URLVIS.
Todas las guías

Guía

Estafas de entrega de paquetes: Identifica falsos avisos de Correos, SEUR y MRW

Equipo de seguridad de URLVIS · Última actualización: 26 de agosto de 2026

El fraude del paquete retenido se ha convertido en una de las estafas más comunes y efectivas en España. Los ciberdelincuentes envían mensajes de texto masivos (SMS) o correos electrónicos suplantando a empresas de logística reconocidas como Correos, SEUR, MRW o DHL. El mensaje suele generar urgencia indicando que un paquete no ha podido ser entregado debido a unas pequeñas tasas aduaneras pendientes o a una dirección incompleta. Esta estafa funciona por su coincidencia estadística: con el auge del comercio electrónico, es muy probable que el destinatario esté esperando un envío real en ese momento. Al solicitar un pago mínimo (generalmente entre 1 y 3 euros), la víctima baja la guardia, considerando que el riesgo es pequeño a cambio de recibir su ansiado pedido. Sin embargo, el objetivo real de los estafadores no son esos pocos euros, sino capturar los datos de la tarjeta bancaria (número, fecha de caducidad y código CVV) o credenciales de acceso a través de la página web fraudulenta enlazada en el mensaje. Esta técnica, conocida como phishing o smishing (cuando se realiza por SMS), puede resultar en cargos no autorizados masivos pocos minutos después de facilitar los datos. En España, la Policía Nacional y la Guardia Civil alertan periódicamente sobre campañas de smishing cada vez más sofisticadas. Los enlaces maliciosos a menudo emplean técnicas para parecer legítimos a primera vista, utilizando logotipos robados, diseños casi idénticos a los de las páginas oficiales y certificados de seguridad básicos que muestran el famoso "candado" en el navegador. La defensa más efectiva es la verificación independiente: nunca hagas clic en los enlaces de mensajes no solicitados. Accede siempre al portal oficial de la empresa de transporte escribiendo la dirección web directamente en tu navegador e introduce allí tu número de seguimiento real.

Cómo identificarla

  • Revisa detenidamente la URL del enlace: Las páginas oficiales de Correos o SEUR siempre utilizarán sus dominios principales (como correos.es o seur.com). Los estafadores utilizan dominios extraños, a menudo con terminaciones inusuales (.xyz, .top) o nombres engañosos (correos-aduanas-es.com).
  • Fíjate en las solicitudes de pago: Correos y las empresas de paquetería legítimas en España nunca te pedirán el pago de tasas aduaneras a través de un simple enlace en un SMS. Los pagos de aranceles se gestionan a través de los portales aduaneros oficiales (como ADT Postales) con procesos de autenticación formales.
  • Analiza la urgencia del mensaje: Los ciberdelincuentes emplean un tono alarmista, indicando que el paquete será devuelto al remitente en 24 o 48 horas si no actúas de inmediato. Las notificaciones oficiales son informativas, no amenazantes.
  • Verifica el número de seguimiento: Busca en tus compras recientes el número de envío real y compáralo con el del mensaje. Si no estás esperando ningún paquete, ignora el mensaje inmediatamente.
  • Observa el remitente del mensaje: Aunque el nombre del remitente pueda aparecer como "Correos" o "SEUR" en tu teléfono (técnica conocida como SMS spoofing), esto no garantiza su autenticidad. Los sistemas de telefonía permiten falsear el identificador del remitente.
  • Desconfía de la solicitud de datos innecesarios: Para reprogramar una entrega, una empresa de mensajería no necesita los datos completos de tu tarjeta de crédito, tu PIN o fotografías de tu DNI.
  • Fíjate en la calidad del lenguaje: Presta atención a faltas de ortografía, errores gramaticales o frases que parezcan traducidas automáticamente al español (por ejemplo, el uso de "ustedes" en lugar de "vosotros" o tratamientos inusuales en España).
  • Busca información de contacto oficial: Las páginas fraudulentas rara vez incluyen enlaces funcionales a la política de privacidad, aviso legal (obligatorio en España) o información de contacto de atención al cliente real de la empresa suplantada.

Ejemplos reales

Los siguientes ejemplos son solo ilustrativos. No hacen referencia a ninguna persona, marca u organización real y existen únicamente para mostrar el patrón de la estafa.

Falso SMS suplantando a Correos con tasas pendientes

Ejemplo ficticio — [CORREOS] Su envio no se ha podido entregar debido a un impago de tasas de aduana (1,99 EUR). Para resolverlo y recibir su paquete manana, acceda aqui: https://correos-tasas-urgente.es.xyz/pago

Aviso de dirección incompleta suplantando a SEUR

Ejemplo ficticio — SEUR: Su paquete esta retenido en el centro de distribucion porque faltan datos en la direccion de entrega. Actualice su informacion en las proximas 12 horas o sera devuelto: http://actualizacion-seur-envios.com

Falso correo electrónico de MRW solicitando pago rápido

Ejemplo ficticio — Estimado cliente, su pedido #847291 no pudo ser entregado hoy. Para programar una nueva entrega debe abonar un pequeño cargo de gestion (0,95€). Inicie el tramite en el siguiente enlace seguro.

Aviso genérico sin especificar empresa de logística

Ejemplo ficticio — Notificacion de Paqueteria: Tienes 1 paquete esperando instrucciones de entrega desde el viernes. Confirme sus datos de envio y pague los aranceles (2.50) aqui: https://seguimiento-paquetes-spain.info

Fuentes

  • INCIBE - Alertas de Smishing suplantando a empresas de paquetería
  • Policía Nacional - Consejos contra el Phishing

Canales de denuncia

  • INCIBE (Instituto Nacional de Ciberseguridad): Reporta intentos de phishing y smishing a través de su línea gratuita de ayuda en ciberseguridad.
  • Oficina de Seguridad del Internauta (OSI): Proporciona guías y permite reportar fraudes digitales dirigidos a ciudadanos.
  • Policía Nacional - Brigada de Investigación Tecnológica: Presenta una denuncia formal si has facilitado tus datos bancarios y has sufrido un perjuicio económico.
  • Grupo de Delitos Telemáticos de la Guardia Civil: Canal de información y denuncia de delitos informáticos en España.

Preguntas frecuentes

¿Puede un SMS que dice "Correos" como remitente ser falso?

Sí, absolutamente. Existe una técnica llamada "SMS spoofing" que permite a los estafadores alterar el nombre o número que aparece como remitente. Tu teléfono agrupará el mensaje falso junto a los mensajes reales anteriores de la misma empresa, haciéndolo parecer totalmente legítimo. Nunca confíes únicamente en el identificador del remitente.

He introducido los datos de mi tarjeta en una de estas páginas, ¿qué debo hacer?

Contacta inmediatamente con tu banco o accede a la app bancaria para bloquear o cancelar la tarjeta afectada y reportar el incidente. Es crucial hacerlo lo más rápido posible para evitar cargos no autorizados. Si observas cargos que no reconoces, reclama a tu entidad financiera y presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.

¿Correos de España avisa por SMS de pagos de aduanas?

Por norma general, Correos no solicita pagos de tasas mediante enlaces en SMS o correos electrónicos. La gestión aduanera se tramita de forma oficial a través del portal ADT Postales (adtpostales.com), donde debes registrarte formalmente. Ante la duda, accede directamente a su web oficial sin usar enlaces externos.

¿Cómo puedo verificar el estado real de mi paquete si tengo dudas?

La única forma segura es ignorar el mensaje recibido, abrir tu navegador, teclear la dirección oficial de la empresa de transporte (por ejemplo, correos.es o seur.com) y utilizar allí el número de seguimiento que te facilitó la tienda online donde realizaste la compra inicial.

Hice clic en el enlace pero no introduje ningún dato, ¿estoy en peligro?

Normalmente, el riesgo principal es la introducción voluntaria de datos. Sin embargo, al hacer clic confirmas a los estafadores que tu número de teléfono está activo y que eres susceptible de abrir enlaces, por lo que podrías recibir más mensajes fraudulentos. Mantén siempre tu navegador y sistema operativo actualizados para prevenir la descarga automática de malware.

How This Guide Was Prepared

This guide was compiled from publicly available fraud-reporting sources and URLVIS's own multilingual risk taxonomy; an AI-assisted draft was reviewed before publication. It is for general information only and is not legal or financial advice. Spotted an error or outdated detail? Report it to [email protected].