SMS fraudulentos con IA: cómo detectarlos ahora que parecen mensajes reales

Seguridad y estafas Tutorial7 min de lectura·Actualizado el 31 de julio de 2026
La respuesta corta

Las herramientas de IA ahora escriben SMS fraudulentos gramaticalmente perfectos y personalizados con datos reales obtenidos de filtraciones, por lo que las 'faltas de ortografía' ya no funcionan como señal de alerta. En su lugar, compruebe el número del remitente, no toque el enlace, fíjese si el mensaje crea urgencia o le pide responder, y verifique cualquier asunto real a través de la aplicación o el sitio web oficial de la empresa — nunca a través del propio SMS.

Hace unos años, detectar un SMS fraudulento era fácil: mala gramática, un enlace con un formato extraño, un remitente que claramente no tenía el español como lengua materna. Las herramientas de escritura con IA han acabado silenciosamente con esa época. Los SMS fraudulentos de hoy — llamados "smishing", abreviatura de SMS phishing — pueden ser gramaticalmente perfectos, personalizados con su nombre real o un pedido reciente real, y ajustados para sonar exactamente como su banco, una empresa de transporte o incluso un familiar.

La buena noticia: los trucos de fondo no han cambiado, aunque la redacción haya mejorado. Estas seis comprobaciones detectan la mayoría de los SMS fraudulentos pulidos con IA en menos de un minuto.

Mire quién ha enviado realmente el mensaje

Un SMS que dice ser de su banco, de una empresa de transporte o de un organismo público debería llegar desde un número corto o un número que reconoce de mensajes legítimos anteriores — no desde un número largo y aleatorio, un número internacional, o un remitente con aspecto de dirección de correo electrónico.

Toque el remitente para ver el número completo si su teléfono no lo muestra ya. Si un mensaje que dice ser de "Correos" o de "su banco" llega desde un número que parece un número de móvil personal de diez dígitos, en lugar del número corto habitual de la empresa, eso ya es en sí mismo una señal de alerta fuerte.

No toque el enlace — vaya usted mismo a la fuente

Este es el hábito más eficaz contra el smishing. En lugar de tocar cualquier enlace en un SMS, abra una nueva pestaña del navegador (o la propia app de la empresa) y escriba usted mismo la dirección, o use un marcador en el que ya confía.

Si el SMS afirma que hay un paquete esperando, un peaje sin pagar o actividad en la cuenta que revisar, la misma información — si es real — estará ahí cuando acceda directamente. Si no aparece nada, el SMS era falso.

Reconozca los pretextos perfeccionados por IA

La IA ha logrado que los SMS fraudulentos suenen naturales, pero los propios montajes resultan familiares en cuanto sabe qué buscar: un paquete no entregado que requiere una pequeña "tasa de aduana", un peaje impagado con amenaza de sanción, una alerta de fraude bancario que le pide "verificar" su tarjeta, una citación judicial no atendida o una multa de tráfico, o una oferta de empleo que llega por SMS de la nada.

Lo que ha cambiado es la personalización — las herramientas de IA pueden extraer su nombre, su ciudad o incluso una compra reciente real de datos filtrados en brechas anteriores, e incluirlos en el mensaje, lo que lo hace sentir mucho más dirigido y creíble que un envío genérico masivo.

Fíjese en la urgencia y en cualquier petición de responder o pagar

Los SMS fraudulentos están diseñados para que actúe antes de pensar: "último aviso", "su cuenta será suspendida hoy", "responda en 2 horas". Las notificaciones reales de bancos, empresas de transporte y organismos públicos casi nunca exigen una acción en cuestión de horas por SMS.

Trate también como señal de alerta cualquier petición de responder con una palabra (incluso algo como "S" o "N"), de hacer clic para "confirmar", o de pagar una pequeña cantidad con tarjeta. Responder de cualquier forma — incluso para darse de baja — puede confirmar al estafador que su número está activo.

Verifique de forma independiente, siempre de la misma manera

Si un SMS afirma algo urgente sobre su banco, una entrega o un asunto con la administración, no use ningún enlace, número de teléfono ni código QR del mensaje. Abra la app oficial de la empresa, o una dirección web que escriba usted mismo, y compruebe su cuenta ahí. Para cualquier cosa que se presente como un aviso oficial, use directamente el sitio web oficial del organismo.

Llamar al número impreso en su tarjeta bancaria o en una factura anterior también funciona — nunca a un número indicado dentro del propio SMS sospechoso.

Active la detección integrada de SMS fraudulentos de su teléfono

Los teléfonos más recientes pueden detectar esto automáticamente. Google Messages ya incluye para Android una detección de SMS fraudulentos mediante IA directamente en el dispositivo, que marca patrones sospechosos en tiempo real — actualmente funciona en inglés para usuarios en Estados Unidos, Reino Unido y Canadá, con más países previstos, y todo el análisis se realiza en su propio teléfono en lugar de enviarse a ningún sitio. Los usuarios de iPhone pueden filtrar los mensajes de remitentes desconocidos a una lista separada en Ajustes, para que no lleguen directamente a la bandeja principal.

Después de comprobar un mensaje, reenvíelo al servicio de aviso de spam de su operador (en Estados Unidos y Reino Unido se reenvía al número 7726, que deletrea "SPAM"; en España ese número no existe — contacte con su operador directamente o llame a la línea 017 de INCIBE si busca orientación), luego bloquee al remitente y elimine el mensaje.

Qué más debe vigilar

La IA también ha aprendido a imitar a personas que conoce. Los estafadores utilizan cada vez más la IA para escribir un SMS o un mensaje de voz que suena como su hijo adulto, su nieto o un compañero de trabajo pidiendo ayuda urgente — a menudo dinero enviado rápidamente. Si un mensaje de un número "conocido" le resulta extraño, o pide dinero o tarjetas regalo, llame a esa persona a un número que ya tenga guardado, no a uno indicado en el mensaje.

No confíe solo en el identificador de llamadas o en el nombre del remitente. Ambos se pueden falsificar (lo que se llama "spoofing") para mostrar el nombre real de una empresa o incluso el nombre de un contacto real. Considere el nombre del remitente como una pista, no como una prueba.

Qué probar a continuación

Los SMS fraudulentos suelen ser solo una pieza de una estrategia más amplia que también usa correos electrónicos escritos con IA y voces clonadas. Cómo detectar correos de phishing con IA trata las mismas tácticas aplicadas a su bandeja de entrada, y cómo detectar una voz de IA en una llamada telefónica merece la pena si un "SMS de un familiar" se convierte en una llamada que no termina de sonar bien.

Fuentes

Publicado el 23 de julio de 2026 · Actualizado el 31 de julio de 2026Cómo lo probamos →

Preguntas frecuentes

¿Qué es el 'smishing'?
El smishing es una forma de phishing realizada por SMS en lugar de por correo electrónico — el nombre combina 'SMS' y 'phishing'. El objetivo es el mismo: conseguir que haga clic en un enlace malicioso, que responda con información personal, o que llame a un número falso. La IA ha hecho que estos mensajes sean mucho más convincentes que los que recuerdan de hace unos años, plagados de faltas de ortografía.
¿Por qué las faltas de ortografía o la gramática incorrecta ya no delatan los SMS fraudulentos?
Los estafadores usan ahora las mismas herramientas de IA que usa todo el mundo, así que sus mensajes parecen escritos por un hablante nativo, sin ni un solo error. La gramática ya no es una señal fiable — en su lugar, debe comprobar el remitente, el enlace y lo que el mensaje le pide hacer.
¿Es seguro responder 'STOP' a un SMS que cree que es una estafa?
Solo responda 'STOP' a mensajes de una empresa o servicio al que realmente se ha suscrito. Ante un mensaje de un remitente desconocido o que sospecha que es una estafa, no responda en absoluto — incluso 'STOP' confirma al estafador que su número está activo y que se leen los mensajes, lo que puede provocar que le envíen más. Bloquee al remitente y elimine el mensaje en su lugar.
¿Se etiquetarán o bloquearán automáticamente los SMS fraudulentos escritos con IA en algún momento?
La FCC, el regulador de telecomunicaciones de Estados Unidos, ha propuesto normas que obligarían a las empresas que envían textos y llamadas automatizadas generadas por IA a declararlo claramente, pero a mediados de 2026 esa norma aún no es definitiva y no se espera una decisión antes de finales de 2026, o incluso hasta 2027. En la UE, el Reglamento de IA (AI Act) ya incluye en su artículo 50 una obligación de transparencia parecida para contenido e interacciones generados por IA, aunque su aplicación práctica todavía se está desplegando por fases, así que hoy por hoy no cubre de forma exigible cada llamada o SMS. Google Messages ya ofrece una detección de SMS fraudulentos mediante IA directamente en el dispositivo, disponible actualmente en Estados Unidos, Reino Unido y Canadá, con planes de ampliarla a más países.
¿Qué debo hacer si ya he hecho clic en un enlace de un SMS fraudulento?
No introduzca ninguna información en la página que se abre. Si ya ha introducido una contraseña o un número de tarjeta, cámbiela de inmediato y contacte con su banco o con el emisor de la tarjeta para que vigilen o bloqueen cargos fraudulentos. Compruebe también si su teléfono tiene algo instalado inesperadamente, y ejecute un análisis de seguridad si no está seguro.
¿Dónde denuncio un SMS fraudulento?
Denúncielo a través del servicio de aviso de spam de su operador móvil. En Estados Unidos y Reino Unido, el mensaje se reenvía al número corto 7726, que en el teclado deletrea 'SPAM' — pero ese número no funciona en España. Si está en España, no hay un número corto único al que reenviar el SMS: llame a la línea 017 de INCIBE (Instituto Nacional de Ciberseguridad) para recibir orientación — es una línea telefónica de ayuda, no un servicio al que se reenvíe el mensaje — y contacte además directamente con su operador (Movistar, Vodafone, Orange, MASmóvil, etc.), ya que cada uno gestiona el aviso de spam por su propia app o atención al cliente. Si está en otro país, busque el canal de aviso de spam de su operador móvil o de la autoridad de protección al consumidor local. Después bloquee al remitente y elimine el mensaje.
Radim S.
Fundador y editor

Radim es desarrollador de software que pasa el día construyendo con IA y las noches explicándosela a familiares que no les importa cómo funciona, solo qué puede hacer por ellos. Las guías de seguridad se verifican afirmación por afirmación contra fuentes primarias antes de publicarse.