
Smishing en Puerto Rico: cuando el SMS parece su banco de verdad
Enlaces acortados que imitan Popular, Oriental o FirstBank. Cómo educar clientes y empleados contra fraude SMS.
Smishing — phishing por SMS — explotó en Puerto Rico entre 2024 y 2025: mensajes que alertan "actividad sospechosa" en su cuenta Popular u Oriental, con enlace acortado a página clone perfecta. Brian Krebs documenta campañas similares contra bancos continentales; aquí el mensaje llega en español con prefijos 787/939 y urgencia calibrada al horario laboral caribeño.
El atacante no necesita hackear el banco: necesita que la víctima ingrese credenciales en sitio falso y apruebe transferencia o registre dispositivo nuevo. SIM swap eleva el riesgo cuando SMS es el único segundo factor. CISA publica alertas periódicas sobre smishing; instituciones financieras boricuas deben asumir que clientes recibirán decenas de intentos al año.
Controles para bancos y cooperativas: mensajes oficiales sin links clicables (dirigir a app o URL memorizada), número corto verificado para alertas, y campañas educativas en sucursales y redes sociales. Empleados en call center necesitan script para verificar identidad sin pedir OTP al cliente — OWASP social engineering guidance aplica a operaciones, no solo a dev.
Para empresas no financieras en PR: empleados reciben smishing de "paquetería" y "planilla" igual que de bancos. Incluya smishing en simulaciones cwAWARE; reportar y bloquear número debe ser más fácil que ignorar. Bruce Schneier recuerda que usuarios móviles confían más en SMS que en email — explote ese sesgo el atacante.
La respuesta coordinada importa: reporte a FCC, colaboración con carriers locales, y takedown de dominios de phishing. Clientes en San Juan y Miami sirviendo cuentas boricuas necesitan mensaje consistente: su banco nunca pide credenciales completas por SMS.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


