
España ha puesto en marcha un sistema para registrar estos alias y bloquear determinados mensajes que utilicen identificadores no registrados o que no procedan de proveedores habilitados. La fecha importante es el 15 de septiembre de 2026, cuando comienzan a producir efectos las obligaciones de bloqueo previstas para esos alias tras la modificación publicada en junio.
¿Qué es exactamente el alias de un SMS?
Es el texto que puede aparecer como identificador del remitente en lugar de un número de teléfono convencional. Cuando una empresa envía avisos con su nombre, el móvil puede mostrar esa palabra en la parte superior de la conversación.
El problema aparece cuando un atacante consigue que un mensaje fraudulento se presente con un identificador que imita al de una entidad conocida. Para el usuario, visualmente puede resultar muy convincente.
El Registro de Alias busca añadir control
La normativa crea un registro gestionado por la CNMC y obliga a bloquear mensajes SMS, MMS y RCS que utilicen alias no inscritos o que, aun estando inscritos, se emitan desde proveedores no habilitados para utilizar ese identificador. La finalidad es reducir la posibilidad de que cualquiera pueda presentarse ante el usuario con el nombre de una empresa.
La entrada en funcionamiento se aplazó hasta el 15 de septiembre de 2026 para completar la implantación técnica y administrativa.
¿Significa que desde esa fecha todos los SMS serán seguros?
No. Es una mejora importante, pero ningún sistema elimina todas las formas de fraude. Los delincuentes pueden utilizar números convencionales, mensajes que no intentan imitar un alias, aplicaciones de mensajería, correos electrónicos o llamadas. También pueden inventar historias para que el usuario llame a un número distinto.
Por eso el contenido del mensaje sigue siendo tan importante como el nombre que aparezca arriba.
El fraude puede empezar con un SMS aparentemente real
INCIBE ha documentado en 2026 un caso en el que una persona recibió un mensaje bancario aparentemente integrado en el mismo hilo de comunicaciones reales de su entidad. El mensaje alertaba sobre movimientos sospechosos y dirigía al usuario a un teléfono. Después, el supuesto agente intentó que instalara una aplicación y realizara pasos relacionados con su tarjeta.
La enseñanza es clara: incluso cuando el mensaje parece encajar visualmente con comunicaciones anteriores, las acciones sensibles deben verificarse desde la aplicación oficial o llamando nosotros al número que ya conocemos de la entidad.
Señales que siguen siendo importantes
- Enlaces que piden iniciar sesión inmediatamente.
- Mensajes que generan miedo por un pago o bloqueo inminente.
- Números de teléfono incluidos en el SMS para “solucionar” el problema.
- Solicitudes para instalar aplicaciones fuera de las tiendas oficiales.
- Peticiones de códigos, claves o datos de tarjeta.
- Faltas de coherencia entre lo que dice el mensaje y lo que aparece en la aplicación oficial.
Cómo verificar un SMS bancario sin utilizar el propio SMS
Si recibes un aviso sobre movimientos, abre la aplicación del banco desde su icono habitual. No utilices el enlace del mensaje. Comprueba las notificaciones internas y los últimos movimientos. Si necesitas hablar con la entidad, busca el teléfono en la app, tarjeta o web oficial escrita directamente en el navegador.
Este método funciona porque evita que el supuesto atacante controle el canal de verificación.
Una mejora que puede recuperar parte de la confianza
Los mensajes con nombre de empresa son muy útiles. Permiten identificar rápidamente avisos de citas, entregas o movimientos. El Registro de Alias intenta conservar esa utilidad reduciendo la facilidad con la que el identificador puede ser utilizado de manera indebida.
Para el usuario, la consecuencia más importante es que habrá más controles técnicos detrás de ese nombre. Aun así, la regla de seguridad permanece: cuando un SMS nos pide hacer algo extraordinario, no debemos basarnos únicamente en el aspecto del remitente.
Preguntas Frecuentes
¿Qué cambia el 15 de septiembre de 2026?
Empiezan a producir efectos determinadas obligaciones de bloqueo relacionadas con alias de SMS, MMS y RCS no registrados o utilizados por proveedores no habilitados.
¿Un SMS con el nombre de mi banco será siempre auténtico?
Los nuevos controles reducen riesgos, pero no convierten cualquier mensaje en infalible. Verifica siempre las peticiones sensibles desde la app o los canales oficiales.
¿Qué es smishing?
Es el uso de mensajes, normalmente SMS, para engañar al usuario y conseguir datos, pagos, accesos o que visite una página fraudulenta.
Fuente: https://www.boe.es/buscar/doc.php?id=BOE-A-2026-12045 | https://www.boe.es/eli/es/cir/2026/06/05/2 | https://www.incibe.es/index.php/linea-de-ayuda-en-ciberseguridad/casos-reales/nuevo-tipo-de-fraude-relay-attack-tras-un-sms-bancario-aparentemente-real
