Cómo hacer llamadas gratis: métodos reales por Internet, WiFi y sin saldo
He abierto un SMS sospechoso: qué hacer paso a paso

Si solo has abierto o leído un SMS sospechoso, pero no has pulsado enlaces, escaneado códigos QR, respondido, descargado archivos ni facilitado datos, el riesgo habitual es bajo. No interactúes con el mensaje: repórtalo como spam, bloquea al remitente y elimínalo después de guardar una captura si quieres denunciarlo.
Si has pulsado el enlace, introducido una contraseña o tarjeta, enviado un código o instalado una aplicación, la respuesta cambia. Sigue el escenario que corresponda; actuar rápido importa más que averiguar por tu cuenta quién envió el mensaje.
Lo esencial
- Solo has leído el SMS: no pulses nada; verifica el supuesto aviso entrando tú mismo en la web o app oficial; bloquea y elimina el mensaje.
- Has abierto el enlace, pero no has dado datos ni descargado nada: cierra la página, no aceptes permisos ni notificaciones y revisa que no haya quedado ninguna descarga.
- Has escrito una contraseña o datos personales: cambia la contraseña desde el servicio oficial, cierra las sesiones abiertas y cambia también cualquier cuenta donde reutilices esa clave.
- Has dado datos de tarjeta, banca o un código de confirmación: contacta inmediatamente con tu banco mediante el teléfono de la tarjeta o la app oficial y sigue sus indicaciones.
- Has instalado una app o concedido permisos: desconecta temporalmente el móvil de Internet y solicita ayuda especializada antes de volver a usarlo para banca, correo o contraseñas.
INCIBE ofrece ayuda gratuita y confidencial en el 017, además de sus canales oficiales de WhatsApp, Telegram y formulario web.
Qué hacer según lo que haya ocurrido
Solo he abierto o leído el SMS
Abrir la conversación no equivale, por sí solo, a entregar datos o instalar malware. Aun así, no conviene prometer un riesgo cero: mantén el teléfono y sus aplicaciones actualizados y no interactúes con enlaces, QR, archivos adjuntos, números de teléfono ni botones incluidos en el mensaje.
Haz lo siguiente:
- No respondas ni reenvíes el SMS.
- Si suplanta a un banco, una empresa o una administración, abre su aplicación oficial o escribe tú mismo su dirección web. No uses el enlace ni los datos de contacto del mensaje.
- Guarda una captura si quieres reportarlo o si forma parte de un fraude.
- Márcalo como spam, bloquea al remitente y elimínalo.
El nombre que aparece como remitente no demuestra que el SMS sea real. Los atacantes pueden conseguir que un mensaje parezca proceder de una marca conocida o que aparezca dentro de una conversación legítima. Una redacción correcta y sin faltas tampoco es una prueba de autenticidad.
He pulsado el enlace, pero no he facilitado datos
Cierra la pestaña y no aceptes solicitudes para descargar archivos, permitir notificaciones, abrir otra aplicación o instalar perfiles. Comprueba la carpeta de descargas y elimina cualquier fichero que no hayas abierto ni solicitado.
Si no has escrito datos, autorizado pagos ni instalado nada, las campañas de smishing habituales no suelen necesitar más medidas. Mantén actualizado el sistema y el navegador y vigila durante los días siguientes cualquier inicio de sesión, cargo o aviso que no reconozcas. Si el móvil se comporta de forma extraña o no sabes qué permiso aceptaste, consulta al 017.
He introducido una contraseña o datos personales
No vuelvas a entrar mediante el enlace. Abre la web o aplicación oficial desde cero y:
- Cambia la contraseña comprometida.
- Cambia también las cuentas donde hubieras reutilizado esa misma clave.
- Cierra las sesiones abiertas y activa la verificación en dos pasos cuando esté disponible.
- Revisa correos, teléfonos de recuperación y dispositivos vinculados para comprobar que no han sido modificados.
- Guarda capturas del SMS, la URL y cualquier comunicación posterior.
Si entregaste DNI, dirección u otros datos identificativos, presta atención a nuevos intentos de fraude: esa información puede utilizarse para mensajes más creíbles. INCIBE recomienda vigilar durante los meses posteriores si los datos aparecen o se utilizan de forma indebida.
He dado datos bancarios, de tarjeta o un código
Contacta con el banco inmediatamente mediante la aplicación oficial o el teléfono impreso en la tarjeta. Explica exactamente qué datos proporcionaste y si confirmaste algún código. La entidad decidirá si debe bloquear la tarjeta, restringir operaciones o tomar otra medida; no es correcto ordenar de forma general cerrar la cuenta y abrir una nueva.
Después:
- revisa los movimientos y comunica cualquier cargo no autorizado;
- cambia las credenciales bancarias y cualquier contraseña reutilizada;
- conserva el SMS, la URL, capturas, cargos y conversaciones;
- presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad si hubo pérdida económica, uso de datos o intento de suplantación;
- conserva una copia de la denuncia para aportarla al banco si te la solicita.
He instalado una aplicación o concedido permisos
Este es el escenario de mayor riesgo, especialmente si instalaste un APK fuera de la tienda oficial o diste permisos de accesibilidad, control del dispositivo, lectura de SMS o pantalla compartida.
Desconecta temporalmente el WiFi y los datos móviles. No uses ese teléfono para entrar en la banca, el correo o el gestor de contraseñas. Desde otro dispositivo seguro, contacta con el banco si la app podía ver datos financieros y pide ayuda al 017 para revisar permisos, eliminar la aplicación y decidir si hace falta restaurar el dispositivo.
Cómo reconocer un intento de smishing
Ninguna señal aislada demuestra el fraude. Sospecha especialmente cuando se combinan varias:
- el mensaje crea urgencia o amenaza con bloquear una cuenta;
- anuncia un cargo, multa, reembolso, prestación o paquete inesperado;
- pide una contraseña, datos personales, tarjeta o un código recibido por SMS;
- obliga a actuar desde un enlace, un QR o un número incluido en el propio mensaje;
- solicita instalar una aplicación o perfil;
- la dirección web imita a una marca, pero el dominio real es distinto;
- el remitente o el texto parecen legítimos, pero el aviso no aparece en la app o web oficial.
Los errores ortográficos pueden ser una señal, pero su ausencia no convierte el mensaje en auténtico. Las campañas actuales copian diseños, nombres y redacciones profesionales.
Cómo reportar o denunciar un SMS fraudulento
Antes de eliminarlo, guarda las pruebas relevantes: captura del mensaje completo, remitente, fecha, URL y, si existe, el cargo o comunicación posterior.
- INCIBE: ofrece orientación y recibe reportes de incidentes. El 017 es gratuito y confidencial, pero no sustituye una denuncia policial.
- Banco o empresa suplantada: usa exclusivamente sus canales oficiales.
- Fuerzas y Cuerpos de Seguridad: presenta denuncia si entregaste datos, sufriste un cargo, instalaron software o intentaron suplantarte.
- Aplicación de mensajes: utiliza la función nativa de bloquear y marcar como spam. No necesitas instalar un bloqueador de terceros para gestionar un mensaje aislado.
Cómo bloquear el remitente
En Android, abre el menú de la conversación y utiliza la opción Bloquear o Bloquear y marcar como spam. El nombre exacto cambia entre Google Messages, Samsung Messages y las aplicaciones del fabricante.
En iPhone, abre la conversación, toca el nombre o número en la parte superior, entra en Información y elige Bloquear este contacto. También puedes usar Reportar como no deseado cuando la opción aparezca.
Bloquear un número reduce nuevos mensajes de ese remitente, pero los delincuentes cambian de numeración y pueden falsear el identificador. La protección principal sigue siendo verificar cualquier aviso desde el canal oficial.
Preguntas frecuentes
¿Pueden hackearme solo por abrir un SMS?
En las campañas habituales de smishing, leer el texto no entrega credenciales ni instala una aplicación. El riesgo aparece al pulsar, responder, escanear un QR, descargar, conceder permisos o facilitar información. Evita afirmaciones de riesgo cero y mantén el sistema actualizado, porque existen vulnerabilidades excepcionales que no dependen de la ingeniería social.
¿Qué pasa si hice clic, pero no puse ningún dato?
Cierra la página y comprueba que no aceptaste permisos ni descargaste archivos. Si no entregaste datos, no autorizaste nada y no instalaste software, normalmente basta con eliminar el mensaje y mantener el dispositivo actualizado. Ante comportamiento extraño o dudas, consulta al 017.
¿Debo cambiar todas mis contraseñas?
Solo las que hayas escrito en la página fraudulenta y aquellas donde reutilices la misma clave. Si el dispositivo quedó comprometido por una aplicación, cambia las contraseñas desde otro equipo seguro después de pedir asesoramiento.
¿INCIBE permite poner una denuncia?
No. INCIBE orienta y recibe reportes de incidentes. La denuncia se presenta ante las Fuerzas y Cuerpos de Seguridad del Estado. Si hay datos bancarios o dinero afectados, contacta primero con la entidad para reducir el daño.
Fuentes oficiales consultadas
- INCIBE, campaña de smishing que suplanta a la Seguridad Social, 19/08/2026: https://www.incibe.es/ciudadania/avisos/campana-de-smishing-suplantando-la-seguridad-social
- INCIBE, Línea de Ayuda en Ciberseguridad 017: https://www.incibe.es/linea-de-ayuda-en-ciberseguridad/formulario017
- INCIBE, campañas de smishing que suplantan a Correos: https://www.incibe.es/ciudadania/avisos/campanas-de-smishing-que-suplantan-la-identidad-de-correos
Para ampliar estas medidas y revisar otras amenazas habituales del móvil, consulta nuestra sección de seguridad y privacidad.
Sigue leyendo
- Chrome Flags en Android: qué son y cómo activarlas
- Cómo llamar con número oculto desde el móvil
- ¿Cuáles son las mejores apps de calistenia en casa o al aire libre?
- Apps para organizar una despedida: planes, gastos y recuerdos
- Apps para ver a través de la ropa: ¿funcionan los rayos X en Android?
- Cómo instalar uBlock Origin en Android paso a paso



Ana
Me acaba de llegar un mensaje de la DGT con un tema de una multa. Parecía oficial y no había errores, al abrir el enlace me di cuenta de que no lo era
Enseguida lo he borrado
Jaime Ventura Abundis
Me llegó un sms de un número sin identicacion de alguna entidad o compañía en mi nuevo teléfono donde reinicié mis apps usadas anteriormente que indica que «inicié sesión en un dispositivo desconocido» y un encabezado (supongo mal o bien de mi teléfono) qué se trata de un número no registrado y que presione «Bloquearlo». Y este botón de bloquear no responde al presionarlo una vez. ¿Es parte del sms?