· Jonathan Izquierdo · Noticias seguridad ·
Estafa SMS bancario en España: alerta Guardia Civil marzo 2026
La Guardia Civil alerta de una oleada de smishing bancario que vacía cuentas en segundos. Modus operandi, SIM swap, IA y cómo actuar si eres víctima.

¿Has sido víctima de un fraude online?
Análisis pericial forense para denuncia y reclamación bancaria.
Cómo presentar denuncia con prueba pericial →Miles de cuentas bancarias vaciadas en segundos por un simple SMS. La Guardia Civil ha lanzado en marzo de 2026 una alerta urgente sobre una nueva oleada de smishing — mensajes de texto fraudulentos que suplantan a tu banco — que ha afectado a miles de cuentas en toda España.
Análisis Técnico Profundo: La Anatomía del Smishing
Para combatir el smishing, debemos entender cómo viaja un SMS desde el atacante hasta el dispositivo de la víctima. No es un simple mensaje; es un paquete de datos complejo.
Estructura PDU (Protocol Data Unit) y SMS Headers
Cuando un perito analiza un SMS fraudulento, no se queda en el texto visible. Analizamos la trama PDU, que contiene:
- Service Center Address (SCA): El número del SMSC (Short Message Service Center) que tramitó el mensaje. A menudo, los atacantes usan SMSC internacionales (ej: de países del Este o África) para dificultar el rastreo.
- TP-MTI (Message Type Indicator): Define si es un mensaje de entrega o de reporte.
- TP-OA (Originating Address): Aquí es donde ocurre la magia del Sender ID Spoofing. Los protocolos GSM permiten que este campo contenga texto alfanumérico (ej: “BBVA”) en lugar de un número de teléfono real. El teléfono de la víctima, al recibir “BBVA”, lo agrupa automáticamente en el hilo de mensajes legítimos del banco.
- TP-PID (Protocol Identifier): Indica si el mensaje tiene propósitos especiales (ej: “telematic interworking”).
- TP-DCS (Data Coding Scheme): Define el alfabeto usado (GSM 7-bit, 8-bit o UCS2). Los ataques modernos usan UCS2 para incluir caracteres especiales e invisibles que pueden engañar a los filtros de seguridad del dispositivo.
Sender ID Spoofing y SMS Aggregators
Los atacantes no usan un móvil normal. Alquilan servicios de “SMS Gateways” o “Aggregators” masivos que permiten inyectar mensajes directamente en las redes de las operadoras con cualquier nombre de remitente. Técnicamente, esto se logra mediante conexiones SMPP (Short Message Peer-to-Peer), un protocolo industrial que carece de mecanismos de autenticación de origen para el usuario final.
El Rol de la IA en la Ofuscación de URLs
En 2026, los atacantes usan IA para generar miles de variantes de la URL fraudulenta en segundos, evitando que los firewalls de las operadoras bloqueen el dominio. Estas URLs usan técnicas de Typosquatting avanzado y redireccionamientos encadenados que solo se activan si el usuario accede desde un dispositivo móvil (User-Agent móvil), dificultando el análisis desde ordenadores de seguridad.
Marco Legal Exhaustivo: Protección frente al Fraude
El marco legal en España es robusto, pero el usuario debe conocer sus derechos para reclamar con éxito.
1. Directiva de Servicios de Pago (PSD2) y RDL 19/2018
- Art. 73 PSD2 (Directiva UE 2015/2366): el proveedor de servicios de pago responde del reembolso de las operaciones no autorizadas.
- Art. 44 RDL 19/2018 — «Prueba de la autenticación y ejecución de las operaciones de pago», y es el artículo que más conviene conocer: cuando el usuario niega haber autorizado una operación, «corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada». La carga de la prueba no es del cliente.
- Art. 45 RDL 19/2018 — el que impone la devolución: ejecutada una operación no autorizada, el banco devolverá el importe «de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente».
- Art. 46 RDL 19/2018 — el matiz que casi nunca se cuenta: el ordenante puede quedar obligado a soportar hasta un máximo de 50 euros de las pérdidas derivadas del uso de un instrumento de pago extraviado, sustraído o apropiado indebidamente.
- Negligencia grave: es la excepción que alegan las entidades, y son ellas quienes deben acreditarla. La STS 571/2025 —dictada sobre un caso de SIM swapping, no de smishing— fija una responsabilidad prácticamente objetiva del proveedor de servicios de pago y eleva mucho el listón de lo que puede considerarse negligencia grave del usuario. Que sus razonamientos se apliquen a un smishing con spoofing de remitente es un argumento defendible, no un automatismo: quien lo sostenga tendrá que argumentarlo.
2. Código Penal (CP)
- Art. 249.1.a) CP — la estafa informática. Conviene citarlo bien porque cambió de sitio con la reforma de 2022: hoy el art. 248 define la estafa común por engaño, y la informática está en el 249.1.a), que castiga a quien «obstaculizando o interfiriendo indebidamente en el funcionamiento de un sistema de información o introduciendo, alterando, borrando, transmitiendo o suprimiendo indebidamente datos informáticos o valiéndose de cualquier otra manipulación informática o artificio semejante» consiga «una transferencia no consentida de cualquier activo patrimonial».
- Art. 249.1.b) CP — y éste suele encajar mejor en un smishing bancario: castiga a quienes, «utilizando de forma fraudulenta tarjetas de crédito o débito… o cualquier otro instrumento de pago… o los datos obrantes en cualquiera de ellos», realicen operaciones en perjuicio del titular.
- Art. 197 bis CP — acceso no autorizado a sistemas informáticos, cuando el atacante entra en la banca online.
3. Reglamento General de Protección de Datos (RGPD)
Si el banco permite una brecha de seguridad que facilita el smishing (ej: filtración de números de teléfono), puede ser sancionado por la AEPD. El Art. 32 obliga a implementar medidas de seguridad técnicas adecuadas a los riesgos.
Metodología de Investigación Forense (ISO 27037)
Cuando recibo un caso de smishing en el laboratorio, sigo este proceso estandarizado:
1. Preservación del Terminal
Se documenta el modelo, IMEI y versión de firmware. Se asegura que no haya actualizaciones pendientes que puedan borrar logs.
2. Extracción de Logs de SMS
Uso de Cellebrite UFED para extraer la base de datos mmssms.db (Android) o sms.db (iOS). Esto permite ver los metadatos ocultos (SMSC, timestamps de llegada, centro de servicios).
3. Análisis de la URL y DNS Forensics
Investigamos el dominio del enlace: fecha de registro, servidor DNS, IP de alojamiento y si el certificado SSL fue obtenido de forma fraudulenta (ej: Let’s Encrypt para un dominio similar al banco).
4. Detección de SIM Swap
Solicitamos a la operadora telefónica el registro de cambios de ICCID (identificador de la tarjeta SIM). Si la SIM fue duplicada en una tienda física a 500km de la víctima en el momento del robo, es una prueba irrefutable de fraude.
5. Análisis de Artefactos del Navegador
Extracción del historial de navegación, cookies y caché del navegador móvil para demostrar que la víctima accedió a una web clonada y no a la oficial.
6. Verificación de Cadena de Custodia
Se genera el hash SHA-256 de toda la extracción para que el banco no pueda alegar manipulación por parte del perito o el cliente.
Doce escenarios, y qué acredita el peritaje en cada uno
Escenarios ilustrativos
Los casos de esta sección son escenarios construidos sobre tipologías reales de fraude bancario por SMS: explican qué se puede demostrar técnicamente en cada modalidad, no relatan expedientes concretos. Los perfiles y las circunstancias no corresponden a un procedimiento identificable, y no se afirma cómo resolvió ningún juzgado ni ninguna entidad: el resultado de una reclamación depende de todo el material aportado y de la valoración del caso. Por eso cada escenario termina en lo que el informe acredita, que es lo único que depende del perito.
Caso 1: El SMS en el Hilo Oficial del Banco
Contexto: Una víctima recibe un SMS de “SANTANDER” (Spoofed) pidiendo verificar un cargo de 1.200€. Desafío: El mensaje aparece debajo de los mensajes reales del banco de los últimos 2 años. Solución: El informe pericial demuestra mediante el análisis del SCA (Service Center Address) que el mensaje sospechoso provino de una pasarela en Singapur, a diferencia de los legítimos procedentes de España. Qué acredita el peritaje: la trazabilidad del SMSC separa el mensaje fraudulento de los legítimos del mismo hilo. Es el dato que desmonta el argumento de que «el mensaje venía del banco», y está en la trama del propio SMS, no en el relato de nadie.
Caso 2: El Ataque Combinado de Vishing y Smishing
Contexto: Tras el SMS, la víctima recibe una llamada del “Departamento de Seguridad” con el número real del banco (Spoofing telefónico). Desafío: La víctima facilitó voluntariamente el código de verificación por teléfono. Solución: Se certifica el log de llamadas y se demuestra que el atacante usó ingeniería social de alta intensidad. Se aplica la sentencia STS 571/2025. Qué acredita el peritaje: la secuencia completa —SMS, llamada entrante, hora de cada una— documenta que el código no se entregó en frío sino dentro de un engaño encadenado. La cronología es el hecho; su calificación como negligencia grave o no, la decide quien resuelve.
Caso 3: SIM Swap en Centro Comercial
Contexto: El teléfono de la víctima se queda sin cobertura. 30 minutos después, su cuenta tiene una transferencia de 3.000€ a un exchange de cripto. Desafío: El banco dice que se usó el factor de doble autenticación (SMS). Solución: El perito demuestra que hubo un duplicado de SIM no autorizado en una tienda de telefonía. Qué acredita el peritaje: el registro de cambio de ICCID de la operadora sitúa el duplicado de SIM en una fecha y un punto de venta concretos. Es prueba documental de un tercero, ajena tanto al cliente como al banco.
Caso 4: El SMS de “Paquete No Entregado” que deriva en Banca
Contexto: Un SMS de Correos (falso) pide pagar 1.50€ de aduanas. Al meter la tarjeta, roban las claves de la banca online. Desafío: El cliente “autorizó” el primer pago. Solución: Se demuestra que el sistema del banco permitió cargos posteriores de 2.000€ sin una nueva autenticación reforzada (SCA). Qué acredita el peritaje: que hubo un consentimiento —el del cargo pequeño— y que los cargos posteriores se ejecutaron sin una nueva autenticación reforzada. Acreditar cuántas autenticaciones hubo y cuándo es una comprobación técnica, no una opinión.
Caso 5: Smishing con Código QR
Contexto: Un SMS envía un enlace a un código QR que la víctima escanea. Desafío: Método de ataque inusual difícil de rastrear. Solución: Análisis forense del historial de escaneo y descifrado de la URL oculta en el QR. Qué acredita el peritaje: la URL que el código ocultaba, su dominio, su fecha de registro y su alojamiento. Sin ese descifrado, el enlace no consta en ningún sitio: el QR no deja rastro legible en el terminal.
Caso 6: El SMS de “Nueva App de Seguridad”
Contexto: Un SMS insta a instalar una “actualización crítica” del banco (Malware bancario/Anubis). Desafío: La víctima instaló voluntariamente una APK de fuera de la Play Store. Solución: El perito detecta el malware en el dispositivo y demuestra que el troyano interceptó los SMS sin intervención humana tras la instalación. Qué acredita el peritaje: la presencia del troyano en el terminal y, sobre todo, que la interceptación de los SMS fue automática, sin intervención del usuario después de la instalación. Distinguir lo que hizo la persona de lo que hizo el programa es exactamente lo que un informe pericial puede sostener y una declaración no.
Caso 7: Fraude masivo en una PYME
Contexto: El contable de una empresa cae en un smishing y se vacían 40.000€. Desafío: El banco alega que un profesional debe tener mayor diligencia. Solución: El peritaje demuestra que el ataque era indistinguible de una comunicación oficial de la banca corporativa. Qué acredita el peritaje: que el mensaje era indistinguible de una comunicación de banca corporativa. Frente al argumento de que a un profesional se le exige más diligencia, lo que aporta el peritaje es el listón real: qué señal de alarma existía y podía haberse visto.
Caso 8: El SMS de Bloqueo de Cuenta por el AI Act
Contexto: Aprovechando la confusión con el AI Act, un SMS pide validar datos para “cumplir con la nueva normativa europea”. Desafío: Uso de actualidad legal para engañar. Solución: Certificación de la web de phishing alojada en servidores con IP dinámicas. Qué acredita el peritaje: la infraestructura de la web fraudulenta —IP, alojamiento, fecha de alta del dominio— y su captura antes de que desaparezca. En estas campañas el sitio vive días, y lo que no se preserva a tiempo deja de existir.
Caso 9: Estafa con Bizum inversa
Contexto: Un SMS dice “Te hemos enviado 500€ por error, acéptalos”. Al aceptar, se autoriza un pago de 500€. Desafío: El cliente pulsó “Aceptar”. Solución: El informe pericial analiza la interfaz engañosa (Dark Patterns) del SMS y la web asociada. Qué acredita el peritaje: el diseño de la interfaz que se le presentó al usuario. Un botón que dice «aceptar» sobre una pantalla que anuncia un ingreso, y que en realidad autoriza un pago, es un hecho documentable con capturas y con el flujo de la aplicación.
Caso 10: Smishing durante el fin de semana
Contexto: Ataque coordinado un viernes tarde para que el banco no pueda bloquear las transferencias. Desafío: Paso del tiempo entre el ataque y la denuncia. Solución: Certificación de los logs de sistema para demostrar la hora exacta del ataque y la diligencia en la comunicación posterior del cliente. Qué acredita el peritaje: la hora exacta de cada evento y la diligencia posterior del cliente. Cuando el banco alega demora en la comunicación, el registro del terminal es lo que fija los minutos reales.
Caso 11: Suplantación de la Agencia Tributaria (Campaña Renta)
Contexto: SMS informando de una devolución de 450€ pidiendo el número de cuenta y clave. Desafío: La víctima esperaba realmente una devolución. Solución: Demostrar el uso de ingeniería social basada en el contexto temporal. Qué acredita el peritaje: que el mensaje se apoyaba en el contexto —campaña de la renta— y que formaba parte de un envío masivo. La pertenencia a una campaña se acredita cotejando el mensaje con otros del mismo periodo, no afirmándola.
Caso 12: Estafa de la “Cibermula”
Contexto: La víctima recibe un SMS ofreciendo trabajo. Su primera tarea es “validar su cuenta” recibiendo y enviando un dinero que resulta ser robado. Desafío: La víctima puede ser investigada penalmente por blanqueo. Solución: El peritaje demuestra que la víctima fue engañada y no tenía conocimiento de la procedencia ilícita de los fondos. Qué acredita el peritaje: el rastro completo de la captación: la oferta de trabajo, las instrucciones recibidas y la ausencia de cualquier indicio de que la persona conociera el origen del dinero. Es el material con el que se sostiene que hubo engaño y no concierto.
Comparativa de Ataques y Métodos de Detección
| Característica | Smishing Básico | Smishing con Spoofing | SIM Swap | Malware Bancario |
|---|---|---|---|---|
| Vector | SMS con URL extraña | SMS en hilo oficial | Corte de cobertura | Instalación APK |
| Dificultad | Baja | Alta | Muy Alta | Muy Alta |
| Detección Técnica | Filtros de SPAM | Análisis de PDU/SCA | Logs de Operadora | Análisis de RAM/Forense |
| Responsabilidad Banco | Alta | Máxima | Total | Media |
| Solución Pericial | Certificación simple | Análisis de cabeceras | Registro ICCID | Análisis de malware |
Mega FAQ: 25+ Preguntas sobre Smishing y Fraude Bancario
1. ¿Por qué mi banco no me devuelve el dinero si yo no autoricé la transferencia?
A menudo, el banco alega “negligencia grave” para evitar el pago. Sin embargo, la ley les obliga a demostrarlo. Si no lo consiguen (y un perito puede evitarlo), deben pagar.
2. ¿Qué es el “Spoofing” y por qué es posible?
Es una debilidad del protocolo SMS que permite enviar mensajes con el nombre de cualquier entidad sin verificar que el emisor sea el dueño legítimo de ese nombre.
3. ¿Sirve de algo cambiar el PIN si ya han entrado en mi banca online?
Sí, pero lo más importante es bloquear el acceso web y cambiar la contraseña maestra inmediatamente.
4. ¿Pueden robarme dinero solo por leer el SMS?
No. Generalmente necesitas pulsar el enlace e introducir datos o descargar un archivo. Leerlo es seguro.
5. ¿Qué es una “Mula Bancaria”?
Es una persona (a veces engañada) que recibe el dinero robado en su cuenta y lo transfiere a los estafadores a cambio de una comisión.
6. ¿Cuánto tiempo tengo para denunciar?
La ley da 13 meses, pero cada hora que pasa disminuye la posibilidad de que la policía bloquee el dinero. Denuncia en las primeras 24 horas.
7. ¿El seguro de mi hogar cubre las estafas por internet?
Muchos seguros de hogar modernos incluyen una cobertura de “Ciberprotección” que cubre hasta 1.000€ o 3.000€ en fraudes bancarios. Revisa tu póliza.
8. ¿Qué es el SCA (Strong Customer Authentication)?
Es la obligación de los bancos de pedir dos factores de seguridad (ej: contraseña + SMS, o contraseña + huella) para autorizar pagos.
9. ¿Es seguro el SMS como segundo factor?
No. La industria forense y de seguridad lo considera obsoleto debido al SIM Swap. Es mejor usar apps como Google Authenticator o llaves físicas.
10. ¿Qué hago si recibo un SMS sospechoso pero no he pulsado?
Reenvíalo al número 638 444 601 (INCIBE) para que puedan analizarlo y bloquear la URL maliciosa.
11. ¿Qué información necesita el perito para empezar?
El teléfono móvil original, el extracto de los movimientos bancarios y la denuncia policial.
12. ¿Puede el banco ver si yo pulsé el enlace?
El banco puede ver desde qué dirección IP se hizo la transferencia. El perito puede demostrar si esa IP corresponde a tu casa o a un servidor de los atacantes.
13. ¿Qué es el Typosquatting?
Es registrar dominios muy parecidos al real (ej: caixa-seguridad.com en lugar de caixabank.es) para engañar al ojo humano.
14. ¿Las cuentas de criptomonedas complican la recuperación?
Mucho. Una vez el dinero sale del sistema bancario tradicional y entra en cripto, el rastreo se vuelve mucho más técnico y requiere peritaje de blockchain.
15. ¿Por qué la Guardia Civil no detiene a todos los estafadores?
Porque muchas de estas bandas operan desde países fuera de la jurisdicción de la UE, aunque la Guardia Civil realiza macrooperaciones contra las redes locales de mulas.
16. ¿Qué es una “Cibercomandancia”?
Es la unidad especializada de la Guardia Civil o Policía Nacional dedicada exclusivamente a delitos informáticos.
17. ¿Me pueden estafar por Bizum?
Sí, es muy común el engaño de la “Bizum inversa” donde te piden dinero en lugar de enviártelo, usando un lenguaje que induce a error.
18. ¿Cómo certifico una web de phishing que ya ha desaparecido?
Los peritos usamos herramientas como “Wayback Machine” y logs de caché de Google para recuperar evidencias de sitios web que el estafador ya ha borrado.
19. ¿Qué pasa si el banco dice que yo autoricé con mi huella dactilar?
El perito debe analizar si el malware pudo simular la pulsación o si el sistema de seguridad fue engañado mediante técnicas de overlay.
20. ¿Qué son los “Dark Patterns” (Patrones Oscuros)?
Son diseños de interfaz hechos a propósito para que el usuario pulse un botón que no quiere (ej: un botón “Aceptar” gigante y un “Rechazar” casi invisible).
21. ¿Qué es el SMSC?
Es el Centro de Mensajes Cortos. Conocer su dirección permite saber desde qué país y qué operadora se originó realmente el ataque.
22. ¿Se puede rastrear un SMS enviado por una pasarela de internet?
Es difícil pero no imposible. Requiere cooperación judicial internacional con el proveedor de la pasarela (SMS Aggregator).
23. ¿Es obligatorio el informe pericial para ir a juicio contra el banco?
No es obligatorio por ley, pero sin él, la palabra del banco (que dirá que el sistema es “infalible”) suele pesar más que la del cliente. El informe equilibra la balanza.
24. ¿Qué es el Real Decreto-ley 19/2018?
Es la ley española que transpone la directiva PSD2 y que protege a los usuarios de servicios de pago frente a cargos no autorizados.
25. ¿Cómo sé si mi móvil tiene un troyano bancario?
Si la batería se agota muy rápido, el móvil se calienta sin motivo o ves apps que no has instalado, podrías estar infectado. Haz un reset de fábrica tras consultar con un experto.
26. ¿Qué es el vishing?
Es el phishing por voz. Los delincuentes te llaman para terminar el robo que empezaron con el SMS.
Tablas de Comparación y Jurisprudencia
Tabla A: Responsabilidad Civil en Ciberestafas
| Escenario | Qué discute la reclamación | Base legal |
|---|---|---|
| Smishing simple (URL extraña) | Si el usuario incurrió en negligencia grave, que el banco debe acreditar | Arts. 44 a 46 RDL 19/2018 |
| Smishing con spoofing (mensaje en el hilo real) | Lo mismo, con el argumento de que no había señal de alarma discernible | Arts. 44 a 46 RDL 19/2018; por analogía, el razonamiento de la STS 571/2025 |
| SIM swap (duplicado de tarjeta) | La cadena de custodia del segundo factor, y la responsabilidad de la operadora que emitió el duplicado | STS 571/2025, que resuelve precisamente este supuesto |
| Vishing (llamada telefónica) | Si la autenticación reforzada aplicada era adecuada al riesgo de la operación | Arts. 44 a 46 RDL 19/2018 y normativa SCA |
Tabla B: Herramientas de Análisis de Smishing
| Herramienta | Función | Perfil |
|---|---|---|
| Wireshark | Análisis de tráfico SMPP | Técnico Redes |
| Cellebrite Physical Analyzer | Extracción de bases de datos SMS | Perito Forense |
| VirusTotal | Análisis de URLs maliciosas | Analista Ciber |
| Whois.com | Datos de registro de dominio | Investigación |
Bibliografía y Fuentes de Referencia
- Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo (PSD2).
- Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes. BOE.
- STS 571/2025, de 9 de abril (Sala Primera, ponente Manuel Almenar Belenguer, rec. 1151/2023) — ROJ STS 1671/2025 · ECLI:ES:TS:2025:1671. Resuelve un caso de SIM swapping y fija una responsabilidad prácticamente objetiva del proveedor de servicios de pago; su traslado a otros vectores de fraude es interpretación, no doctrina establecida.
- Ley Orgánica 10/1995, del Código Penal — art. 248 (estafa por engaño), art. 249.1.a) y b) (estafa informática y uso fraudulento de instrumentos de pago, tras la reforma de la LO 14/2022) y art. 197 bis (acceso ilícito a sistemas).
- INCIBE. Balance de Ciberseguridad 2025 — 122.223 incidentes gestionados (+26 %). El Balance no desglosa por modalidad de fraude, de modo que ninguna cifra por tipología procede de él. No publica un «Informe de Ciberamenazas» con desglose de smishing y vishing; sus avisos sobre estas campañas están en la Oficina de Seguridad del Internauta.
- Guardia Civil. Plan Estratégico contra la Cibercriminalidad 2026. Ministerio del Interior.
- ISO/IEC 27037:2012. Information technology — Security techniques — Digital evidence.
- ENISA — How to Avoid SIM-Swapping y Embedded SIM Ecosystem, Security Risks and Measures. (Aquí figuraba «ENISA. Threat Landscape for Mobile Devices. 2026». No existe: enumerado su catálogo, ENISA publica Threat Landscape sectoriales —5G Networks, Hardware, Public Administration, Finance, DoS— y publica material de móvil, pero no la intersección. Es la misma construcción que ya se retiró de otro artículo con «Threat Landscape 2025: Small and Medium Enterprises».)
- Banco de España. Memoria de Reclamaciones 2025. Departamento de Conducta de Entidades.
- Krebs, B. (2014). Spam Nation: The Inside Story of Organized Cybercrime. Sourcebooks. (Figuraba con fecha 2024; el libro es de 2014.)
- Hadnagy, C. (2018). Social Engineering: The Science of Human Hacking (2.ª ed.). Wiley. (Figuraba con fecha 2022; la segunda edición de Wiley es de 2018.)
- Mitnick, K. (2002). The Art of Deception: Controlling the Human Element of Security. Wiley. (Figuraba con fecha 2017, que corresponde a otro libro suyo, The Art of Invisibility.)
- 3GPP TS 23.040. Technical realization of the Short Message Service (SMS).
- IETF RFC 5724 — URI Scheme for GSM Short Message Service. (Aquí figuraba la RFC 3407, «Session Description Protocol (SDP) Simple Capability Declaration»: existe y el título es correcto, pero no tiene nada que ver con el SMS —«SMS» aparece cero veces en su texto—. La pertinente es la 5724, donde «SMS» sale 220 veces.)
- AEPD. Guía para ciudadanos sobre protección de datos en internet. 2025.
- NIST SP 800-101 R1. Guidelines on Mobile Device Forensics.
- Cellebrite Whitepapers. The Challenge of SMS Spoofing in Digital Investigations.
- Magnet Forensics. Mobile Browser Forensics: Chrome and Safari Analysis.
- Check Point Research. The industrialization of Smishing as a Service (SaaS). 2026.
- Kaspersky Lab. Financial Cyberthreats in 2025.
- Interpol. Practical Guide to Digital Forensics for First Responders.
- Europol — IOCTA 2026: The evolving threat landscape — how encryption, proxies and AI are expanding cybercrime. europol.europa.eu
- Real Decreto-ley 19/2018, arts. 43 a 46 — plazo de comunicación de la operación no autorizada, carga de la prueba de la autenticación, devolución y franquicia de 50 euros. Es el bloque que gobierna toda reclamación por smishing.
- Cátedra de Ciberseguridad (UAM). Informe sobre vulnerabilidades del protocolo SS7.
- GSM Association (GSMA). Fraud and Security Group - SMS Spam reporting.
- Journal of Forensic Sciences. Forensic analysis of Android SMS database.
- Computer Fraud & Security Journal. The rise of SIM Swapping attacks in Europe.
- Digital Investigation Journal. Cross-device tracking in phishing campaigns.
- OWASP. Mobile Top 10 Risks - 2026 Edition.
- ISACA. Cybersecurity Audit Program for Financial Institutions.
Este artículo ha sido redactado por Jonathan Izquierdo, perito informático forense especializado en fraude bancario y ciberestafas. Última actualización: 17 de marzo de 2026.
¿Necesitas que una conversación aguante en un juicio?
Una captura se impugna en cuanto la otra parte quiere. La certificación forense preserva el mensaje con su origen, sus metadatos y su cadena de custodia documentada.





