Estafa del paquete de Correos por SMS: la más frecuente en España

Estafa del paquete de Correos por SMS: la más frecuente en España

Un SMS que dice "tu paquete de Correos está retenido" y pide pagar 1,99 euros de tasa aduanera es la estafa correos sms más denunciada en España este 2026. La estafa entrega paquete funciona porque casi todo el mundo espera algo por correo en algún momento del mes, y ese contexto plausible es lo que hace que el paquete correos falso cuele incluso entre usuarios prudentes. El smishing correos combina urgencia, marca reconocible y un importe ridículamente bajo para desactivar la sospecha. Vamos a desmontarlo pieza por pieza.

Cómo funciona el timo del SMS de Correos

El mensaje llega con remitente que suele suplantar "Correos" o un número corto genérico. El texto es casi siempre variación de: "Tu envío no se pudo entregar por falta de datos de contacto, actualiza aquí" o "Debes abonar 1,99€ de gastos de aduana para liberar tu paquete". Incluye un enlace acortado o un dominio que imita el oficial (correos-es.com, correos-tracking.info, variantes con guiones o TLD raros).

Al pinchar, aterrizas en una web clonada con el logo de Correos, un formulario de "pago de tasa" y, a veces, un supuesto chat de soporte. Ahí piden nombre, DNI, dirección y los datos completos de la tarjeta, incluido el CVV. Con eso los delincuentes no solo cobran el "1,99€": intentan cargos recurrentes o venden los datos en foros de fraude. Este patrón de suplantación de marca conocida es primo hermano del phishing en criptomonedas, donde la urgencia y la marca de confianza cumplen exactamente el mismo papel.

Señales de alerta que delatan el smishing de Correos

  • Correos nunca pide pago por SMS con enlace directo a formulario de tarjeta. Las tasas de aduana reales se gestionan por carta o notificación en la app oficial, nunca con un link de mensaje corto.
  • Urgencia artificial: "24 horas o se devuelve el paquete" es una táctica de presión clásica, no un procedimiento postal real.
  • Dominio sospechoso: revisa la URL completa antes de tocarla. Correos oficial usa correos.es, sin guiones ni extensiones extrañas.
  • Importe simbólico: pedir 1 o 2 euros reduce la resistencia psicológica; el objetivo real es capturar los datos completos de la tarjeta, no cobrar esa cifra.
  • Faltas de ortografía o formato raro en el mensaje, aunque los kits de phishing de 2026 cada vez cuidan más este detalle.

Si dudas de si un envío existe de verdad, comprueba el número de seguimiento directamente en correos.es o en la app oficial, nunca a través del enlace del SMS.

Qué hacer si ya has picado

Si has introducido los datos de tu tarjeta, actúa en este orden:

  1. Llama a tu banco de inmediato y bloquea la tarjeta. La mayoría de entidades tiene un teléfono de emergencia 24h para fraude.
  2. Revisa los movimientos de los últimos días y de los siguientes semanas; algunos cargos fraudulentos aparecen escalonados para pasar desapercibidos.
  3. Cambia contraseñas si reutilizaste esos datos personales (dirección, DNI) en otros servicios.
  4. Comprueba si tu email o teléfono han aparecido en alguna filtración con Have I Been Pwned, porque el smishing suele nutrirse de bases de datos filtradas previamente.
  5. Denuncia en la Policía Nacional o Guardia Civil, y reenvía el SMS al 7726 (gratuito), el número habilitado en España para reportar smishing a los operadores.

Si el enlace instaló algo en el móvil —poco frecuente en iOS, más habitual en Android con permisos de "instalar apps de origen desconocido" activados—, analiza el dispositivo o al menos el APK sospechoso con VirusTotal antes de seguir usándolo con normalidad.

Por qué esta estafa se ha disparado en 2026

El volumen de comercio electrónico sigue creciendo cada año, y con él el número de paquetes reales en tránsito en cualquier momento dado. Eso da a los estafadores una base enorme de gente que, estadísticamente, tiene algo pendiente de entrega y no lo cuestiona. Según estimaciones de 2026 de varios paneles de ciberseguridad europeos, el sms correos fraude se mantiene entre las tres tipologías de smishing más reportadas en España, junto a la suplantación de la Agencia Tributaria y de entidades bancarias.

El Instituto Nacional de Ciberseguridad (INCIBE) lleva años insistiendo en la misma recomendación: ninguna administración ni operador logístico legítimo solicita el pago de importes menores mediante enlace de SMS. Si gestionas una empresa y te preocupa cómo estos vectores de phishing pueden entrar por otras vías (email corporativo, WhatsApp Business), conviene revisar tu plan director de seguridad y no dejarlo solo en manos de la formación puntual al equipo.

Cómo protegerte de forma preventiva

MedidaPor qué funciona
Activar filtrado de SMS spam del operadorBloquea remitentes reportados masivamente antes de que lleguen
No pinchar enlaces acortados en SMSOcultan el dominio real de destino
Verificar envíos solo en la app o web oficialEvita webs clonadas con formularios de captura
Usar una tarjeta virtual o de prepago para compras onlineLimita el daño si los datos se filtran
Reenviar el SMS sospechoso al 7726Ayuda a los operadores a bloquear el número para otros usuarios

Si trabajas o gestionas la comunicación digital de tu negocio, el mismo principio de "verificar canal oficial antes de actuar" aplica a cualquier página web corporativa: un dominio mal protegido es tan vulnerable a la suplantación como un SMS.

Preguntas frecuentes

¿Correos cobra tasas de aduana por SMS?

No. Correos notifica los gastos de aduana por carta física o a través de su app y web oficiales, nunca pidiendo el pago inmediato mediante un enlace de SMS con formulario de tarjeta.

¿Qué hago si recibo un SMS de Correos pidiendo pagar 1,99 euros?

No toques el enlace. Borra el mensaje o reenvíalo al 7726 para reportarlo como smishing, y comprueba el estado real de tu envío directamente en correos.es.

¿Cómo sé si un dominio de Correos es falso?

Fíjate en la URL completa: el dominio oficial es correos.es. Cualquier variante con guiones, palabras añadidas ("tracking", "aduanas") o extensiones distintas (.info, .com genérico) es sospechosa.

¿Puedo recuperar el dinero si ya he pagado en la web falsa?

Contacta con tu banco de inmediato para intentar anular el cargo o bloquear la tarjeta antes de que se produzcan más movimientos. Cuanto antes actúes, mayores son las opciones de recuperación.

¿Este tipo de estafa solo afecta a Correos?

No. El mismo patrón se replica con SEUR, DHL, UPS y otras empresas de paquetería, además de con Hacienda o la DGT. La estructura del engaño —urgencia, marca conocida, importe bajo— es siempre la misma.

El siguiente paso

Abre ahora mismo los ajustes de mensajes de tu móvil y activa el filtrado de remitentes desconocidos o spam si aún no lo has hecho: es la barrera más simple contra el próximo SMS de "tu paquete está retenido" que te llegue.

estafa correos sms paquete correos falso smishing correos sms correos fraude estafa entrega paquete

Artículos relacionados

← Volver al blog

También te puede interesar

Suplantación de identidad digital: cómo ocurre y qué hacer
Estafas Actuales

Suplantación de identidad digital: cómo ocurre y qué hacer

Estafas con facturas electrónicas falsas dirigidas a empresas
Estafas Actuales

Estafas con facturas electrónicas falsas dirigidas a empresas

Estafas con donaciones falsas: cómo verificar ONGs reales
Estafas Actuales

Estafas con donaciones falsas: cómo verificar ONGs reales

Estafas con pagos contactless y NFC: mitos y realidades
Estafas Actuales

Estafas con pagos contactless y NFC: mitos y realidades