El smishing es una estafa por SMS o aplicaciones de mensajería como WhatsApp en la que un atacante se hace pasar por una empresa, banco o servicio confiable para engañar a las víctimas y conseguir sus datos, dinero o acceso a cuentas.
Qué es el smishing y por qué apunta a los pagos
El smishing es una modalidad de suplantación de identidad en la que un atacante envía mensajes de texto que aparentan ser legítimos para engañar a la víctima y conseguir que haga clic en un enlace, responda al mensaje o comparta información sensible sin sospechar.
Este tipo de fraude suele estar orientado a los pagos y servicios financieros, ya que el objetivo principal del atacante es obtener datos bancarios, información de tarjetas o credenciales de acceso que le permitan realizar movimientos de dinero de forma rápida.
Si el atacante logra que la víctima acceda a una página falsa, confirme una operación o comparta un código de verificación, puede obtener acceso no autorizado a sus cuentas y dar lugar a fraudes relacionados con tarjetas, transferencias bancarias o plataformas de pago.
Smishing, phishing bancario y vishing: en qué se diferencian
La diferencia principal entre este tipo de estafas radica en el canal que usa el estafador. En todos los casos hay suplantación de identidad, pero cambia la vía por la que intentan estafarte.
- Smishing: usa mensajes de texto (SMS o mensajería instantánea) para llevarte a un enlace fraudulento.
- Phishing bancario: se apoya en correos electrónicos o páginas web falsas que imitan la imagen corporativa de una entidad financiera para robar credenciales.
- Vishing: se basa en llamadas telefónicas en las que los estafadores suplantan la identidad de organizaciones legítimas para obtener información confidencial mediante voz.
| Tipo de Fraude | Canal Utilizado | Objetivo Principal |
|---|---|---|
| Smishing | SMS / WhatsApp / Mensajería | Clic en enlaces falsos o captura de códigos SMS. |
| Phishing bancario | Email / Webs clonadas | Robar credenciales bancarias e información de tarjetas. |
| Vishing | Llamada telefónica | Engañar verbalmente para autorizar operaciones o ceder datos. |

Por qué los ciberdelincuentes suplantan a tu pasarela o a tu banco
Los ciberdelincuentes suelen buscar suplantar entidades que, de forma habitual, generan confianza, como por ejemplo un banco o una pasarela de pagos. Su objetivo es aprovechar precisamente esa confianza para que la víctima reaccione rápido, sin revisar demasiado.
Suplantar a un banco o a una pasarela de pago les abre a los ciberdelincuentes las puertas a información muy valiosa: credenciales, números de tarjeta, códigos de verificación y acceso a operaciones financieras. Con esos datos cualquier atacante puede intentar compras, hacer transferencias, cambiar contraseñas o realizar otro tipo de fraudes en nombre de la víctima.
Señales para reconocer un mensaje o SMS fraudulento
En líneas generales, si recibes un mensaje de tu banco o de tu pasarela de pago pidiendo datos, no hagas clic de inmediato. Existen 2 señales bastante claras que ayudan a detectar un mensaje o SMS fraudulento, estas son:
Urgencia y amenazas: el clásico «tu cuenta será bloqueada»
En el smishing, los atacantes suelen enviar mensajes diseñados para generar preocupación, miedo o sensación de urgencia. El objetivo es presionar a la víctima para que actúe de inmediato, ya sea haciendo clic en un enlace, descargando un archivo o compartiendo información confidencial.
Enlaces sospechosos y dominios que imitan al oficial
Estos mensajes de suplantación de identidad incluyen enlaces sospechosos que imitan a los sitios web oficiales. Para engañar a la víctima, los atacantes modifican ligeramente la dirección web, cambiando una letra, añadiendo caracteres adicionales o utilizando dominios muy similares al original. A simple vista estas alteraciones pueden pasar desapercibidas, lo que aumenta la probabilidad de que la víctima haga clic.
Datos que una pasarela de pago nunca te pedirá por SMS
Un banco o pasarela de pago nunca te pedirá que compartas por SMS ningún tipo de dato sensible como:
- Contraseñas o credenciales de acceso.
- Código PIN de tarjetas o llaves de firma.
- Códigos de verificación (OTP) enviados a tu móvil.
- Datos completos de tarjetas de crédito o débito.
Si recibes un mensaje que te solicita esta información, lo prudente es desconfiar y verificar por los canales oficiales de la empresa.
Ejemplos reales de suplantación de identidad en pagos
En esta sección vamos a ver algunos ejemplos de suplantación de identidad en pagos para que puedas reconocerlos fácilmente. La idea es que puedas identificar el patrón que usan los estafadores.
El SMS del «cargo no reconocido» con enlace falso
Este tipo de mensaje avisa de un supuesto cargo sospechoso de una compra que no reconoces, y te pide entrar a un enlace para resolverlo. Si haces clic en el enlace, probablemente te llevará a una página falsa de tu banco donde debes introducir tu usuario y contraseña para mirar el cargo. Si introduces la información, corres el riesgo de que roben tus datos bancarios o los de tu tarjeta.
Por ejemplo:
“Estimado cliente, hemos detectado un cargo de 1892,32 EUR no reconocido en su cuenta. Si has sido tú, acceda al siguiente enlace para confirmar la operación y evitar el bloqueo.”
El aviso de «verifica tu cuenta» para robar tus credenciales
Otro engaño bastante común es el mensaje que dice que debes verificar o actualizar tu cuenta. Este SMS suele verse como una simple comprobación de seguridad, pero en realidad busca que entres a una web fraudulenta y escribas tus credenciales.
Por ejemplo:
“Estimado cliente, por motivos de seguridad su cuenta ha sido limitada temporalmente. Verifique su identidad ahora desde el siguiente enlace para continuar operando con normalidad.”
💡 Fíjate: en ambos ejemplos existe una consecuencia si no se hace clic en el enlace. Si no confirmas la operación, se te bloqueará la cuenta; o si no verificas tu identidad, no podrás seguir operando con normalidad. Esa presión es la señal de alarma.
Qué hacer si recibes un mensaje sospechoso de tu pasarela de pago
¿Has recibido un SMS sospechoso pidiéndote datos personales? ¿Te ha escrito alguien que dice ser tu pasarela de pago por WhatsApp con un enlace para verificar tus datos? Si te pasa algo así, lo más importante es no actuar con prisa y seguir estas recomendaciones básicas para comprobar si realmente se trata de smishing.
No hagas clic ni facilites datos: primeros pasos
Lo primero es no hacer clic en el enlace ni compartir ningún tipo de información confidencial. No te dejes llevar por la urgencia del mensaje; aunque pueda parecer legítimo, es importante verificar en fuentes confiables si este mensaje es real.
Cómo verificar si el mensaje es legítimo
La forma más segura de comprobar si el mensaje es legítimo es contactar con la empresa de tu pasarela de pago a través de canales oficiales para verificar si realmente existe una alerta, un cargo o una incidencia.
Cómo y dónde reportar el fraude (banco, pasarela y autoridades)
Si tras hacer esta verificación confirmas que el mensaje recibido es smishing, avisa cuanto antes a tu pasarela de pago para dejar constancia. Guarda capturas del SMS o mensaje de WhatsApp, del número del remitente o cualquier otro dato útil, y reporta el caso a las autoridades o al servicio que corresponda. Además, te recomendamos bloquear el número de teléfono del remitente.

Cómo proteger a tu negocio y a tus clientes del smishing
Proteger tu negocio frente al smishing no solo sirve para reducir el riesgo de fraude, sino que también ayuda a que tus clientes confíen más en tus comunicaciones. Cuando una marca comunica de forma clara, coherente y previsible, es mucho más difícil que un mensaje falso consiga parecer auténtico.
Buenas prácticas de comunicación para generar confianza
La mejor defensa empieza por comunicar de forma clara y consistente.
- Usa siempre un remitente SMS registrado y reconocible.
- Evita pedir datos sensibles por SMS.
- Siempre que sea posible, lleva al cliente a la app o ecommerce oficial en lugar de incluir enlaces en el mensaje.
Si el usuario sabe qué esperar de tu negocio, será más fácil detectar algo raro cuando reciba un SMS que intenta hacerse pasar por ti.
Qué canales oficiales usa PAYCOMET (y cuáles nunca usará)
En PAYCOMET la seguridad de tus operaciones es la prioridad. Por ello, mantenemos una política transparente sobre nuestras vías de contacto:
- Correo electrónico oficial: todas las comunicaciones corporativas, notificaciones de soporte o avisos del sistema se envían exclusivamente desde dominios oficiales terminados en @paycomet.com.
- Panel de Control: es el único canal seguro para consultar operaciones, actualizar datos de empresa o gestionar la configuración de tu pasarela.
Lo que PAYCOMET nunca hará:
- Nunca te solicitaremos contraseñas, claves secretas API o datos bancarios por SMS, WhatsApp o redes sociales.
- Nunca enviaremos enlaces por mensaje de texto o WhatsApp exigiendo una verificación urgente para evitar el bloqueo de tu cuenta.
Si recibes un mensaje sospechoso en nombre de PAYCOMET por SMS o WhatsApp, no hagas clic, no compartas ninguna información y compártelo de inmediato con nuestro equipo de soporte a través de nuestro formulario de contacto.

Anna Nogué Casas lidera iniciativas de marketing y contenido en PAYCOMET con foco en el sector Fintech y ecommerce. Apasionada del crecimiento sostenible de los negocios, ayuda a las empresas a navegar la complejidad de la tecnología de pagos, traduciendo la innovación y los datos del sector en ventajas competitivas reales para el comercio.