Mastodon Mastodon Mastodon Mastodon

Smishing

Actualizado: · CyberSecureFox Editorial Team

El smishing (phishing por SMS) es el phishing a través de mensajes de texto y apps de mensajería, que atrae a las víctimas a webs falsas o las engaña para que compartan códigos y datos de pago.

Cómo funciona el smishing

El atacante envía un mensaje corto y urgente con un enlace: un paquete no se ha podido entregar, hay un peaje o una multa sin pagar, la tarjeta se ha bloqueado, espera una devolución de impuestos. El enlace lleva a una copia convincente de la web de una empresa de mensajería, un banco o un organismo público que pide datos de la tarjeta, credenciales o una contraseña de un solo uso. Los remitentes suelen estar falsificados, y los mensajes llegan por iMessage, RCS o WhatsApp para esquivar los filtros de los operadores.

Los grandes grupos criminales usan «kits de smishing» y granjas de SIM para enviar millones de mensajes. En España y Latinoamérica son habituales los SMS falsos de paquetería y de bancos; desde 2024, además, oleadas de mensajes sobre «peajes impagados» han afectado a conductores de EE. UU., con avisos del FBI.

Por qué funciona

Los SMS se leen casi al instante, se confía en los mensajes que parecen de servicios conocidos y en una pantalla pequeña solo se ve un enlace acortado. En el navegador del móvil es más difícil comprobar el dominio real. Como otras formas de phishing, el smishing se basa en la ingeniería social y no en exploits técnicos.

Cómo protegerse

  • No pulsar enlaces de mensajes inesperados; abrir la app oficial o escribir la dirección a mano.
  • No compartir nunca códigos de un solo uso: un banco o una empresa de mensajería de verdad no los pedirá.
  • Denunciar los SMS sospechosos al operador y borrarlos.
  • Usar, cuando sea posible, autenticación resistente al phishing como las passkeys en lugar de códigos por SMS.
Sinónimos:
phishing por SMS