En el primer trimestre de 2025, el INCIBE registró más de 12.000 incidentes relacionados con smishing en España, siendo la suplantación de operadores logísticos la tipología de mayor crecimiento interanual según el Informe de Actividad INCIBE-CERT 2024. En los primeros meses de 2026, la variante de SMS que suplanta a Correos bajo el pretexto de un paquete retenido por gastos de aduana ha consolidado esa posición: es el señuelo más distribuido por volumen en canales SMS en España.
El SMS de Correos falso sobre un paquete retenido es un ataque de smishing que combina urgencia artificial, dominio de apariencia legítima y formulario de captura de datos bancarios. Se reconoce mediante seis señales estructurales trazables —número de remitente, dominio del enlace, ruta de URL, estructura gramatical, importe del pretexto y ventana temporal de urgencia— que permiten clasificarlo como fraudulento antes de que el destinatario interaccione con el enlace.
¿Por qué el paquete retenido es el cebo más eficaz en canales SMS?
La eficacia del pretexto logístico descansa en un mecanismo conductual documentado: la expectativa de entrega activa un estado de alerta positiva en el destinatario que reduce el escrutinio crítico. En un entorno donde el comercio electrónico en España superó los 79.000 millones de euros en 2023 según la CNMC, la probabilidad de que un usuario tenga un envío pendiente en cualquier momento es estadísticamente alta. Los actores de fraude explotan esa ventana de plausibilidad.
A diferencia del smishing bancario clásico —que requiere que el destinatario sea cliente de la entidad suplantada—, el pretexto logístico funciona de forma indiscriminada. Cualquier persona que haya realizado una compra en línea en los últimos treinta días es un objetivo viable. Eso amplía la superficie de ataque de forma sustancial y reduce el coste de filtrado para el atacante: no necesita bases de datos segmentadas por entidad financiera, le basta un listado de números de teléfono.
El vector SMS añade una capa de credibilidad que el correo electrónico ha perdido en parte: los filtros de spam en mensajería móvil son menos maduros, y el usuario medio asocia SMS con comunicaciones de confianza —bancos, administraciones, servicios públicos—. La combinación de pretexto plausible y canal de baja fricción explica la persistencia del vector.
¿Cómo está construido técnicamente el SMS fraudulento de Correos?
El análisis forense de muestras recirculadas en España durante el primer semestre de 2026 permite identificar una anatomía recurrente. El mensaje tipo sigue esta estructura:
"Correos: Su paquete nº ES-847291 ha sido retenido en aduana. Abone 1,79 € antes del [fecha + 48 h] para evitar su devolución. Gestione aquí: correos-tramites-aduana.net/verificar?ref=ES847291"
Patrón reconstructivo basado en tipologías documentadas por INCIBE-CERT. No reproduce un mensaje real íntegro.
Las seis señales estructurales que lo delimitan como fraudulento son las siguientes:
- Remitente alfanumérico no registrado. Correos utiliza remitentes alfanuméricos registrados y estables. Un remitente que varía en cada campaña o que aparece como número de móvil internacional (+44, +34 con prefijo no corporativo) es indicador primario.
- Dominio de segundo nivel ajeno al registrado por la entidad. El dominio legítimo de Correos es
correos.es. Variantes comocorreos-tramites.net,correos-aduana.esocorreos-gestion.comson dominios registrados ad hoc, frecuentemente con antigüedad inferior a 72 horas en el momento del envío. - Ruta de URL con parámetro de referencia individualizado. El parámetro
?ref=o?id=cumple dos funciones: genera sensación de legitimidad en el destinatario y permite al atacante rastrear qué números de teléfono han interaccionado con el enlace. - Importe de pretexto inferior al umbral de rechazo conductual. El importe nunca supera los 2,99 euros en la primera pantalla. La fricción psicológica de un pago pequeño es mínima; el objetivo real es la captura de datos de tarjeta, no el cobro de esa cantidad.
- Ventana temporal artificialmente estrecha. La fecha límite de 24 a 48 horas activa el sesgo de urgencia. Correos no establece en sus comunicaciones SMS plazos tan comprimidos ni sanciona la demora con devolución automática en ese horizonte.
- Ausencia de número de seguimiento verificable en la web oficial. El número de envío incluido en el mensaje no existe o no devuelve resultado en
correos.es. Es la señal de verificación más inmediata disponible para el usuario.
¿Qué ocurre en la página de destino y cómo se articula el daño económico?
El enlace conduce a una página de captura que reproduce con fidelidad visual la identidad corporativa de Correos —logotipo, paleta de color, tipografía— y solicita en secuencia: número de tarjeta, fecha de caducidad, CVV y, en variantes más elaboradas, código OTP de verificación. Esta última fase convierte el ataque en una captura de autenticación de doble factor, lo que le permite eludir los controles antifraude de primer nivel de las entidades emisoras de tarjeta.
El daño promedio por víctima en ataques de smishing logístico con captura de OTP se sitúa en el rango de varios centenares de euros, con picos asociados a cargos rápidos en múltiples terminales o transferencias inmediatas, según datos de tipologías publicadas por el Banco de España en sus Informes de Supervisión. La ventana de actuación del atacante desde la captura del OTP hasta la transacción completada se mide en segundos.
Desde la perspectiva de responsabilidad regulatoria, el Artículo 73 de la PSD2 —transpuesto en España a través del Real Decreto-ley 19/2018— establece que la entidad de pago debe reembolsar operaciones de pago no autorizadas salvo que pueda demostrar negligencia grave del pagador. La captura de OTP en páginas de phishing ha generado jurisprudencia dispar en cuanto a la atribución de negligencia, lo que convierte este vector en un riesgo regulatorio activo para las entidades emisoras.
¿Dónde está el gap operativo que VeriMsg cubre en este vector?
El SOC de una entidad financiera o aseguradora opera con visibilidad sobre su propio perímetro: correos electrónicos entrantes, tráfico de red, alertas de endpoint. La cadena de ataque del SMS de Correos falso se construye íntegramente fuera de ese perímetro: el mensaje sale de una infraestructura ajena, el dominio de captura reside en un registrador tercero y el daño se materializa antes de que el sistema antifraude de la entidad reciba la primera señal de alerta —la transacción irregular—.
VeriMsg opera en la capa previa a esa transacción: analiza el contenido del mensaje, la reputación del remitente, la antigüedad y estructura del dominio enlazado y la coherencia contextual del pretexto, generando un veredicto trazable antes de que el destinatario interaccione. Esa capa no reemplaza al SOC del partner; cubre el intervalo que el SOC no puede ver porque ocurre en el canal del cliente final, no en la infraestructura de la entidad.
El veredicto es auditable: cada señal evaluada queda registrada con su peso relativo y fase de detección, lo que permite a los equipos de cumplimiento y a los auditores internos reconstruir la cadena de evidencia. Esto es directamente relevante para las obligaciones de reporte de incidentes graves contempladas en el Artículo 19 de DORA (Reglamento UE 2022/2554), aplicable a entidades financieras desde enero de 2025, que exige documentar no solo el incidente sino la cadena de detección y respuesta.
Preguntas frecuentes
¿Cómo distingo un SMS de Correos legítimo de uno fraudulento?
Verifique el dominio del enlace: el único dominio legítimo de Correos es correos.es. Cualquier variante con guiones o extensiones distintas es sospechosa. Compruebe además el número de seguimiento directamente en la web oficial antes de facilitar ningún dato.
¿Qué responsabilidad tiene la entidad financiera si su cliente cae en este ataque?
Bajo PSD2 (Artículo 73, transpuesto en el Real Decreto-ley 19/2018), la entidad debe reembolsar operaciones no autorizadas salvo negligencia grave del pagador. La captura de OTP en páginas de smishing genera jurisprudencia dispar; el riesgo regulatorio para la entidad emisora es real y activo.
¿Qué obliga DORA a documentar en un incidente de smishing que afecta a clientes?
El Artículo 19 del Reglamento UE 2022/2554 (DORA) exige reportar incidentes graves con la cadena de detección, respuesta y contención. Un ataque de smishing masivo que compromete datos de pago de clientes puede calificar como incidente grave bajo los umbrales definidos por la EBA.
¿Es el smishing logístico detectable antes de que el cliente interaccione con el enlace?
Sí. Las señales de dominio recién registrado, remitente no verificado y estructura de URL con parámetro de rastreo son trazables en tiempo real. La detección preventiva requiere análisis en la capa de mensaje, no solo monitorización de transacciones posteriores.
Checklist ejecutivo: tres acciones accionables para su comité de riesgos
- Audite su cobertura de detección en canal SMS de clientes finales. Pregúntese si su SOC tiene visibilidad sobre mensajes que llegan a los dispositivos de sus clientes suplantando a su entidad o a terceros de confianza. Si la respuesta es negativa o parcial, tiene un gap operativo activo. Documente esa brecha como parte de su mapa de riesgos bajo DORA Artículo 6 (marco de gestión de riesgos TIC).
- Revise su protocolo de atribución de negligencia en disputas PSD2 relacionadas con OTP. La captura de OTP en páginas de smishing logístico es el argumento más frecuente de las entidades para denegar reembolso. Sin embargo, su equipo legal debe valorar la jurisprudencia reciente del Banco de España y el BCE antes de aplicar ese criterio de forma sistemática: el coste reputacional de denegaciones incorrectas supera con frecuencia al del reembolso directo.
- Establezca un vector de reporte de smishing para su base de clientes y conecte esa señal a su sistema de alerta temprana. Las víctimas que reportan el ataque en las primeras horas son la señal más temprana de una campaña activa. Si ese canal de reporte no existe o no está integrado en su flujo de inteligencia de fraude, está perdiendo datos de detección que no tienen coste de captura. VeriMsg puede actuar como capa de clasificación y enriquecimiento de esas señales antes de que lleguen a su analista de fraude.
Si su entidad está evaluando cómo cubrir el gap entre SOC y cliente final en canal SMS, el Pilot Readiness Pack de VeriMsg incluye una valoración técnica del perímetro actual, una muestra de análisis forense sobre tipologías activas en España y un mapa de alineación con los artículos aplicables de DORA y PSD2. Disponible bajo acuerdo de confidencialidad para entidades financieras, aseguradoras y operadores de telecomunicaciones supervisados.