Un SMS que dice "tu paquete de Correos está retenido" y pide pagar 1,99 euros de tasa aduanera es la estafa correos sms más denunciada en España este 2026. La estafa entrega paquete funciona porque casi todo el mundo espera algo por correo en algún momento del mes, y ese contexto plausible es lo que hace que el paquete correos falso cuele incluso entre usuarios prudentes. El smishing correos combina urgencia, marca reconocible y un importe ridículamente bajo para desactivar la sospecha. Vamos a desmontarlo pieza por pieza.
Cómo funciona el timo del SMS de Correos
El mensaje llega con remitente que suele suplantar "Correos" o un número corto genérico. El texto es casi siempre variación de: "Tu envío no se pudo entregar por falta de datos de contacto, actualiza aquí" o "Debes abonar 1,99€ de gastos de aduana para liberar tu paquete". Incluye un enlace acortado o un dominio que imita el oficial (correos-es.com, correos-tracking.info, variantes con guiones o TLD raros).
Al pinchar, aterrizas en una web clonada con el logo de Correos, un formulario de "pago de tasa" y, a veces, un supuesto chat de soporte. Ahí piden nombre, DNI, dirección y los datos completos de la tarjeta, incluido el CVV. Con eso los delincuentes no solo cobran el "1,99€": intentan cargos recurrentes o venden los datos en foros de fraude. Este patrón de suplantación de marca conocida es primo hermano del phishing en criptomonedas, donde la urgencia y la marca de confianza cumplen exactamente el mismo papel.
Señales de alerta que delatan el smishing de Correos
- Correos nunca pide pago por SMS con enlace directo a formulario de tarjeta. Las tasas de aduana reales se gestionan por carta o notificación en la app oficial, nunca con un link de mensaje corto.
- Urgencia artificial: "24 horas o se devuelve el paquete" es una táctica de presión clásica, no un procedimiento postal real.
- Dominio sospechoso: revisa la URL completa antes de tocarla. Correos oficial usa correos.es, sin guiones ni extensiones extrañas.
- Importe simbólico: pedir 1 o 2 euros reduce la resistencia psicológica; el objetivo real es capturar los datos completos de la tarjeta, no cobrar esa cifra.
- Faltas de ortografía o formato raro en el mensaje, aunque los kits de phishing de 2026 cada vez cuidan más este detalle.
Si dudas de si un envío existe de verdad, comprueba el número de seguimiento directamente en correos.es o en la app oficial, nunca a través del enlace del SMS.
Qué hacer si ya has picado
Si has introducido los datos de tu tarjeta, actúa en este orden:
- Llama a tu banco de inmediato y bloquea la tarjeta. La mayoría de entidades tiene un teléfono de emergencia 24h para fraude.
- Revisa los movimientos de los últimos días y de los siguientes semanas; algunos cargos fraudulentos aparecen escalonados para pasar desapercibidos.
- Cambia contraseñas si reutilizaste esos datos personales (dirección, DNI) en otros servicios.
- Comprueba si tu email o teléfono han aparecido en alguna filtración con Have I Been Pwned, porque el smishing suele nutrirse de bases de datos filtradas previamente.
- Denuncia en la Policía Nacional o Guardia Civil, y reenvía el SMS al 7726 (gratuito), el número habilitado en España para reportar smishing a los operadores.
Si el enlace instaló algo en el móvil —poco frecuente en iOS, más habitual en Android con permisos de "instalar apps de origen desconocido" activados—, analiza el dispositivo o al menos el APK sospechoso con VirusTotal antes de seguir usándolo con normalidad.
Por qué esta estafa se ha disparado en 2026
El volumen de comercio electrónico sigue creciendo cada año, y con él el número de paquetes reales en tránsito en cualquier momento dado. Eso da a los estafadores una base enorme de gente que, estadísticamente, tiene algo pendiente de entrega y no lo cuestiona. Según estimaciones de 2026 de varios paneles de ciberseguridad europeos, el sms correos fraude se mantiene entre las tres tipologías de smishing más reportadas en España, junto a la suplantación de la Agencia Tributaria y de entidades bancarias.
El Instituto Nacional de Ciberseguridad (INCIBE) lleva años insistiendo en la misma recomendación: ninguna administración ni operador logístico legítimo solicita el pago de importes menores mediante enlace de SMS. Si gestionas una empresa y te preocupa cómo estos vectores de phishing pueden entrar por otras vías (email corporativo, WhatsApp Business), conviene revisar tu plan director de seguridad y no dejarlo solo en manos de la formación puntual al equipo.
Cómo protegerte de forma preventiva
| Medida | Por qué funciona |
|---|---|
| Activar filtrado de SMS spam del operador | Bloquea remitentes reportados masivamente antes de que lleguen |
| No pinchar enlaces acortados en SMS | Ocultan el dominio real de destino |
| Verificar envíos solo en la app o web oficial | Evita webs clonadas con formularios de captura |
| Usar una tarjeta virtual o de prepago para compras online | Limita el daño si los datos se filtran |
| Reenviar el SMS sospechoso al 7726 | Ayuda a los operadores a bloquear el número para otros usuarios |
Si trabajas o gestionas la comunicación digital de tu negocio, el mismo principio de "verificar canal oficial antes de actuar" aplica a cualquier página web corporativa: un dominio mal protegido es tan vulnerable a la suplantación como un SMS.
Preguntas frecuentes
¿Correos cobra tasas de aduana por SMS?
No. Correos notifica los gastos de aduana por carta física o a través de su app y web oficiales, nunca pidiendo el pago inmediato mediante un enlace de SMS con formulario de tarjeta.
¿Qué hago si recibo un SMS de Correos pidiendo pagar 1,99 euros?
No toques el enlace. Borra el mensaje o reenvíalo al 7726 para reportarlo como smishing, y comprueba el estado real de tu envío directamente en correos.es.
¿Cómo sé si un dominio de Correos es falso?
Fíjate en la URL completa: el dominio oficial es correos.es. Cualquier variante con guiones, palabras añadidas ("tracking", "aduanas") o extensiones distintas (.info, .com genérico) es sospechosa.
¿Puedo recuperar el dinero si ya he pagado en la web falsa?
Contacta con tu banco de inmediato para intentar anular el cargo o bloquear la tarjeta antes de que se produzcan más movimientos. Cuanto antes actúes, mayores son las opciones de recuperación.
¿Este tipo de estafa solo afecta a Correos?
No. El mismo patrón se replica con SEUR, DHL, UPS y otras empresas de paquetería, además de con Hacienda o la DGT. La estructura del engaño —urgencia, marca conocida, importe bajo— es siempre la misma.
El siguiente paso
Abre ahora mismo los ajustes de mensajes de tu móvil y activa el filtrado de remitentes desconocidos o spam si aún no lo has hecho: es la barrera más simple contra el próximo SMS de "tu paquete está retenido" que te llegue.





