Smishing y vishing: cómo conservar el SMS y la llamada del falso banco como prueba para la denuncia

El smishing es la estafa que llega por SMS haciéndose pasar por tu banco, y el vishing es la llamada en la que alguien se presenta como empleado de la entidad para rematar el engaño. Un aviso de “cargo no reconocido” es un mensaje normal de servicio, y por eso las redes de fraude telefónico copian ese canal a escala industrial: la red que la Guardia Civil desmanteló el 15 de septiembre de 2026 en la operación Ibermellow enviaba más de 100.000 SMS por hora.

El problema llega cuando quieres demostrar lo que pasó: el SMS se borra, el remitente está suplantado, de la llamada solo queda una línea en el registro y la captura de pantalla hecha días después es una imagen que cualquiera puede haber editado. Por eso la defensa frente al smishing y el vishing no consiste en reconocer el mensaje falso, sino en conservar en el momento la prueba de lo que recibiste, con sello electrónico y sello de tiempo cualificado que cualquier tercero pueda verificar.

Qué es el smishing y qué es el vishing

El smishing es una modalidad de phishing que usa el SMS como canal: un mensaje corto que imita al banco, con un enlace o un número de teléfono y una excusa urgente. El vishing es la variante por voz: una llamada en la que el estafador se hace pasar por un empleado del banco o de su departamento de fraude. Funcionan juntos porque el SMS abre la puerta y la llamada la cruza: el mensaje crea la alarma y la voz aprovecha ese miedo para pedir claves, códigos de firma o un “traspaso de seguridad”. Y la escala ya no es artesanal: en la operación Ibermellow, cerrada por la Guardia Civil el 15 de septiembre de 2026, el centro de llamadas desmantelado enviaba más de 100.000 SMS por hora, y la investigación terminó con 29 detenidos y 57 investigados por más de un millón de euros defraudados a 43 víctimas (El Diario de Huesca).

La diferencia entre phishing, smishing y vishing está solo en el canal (correo electrónico, SMS o llamada), con la misma suplantación del banco detrás. Si te llega uno de estos mensajes, la pauta de INCIBE es no pulsar el enlace, no devolver la llamada al número del SMS y comprobar la alerta por el canal oficial (INCIBE). Y antes de borrarlo, guarda el mensaje.

La secuencia SMS, llamada, transferencia

La estafa por SMS casi nunca termina en el SMS. Llega el SMS falso del banco con una alerta y un enlace o un número; si entras, la página clonada te pide usuario y contraseña, y si llamas o te llaman, el falso empleado del banco ya tiene esos datos y te pide el código de firma “para bloquear la operación”. Con las claves ejecuta operaciones escalonadas, transferencias primero y un préstamo después, como describió la Guardia Civil en Ibermellow (Moncloa.com). Cada paso deja un rastro distinto que tendrás que probar.

Operación Ibermellow: cómo funciona una red industrial de smishing

La operación Ibermellow, cerrada por la Guardia Civil el 15 de septiembre de 2026, es el ejemplo de smishing más útil de los últimos meses porque enseña la estafa como una industria. La red tenía un centro de llamadas capaz de enviar más de 100.000 SMS por hora y tres niveles: captadores, que reclutaban a quienes prestaban sus cuentas; mulas económicas, que recibían el dinero; y extractores, que lo sacaban en efectivo. Las 43 víctimas estaban en Aragón, 25 en Huesca, 11 en Zaragoza y 7 en Teruel, y perdieron más de un millón de euros. Los agentes recuperaron 256.708 euros en la segunda fase, tras incautar 57.520 euros en efectivo en la primera, y la causa se cerró con 29 detenidos y 57 investigados (El Diario de Huesca). Como resumió Moncloa.com, 43 denuncias iniciales acabaron en una causa con 86 implicados, y esas denuncias empezaron con lo que cada víctima pudo aportar.

Por qué la prueba del fraude telefónico es tan frágil

La prueba de una estafa telefónica es frágil porque cada pieza vive en un soporte distinto, ninguna tiene fecha cierta y todas se degradan en horas. El SMS se borra o desaparece con el teléfono; el remitente que ves no es un número, sino un nombre suplantado; la llamada no deja contenido, solo una línea en el registro; y la captura de pantalla hecha cuando ya ha pasado todo es una imagen editable sin garantía de cuándo se tomó. Mientras tanto, el volumen crece: el servicio 017 de INCIBE atendió 95.064 consultas entre enero y junio de 2026, casi el doble que un año antes, y el 40% de las consultas ciudadanas tuvo que ver con phishing, smishing o vishing (Club de Innovación). En el Banco de España, el fraude con tarjeta y transferencias fue en 2025 la primera causa de reclamación, casi el 28% de las admitidas (Banco de España).

El SMS que desaparece y el remitente suplantado

Si te preguntas cómo saber si un SMS es falso, la respuesta útil para la prueba es otra: lo que importa es conservar el remitente y la fecha tal y como los viste. Los SMS fraudulentos usan el spoofing telefónico, la suplantación del remitente, para aparecer con el nombre del banco y, a menudo, en el mismo hilo que los avisos legítimos. Eso hace al SMS falso del banco muy convincente y, como prueba de smishing, muy endeble: en pantalla se lee el nombre de la entidad, el número real no aparece por ningún lado, y si lo borras o cambias de teléfono, el rastro se ha ido.

La llamada de la que no queda nada

De una llamada fraudulenta no queda ni grabación ni contenido: queda un número, que también puede estar suplantado, una fecha, una hora y una duración en el registro de llamadas, la única constancia de que el vishing que siguió al smishing ocurrió. Si grabaste la conversación, la Ley de Enjuiciamiento Civil admite los medios de reproducción de la palabra y el sonido (art. 299.2 y 382), valorados según la sana crítica (BOE); lo habitual es que la llamada te pille sin grabadora, así que deja constancia al menos de que existió, con número, hora y duración.

La captura de pantalla hecha días después

Una captura de pantalla sirve como punto de partida, pero por sí sola es una prueba débil: es una imagen, se edita con cualquier programa y no lleva fecha cierta que demuestre cuándo se tomó ni que el contenido no se haya alterado. Sobre el valor probatorio de una captura de pantalla ya hemos escrito; aquí basta con recordar que la contraparte puede impugnarla alegando manipulación, y cuanto más tarde la hiciste, más fácil es sembrar la duda. Este es el enfoque de TrueScreen: no reconocer el mensaje falso, sino dejar constancia verificable de lo que ocurrió.

Qué exige la denuncia y la reclamación al banco

Frente a una estafa de smishing y vishing hay dos caminos que se recorren a la vez: la denuncia por estafa, que abre la vía penal contra quien te engañó, y la reclamación al banco, que persigue la devolución del cargo como operación no autorizada. La normativa que citamos es la española y la europea; si lees desde América Latina, el esquema del fraude y las pruebas que conviene guardar son los mismos, aunque el cauce legal cambie.

Denuncia por estafa: qué aportar desde el primer día

En España, el smishing y el vishing encajan en el delito de estafa del art. 248 del Código Penal, que incluye la manipulación informática, con las penas del art. 249 (BOE). Puedes denunciar una estafa telefónica ante la Policía Nacional, también en su Oficina Virtual de Denuncias, ante la Guardia Civil o en el juzgado de guardia, y el 017 de INCIBE orienta. Lo que decide la fuerza de la denuncia es lo que adjuntas:

  1. El SMS completo tal como lo recibiste, con remitente, fecha y hora en pantalla.
  2. El registro de llamadas con número, hora y duración de la llamada del falso empleado del banco.
  3. La página del enlace, capturada mientras seguía en línea, con su dirección visible.
  4. El extracto con los cargos y las transferencias no autorizados.
  5. La comunicación al banco con fecha y hora, que demuestra que avisaste sin demora.

Particulares y pymes usan TrueScreen para adjuntar a la denuncia y a la reclamación al banco una certificación forense del SMS, la llamada y el cargo, en lugar de una captura de pantalla hecha días después.

Reclamación al banco: devolución del cargo y carga de la prueba

Según el Real Decreto-ley 19/2018, de servicios de pago, si niegas haber autorizado una operación, corresponde al banco demostrar que fue autenticada y registrada, y el mero uso de tus claves no basta para probar que la autorizaste ni que actuaste con negligencia grave (art. 44). El banco debe devolverte el importe a más tardar al final del día hábil siguiente, salvo sospecha de fraude comunicada por escrito al Banco de España (art. 45); solo cargas con la pérdida, más allá de 50 euros, si actuaste con fraude o negligencia grave (art. 46), y debes avisar sin demora y como máximo en 13 meses (art. 43) (BOE). El Tribunal Supremo aplicó ese reparto en la sentencia 571/2025, de 9 de abril: una víctima de phishing y duplicado de SIM sufrió 15 transferencias por más de 83.000 euros con códigos SMS, y la Sala confirmó que el uso de las claves no prueba por sí solo el consentimiento y condenó al banco a devolver 56.474,63 euros (Abogacía Española).

Esas reglas vienen de la PSD2 (art. 72 a 74). En el asunto C-70/25, el Abogado General Rantos presentó el 5 de marzo de 2026 sus conclusiones, que no son sentencia, porque la sentencia sigue pendiente: a su juicio, el banco debe devolver de inmediato una operación no autorizada y solo después puede reclamar al cliente si demuestra su negligencia grave (Tribunal de Justicia de la UE). Así que el banco te devuelve el dinero si te estafan, salvo que pruebe lo contrario: en 2025 las entidades devolvieron 6,8 millones de euros a través del Servicio de Reclamaciones del Banco de España (Banco de España).

Prueba electrónica en el proceso civil y penal

En España, un SMS, una página web o un extracto se aportan al proceso como documentos privados conforme al art. 326 de la Ley de Enjuiciamiento Civil, o como medios de reproducción de la palabra, el sonido y la imagen e instrumentos que archivan datos (art. 299.2 y 382 a 384), valorados según la sana crítica (BOE). Si la contraparte impugna el documento, el art. 326 remite, para los documentos con firma o sello conforme al Reglamento eIDAS, a la comprobación de ese servicio de confianza, y si el servicio es cualificado presume que el documento reúne la característica cuestionada (art. 326.4). Ahí entra el art. 41 de eIDAS: el sello de tiempo electrónico cualificado goza de presunción de exactitud de la fecha y la hora y de integridad de los datos (EUR-Lex), desarrollado en España por la Ley 6/2020 (BOE). Con una prueba electrónica en el proceso civil así, la discusión ya no es si la imagen es de verdad, sino qué dice la imagen.

Cómo conservar la prueba en el momento: qué certificar y en qué orden

Si acabas de caer en una estafa por SMS del banco, el orden es este: primero frena el daño, después fija la prueba y solo entonces borra o restaura. La cadena de custodia digital empieza en el minuto en que decides no borrar el mensaje de smishing.

  1. Llama al banco por el número oficial de la tarjeta o de su web y bloquea claves y operaciones.
  2. Certifica la pantalla del SMS de smishing, con remitente, fecha y hora, y el registro de llamadas.
  3. Certifica la página del enlace mientras siga en línea y el extracto con el cargo.
  4. Presenta la denuncia y la reclamación adjuntando las certificaciones, no capturas sueltas.
Elemento Qué demuestra Por qué es frágil Qué certificar y cuándo
SMS de smishing Que lo recibiste, de quién y cuándo Se borra, se pierde con el teléfono, remitente suplantado El hilo completo con remitente, fecha y hora, antes de borrar nada
Llamada del falso empleado Que existió, desde qué número y cuánto duró No deja contenido; el registro se sobrescribe El registro de llamadas en pantalla, el mismo día
Página del enlace Que llevaba a una página clonada Se retira en horas La página con su dirección y su tráfico de red, mientras siga en línea
Extracto con el cargo Las operaciones no autorizadas, importe y fecha Un PDF o una imagen se editan La app del banco en pantalla o el PDF, en cuanto aparezca el cargo

La pantalla del SMS con remitente y fecha

El SMS de smishing se fija con una grabación de pantalla certificada desde el propio teléfono, no con una captura posterior: abres la app de mensajes, muestras el hilo con remitente, fecha y hora, y grabas mientras se ve todo. La App TrueScreen lo permite en iOS y Android, y en la guía sobre cómo certificar una captura de pantalla tienes los pasos. Graba el hilo entero: que el SMS fraudulento aparezca junto a los avisos legítimos ya es prueba de la suplantación.

El registro de llamadas

El registro de llamadas se certifica igual: abres el historial, muestras la llamada con número, fecha, hora y duración, y lo grabas con la App. TrueScreen no graba llamadas telefónicas; fija lo que ves en pantalla y los archivos que ya tienes, así que si el estafador dejó un mensaje en el buzón de voz, guárdalo y certifica ese audio tal cual.

La página del enlace mientras sigue en línea

La página del enlace es la prueba de que el SMS llevaba a una suplantación del banco, y es la más urgente, porque las páginas clonadas se retiran en horas. Desde el teléfono, la navegación web certificada dentro de la App recoge la página tal como la ves; desde el ordenador, el Forensic Browser la captura junto con el tráfico de red. Las vías están en la guía sobre cómo certificar una página web y el detalle, en el artículo sobre certificar la página clonada de un phishing.

El extracto con el cargo

El extracto cierra el círculo porque demuestra que el smishing terminó en dinero y cuándo. Si lo ves en la app del banco, lo fijas con una grabación de pantalla certificada; si ya has descargado el PDF, lo certificas como archivo desde la App o desde el Web Portal. Ten en cuenta que esa certificación fija el archivo y la fecha en que lo certificaste, no cuándo se creó su contenido.

TrueScreen App para certificar la pantalla del teléfono

Funcionalidad

TrueScreen App: certifica fotos, vídeos y cualquier archivo

Con la App TrueScreen certificas la pantalla del SMS, el registro de llamadas y la página del enlace desde el teléfono, con sello de tiempo cualificado.

Descubre más →

¿Qué aporta la certificación forense frente a una captura de pantalla?

A diferencia de una captura de pantalla, que solo demuestra que en tu teléfono había una imagen, una certificación forense demuestra qué había en pantalla, cuándo y desde qué remitente, y permite que un tercero lo compruebe sin fiarse de quien la hizo. TrueScreen, la Data Authenticity Platform, permite certificar la pantalla del SMS con remitente y fecha, el registro de llamadas y la página del enlace en el momento, con sello electrónico y sello de tiempo cualificado verificables por terceros. El método tiene dos componentes: la adquisición en origen, con un método forense patentado que captura el contenido en un entorno controlado donde no puede alterarse, y la certificación, que integra al final el sello electrónico y el sello de tiempo cualificado emitidos por un prestador cualificado de servicios de confianza (QTSP) tercero. TrueScreen no sustituye a ese prestador: adquiere la prueba con método forense y le incorpora el sello del QTSP.

Captura de pantalla Certificación forense
Qué prueba Que existía una imagen con ese contenido Qué había en pantalla, adquirido en origen y sin alterar
Fecha y hora La del archivo, que cualquiera modifica Sello de tiempo cualificado con presunción de exactitud (art. 41 eIDAS)
Remitente El nombre que muestra el teléfono El remitente tal como aparecía, fijado en el momento
Impugnación Basta alegar manipulación Hash criptográfico SHA-256 y sello electrónico: quien impugna tiene que romper la integridad
Verificación por terceros Ninguna Cualquiera verifica el paquete sin TrueScreen y sin confiar en quien lo entrega

Sello electrónico, sello de tiempo cualificado y verificación por terceros

Cada certificación produce un paquete ZIP con los archivos originales sin alterar, un informe forense en PDF, un informe JSON y un archivo XML con el sello electrónico y el sello de tiempo cualificado, emitido por un QTSP integrado en TrueScreen y con la presunción del art. 41 de eIDAS. El paquete es autocontenido: el juzgado, el banco o un perito pueden comprobar la integridad y el sello en la página de verificación de certificaciones sin necesitar a TrueScreen.

Dos casos: el particular y la pyme

Un particular recibe a las 18:42 un SMS de smishing con el nombre de su banco: cargo no reconocido y un número al que llamar. Llama, y una voz tranquila que dice ser del departamento de fraude le pide el código que acaba de recibir “para anular el cargo”; a las 19:05 ve una transferencia que no ha hecho. Antes de borrar nada, certifica con la App la pantalla del SMS, el registro de llamadas y el extracto, y adjunta las tres certificaciones a la denuncia y a la reclamación.

En una pyme, el administrativo recibe el SMS de smishing y, minutos después, la llamada del falso gestor pidiendo un “traspaso de seguridad” a una cuenta puente. El responsable financiero certifica la página del enlace antes de que caiga, la pantalla del SMS y el registro del móvil de empresa, y abre el expediente con el banco y la aseguradora de ciberriesgo, con la lógica de las comunicaciones certificadas para servicios financieros.

FAQ: smishing, vishing y la prueba de la estafa

¿Qué hacer si me llega un SMS sospechoso del banco?
No pulses el enlace ni llames al número del mensaje: comprueba la alerta por el canal oficial del banco, que es la pauta de INCIBE frente al smishing. Si ya has abierto el enlace o dado algún dato, llama al banco por su número oficial y bloquea claves y operaciones. Antes de borrar nada, conserva el SMS con remitente, fecha y hora en pantalla: es lo que te pedirán la denuncia y la reclamación. El 017 de INCIBE atendió 95.064 consultas en el primer semestre de 2026, casi el doble que un año antes.
¿Una captura de pantalla sirve como prueba en una estafa por SMS?
Sirve como punto de partida, pero es una prueba débil: es una imagen editable sin fecha cierta y la contraparte puede impugnarla alegando manipulación. La Ley de Enjuiciamiento Civil admite documentos electrónicos (art. 326) y medios de reproducción de la imagen (art. 382 a 384), valorados según la sana crítica, y cuando llevan un sello conforme a eIDAS lo que se comprueba es ese sello. Una certificación forense del SMS de smishing resiste esa impugnación mucho mejor.
¿Qué pruebas necesito para denunciar una estafa telefónica?
Para denunciar una estafa telefónica en España, tipificada en el art. 248 del Código Penal, aporta el SMS completo con remitente, fecha y hora; el registro de llamadas con número, hora y duración; la página del enlace capturada mientras seguía en línea; el extracto con los cargos no autorizados; y la comunicación al banco con su fecha. TrueScreen permite certificar la pantalla del SMS de smishing y el registro de llamadas desde el teléfono, para que lo que adjuntas sea verificable por el juzgado y el banco.
¿El banco me devuelve el dinero si caigo en smishing o vishing?
La ley parte de que sí. Según el Real Decreto-ley 19/2018, si niegas haber autorizado una operación, el banco debe demostrar que fue autenticada y devolverte el importe a más tardar al final del día hábil siguiente, salvo sospecha razonable de fraude comunicada al Banco de España. Solo cargas con la pérdida, más allá de 50 euros, si actuaste con fraude o negligencia grave, y probarla es tarea del banco, como confirmó el Tribunal Supremo en la sentencia 571/2025 en un caso de phishing con duplicado de SIM y códigos SMS.
¿Puedo grabar la llamada del falso empleado del banco y usarla como prueba?
Si grabas una conversación en la que participas, la Ley de Enjuiciamiento Civil permite aportarla como medio de reproducción de la palabra y el sonido (art. 299.2 y 382), valorado según la sana crítica. Lo habitual es que la llamada de vishing te sorprenda sin grabadora, así que la constancia realista es el registro de llamadas con número, fecha, hora y duración, certificado antes de que se pierda. TrueScreen no graba llamadas: certifica lo que ves en pantalla y los audios que ya tengas.
¿Cuál es la diferencia entre smishing, vishing y phishing?
El canal. El phishing llega por correo electrónico, el smishing por SMS y el vishing por llamada de voz; el engaño es el mismo, la suplantación del banco para obtener claves y ordenar operaciones, y en la práctica se encadenan. Según INCIBE, el 40% de las consultas ciudadanas al 017 en el primer semestre de 2026 se relacionaron con phishing, smishing o vishing, y la operación Ibermellow combinaba las dos últimas a razón de 100.000 SMS por hora.

Certifica el SMS, la llamada y la página antes de denunciar

Con TrueScreen conservas la pantalla del SMS, el registro de llamadas, la página del enlace y el extracto con sello electrónico y sello de tiempo cualificado, listos para la denuncia y para la reclamación al banco.

Empieza ahora
Solicita una demo

TrueScreen
TS

Redacción de TrueScreen

Esta sección está a cargo de la redacción de TrueScreen, que reúne competencias en informática forense, derecho de la prueba digital y cumplimiento normativo. Cada contenido se verifica sobre fuentes primarias: textos legales, sentencias publicadas, normas técnicas y documentación oficial, siempre citadas en el texto.