← Volver al blog
Ciberseguridad · smishing

Smishing en Puerto Rico: cuando el SMS parece su banco de verdad

Oscar
Oscar · CEO
17 may 2024 · 1 min de lectura
Compartirin𝕏

Enlaces acortados que imitan Popular, Oriental o FirstBank. Cómo educar clientes y empleados contra fraude SMS.

Smishing — phishing por SMS — explotó en Puerto Rico entre 2024 y 2025: mensajes que alertan "actividad sospechosa" en su cuenta Popular u Oriental, con enlace acortado a página clone perfecta. Brian Krebs documenta campañas similares contra bancos continentales; aquí el mensaje llega en español con prefijos 787/939 y urgencia calibrada al horario laboral caribeño.

El atacante no necesita hackear el banco: necesita que la víctima ingrese credenciales en sitio falso y apruebe transferencia o registre dispositivo nuevo. SIM swap eleva el riesgo cuando SMS es el único segundo factor. CISA publica alertas periódicas sobre smishing; instituciones financieras boricuas deben asumir que clientes recibirán decenas de intentos al año.

¿Quieres mapear esto a tu entorno real?
Te ayudamos a priorizar controles y riesgos antes de que se conviertan en incidentes.
Solicitar diagnóstico →

Controles para bancos y cooperativas: mensajes oficiales sin links clicables (dirigir a app o URL memorizada), número corto verificado para alertas, y campañas educativas en sucursales y redes sociales. Empleados en call center necesitan script para verificar identidad sin pedir OTP al cliente — OWASP social engineering guidance aplica a operaciones, no solo a dev.

Para empresas no financieras en PR: empleados reciben smishing de "paquetería" y "planilla" igual que de bancos. Incluya smishing en simulaciones cwAWARE; reportar y bloquear número debe ser más fácil que ignorar. Bruce Schneier recuerda que usuarios móviles confían más en SMS que en email — explote ese sesgo el atacante.

La respuesta coordinada importa: reporte a FCC, colaboración con carriers locales, y takedown de dominios de phishing. Clientes en San Juan y Miami sirviendo cuentas boricuas necesitan mensaje consistente: su banco nunca pide credenciales completas por SMS.

smishingSMSphishingbancosPopularFirstBankPR
Oscar
Oscar
CEO, WW Cyberware Solutions

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.