Smishing: el SMS que quiere vaciarte la cuenta
“Tu cuenta será bloqueada”: el mensaje que cuesta miles de pesos
Llega un SMS que parece de tu banco. Dice que detectaron un cargo sospechoso, que tu cuenta será bloqueada en las próximas horas, y que confirmes tu identidad en un enlace. El logo se ve bien, el tono es urgente, el dominio casi idéntico al real. Un clic después, escribes tu usuario, tu contraseña y el código que te llegó por mensaje. Del otro lado, alguien acaba de entrar a tu cuenta con tus propias llaves.
Eso es smishing, y en México dejó de ser una molestia ocasional para convertirse en una de las formas de fraude que más rápido crecen.
Qué es el smishing y por qué funciona tan bien
El smishing es el phishing (suplantación de identidad para robar datos) trasladado al mensaje de texto y a las apps de mensajería. El nombre viene de la unión de SMS y phishing. La mecánica es siempre la misma: un mensaje que aparenta venir de una institución confiable, un pretexto urgente y un enlace que lleva a un sitio falso diseñado para capturar tus datos.
Funciona porque explota algo más viejo que cualquier tecnología: la prisa y el miedo. El mensaje no te da tiempo de pensar. “Tu cuenta será bloqueada”, “tienes un paquete detenido”, “ganaste un premio, reclámalo hoy”. La urgencia apaga el juicio crítico, y ese medio segundo de pánico es todo lo que el defraudador necesita.
A diferencia del phishing por correo, el SMS tiene una ventaja perversa para el atacante: lo leemos casi de inmediato y le damos más confianza. Un mensaje al teléfono se siente personal, directo, real.
El smishing rara vez viaja solo. Suele combinarse con el vishing (fraude por llamada de voz, donde alguien se hace pasar por un ejecutivo del banco) y con mensajes por WhatsApp que imitan a paqueterías, dependencias de gobierno o tiendas en línea. La estrategia es rodearte: primero el mensaje que siembra la alarma, luego la llamada que “te ayuda a resolverlo”. Reconocer que son piezas del mismo guion es parte de no caer.
El tamaño del problema en México
Las cifras oficiales dibujan una tendencia clara. La Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros (Condusef) reportó que, durante el primer semestre de 2025, los usuarios del sistema financiero presentaron cerca de 2.48 millones de reclamaciones por posibles fraudes, un incremento de 5.2% respecto al mismo periodo del año anterior.
El dato que más preocupa es el de la suplantación de identidad. En esos primeros seis meses de 2025, los fraudes por identidad robada sumaron 634 millones de pesos, un aumento anual de 24.6%. Y los fraudes cometidos específicamente por llamadas y mensajes crecieron cerca de 20%, al punto de que la Condusef habilitó un portal para reportar números sospechosos.
Detrás de cada número hay un patrón: el fraude ya no se cuela solo por tarjetas clonadas o cajeros manipulados, sino por convencerte a ti de que entregues tus datos voluntariamente. Esa es la parte incómoda del smishing. No hackean el banco; te hackean a ti.
Las reglas que apagan el anzuelo
La buena noticia es que la defensa contra el smishing no requiere conocimientos técnicos, sino disciplina en un puñado de reglas simples.
La primera y más importante: ningún banco legítimo te pide por mensaje tu contraseña, tu NIP o el código de un solo uso (OTP, esos dígitos temporales que llegan para confirmar una operación). Ese código es la última llave de tu cuenta. Si alguien te lo pide por teléfono, mensaje o llamada, es fraude, sin excepción.
La segunda: no abras enlaces que llegan por SMS o WhatsApp, aunque parezcan de tu banco. Si el mensaje te preocupa, cierra la conversación y entra a tu cuenta escribiendo tú mismo la dirección oficial en el navegador o abriendo la app directamente. Nunca por el enlace del mensaje.
La tercera: desconfía de la urgencia. El defraudador necesita que actúes rápido porque sabe que si te detienes a verificar, el engaño se cae. Un banco de verdad no resuelve una “emergencia” pidiéndote datos en un chat.
La cuarta: revisa el remitente y el dominio con calma. Los sitios falsos suelen usar direcciones parecidas pero no idénticas a la real, con letras cambiadas o dominios raros. Si algo se ve casi bien pero no del todo, ese “casi” es la señal.
Y la quinta: si crees que ya mordiste el anzuelo, actúa de inmediato. Llama a tu banco por el número oficial de la tarjeta, cambia tus contraseñas y reporta el caso a la Condusef. La velocidad de reacción es lo que separa un susto de una pérdida.
Lo que el número no dice
Vale la pena una lectura de fondo. Mientras la banca digital y las fintech capturan cada vez más de nuestra vida financiera, buena parte del costo y del riesgo de esa digitalización se traslada al usuario final. El sistema gana escala y comodidad; la responsabilidad de no caer en el fraude recae, en la práctica, sobre la persona que sostiene el teléfono.
Eso no significa que la defensa individual sea inútil, todo lo contrario: hoy es la línea más efectiva. Pero sí conviene nombrar el desbalance. La educación financiera se promueve como solución, y ayuda, aunque no sustituye la obligación de las instituciones de blindar sus propios sistemas y de responder cuando el fraude ocurre.
Un segundo de duda vale una cuenta
El smishing apuesta a que reacciones sin pensar. La defensa más poderosa es también la más barata: detenerte. Antes de tocar cualquier enlace o teclear un código, un segundo de duda. Si el mensaje mete prisa, pide datos o promete premios, trátalo como fraude hasta que tú mismo, por tus propios medios, compruebes lo contrario.
Fuentes
- Condusef. (2025). Condusef alerta sobre incremento de fraudes y llama a fortalecer la educación financiera. Gobierno de México. https://www.gob.mx/condusef/prensa/condusef-alerta-sobre-incremento-de-fraudes-y-llama-a-fortalecer-la-educacion-financiera
- Fraudes por llamadas y mensajes aumentan casi 20%; Condusef lanza portal para reportar números sospechosos. (2025). El Universal. https://www.eluniversal.com.mx/cartera/fraudes-por-llamadas-y-mensajes-aumentan-casi-20-condusef-lanza-portal-para-reportar-numeros-sospechosos/
- Fraudes bancarios y robo de identidad van en aumento: Condusef. (2025, 4 de noviembre). El Informador. https://www.informador.mx/economia/fraudes-bancarios-y-robo-de-identidad-van-en-aumento-condusef-20251104-0138.html