SMS y llamadas

Por qué el SMS falso de tu banco aparece junto a los mensajes reales

Los estafadores pueden falsificar el nombre del remitente de un SMS para que aparezca en la misma conversación que los avisos auténticos de tu banco. Te explicamos cómo y cómo protegerte.

Muchas víctimas lo cuentan con la misma sorpresa: «el SMS estaba en la conversación de mi banco, justo debajo de los códigos de verdad». Parece imposible que sea falso. Pero lo es, y entender por qué ocurre es la mejor forma de no caer.

Qué es el SMS spoofing

Los SMS que envían las empresas no suelen llegar desde un número de teléfono, sino desde un nombre: «BBVA», «Santander», «CaixaBank». Ese nombre se llama remitente alfanumérico, y el sistema de mensajería lo acepta tal y como se lo indican. Con los medios adecuados, un estafador puede enviar un SMS indicando que el remitente es el nombre de tu banco.

Tu móvil agrupa los mensajes por remitente, así que el SMS falso aparece en la misma conversación que los auténticos. El hilo no demuestra nada: solo significa que el nombre coincide.

Las operadoras y las autoridades están aplicando medidas para filtrar remitentes suplantados, pero conviene actuar como si el problema siguiera existiendo, porque los estafadores cambian de técnica constantemente.

El guion habitual

BBVA: Hemos detectado un acceso no autorizado a su cuenta desde un nuevo dispositivo. Si no ha sido usted, verifique su identidad: bbva.es.seguridad-clientes.com

El enlace lleva a una copia de la web del banco donde te piden usuario, contraseña y, después, el código que te llega por SMS. Con eso entran en tu cuenta real.

En una variante cada vez más común, poco después recibes una llamada. El número que aparece puede ser incluso el del banco, porque las llamadas también se pueden falsificar. Un supuesto empleado del «departamento de seguridad» te dice que están atacando tu cuenta y te pide los códigos que vas recibiendo, que instales una aplicación de ayuda remota o que muevas tu dinero a una «cuenta segura».

Tres cosas que tu banco nunca hará

  • Pedirte claves, PIN o códigos por SMS, email o teléfono.
  • Pedirte que traslades tu dinero a otra cuenta para protegerlo. La «cuenta segura» no existe.
  • Pedirte que instales programas de control remoto como AnyDesk o TeamViewer.

Si te llaman del banco con prisas, cuelga. Después llama tú al número que aparece en tu tarjeta o en la app. Si el problema es real, te lo confirmarán; si no, habrás cortado la estafa.

Cómo distinguir el aviso real del falso

Los bancos sí envían SMS legítimos, sobre todo códigos para confirmar operaciones que tú has iniciado. La diferencia está en lo que te piden: un SMS auténtico te da un código para que lo uses tú en la app o web oficial; uno falso te lleva a una web para que escribas tus datos.

Si el SMS contiene un enlace, mira el dominio real. El de tu banco será su dominio oficial, sin guiones ni palabras añadidas. En bbva.es.seguridad-clientes.com el dominio real es seguridad-clientes.com. Puedes comprobarlo en nuestro verificador de enlaces.

Si ya has metido tus datos

Llama al banco de inmediato para bloquear el acceso y las tarjetas, cambia la contraseña de la banca online desde la app oficial y revisa los movimientos. Si instalaste alguna aplicación a petición de la llamada, desconecta el móvil de internet y desinstálala. Tienes todos los pasos en qué hacer si has caído en un phishing.