Aprende · seguridad
Cómo detectar SMS, WhatsApp o correo fraudulento
Aprende a reconocer mensajes falsos, comprobar un aviso sin abrir sus enlaces y actuar rápido si ya has pulsado.
Texto redactado con inteligencia artificial. El tema, el enfoque y la revisión final son de Ibrahin. Cómo se usa la IA aquí

Los mensajes fraudulentos no siempre llegan llenos de faltas de ortografía. Pueden copiar el nombre, los colores y el tono de una empresa conocida. Lo que los delata suele ser la combinación de urgencia, petición de datos y un camino que te empuja a actuar sin comprobar.
Respuesta rápida
Si un mensaje te apremia, te pide un código o te lleva a un enlace inesperado, no respondas ni pulses. Abre la aplicación oficial o escribe tú mismo la dirección del servicio y comprueba allí si existe realmente el aviso.
La señal más importante: quieren que actúes deprisa
Un banco, una empresa de transporte o un contacto conocido pueden enviarte avisos legítimos. El nombre visible no demuestra quién lo ha enviado. Antes de hacer nada, busca señales que cambien el riesgo:
- «Tu cuenta se cerrará hoy».
- «Confirma ahora para evitar un cargo».
- «Envíame el código que te acaba de llegar».
- «Abre este enlace para recibir el paquete».
- «No llames a nadie; resuélvelo solo desde aquí».
La urgencia no es una prueba de fraude, pero sí una buena razón para hacer una pausa.
Ejemplo inventado
+34 6XX XX XX XX 1
Ayer, 19:42
PAQUETERÍA NORTE: tu envío está retenido en aduana. Debes abonar 1,79 € HOY o será devuelto. 2
paqueteria-norte-aduana
- Un número de móvil, no la empresa. Una empresa de reparto no te escribe desde un número personal. Y el nombre que ves dentro del mensaje se puede falsificar.
- Prisa y una cantidad pequeña. 1,79 € parece poco, y por eso se paga sin pensar. Lo que buscan no es ese euro: es el número de tu tarjeta.
- La dirección no es la de la empresa. Antes de la primera barra va el dueño real del enlace. Aquí es paqueteria-norte-aduana
.info , que no es la empresa.
Qué hacer
No pulses el enlace. Entra tú en la web oficial escribiendo la dirección, y comprueba allí si el aviso existe.
Comprueba el remitente sin confiar en el nombre
En un correo, mira la dirección completa, no solo el nombre que aparece en pantalla. En un SMS o WhatsApp, revisa el número y pregunta si esperabas ese contacto. Un atacante puede utilizar una cuenta real que haya sido robada, así que incluso un nombre conocido necesita contexto.
No uses el enlace del mensaje para comprobar el mensaje. Ve a la aplicación oficial, utiliza un marcador que ya tuvieras guardado o escribe la dirección directamente. Si el aviso no aparece allí, trátalo como sospechoso y contacta con la empresa por un canal publicado en su web.
Qué hacer antes de abrir un enlace
En un ordenador puedes colocar el cursor encima sin hacer clic para ver la dirección; en el móvil, mantén pulsado solo si sabes que esa acción no abrirá la página. Aun así, una dirección parecida no garantiza que sea segura.
Mira si el dominio es exactamente el que esperas, si hay palabras añadidas o si el mensaje utiliza una dirección acortada. No introduzcas credenciales para «comprobar» un aviso. Una página con el logotipo correcto puede ser falsa.
Si te piden un código
Los códigos de inicio de sesión y de dos factores sirven para demostrar que eres tú. No se comparten con otra persona, aunque diga trabajar para el banco, la mensajería o el soporte técnico. Si alguien te lo pide por teléfono, SMS, WhatsApp o correo, corta la conversación y entra en el servicio por tu cuenta.
Si el mensaje parece de alguien conocido
Una cuenta de un familiar o compañero también puede estar comprometida. Confirma mediante otro canal: una llamada al número que ya tenías, una conversación presencial o un mensaje iniciado desde una cuenta distinta. No utilices el enlace ni el número incluido en el aviso sospechoso.
Si ya pulsaste
No sigas rellenando formularios ni descargues nada. Cierra la página y entra en la cuenta escribiendo tú la dirección oficial. Si introdujiste una contraseña, cámbiala desde un dispositivo seguro y cámbiala también en cualquier otro servicio donde la reutilizaras. Si entregaste datos bancarios, contacta con tu entidad mediante su canal oficial.
Revisa sesiones abiertas, dispositivos, reglas de reenvío y aplicaciones conectadas. Guarda el mensaje como evidencia, pero no publiques capturas con códigos, teléfonos o datos personales. Si se enviaron mensajes desde tu cuenta, avisa a tus contactos por otro medio.
Errores habituales
Confiar en el logotipo
Una imagen se copia fácilmente. La identidad real se verifica desde la aplicación o la web oficial.
Abrir para comprobar
El enlace puede ser precisamente la trampa. La comprobación debe empezar fuera del mensaje.
Responder para preguntar
La respuesta confirma que tu número o correo está activo. Utiliza un canal independiente.
Asustarse y actuar peor
La prisa puede llevarte a llamar al número falso, compartir un código o instalar una aplicación. Primero pausa, luego verifica.
Lo que yo haría
Yo seguiría siempre la misma secuencia: no tocar el mensaje, abrir el servicio por mi cuenta, comprobar si hay un aviso real y solo entonces actuar. Si no puedo confirmar el origen, lo reporto y lo borro después de guardar la evidencia necesaria.
Lista rápida
- ¿Esperaba este mensaje?
- ¿Me pide urgencia, datos, dinero o un código?
- ¿Puedo comprobarlo desde la aplicación oficial?
- ¿Estoy usando un canal distinto al del mensaje?
- ¿Qué debo proteger si ya he pulsado?
Fuentes consultadas
- Smishing: fraude por SMS — INCIBE
- Phishing: correos que suplantan a una empresa — INCIBE
- ¿Qué es el smishing? — INCIBE
Relacionados
Revisión
Responsable de la publicación: Ibrahin. Fecha: 2026-09-02. Última comprobación: 2026-09-02.