La vuelta a la rutina trae también un pico de ciberestafas. INCIBE gestionó más de 122.000 incidentes en España en 2025, y la tendencia sigue al alza en 2026. En Ciudadanía Digital, te enseñamos a reconocer las 6 más frecuentes y qué hacer si ya has caído en una.
Un pico anual muy real
Al volver de vacaciones abrimos el correo, revisamos WhatsApp, encendemos el móvil que llevaba días olvidado… y ahí está: un mensaje que parece de tu banco, un SMS del "servicio de paquetería" con un enlace, un email de la Agencia Tributaria. Aunque parte de esos mensajes son legítimos, otros están diseñados exactamente para engañarte cuando bajas la guardia.
El aumento de actividad ciberdelictiva en las semanas posteriores al periodo vacacional está documentado por INCIBE (Instituto Nacional de Ciberseguridad). En su balance oficial publicado en febrero de 2026, el organismo gestionó 122.223 incidentes de ciberseguridad en España durante 2025, un 26% más que el año anterior. Solo la Línea de Ayuda en Ciberseguridad 017 atendió 142.767 consultas ciudadanas en el mismo periodo.
En Castilla-La Mancha, la fotografía es prácticamente la misma. El balance de criminalidad del Ministerio del Interior para 2025 registró 20.441 delitos cometidos por medios cibernéticos en la región —casi uno de cada cuatro delitos totales—. De ellos, 17.960 fueron estafas informáticas puras, con un incremento del 12% respecto al año anterior (Castilla-La Mancha Media). Y la tendencia continúa en 2026: en el primer trimestre del año las estafas informáticas en la comunidad crecieron un 12,5% adicional, con Albacete (+11,9%), Toledo (+7,1%) y Ciudad Real (+6,9%) liderando el aumento provincial.
Lo que ha cambiado este último año es el tipo de estafa. Los correos y SMS fraudulentos ya no tienen faltas de ortografía: replican el tono exacto de la institución que suplantan, y a veces llegan incluso con un número de referencia real.
Aquí van las seis estafas más habituales de este momento del año y las señales para detectarlas antes de pulsar nada.
Las 6 estafas más frecuentes al volver de vacaciones
1. "Tu paquete está pendiente de entrega"
Un SMS o email que dice suplantar a Correos, MRW, SEUR, DHL, Amazon o AliExpress. Informa de que un paquete no ha podido entregarse y pide pagar una tasa mínima (normalmente 1–3 €) o "confirmar" datos personales siguiendo un enlace.
Por qué funciona ahora: en septiembre esperamos paquetes acumulados de agosto. El importe es ridículamente bajo, así que no da pereza. Y el enlace lleva a un formulario que copia perfectamente la imagen de la empresa suplantada.
Cómo detectarla: ninguna empresa de paquetería cobra tasas de entrega por SMS o email. Si esperas un envío real, entra a la web oficial de la empresa desde tu navegador —nunca desde el enlace del mensaje— y comprueba el estado con tu número de seguimiento.
2. "Actividad sospechosa en tu cuenta bancaria"
Un SMS que aparece exactamente en el mismo hilo que los mensajes reales de tu banco (una técnica llamada SMS spoofing), avisando de un cargo sospechoso, un intento de acceso desde otro país, o el bloqueo inminente de la tarjeta. Insta a "verificar la identidad" pulsando un enlace.
Por qué funciona ahora: las tarjetas se han usado más en agosto (viajes, restaurantes, ocio) y el aviso encaja con el patrón mental "puede que se haya movido algo raro".
Cómo detectarla: ningún banco te va a pedir jamás credenciales, códigos SMS o firma electrónica por email, SMS o llamada. Si tienes duda, cierra el mensaje y llama al teléfono del reverso de tu tarjeta.
3. "Tienes una multa pendiente de la DGT"
Email o SMS falsos suplantando a la Dirección General de Tráfico. Suelen incluir un número de expediente y un enlace para "consultar la multa" o pagarla con descuento por pronto pago.
Por qué funciona ahora: las campañas especiales de vigilancia estival dejan a mucha gente pensando que "quizá me han pillado en algún radar".
Cómo detectarla: la DGT nunca notifica multas por email o SMS sin previa notificación oficial en la Dirección Electrónica Vial (DEV) o por correo postal. Si sospechas que hay una multa real, entra a sede.dgt.gob.es directamente desde el navegador.
4. "Devolución pendiente" de Hacienda o Seguridad Social
Suplantación de la Agencia Tributaria o de la Seguridad Social prometiendo una devolución económica, una regularización pendiente o un abono atrasado. Piden datos bancarios "para hacer el ingreso".
Por qué funciona ahora: aunque la campaña de la Renta cerró hace meses, muchas devoluciones y regularizaciones se resuelven en pequeños lotes durante todo el año. La estafa se camufla bien.
Cómo detectarla: ni la Agencia Tributaria ni la Seguridad Social piden datos bancarios por email o SMS. Todo se gestiona con Cl@ve, certificado digital o MiDNI dentro de sus sedes electrónicas oficiales.
5. "Renueva tu tarjeta sanitaria" o "acceso denegado a tu cita médica"
Correos falsos que imitan al servicio regional de salud (SESCAM en Castilla-La Mancha, u otros) alertando de que la tarjeta caduca inminentemente o de que un problema técnico impide gestionar citas. El enlace lleva a un formulario que pide DNI, número de tarjeta sanitaria, teléfono y otros datos personales.
Por qué funciona ahora: las citas médicas se acumulan tras vacaciones y hay una expectativa emocional real (retomar tratamientos pendientes, resultados aplazados, recetas por renovar).
Cómo detectarla: los servicios públicos de salud gestionan estas renovaciones desde sus sedes electrónicas oficiales o desde la app del SESCAM. Nunca desde un enlace externo enviado por email.
6. Ofertas de trabajo y cursos "oficiales" demasiado buenos
Anuncios en redes sociales o mensajes por LinkedIn y WhatsApp ofreciendo empleo remoto con sueldos altos por muy pocas horas de trabajo, cursos "oficiales" con "certificación europea" totalmente gratuitos… si pagas un depósito reembolsable o formaciones subvencionadas por organismos ficticios.
Por qué funciona ahora: en septiembre mucha gente busca cambio profesional o formación para el nuevo curso. La expectativa está a favor de la estafa.
Cómo detectarla: ninguna empresa seria pide dinero por adelantado para contratarte. Ninguna certificación europea oficial (incluida DigComp) exige pagos por vías informales. Las convocatorias oficiales están siempre publicadas en sedes electrónicas públicas verificables.
Las 4 señales para detectar cualquier suplantación (phishing) en 30 segundos
Antes de pulsar cualquier enlace o abrir cualquier adjunto de un mensaje que no esperabas, dedica medio minuto a estas 4 comprobaciones:
- La dirección completa del remitente. No basta con el nombre visible: pulsa o pasa el ratón sobre él para ver el email real. Un mensaje "de Correos" cuya dirección sea
soporte@corr3os-envio.infoes una estafa. - La URL de destino. En un ordenador, pasa el ratón por encima del enlace sin hacer clic para previsualizarlo. En el móvil, mantén el dedo pulsado sobre él. La URL real debe coincidir exactamente con el dominio oficial de la entidad.
- La sensación de urgencia. "Última oportunidad", "tu cuenta se bloqueará en 24 horas", "responde antes de mañana o perderás el reembolso"… La prisa artificial es la herramienta favorita del cibercrimen. Las instituciones legítimas no funcionan así.
- Datos personales pedidos innecesariamente. Un aviso legítimo nunca solicitará contraseñas, códigos SMS, PIN ni foto del DNI por email o mensaje.
Si ya has caído: 4 pasos en las primeras horas
La rapidez es clave: cuanto antes actúes, menos daño.
- Contacta con tu banco de inmediato. Bloquea la tarjeta y comunica los movimientos que no reconozcas. La mayoría de bancos permite hacerlo desde su propia app o llamando al teléfono del reverso de la tarjeta.
- Cambia tus contraseñas, empezando por el correo electrónico principal (la puerta a todo lo demás). Si usabas la misma clave en varios servicios, cámbiala en cada uno.
- Llama al 017, la línea gratuita de ayuda en ciberseguridad de INCIBE. Atiende consultas de toda España, es confidencial y ofrece orientación sobre los pasos concretos según el tipo de estafa. Es especialmente útil llamar antes de denunciar.
- Denuncia. Puedes hacerlo en la Policía Nacional, la Guardia Civil o el cuerpo autonómico correspondiente. Cuantas más denuncias haya, más recursos se destinan a perseguir estas redes.
En Ciudadanía Digital te formamos en ciberseguridad
La ciberseguridad no es una cuestión de intuición ni de "ir con más cuidado". Es una competencia que se aprende, se practica y se mantiene actualizada. En el marco europeo DigComp 2.2 —el mismo con el que puedes certificarte oficialmente en la UCLM— constituye una de las 5 áreas fundamentales de la competencia digital: Seguridad.
Un dato relevante que apunta hacia dónde poner el foco: según el Informe sobre Cibercriminalidad en España del Ministerio del Interior, la franja de edad más afectada por este tipo de fraudes en España es la de 51 a 65 años, tanto en hombres como en mujeres. Es exactamente el perfil de persona que más se ha beneficiado del Plan de Capacitación Digital de la Ciudadanía en Castilla-La Mancha en los últimos años, con cerca de 70.000 personas ya formadas en la región.
Itinerarios DigitAll, para toda la ciudadanía
En los itinerarios formativos DigitALL de Ciudadanía Digital trabajamos específicamente esta área en todos los niveles: desde lo básico (contraseñas seguras, gestión de datos personales, configuración de privacidad) hasta lo más avanzado (detección de suplantaciones sofisticadas y protección del entorno digital doméstico y laboral).
Si has llegado hasta aquí, ya sabes más que la mayoría. El siguiente paso es sistematizar ese conocimiento y, si te interesa, acreditarlo oficialmente.
Consulta nuestros itinerarios presenciales u online y empieza este septiembre por lo más importante: proteger tu vida digital.