"Tienes que actualizar el nuevo sistema de seguridad". Si eres del BBVA y recibes este SMS, ten mucho cuidado
Durante estos días hemos visto que circula un SMS que es supuestamente de BBVA, en el que se comunica que, a partir de cierta fecha, el titular de una cuenta no podrá usar sus tarjetas salvo que actualice un supuesto nuevo sistema de seguridad.
Si te preguntas si este mensaje es real o falso, efectivamente, el mensaje es falso y no procede de BBVA ni tiene relación alguna con la entidad bancaria.
A continuación, te vamos a decir por qué esto es así, al mismo tiempo que te servirá para identificar otros mensajes falsos que puedan llegarte, tanto de BBVA como de otras entidades.
Un nuevo caso de smishing
Este es un caso típico de smishing, que es básicamente phishing a través de SMS, donde el atacante suplanta la identidad de una organización para obtener tus credenciales, datos de tarjeta, códigos de verificación u otra información importante.
Hacer phishing a través de SMS ofrece varias ventajas para los cibercriminales. Por ejemplo, en un SMS no hay logos ni un contexto para identificar si es falso o no, y debido a la brevedad y accesibilidad del mensaje, es más fácil engañar a la gente.
¿Cómo saber si el SMS es falso?
A pesar de esto, hay varias formas de sospechar que este SMS es falso.
El número de teléfono
El primer indicio para saber que este mensaje es falso es que el SMS llega desde un número móvil español como el que puede tener cualquier particular.
Debes saber que las entidades financieras no se comunican así cuando tienen que enviarte algún mensaje. Utilizan remitentes con letras, por lo que deberías ver "BBVA", "CaixaBank" o la entidad que sea en lugar de un número de teléfono.
Como los ciberdelincuentes no pueden utilizar este alias, ponen el nombre del banco entre corchetes dentro del cuerpo del texto.
Hasta hace un tiempo, los alias funcionaban sin verificación y cualquiera podía enviar SMS con el remitente que quisiera, por lo que se podía suplantar perfectamente el alias de un banco.
Sin embargo, gracias a varios cambios legislativos en España, se creó un registro de alias que es una base de datos oficial en la que las empresas deben inscribir su nombre de remitente. Se prevé que, cuando este proceso de registro termine, los operadores descarten automáticamente los mensajes enviados con alias no registrados.
El enlace acortado y los errores
Otro de los signos de que es un mensaje falso es que el mensaje dirige a un enlace acortado que no tiene ninguna relación con BBVA.
Otro error típico es que hay fallos en la redacción del mensaje. Por ejemplo, en el mensaje que hemos mostrado en este artículo, se empieza usando la forma de usted y luego tutea en la última frase.
Asimismo, la palabra "Partir" está en mayúscula cuando no debe. No obstante, ten cuidado, ya que muchos ciberdelincuentes utilizan herramientas automáticas para ofrecer mensajes gramatical y ortográficamente perfectos, por lo que no utilices esta regla como garantía de nada.
Hay urgencia
Como no podía ser de otra manera, el SMS muestra una fecha límite para dar urgencia y que el destinatario pulse en el enlace. Sin embargo, esto no tiene nada que ver con cómo proceden los bancos cuando bloquean una tarjeta.
Por motivos de seguridad, los bloqueos de tarjeta se ejecutan primero y se comunican después, y la renovación o caducidad se realiza con semanas de antelación a través de diferentes medios.
No hay datos concretos
Por otro lado, no menciona el nombre del destinatario ni los últimos cuatro dígitos de ninguna tarjeta, datos que suelen aparecer siempre en las comunicaciones bancarias auténticas.
Sin embargo, y de nuevo te lo decimos, el hecho de que aparezcan esos datos no es garantía de nada, ya que si ha habido alguna filtración de datos o sin querer has ofrecido información a ciberdelincuentes en estafas anteriores, pueden perfeccionar sus mensajes con información real para que te lo creas.
Si pulsas en el enlace, accederás a una página que se parece mucho a la banca electrónica original y en ella tendrás que dar tus credenciales de acceso, tus datos completos de tarjeta y un código de un solo uso recibido por SMS o generado en la aplicación.
¿Qué hago si he caído en la trampa?
La regla más simple es nunca acceder a tu banco desde ningún enlace recibido, sino hacerlo desde la barra de direcciones de tu navegador directamente o abriendo la aplicación oficial de tu banco.
Si ya has caído en la trampa, lo primero que tienes que hacer es bloquear la tarjeta desde la aplicación del banco y contactar con el servicio de atención al cliente para notificar el incidente y solicitar el bloqueo de cualquier operación.
También procura revisar el historial de movimientos de todas las cuentas y tarjetas asociadas, incluso si son importes pequeños, ya que los ciberdelincuentes suelen comenzar por pequeñas cifras para comprobar que la tarjeta sigue activa antes de intentar operaciones mayores.
Después, el siguiente paso que puedes realizar es denunciar estafas y engaños por Internet ante la Policía Nacional o la Guardia Civil. Para la denuncia conserva como prueba el SMS original, captura de pantalla de la página web y cualquier justificante de operaciones no autorizadas.
"Notificación judicial": la estafa que suplanta a la Policía para hacerte pagar más de 5.000 euros
- Ver Comentarios

