Smishing en España: cómo identificar SMS falsos de la DGT, bancos y Correos

/ en CIBERSEGURIDAD

Imagen de Magnific

El smishing, una modalidad de fraude basada en el envío de SMS fraudulentos, continúa ganando presencia en España. Los ciberdelincuentes utilizan cada vez campañas más elaboradas para hacerse pasar por organismos públicos, entidades bancarias o empresas de servicios con el objetivo de conseguir datos personales, credenciales y datos bancarios.

Entre las campañas detectadas recientemente se encuentran mensajes que suplantan a la Dirección General de Tráfico (DGT), Banco Santander, Correos y otras empresas de mensajería. El mecanismo se repite: generar una situación aparentemente urgente y dirigir a la víctima hacia una página web falsa desde la que se solicitan determinados datos.

El problema no afecta únicamente a particulares. Las empresas también pueden verse expuestas cuando sus empleados reciben estos mensajes en dispositivos corporativos o utilizan sus teléfonos para acceder a servicios profesionales. Por este motivo, la prevención y la formación en ciberseguridad son elementos esenciales.

¿Qué es el smishing?

El smishing es una técnica de ingeniería social que utiliza mensajes SMS para engañar a una persona y conseguir que facilite información confidencial, realice un pago, acceda a una página fraudulenta o descargue software malicioso.

El término procede de la combinación de SMS y phishing. A diferencia del phishing tradicional, que suele utilizar el correo electrónico, el smishing aprovecha la inmediatez y la confianza que muchas personas depositan en los mensajes recibidos en su teléfono móvil.

Los mensajes suelen utilizar elementos que aumentan su credibilidad: logotipos, nombres de empresas conocidas, referencias a pedidos reales o supuestas gestiones administrativas. Además, recurren con frecuencia a la urgencia: una multa que va a aumentar, una cuenta que será bloqueada o un paquete que no podrá entregarse.

La falsa multa de la DGT

Una de las campañas más recientes utiliza la imagen de la Dirección General de Tráfico para comunicar a la víctima que tiene una supuesta multa pendiente.

El mensaje suele advertir de que el plazo de pago está a punto de finalizar y que, si no se abona inmediatamente, la cantidad aumentará. El objetivo es evitar que el destinatario tenga tiempo para comprobar la autenticidad del aviso.

El enlace incluido conduce a una página que imita la imagen de la DGT. En ella pueden solicitarse datos personales, información relacionada con el vehículo y datos de la tarjeta bancaria.

La DGT ha advertido de que este tipo de comunicaciones no constituyen una vía ordinaria para notificar multas. Ante un mensaje de estas características, cualquier consulta debe realizarse directamente a través de los canales oficiales y no mediante el enlace incluido en el SMS.

SMS fraudulentos que suplantan a los bancos

Otra de las modalidades más peligrosas consiste en suplantar a una entidad bancaria. En las campañas mencionadas recientemente aparecen entidades como Banco Santander y otras compañías financieras.

El SMS puede informar de un supuesto acceso no autorizado, un problema de seguridad o el bloqueo de la banca online. A continuación, solicita al usuario que pulse sobre un enlace para verificar su identidad.

La página fraudulenta reproduce la apariencia de la entidad bancaria y solicita información como el usuario, la contraseña o los códigos de verificación recibidos por SMS. Estos datos pueden ser utilizados posteriormente para intentar acceder a la cuenta o autorizar operaciones.

Una característica especialmente peligrosa es que el SMS puede aparecer incluso dentro de una conversación legítima con el banco debido a técnicas de SMS spoofing, lo que puede dificultar todavía más su identificación.

Un banco nunca debería ser la razón para introducir credenciales a través de un enlace recibido inesperadamente. Si existe alguna duda, es preferible acceder directamente a la aplicación o página oficial de la entidad.

La prevención frente al smishing requiere algo más que confiar en el sentido común de los empleados. Las empresas deben establecer medidas técnicas y organizativas que reduzcan el impacto de estas amenazas, además de formar al personal para identificar intentos de fraude.

Conoce el servicio de ciberseguridad de FORLOPD y descubre cómo reforzar la protección de los sistemas y la información de tu organización.

El falso paquete de Correos o una empresa de mensajería

Las empresas de transporte y mensajería son otro de los reclamos habituales. El SMS informa de que existe un problema con la entrega de un paquete: una dirección incorrecta, un supuesto pago pendiente o unas tasas que deben abonarse.

En ocasiones se solicita una cantidad muy pequeña, por ejemplo unos pocos euros. Precisamente ese importe reducido pretende generar confianza y hacer que la persona piense que el riesgo es mínimo.

Sin embargo, el objetivo real puede ser obtener los datos completos de la tarjeta bancaria o información adicional que posteriormente pueda utilizarse para realizar operaciones fraudulentas.

INCIBE ha advertido en diferentes campañas de este tipo de fraude relacionado con empresas de mensajería. Los mensajes pueden incluir enlaces a páginas falsas o incluso inducir a instalar aplicaciones maliciosas.

¿Por qué estos SMS resultan tan eficaces?

El éxito del smishing no depende únicamente de la sofisticación tecnológica. Una parte importante de estas campañas se basa en la ingeniería social.

Los delincuentes intentan provocar emociones que dificultan una decisión racional: miedo a recibir una sanción, preocupación por perder el acceso a una cuenta bancaria, impaciencia por recibir un pedido o interés por resolver rápidamente un supuesto problema.

Además, las campañas actuales pueden estar mejor redactadas y utilizar elementos gráficos y páginas web prácticamente idénticas a las legítimas. La inteligencia artificial también facilita la creación de mensajes más convincentes y adaptados a diferentes perfiles de víctimas.

Recomendaciones de ciberseguridad para evitar el smishing

La primera recomendación es sencilla: no pulsar enlaces incluidos en SMS inesperados, especialmente cuando solicitan información personal, bancaria o credenciales.

También conviene aplicar las siguientes medidas:

  • Comprueba el mensaje antes de actuar. Si recibes un aviso de un banco, organismo público o empresa, accede directamente a su aplicación o página web oficial.
  • No introduzcas datos bancarios desde enlaces recibidos por SMS. Una página web puede imitar perfectamente la apariencia de una organización legítima.
  • Desconfía de la urgencia. Amenazas como “último aviso”, “cuenta bloqueada” o “pago inmediato” son recursos habituales de ingeniería social.
  • Comprueba el dominio. Que una página tenga logotipos oficiales o una apariencia profesional no significa que sea legítima.
  • No compartas códigos de verificación. Las claves recibidas por SMS pueden utilizarse para autorizar operaciones y nunca deben facilitarse a terceros.
  • Mantén actualizado el teléfono y sus aplicaciones. Las actualizaciones incorporan correcciones de seguridad que ayudan a reducir determinadas vulnerabilidades.
  • Utiliza autenticación multifactor cuando esté disponible. Añadir una segunda capa de protección dificulta el acceso no autorizado a las cuentas.
  • Forma a los empleados. En las empresas, un solo clic puede convertirse en la puerta de entrada a información corporativa, credenciales o sistemas internos.
  • Establece un procedimiento de comunicación de incidentes. Los trabajadores deben saber a quién avisar inmediatamente cuando detecten un SMS, correo o llamada sospechosa.

Estas medidas deben complementarse con controles técnicos y procedimientos internos. El servicio 017 del Instituto Nacional de Ciberseguridad (INCIBE), por ejemplo, ha registrado un elevado volumen de consultas relacionadas con estafas en las que los delincuentes suplantan la identidad de entidades legítimas mediante llamadas, SMS y correos electrónicos.

¿Qué hacer si has pulsado el enlace o facilitado tus datos?

Recibir un SMS fraudulento no significa necesariamente que se haya producido un incidente. El riesgo aumenta cuando se pulsa el enlace, se descargan archivos o aplicaciones, o se introducen datos en la página de destino.

Si ya se han facilitado datos bancarios, es importante contactar cuanto antes con la entidad financiera mediante un número oficial y solicitar el bloqueo de la tarjeta o de las operaciones que puedan verse comprometidas.

También es recomendable conservar las evidencias disponibles: capturas del mensaje, número desde el que se recibió, dirección de la página fraudulenta y justificantes de posibles operaciones no autorizadas. En función del caso, puede ser necesario presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad.

Si se han proporcionado contraseñas, deben cambiarse inmediatamente, especialmente si se utilizan también en otros servicios. La reutilización de contraseñas puede permitir que una filtración termine afectando a varias cuentas.

El smishing también es un riesgo para las empresas

Las organizaciones deben considerar el smishing dentro de su estrategia global de ciberseguridad. Los teléfonos corporativos, las cuentas de correo, las credenciales de acceso y los dispositivos utilizados por los empleados pueden convertirse en objetivos de campañas de ingeniería social.

Por ello, no basta con instalar herramientas de protección. Es necesario combinar medidas técnicas, políticas internas, formación y procedimientos de respuesta ante incidentes.

Una organización preparada debe saber cómo detectar una amenaza, cómo comunicarla, qué sistemas pueden verse afectados y qué actuaciones deben realizarse para contener el incidente.

La prevención es especialmente importante porque el coste de un incidente puede superar ampliamente el de las medidas necesarias para reducir el riesgo.

Contacta con nosotros si necesitas analizar las medidas de ciberseguridad de tu empresa, mejorar sus procedimientos de protección o preparar a tu equipo frente a amenazas como el phishing y el smishing.

Fuente: LaRazón

 

    Contáctanos

    De conformidad con el RGPD y la LOPDGDD, SEGURIDAD Y PRIVACIDAD DE DATOS, S.L. tratará los datos facilitados, con la finalidad de contestar a las dudas y/o quejas planteadas a través del presente formulario y facilitar la información solicitada. Podrá ejercer, si lo desea, los derechos de acceso, rectificación, supresión, y demás reconocidos en la normativa mencionada. Para obtener más información acerca de cómo estamos tratando sus datos, acceda a nuestra política de privacidad.

    Entradas relacionadas: