Una marca conocida o un mensaje bien escrito no bastan para confiar. Comprueba la petición desde la aplicación o el canal oficial que ya conoces.
Qué son el phishing y el smishing
El phishing utiliza mensajes o páginas engañosas para obtener información o acceso a una cuenta. Cuando el engaño llega por SMS se suele llamar smishing. Un supuesto paquete, una cuenta bloqueada o un premio pueden servir de excusa para pedir datos, dinero o una descarga. INCIBE explica cómo funciona el smishing.
La pregunta útil es qué acción te están pidiendo. Leer un aviso, iniciar sesión, autorizar un pago e instalar una aplicación tienen consecuencias distintas. Antes de hacer cualquiera de ellas, puedes detenerte y comprobar el asunto por otra vía.
Cuatro señales que merecen una pausa
- Prisa: te ponen un plazo mínimo o amenazan con una pérdida inmediata.
- Identidad confusa: el nombre visible parece conocido, pero la dirección del remitente no encaja.
- Destino inesperado: el enlace apunta a una dirección diferente de la que anuncia.
- Una petición fuera de contexto: recibes un adjunto, un cobro o una solicitud de acceso que no esperabas.
Microsoft recomienda revisar estas señales y contactar por un canal independiente ante una duda. Son pistas para investigar, no un diagnóstico automático. Consejos de Microsoft contra el phishing.
No hace falta demostrar quién está detrás para decidir que todavía no vas a introducir información.
Un mensaje impecable también necesita comprobación
La ausencia de faltas de ortografía no demuestra que un SMS sea legítimo. INCIBE lo recuerda en su ejemplo de una entrega falsa. La comprobación final debe hacerse con la empresa a través de sus canales oficiales. Ver el caso de INCIBE.
«Tu entrega está pendiente. Confirma hoy tus datos para evitar la devolución».
El texto no demuestra que exista un envío. Si esperas una compra, abre tú la aplicación donde la hiciste y busca el pedido. Si no aparece incidencia, puedes consultar al soporte desde esa cuenta. El mensaje inicial no debe elegir por ti ni el enlace ni el teléfono de contacto.
Una ficha para decidir sin precipitarte
Prueba este pequeño ejercicio con un mensaje ficticio, sin abrir enlaces: anota qué afirma, qué quiere que hagas, qué dato pide y cómo podrías comprobarlo fuera del mensaje. Separar estas cuatro cosas ayuda a ver dónde falta información.
| Mensaje ficticio | Comprobación independiente |
|---|---|
| «Tu nube está llena; paga para conservar los archivos» | Abrir la cuenta de almacenamiento y consultar su uso. |
| «Ha fallado la renovación de tu app» | Consultar el facturador y la suscripción desde la tienda o web conocida. |
| «He cambiado de número; necesito dinero» | Contactar con esa persona por su canal anterior. |
Son ejercicios editoriales, no mensajes reales analizados. Para el segundo caso, usa también nuestra guía para identificar quién factura una suscripción.
Cómo revisar y denunciar un correo en Gmail
Google recomienda respetar las advertencias de seguridad y acceder directamente al servicio si un enlace de un mensaje pide una contraseña. Que Gmail no muestre una advertencia tampoco certifica que el mensaje sea seguro. En Gmail desde un ordenador, la opción para denunciarlo está en el menú Más, junto a Responder, y después Denunciar phishing. Instrucciones de Google.
Si necesitas pedir ayuda a alguien, describe la situación sin reenviar códigos de acceso. Puedes ocultar datos personales de una captura. Tu objetivo es revisar la petición, no distribuir tus credenciales ni exponer a otra persona al mismo enlace.
Si ya has pulsado el enlace o compartido datos
Anota qué ocurrió: si solo abriste una página, si escribiste una contraseña, si autorizaste un pago o si instalaste algo. Son situaciones distintas y requieren una respuesta acorde. No uses el propio mensaje sospechoso para buscar ayuda.
- Contraseña compartida: cambia la de la cuenta afectada desde su canal oficial y revisa otras cuentas donde la repetías.
- Datos bancarios facilitados: contacta cuanto antes con tu entidad para explicar lo sucedido.
- Descarga o instalación: consulta las medidas de análisis y desinfección adecuadas para tu dispositivo.
Conserva las pruebas necesarias sin publicar datos sensibles. INCIBE detalla los pasos tras un incidente. No des por resuelto un caso de acceso indebido solo por cerrar la pestaña.
La pregunta que puedes reutilizar
Antes de actuar, completa esta frase: «Voy a comprobar [este aviso] entrando por [este canal que ya conozco]». Si solo puedes comprobarlo desde el enlace recibido, aún te falta una referencia independiente.
Y si una voz o una foto de perfil hacen que el mensaje parezca familiar, mantén la misma rutina. Puedes ampliar esa parte con nuestra guía sobre estafas que imitan la voz de un familiar.
Fuentes y comprobación
- INCIBE · Qué es el smishing
- Microsoft · Protéjase del fraude en línea
- Google · Evitar y denunciar los correos de phishing
- INCIBE · Caso simulado de smishing
- INCIBE · Phishing y respuesta a un incidente
Fuentes consultadas el 15 de septiembre de 2026. Las funciones y condiciones pueden cambiar. Los ejemplos inventados se identifican como tales.
¿Has encontrado un error? Comunica una corrección.