosa

Lo primero: evaluar qué has hecho realmente

No todos los clics son iguales. Antes de entrar en pánico, tómate treinta segundos para situar tu caso. El nivel de gravedad determina la magnitud de la respuesta.

Lo que has hechoNivel de riesgoReacción principal
Abrir el SMS, sin hacer clicMuy bajoEliminarlo y denunciarlo
Hacer clic en el enlace, abrir la página y cerrarlaBajo o moderadoRevisar el dispositivo, cambiar las contraseñas críticas
Introducir usuario y contraseñaAltoCambio inmediato de contraseñas, aviso al servicio afectado
Introducir datos bancarios o un código recibido por SMSCríticoBloqueo inmediato de la tarjeta, denuncia
Instalar una aplicación desde el enlaceCríticoAislamiento del dispositivo, desinstalación e incluso restablecimiento

Conviene aclarar un punto, porque genera mucha angustia innecesaria: en un smartphone actualizado, el mero hecho de abrir una página web trampa no instala mágicamente un virus. Los ataques llamados «sin interacción» existen, pero son raros, costosos y reservados a objetivos de alto valor. En la inmensa mayoría de los casos de smishing dirigidos al gran público, el peligro viene de lo que has tecleado en la página, no del código que había en ella. Es una buena noticia: si no has introducido nada ni has instalado nada, probablemente estés a salvo.

Los diez primeros minutos: cortar y aislar

1. Corta la conexión si has instalado algo

Si el enlace te ha hecho descargar un archivo .apk en Android, o si has autorizado un «perfil de configuración» en iPhone, activa de inmediato el modo avión. Así cortas el canal de comunicación entre la aplicación maliciosa y el servidor de los atacantes. Muchas de estas aplicaciones están diseñadas para interceptar los SMS entrantes —es decir, los códigos de validación bancaria— y retransmitirlos en tiempo real.

2. No introduzcas nada más en ese dispositivo por ahora

Mientras no hayas comprobado el estado del teléfono, evita teclear tus contraseñas en él. Usa otro dispositivo: el ordenador familiar, la tableta, el teléfono de un allegado. Es el momento en el que un portátil de repuesto o una tableta táctil sencilla, guardados en casa para los trámites administrativos, demuestran su utilidad: disponer de un segundo terminal limpio lo cambia todo en este tipo de situaciones.

3. Anótalo todo, ahora mismo

Captura de pantalla del SMS (incluido el número del remitente), hora de llegada, dirección del enlace, hora del clic, contenido de lo que has introducido. Estos elementos te los pedirán al presentar la denuncia y, en su caso, al interponer la querella. Una simple libreta de espiral junto al teléfono hace esta etapa mucho menos penosa que buscar un archivo que crear con prisas.

La hora siguiente: asegurar los accesos

4. Cambia las contraseñas, pero en el orden correcto

El error clásico consiste en cambiar primero la contraseña del servicio suplantado. No es la prioridad. Empieza por la dirección de correo electrónico principal: es la piedra angular, la que permite restablecer todas las demás cuentas. Solo después, ocúpate del resto, por orden de sensibilidad.

  1. Correo electrónico principal
  2. Cuenta bancaria y aplicaciones de pago
  3. Cuenta del operador móvil (a menudo olvidada y, sin embargo, esencial)
  4. Cuentas de la administración: Agencia Tributaria, Seguridad Social, Cl@ve
  5. Redes sociales y comercio electrónico

Cada contraseña debe ser única. Si reutilizas la misma combinación en todas partes, el compromiso de un solo servicio se convierte en el compromiso de toda tu vida digital. Es exactamente lo que los atacantes prueban en primer lugar, mediante lo que se conoce como «credential stuffing». Un gestor de contraseñas, o en su defecto un cuaderno de contraseñas en papel guardado fuera de la vista, vale infinitamente más que una variación del nombre de tus hijos.

5. Comprueba la doble autenticación y las sesiones abiertas

En los ajustes de seguridad de tus cuentas principales, busca el apartado «dispositivos conectados» o «sesiones activas». Cierra todo lo que no reconozcas. Verifica también que no se hayan modificado el número de teléfono ni la dirección de correo de recuperación: es lo primero que cambia un atacante para dejar a la víctima fuera de su propia cuenta.

Aprovecha para reforzar la doble autenticación. Si tus cuentas sensibles todavía dependen únicamente de un código enviado por SMS, plantéate una aplicación de autenticación, o incluso una llave de seguridad física USB para el correo principal: hoy por hoy es el único factor realmente resistente al phishing, porque comprueba la dirección del sitio antes de entregar nada.

Mujer tumbada bajo una manta leyendo SMS en su smartphone con una taza de café en la mano

Si tus datos bancarios se han filtrado

Es el escenario más estresante y aquel en el que la rapidez importa más.

6. Bloquea la tarjeta sin esperar

Llama de inmediato al número de urgencia de tu banco, disponible en el reverso de tu tarjeta y en tu aplicación bancaria. En su defecto, el servicio interbancario de bloqueo de tarjetas, accesible 24 horas al día, permite bloquear la tarjeta ante el conjunto de entidades. Pide explícitamente:

  • el bloqueo de la tarjeta afectada;
  • la puesta en vigilancia reforzada de la cuenta;
  • la desactivación temporal de los pagos en línea;
  • la comprobación de que no se ha añadido ningún nuevo beneficiario de transferencias.

Este último punto es capital. En los fraudes recientes, el estafador no siempre usa la tarjeta: añade un beneficiario y ordena una transferencia, y después te llama para que valides el código de confirmación con el pretexto de «asegurar» tu cuenta. El Banco de España, cuya identidad estas redes suplantan con regularidad, recuerda que ningún organismo oficial te pedirá jamás que valides un código, que facilites una contraseña o que transfieras tus fondos a una «cuenta segura».

Un asesor bancario legítimo nunca te pedirá que le dictes un código recibido por SMS. Si lo hace, no es un asesor bancario.

7. Conoce tus derechos sobre la devolución

La normativa de servicios de pago establece que el banco debe reembolsar las operaciones de pago no autorizadas, salvo que demuestre una negligencia grave por tu parte. La frontera se discute a veces, pero el hecho de haber sido engañado por un sitio que imita a la perfección el de tu banco, o por una llamada con número suplantado, juega a tu favor. Reclama por escrito, mediante burofax, y conserva la copia de tu denuncia. En caso de negativa, se puede acudir al servicio de atención al cliente, al defensor del cliente y después al Banco de España.

La denuncia: útil, gratuita y demasiado poco utilizada

8. Reenvía el SMS al servicio de denuncia

Existen plataformas oficiales de denuncia de SMS y llamadas no deseadas, operadas por los operadores de telecomunicaciones bajo la tutela de los poderes públicos. El procedimiento se resume en dos pasos: reenvía el mensaje recibido al número indicado y luego responde al SMS de confirmación señalando el número del remitente fraudulento. Es gratuito y alimenta una base de datos que permite cerrar los números emisores.

9. Denuncia el sitio en las plataformas oficiales

  • INCIBE (Instituto Nacional de Ciberseguridad): diagnóstico en línea, línea de ayuda gratuita, fichas prácticas detalladas.
  • Phishing Initiative / Signal Spam: para que la dirección del sitio falso entre en las listas negras de los navegadores.
  • Portales de denuncia de contenidos ilícitos de la Policía Nacional y la Guardia Civil.
  • Presentación de denuncia: en comisaría, en el cuartel de la Guardia Civil o en línea a través del dispositivo de denuncia electrónica por estafa. El banco te pedirá el número de atestado.

Si has introducido datos de identidad completos (nombre, dirección, número de la seguridad social, copia del documento de identidad), denúncialo también: la usurpación de identidad se construye a partir de estos elementos, a menudo meses después.

10. Avisa a tu entorno

Si tu cuenta de correo o tu cuenta de mensajería instantánea han sido comprometidas, tus contactos recibirán a su vez mensajes trampa, con el sello de confianza que confiere tu nombre. Un simple mensaje de alerta a la familia evita una reacción en cadena. Esto es especialmente cierto con los familiares mayores, estadísticamente más atacados y peor equipados.

Persona con camiseta blanca sosteniendo un smartphone en la mano y leyendo un mensaje en la pantalla

Limpiar el dispositivo: lo que sirve y lo que no

Si has instalado una aplicación desde el enlace, la simple desinstalación no siempre basta. En Android, comprueba primero en los ajustes de accesibilidad y en «aplicaciones con acceso especial» que ninguna aplicación desconocida disponga de permisos ampliados: es el mecanismo preferido de los troyanos bancarios para leer la pantalla e interceptar los SMS. Retira esos permisos antes de desinstalar; de lo contrario, la eliminación quedará bloqueada.

Reinicia después en modo seguro para desinstalar la aplicación rebelde. Si la duda persiste, el restablecimiento de fábrica sigue siendo la única garantía real, de ahí la importancia de una copia de seguridad actualizada. Un disco duro externo o una tarjeta microSD de respaldo, actualizados una vez al mes, convierten un restablecimiento de urgencia en un simple trámite.

En iPhone, ve a Ajustes → General → VPN y gestión de dispositivos, y elimina cualquier perfil de configuración que no hayas instalado tú mismo. Revisa también las suscripciones y los métodos de pago registrados.

En todos los casos, aplica las actualizaciones del sistema pendientes. La mayoría de los códigos maliciosos aprovechan fallos corregidos hace meses: mantenerse actualizado sigue siendo la protección más rentable que existe.

Las semanas siguientes: la vigilancia prolongada

Un fraude por SMS no se resuelve en una tarde. Los datos robados circulan, se revenden y reaparecen meses después.

Vigila tus extractos bancarios línea a línea, incluidos los microcargos de unos céntimos: son pruebas de validez de la tarjeta antes de una operación de mayor calado.

Espera un repunte de llamadas y SMS. Una víctima que ha «picado» una vez queda catalogada como objetivo receptivo y se revende como tal. El regreso de los estafadores suele producirse bajo la apariencia de un «servicio de lucha contra el fraude» que propone recuperar las cantidades perdidas: se trata de una segunda estafa, conocida como «estafa de recuperación de fondos».

Revisa tus cuentas con la administración. Un acceso fraudulento a la Seguridad Social, a la Agencia Tributaria o a una cuenta de prestaciones permite desviar devoluciones con solo modificar un número de cuenta. Los organismos públicos publican con regularidad alertas sobre estas campañas y recuerdan que nunca piden datos bancarios por SMS.

Documéntalo todo en un único expediente. Cartas, capturas, números de expediente, fechas de llamada. Si surge un litigio con el banco o con una administración, esa trazabilidad marca la diferencia.

Reducir la superficie de ataque para la próxima vez

No habrá una vacuna definitiva contra el smishing: mientras el envío masivo cueste unos céntimos, las campañas continuarán. En cambio, sí se puede reducir la exposición.

  • Compartimenta tus usos. Una dirección de correo dedicada a las compras y los registros, otra reservada al banco y a la administración. El día en que se filtre la primera, la segunda quedará fuera de alcance.
  • Limita la difusión de tu número. Cada formulario rellenado es una posible puerta de entrada a las bases de datos que se revenden.
  • Bloquea la tarjeta SIM. Un código PIN de SIM no trivial complica el robo de línea y, por tanto, la interceptación de los códigos de validación.
  • Forma a tu entorno. Un buen libro de divulgación sobre ciberseguridad doméstica, dejado sobre la mesa del salón, suele surtir más efecto que un largo discurso.
  • Nunca devuelvas la llamada a un número facilitado en un mensaje. Busca tú mismo el número oficial del organismo.

Lo esencial que hay que recordar

Hacer clic en un enlace fraudulento no es ni una falta moral ni una prueba de ingenuidad. Estos mensajes están diseñados por profesionales que prueban, miden y optimizan sus formulaciones igual que se optimiza una campaña publicitaria. El sentimiento de vergüenza que viene después es, de hecho, el principal enemigo de las víctimas: retrasa la denuncia, el bloqueo de la tarjeta, la reclamación; es decir, todo aquello que habría podido limitar los daños.

El razonamiento correcto se resume en tres tiempos: cortar lo que todavía puede comunicarse, asegurar los accesos por orden de importancia, denunciar para protegerte jurídicamente y proteger a los demás. El resto es cuestión de paciencia y vigilancia.

Y de cara al futuro, un principio sencillo merece estar colgado en algún lugar de la casa: ningún organismo legítimo —banco, administración, operador, empresa de transporte— te pedirá jamás, por SMS, que confirmes un código, una contraseña o un número de cuenta con urgencia. El día en que un mensaje te presione para actuar en menos de veinticuatro horas es precisamente el momento de no hacer absolutamente nada, apagar el teléfono y llamar al número real.

#Cybersécurité#Smartphone#Protection des données#France 2026#SMS#Guide

Nuestra selección de Amazon

Una selección de Amazon relacionada con el tema de este artículo.

SMS gratis · Sin registro · A Francia

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit