La página web falsa de billetes de SBB que roba datos de tarjetas y Twint a los viajeros

Puntos clave
- 1
- 2
- 3
+2 más en el resumen final
La policía cibernética suiza confirmó que un sitio web falso de billetes de SBB está robando números de tarjetas de crédito y datos de pago de Twint a los viajeros que lo encuentran mediante una búsqueda normal en Google. Copia fielmente el proceso de pago real de sbb.ch y solo se desvía en el paso del pago.
Esto importa para cualquier reserva de trenes en Suiza este otoño, incluido el trayecto al aeropuerto antes de un vuelo. Aquí tienes lo que hace el sitio falso y qué hacer si ya pagaste.
- Qué pasó: La policía cantonal de Zúrich advirtió el 19 de agosto de 2026 sobre un sitio falso de billetes de SBB que copia el real casi a la perfección.
- Qué roba: Número de tarjeta de crédito, fecha de caducidad y código de seguridad, además de los datos de inicio de sesión de Twint, introducidos en una página de pago falsa.
- Cómo se llega a él: Una búsqueda normal en Google de billetes baratos de SBB o un enlace de phishing enviado por correo electrónico.
- Qué hacer ahora: Reserva solo en sbb.ch o en la aplicación oficial de SBB, y comprueba la dirección completa en la barra del navegador antes de pagar.
- Si ya pagaste: Llama a tu banco para bloquear la tarjeta inmediatamente y presenta una denuncia ante la policía cantonal.
Qué pasó
La policía cantonal de Zúrich publicó una alerta de fraude en cybercrimepolice.ch el 19 de agosto de 2026 (vigente en septiembre de 2026): un sitio falso está copiando la tienda de billetes de SBB casi a la perfección. La dirección web es ligeramente diferente de la real sbb.ch, pero todo lo demás, incluidos los horarios de salida plausibles y los números de vía, está diseñado para pasar desapercibido en un vistazo rápido.
El sitio falso incluso te permite elegir primera o segunda clase, la misma opción que tendrías en el real, y los billetes tienen un precio muy por debajo de las tarifas normales de SBB, lo cual es el cebo. 20 Minuten informó sobre la misma advertencia el mismo día, y SwissCybersecurity.net y Beobachter se hicieron eco en cuestión de días. The Local Switzerland lo cubrió en inglés el 25 de agosto de 2026, por lo que no es una afirmación de una sola fuente.
A quién está atrapando realmente
Cualquiera que busque billetes de SBB en Google en lugar de escribir sbb.ch directamente corre peligro, al igual que quien haga clic en un enlace de billetes en un correo electrónico o mensaje de texto inesperado. La policía afirma que las víctimas llegan al sitio a través de una búsqueda en Google o un enlace de phishing enviado por correo electrónico, y nada más que eso.
Ese es todo el punto de entrada. No hay ningún programa malicioso que instalar ni ninguna aplicación que descargar; la página falsa solo necesita que escribas los datos de tu tarjeta y de Twint en un formulario que parece correcto.
Esto afecta especialmente a los preparativos de viaje que muchos lectores están haciendo ahora mismo. Piensa en un billete de tren de última hora al aeropuerto de Zúrich o Ginebra, un tramo de conexión reservado la noche anterior o una tarifa que parece barata para una escapada de fin de semana al extranjero. Una tarifa demasiado buena es precisamente lo que hace que el sitio falso sea convincente, y es justo cuando la gente es menos propensa a comprobar dos veces una URL. Consideraríamos que cualquier tarifa de SBB que rebaje el precio normal por un margen amplio es el indicio de fraude, no una ganga.
Asumir que un sitio es real porque los datos del billete parecen correctos. La policía confirmó que las horas de salida, los andenes y las rutas de la plataforma falsa coinciden con el horario real de SBB, por lo que un horario plausible no demuestra qué sitio te vendió el billete.
Qué hacer ahora mismo
Reserva tu billete únicamente a través de un canal que hayas abierto tú mismo, nunca uno al que hayas accedido haciendo clic en un anuncio de búsqueda, correo electrónico o mensaje de texto. El proceso de reserva real se encuentra en sbb.ch y en la aplicación oficial de SBB, y en ningún otro lugar.
- Escribe sbb.ch directamente en tu navegador, o abre la aplicación oficial de SBB, en lugar de hacer clic en un resultado de búsqueda
- Vuelve a comprobar la dirección web completa específicamente en el paso del pago, ya que es ahí donde el sitio falso se desvía
- Trata una tarifa muy por debajo del precio normal de SBB como una señal de advertencia, no como una ganga
- Nunca introduzcas los datos de tu tarjeta o de Twint tras seguir un enlace de un correo electrónico, SMS o anuncio
- Si ya introdujiste los datos de pago en un sitio sospechoso, llama a tu banco inmediatamente y pídeles que bloqueen la tarjeta
- Presenta una denuncia ante tu policía cantonal una vez que tu tarjeta esté bloqueada, ya que el caso solo se investiga si se denuncia
Añadiríamos un hábito más que vale la pena mantener: guarda sbb.ch en tus marcadores en lugar de depender de los resultados de búsqueda cada vez. Elimina el único momento, una búsqueda en Google bajo presión de tiempo, en el que esta estafa realmente funciona.
| Lo que ves | sbb.ch real | El sitio falso |
|---|---|---|
| Dirección web | sbb.ch exacto | Similar pero no idéntico a sbb.ch |
| Precio del billete | Tarifa estándar de SBB | Notable por debajo de la tarifa estándar |
| Elección de clase | Primera o segunda clase | Primera o segunda clase (copiado) |
| Página de pago | Pasarela propia de SBB, Twint integrado | Una página separada que pide el CVV de la tarjeta y las credenciales de Twint |
| Cómo llegaste allí | Visita directa o aplicación oficial | Anuncio de búsqueda, correo de phishing o enlace de texto |
Cómo funciona realmente la estafa
Una vez que llegas al pago falso, el sitio te pide el número de tarjeta de crédito, la fecha de caducidad y el código de seguridad, junto con tus credenciales de pago de Twint. La policía describe el objetivo claramente: la información recopilada permite a los delincuentes realizar pagos no autorizados o cometer más fraudes.
Twint es la aplicación de pago móvil propia de Suiza, vinculada directamente a una cuenta bancaria, por lo que un inicio de sesión robado de Twint es al menos tan perjudicial como el número de una tarjeta robada.
Nunca recibes realmente un billete válido. La transacción es el producto entero que se está vendiendo, y los datos falsos del horario solo existen para retenerte en la página el tiempo suficiente para pagar. Diríamos que esa es la señal definitiva una vez que sabes qué buscar: una tienda de billetes real quiere que termines una compra, una falsa solo necesita que los datos de tu tarjeta se introduzcan una vez.
Esas cifras provienen de una encuesta de 2025 realizada a 1.706 personas en la Suiza de habla alemana y francesa, llevada a cabo por el instituto de investigación Sotomo para la aseguradora AXA y publicada el 12 de mayo de 2025. El patrón que describen, dinero real perdido y la mayor parte nunca denunciado, es exactamente lo que hace que valga la pena crear un sitio de billetes falso convincente en primer lugar.
Esto no es un caso aislado
Un sitio falso que suplanta un proceso de reserva real y de confianza es el mismo truco detrás de otras dos estafas de las que hemos informado. Los sitios falsos de ETA para el Reino Unido están cobrando a los viajeros austriacos hasta 900 € por un formulario que el portal gubernamental real emite por mucho menos, y los sitios falsos de viñetas para peajes de carreteras están estafando a conductores en ocho países europeos.
Ninguno de estos requiere que seas descuidado. Necesitan que tengas prisa, que busques algo oficial y que estés en una página que parezca lo suficientemente convincente como para no levantar sospechas.
Olvídate de la reacción de "¿cómo pudo caer la gente en esto?". El objetivo principal del diseño de una copia tan precisa es que una persona prudente, que actúa a velocidad normal, tampoco se dé cuenta.
Qué vigilar a continuación
Las versiones duplicadas en nuevas direcciones son el patrón habitual una vez que se cierra un sitio falso, y la policía no ha dicho que este haya desaparecido. Trátalo como un riesgo constante durante el resto de 2026, no como un sitio web aislado que debas evitar.
El Centro Nacional de Ciberseguridad de Suiza rastrea patrones como este a nivel federal, junto con los informes de la policía cantonal. Si vas a reservar documentos o billetes para un viaje más largo al extranjero, nuestra lista de control de documentos de viaje cubre qué otras cosas vale la pena asegurar. Guardar las confirmaciones y los recibos en un solo lugar, como hacen aplicaciones como TripProf, significa al menos que no tendrás que rebuscar en tu correo electrónico para encontrar pruebas de lo que reservaste si surge una disputa más adelante.
Preguntas frecuentes
¿Cómo sé si estoy en el sbb.ch real?
Escribe sbb.ch directamente en tu navegador, o utiliza la aplicación oficial de SBB, en lugar de hacer clic en un resultado de búsqueda. Vuelve a comprobar la barra de direcciones completa específicamente en el paso del pago, ya que es ahí donde la dirección del sitio falso difiere de la real.
¿Qué roba exactamente el sitio falso?
Tu número de tarjeta de crédito, su fecha de caducidad y el código de seguridad, además de tus credenciales de inicio de sesión de Twint, todo introducido en una página de pago falsa que aparece después de haber elegido una ruta y una clase.
¿Qué hago si ya pagué en un sitio del que ahora no estoy seguro?
Llama a tu banco inmediatamente y pídeles que bloqueen la tarjeta, luego presenta una denuncia ante tu policía cantonal. Denunciar importa incluso sin una pérdida financiera, ya que la policía utiliza estos informes para rastrear y eliminar los dominios falsos.
¿Esto afecta a la aplicación oficial de SBB?
No. La advertencia se refiere específicamente a un sitio web falso al que se accede a través de resultados de búsqueda o enlaces de phishing, no a la aplicación oficial de SBB ni a sbb.ch en sí.
¿Por qué los estafadores querrían específicamente los datos de Twint y no solo el número de una tarjeta?
Twint está vinculado directamente a una cuenta bancaria suiza, por lo que unas credenciales de inicio de sesión válidas permiten realizar más transacciones no autorizadas, de la misma manera que lo hace el número de una tarjeta robada. Por eso la policía lo enumera como un objetivo independiente junto con los datos de las tarjetas.
¿Es esto lo mismo que la estafa de llamadas de la falsa policía suiza?
No, se trata de una estafa independiente y sin relación que implica llamadas telefónicas de personas que afirman ser policías. Esta es un sitio web que suplanta la tienda de billetes de SBB, al que se accede a través de búsquedas o correos electrónicos.
Puntos clave
- La advertencia es real y reciente. La policía cantonal de Zúrich la publicó el 19 de agosto de 2026, y tres medios suizos independientes informaron sobre ella en una semana.
- Roba los datos de la tarjeta y las credenciales de Twint en una página de pago falsa, tras copiar casi exactamente el proceso de reserva real de SBB.
- El punto de entrada es una búsqueda normal en Google o un enlace de phishing, no una descarga sospechosa ni una aplicación.
- Escribe sbb.ch tú mismo, o usa la aplicación oficial, y comprueba bien la dirección específicamente al pagar.
- Si ya pagaste, bloquea la tarjeta primero y luego denúncialo. Solo alrededor de un tercio de las víctimas de fraude en Suiza denuncian a la policía, según la encuesta de AXA de 2025, lo cual es parte de la razón por la que estos sitios siguen funcionando.
Fuentes
- cybercrimepolice.ch: alerta oficial de fraude de la policía suiza, publicada el 19 de agosto de 2026
- 20 Minuten: informe independiente sobre la misma advertencia, 19 de agosto de 2026
- The Local Switzerland: cobertura en inglés, 25 de agosto de 2026
- SwissCybersecurity.net: análisis técnico del patrón de phishing, 21 de agosto de 2026
- Beobachter: cobertura de asuntos del consumidor suizo sobre el portal de billetes falso
- AXA: comunicado de prensa de Cybersorgenmonitor 2025, encuesta de Sotomo a 1.706 personas, publicada el 12 de mayo de 2025
- El Centro Nacional de Ciberseguridad de Suiza: canal oficial para denunciar phishing y fraude
Sigue leyendo
Más consejos de viaje y guías elegidas para ti

Aviso de estafa sobre la ETA del Reino Unido: webs falsas cobran hasta 900 € a los austriacos
Sitios web falsos de la ETA del Reino Unido están cobrando cientos de euros a viajeros austriacos y de la UE por un trámite que cuesta 20 £. Te explicamos cómo funciona el proceso real y cómo identificar una estafa antes de pagar.

The vignette scam targeting eight European countries this autumn
Fake toll-sticker sites just got a fresh warning from consumer-protection agencies in Germany and Switzerland. Here is who is being targeted, what the scam looks like, and the eight official links to bookmark before your next road trip.

La lista oficial de fraudes de Austria acaba de añadir dos falsas webs de reservas más
La lista oficial de fraudes de Austria añadió este mes otras dos falsas webs de reservas vacacionales, una de ellas clonando un refugio alpino real en el Tirol. Aquí tienes la comprobación rápida de dos minutos que debes hacer antes de pagar tu estancia este invierno.