Tabla de contenido
Smishing: los SMS de phishing que usan a tus hijos como objetivo en 2026
El smishing —phishing por SMS— creció 300% desde 2020. Qué mensajes engañosos reciben tus hijos en México y América Latina, y cómo proteger a tu familia.
Tu hijo de 15 años recibe un mensaje de texto: “Tu cuenta de Spotify fue suspendida por actividad sospechosa. Verifica aquí en las próximas 2 horas para no perder tu historial.” El link lleva a una página que se ve exactamente como Spotify. Ingresa su email y contraseña. El atacante ahora tiene sus credenciales —y si usa la misma contraseña en otras cuentas, también tiene acceso a esas. Esto no es un escenario hipotético: la FTC reportó que los ataques de smishing en menores de 18 años aumentaron un 312% entre 2020 y 2023.
Puntos clave
- El smishing (phishing por SMS) creció 300%+ desde 2020, impulsado por la proliferación de celulares en menores y la disponibilidad de datos personales en mercados negros post-brecha.
- Los atacantes en LatAm usan señuelos específicos: premios de OXXO, avisos falsos de Mercado Libre, alertas de bancos, notificaciones escolares falsas, y mensajes de “tu amigo compartió algo.”
- La efectividad del smishing supera al email phishing porque los SMS tienen una tasa de apertura del 98% vs. ~20% para correos, según datos de Gartner.
- Los números de teléfono de menores se obtienen principalmente de brechas en datos escolares y plataformas de videojuegos.
- CONDUSEF tiene un canal específico para reportar fraudes por SMS y hay pasos concretos que tomar en los primeros 30 minutos después de recibir un smishing.
Por qué el SMS es el canal favorito de los atacantes en LatAm
El email phishing lleva décadas y los filtros de spam modernos son bastante buenos detectando mensajes maliciosos. El SMS es diferente. No hay filtro de spam robusto en la mayoría de los teléfonos. Los mensajes llegan directamente a la bandeja de entrada junto con mensajes del banco, de la escuela y de la familia. Y en México y LatAm, el celular es el dispositivo principal —muchas familias no tienen computadora pero todos tienen celular.
Los datos de Gartner (2023) sobre tasas de apertura cuentan la historia: el 98% de los SMS se abren dentro de los primeros 3 minutos. El email tiene una tasa de apertura del 20–25% con una ventana de tiempo mucho más larga. Para un atacante que quiere acción rápida, el SMS es considerablemente más efectivo.
En LatAm, un factor adicional: WhatsApp y SMS comparten el mismo número de teléfono. Un mensaje que llega por SMS tiene el mismo peso de legitimidad que uno que llega por WhatsApp del banco —y los atacantes lo saben.
Cómo obtienen el número de teléfono de tu hijo
Esta es la parte que sorprende a la mayoría de los papás: los atacantes no adivinan los números. Los compran. Aquí te platico las tres fuentes principales.
Brechas de datos escolares
Las escuelas recolectan cantidades sorprendentes de datos: nombre completo del menor, fecha de nacimiento, CURP, nombre y número de contacto de papás y tutores. Cuando los sistemas escolares sufren brechas —y en México hay brechas documentadas del sistema SEP y de plataformas educativas privadas— esos datos llegan a mercados negros.
Un análisis de la empresa de ciberseguridad Recorded Future (2023) identificó al menos 4 bases de datos de instituciones educativas mexicanas disponibles en foros de cibercriminalidad, con datos de aproximadamente 2.3 millones de estudiantes incluyendo números de contacto.
Plataformas de videojuegos
Roblox, Minecraft y otros videojuegos populares entre niños han sufrido brechas o han tenido vulnerabilidades en APIs que expusieron datos de usuarios. Si tu hijo creó una cuenta de videojuego con el número de celular familiar como contacto de recuperación, ese número puede estar en bases de datos que los atacantes compran por precios muy bajos.
Apps de “entretenimiento” con permisos excesivos
Algunas apps —juegos pequeños, apps de stickers, herramientas de edición— solicitan permiso para acceder a la lista de contactos del teléfono. Una vez que tienen esa lista, el número puede terminar en bases de datos de marketing o, en peores casos, de atacantes.
Los señuelos específicos en LatAm en 2026
”Tienes un paquete retenido” (el más común)
El mensaje dice algo como: “Tu paquete [número de guía] está retenido en aduana. Paga $85 MXN de liberación aquí: [link].” Funciona porque muchos adolescentes esperan paquetes de compras en línea de sus papás, y el monto es pequeño —suficientemente bajo para que no parezca un fraude grande.
El link lleva a una página que imita ESTAFETA, DHL o Correos de México. Al “pagar,” los datos de la tarjeta van al atacante.
Premio de OXXO o sorteo
“¡Ganaste el premio de nuestra rifa! Eres el ganador #18429. Para reclamar tu premio de $15,000 MXN haz clic aquí.” Estos mensajes se envían en masa —millones de números— y una fracción pequeña de respuestas es suficiente para que sea rentable.
CONDUSEF reportó en 2024 que los fraudes por “premios” representaron el 23% de las quejas de fraude digital en usuarios menores de 25 años.
Alerta bancaria falsa
“BBVA: Detectamos acceso inusual en tu cuenta. Bloquea tu tarjeta inmediatamente: [link].” Funciona especialmente en adolescentes con su primera cuenta bancaria —que en México típicamente es a los 15 años con la apertura de cuenta de débito juvenil.
La urgencia (“inusual,” “inmediatamente”) desactiva el pensamiento crítico antes de que el adolescente verifique la fuente.
Aviso escolar falso
“[Nombre de la escuela]: Hay un aviso urgente sobre la situación académica de tu hijo/a. Ingresa al portal aquí.” Este señuelo funciona específicamente porque usa el nombre de la institución —información que el atacante obtuvo de la brecha de datos educativos.
Tabla: señuelos de smishing más comunes en LatAm y cómo verificarlos
| Tipo de señuelo | Mensaje típico | Señal de alerta | Cómo verificar |
|---|---|---|---|
| Paquete retenido | ”Tu paquete está en aduanas, paga liberación” | Número de guía que no existe en la app real del courier | Ir directamente a la app del courier y buscar el número de guía |
| Premio OXXO/Mercado Libre | ”Ganaste $X, reclama aquí” | Ninguna compra o registro previo que justifique el premio | Ir físicamente o llamar al número oficial de la tienda |
| Alerta bancaria | ”Actividad sospechosa, bloquea tu tarjeta” | Urgencia extrema, link que no es el dominio oficial del banco | Llamar al número en el reverso de la tarjeta física |
| Aviso escolar | ”Problema académico urgente” | Link diferente al portal oficial de la escuela | Llamar directamente a la escuela al número registrado |
| Spotify/Netflix/gaming | ”Tu cuenta fue suspendida” | El link no es el dominio oficial del servicio | Abrir la app directamente (no por el link) y revisar notificaciones |
| ”Tu amigo compartió algo" | "[Nombre conocido] te mandó algo” con link | El amigo no mencionó nada; link desconocido | Llamar al amigo para confirmar |
Qué hacer cuando recibes un smishing
Primeros 30 minutos — no hagas clic en nada. El primer instinto de muchas personas es “verificar” haciendo clic en el link. No lo hagas. El link puede instalar malware o llevar a una página de phishing independientemente de si das datos.
Paso 1: Identifica si hay acción tomada ya. ¿Hiciste clic? ¿Ingresaste algún dato? Si sí, el proceso de mitigación es diferente.
Paso 2: Si no hiciste clic, reporta el número al sistema anti-spam de tu operadora. En México, Telcel tiene el número 272 para reportar spam. AT&T usa 7726 (SPAM en inglés). Movistar tiene su propio sistema.
Paso 3: Reporta a CONDUSEF. El canal es CONDUSEF en línea (condusef.gob.mx) o por teléfono al 800 999 8080. Este reporte ayuda a construir la base de datos de números fraudulentos.
Si ya hiciste clic e ingresaste datos:
- Cambia la contraseña de la cuenta afectada inmediatamente desde el sitio oficial (no desde el link).
- Si se ingresaron datos bancarios, llama al banco inmediatamente.
- Revisa si hay transacciones no reconocidas en los últimos 30 minutos.
Qué observar en los próximos 3 meses
Mes 1: Habla con tu hijo sobre los señuelos específicos de LatAm. La conversación más útil no es “no hagas clic en links” —es “si recibes un SMS de OXXO, de Mercado Libre o del banco diciendo que hay un problema, ¿cuál es el primer paso?” La respuesta correcta siempre es verificar por el canal oficial (la app, el teléfono en la tarjeta), nunca por el link en el mensaje.
Mes 2: Revisa qué apps en el celular de tu hijo tienen permiso de acceso a contactos que no lo necesitan. Ve a Configuración → Privacidad → Contactos en iOS o Android y revisa la lista. Revoca permisos de apps de juegos o entretenimiento que no tienen razón para acceder a contactos.
Mes 3: Verifica si el número de teléfono de tu hijo o el tuyo aparece en bases de datos de brechas. HaveIBeenPwned.com (en inglés) y DeHashed permiten búsquedas por número de teléfono. Si el número aparece en una brecha, considera pedir a tu operadora un cambio de número o al menos ser más estricto con quién recibe ese número.
Preguntas frecuentes
¿Cómo obtuvo mi número el atacante si nunca lo compartí públicamente?
Las fuentes más probables: una brecha de datos de una empresa donde te registraste, una app con permisos de contactos en el celular de alguien que tiene tu número guardado, o una base de datos compilada de múltiples fuentes. Esto no significa que hiciste algo mal —significa que los datos personales en el ecosistema digital de México circulan con poca protección.
¿Hay algún número al que pueda llamar para saber si un SMS es legítimo?
CONDUSEF tiene el 800 999 8080 para consultas sobre fraudes y para reportar mensajes sospechosos. Para mensajes que dicen ser de un banco específico, el número en el reverso de la tarjeta siempre es el canal correcto.
Mi hijo de 12 años hizo clic en un link de smishing pero no ingresó datos. ¿Hay riesgo?
Menor, pero existente. Algunos links de smishing intentan instalar código malicioso automáticamente al cargarse la página, especialmente en Android sin actualizaciones recientes. Recomendamos: reiniciar el celular, verificar que tenga las últimas actualizaciones de seguridad del sistema operativo, y revisar si hay apps instaladas recientemente que no reconozcan.
¿Los mensajes de WhatsApp también pueden ser smishing?
Sí. El smishing técnicamente se refiere a SMS, pero los mismos ataques ocurren por WhatsApp —de hecho, con mayor frecuencia en LatAm dado que WhatsApp es la plataforma de mensajería dominante. Los mismos principios de verificación aplican.
Sobre el autor
Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.
Fuentes
- Federal Trade Commission (FTC). (2024). Consumer Sentinel Network Data Book 2023. https://www.ftc.gov/reports/consumer-sentinel-network
- CONDUSEF. (2024). Reporte anual de fraudes digitales en México. https://www.condusef.gob.mx/
- Gartner. (2023). SMS Open Rates and Mobile Marketing Benchmarks. https://www.gartner.com/
- Recorded Future. (2023). Latin American Educational Data Breach Analysis. https://www.recordedfuture.com/
- Anti-Phishing Working Group (APWG). (2024). Phishing Activity Trends Q1 2024. https://apwg.org/trendsreports/
- Proofpoint. (2024). Mobile Threat Landscape: SMS Phishing Report 2024. https://www.proofpoint.com/us/resources/threat-reports