Spoofing de SMS: Cuando el número en su pantalla miente

Volver al blog
11 de agosto de 20267 min de lectura

Introducción: La ilusión de la confianza digital

Imagine recibir un SMS de su fondo de pensiones, de su banco o de la SNCF. Mira el remitente: aparece el nombre oficial o, mejor aún, es exactamente el número de teléfono que tiene guardado en sus contactos. Hace clic, rellena un formulario y, en pocos segundos, sus credenciales bancarias han sido robadas. La trampa se ha cerrado y, sin embargo, usted pensaba que se estaba comunicando con una entidad legítima.

Aquí es donde entra en juego el spoofing de SMS, o suplantación de identidad. A diferencia del smishing clásico, donde el hacker utiliza un número desconocido o extranjero para atraerle, el spoofing consiste en manipular los protocolos de transmisión para modificar el identificador del remitente (el Sender ID). En 2026, esta técnica ha alcanzado un nivel de sofisticación alarmante, transformando nuestro reflejo natural de confiar en los contactos guardados en una vulnerabilidad crítica.

Un smartphone mostrando notificaciones sospechosas sobre un fondo oscuro

¿Cómo funciona técnicamente el Spoofing de SMS?

Para entender cómo un hacker puede hacer que aparezca el nombre de la Seguridad Social o de Agirc-Arrco en su pantalla, hay que comprender que la red de SMS no fue diseñada con la seguridad como prioridad absoluta cuando se creó en los años 90.

La manipulación del Sender ID

El protocolo SMS permite utilizar un «Sender ID» alfanumérico. Esto es lo que permite a las empresas enviar mensajes donde aparece «SNCF» o «INFO-BANCO» en lugar de un número. El problema es que algunas pasarelas de SMS (SMS Gateways) profesionales, a menudo situadas en jurisdicciones laxas, permiten elegir libremente este nombre.

La inserción en hilos de conversación existentes

El punto más peligroso del spoofing moderno es su capacidad para insertarse en una conversación ya existente. Si un hacker conoce el número de teléfono de su banco y su propio número, puede enviar un mensaje con el identificador del banco. Su smartphone, al reconocer al remitente, no creará un chat nuevo, sino que añadirá el mensaje fraudulento a continuación de los mensajes legítimos que ya ha recibido.

Esto es precisamente lo que se ha observado en las recientes oleadas de ataques dirigidos a jubilados mediante falsos SMS de Agirc-Arrco: el mensaje fraudulento aparecía en el mismo hilo que las notificaciones oficiales, haciendo que la detección fuera casi imposible para un usuario no advertido.

Los escenarios de ataque más frecuentes en 2026

Los cibercriminales no atacan al azar. Utilizan la ingeniería social para crear un sentimiento de urgencia o miedo.

1. Suplantación de organismos públicos y sociales

La Seguridad Social (Ameli) y las cajas de pensiones son objetivos preferentes. En 2026, se observa un resurgimiento de mensajes relativos a «reembolsos pendientes» o «actualizaciones de expedientes». El peligro es doble:

  • Robo de datos: Se le pide que confirme sus datos bancarios.
  • Suplantación de identidad: Se le pide que escanee sus documentos de identidad.

2. Hackeo de servicios de pago (Ejemplo Wero)

Con la aparición de nuevos estándares de pago como Wero, los hackers adaptan sus guiones. Imitan las alertas de seguridad del servicio para notificarle un «intento de conexión sospechoso», empujándole a hacer clic en un enlace para «asegurar su cuenta». En realidad, el enlace conduce a una copia perfecta de la interfaz de pago.

3. Ataques de «SMS Blaster»

Más sofisticados, los ataques de tipo SMS Blaster utilizan malware para transformar miles de smartphones en relés de envío. A diferencia del spoofing vía pasarela, aquí el mensaje sale de un dispositivo real, lo que elude algunos filtros anti-spam de los operadores.

Una persona utilizando su teléfono con expresión de preocupación

¿Por qué fallan los filtros anti-spam?

Se podría pensar que los operadores (Orange, SFR, Bouygues, Free) pueden bloquear estos mensajes. En realidad, la lucha es desigual por varias razones:

ObstáculoExplicación
Volumen masivoSe envían millones de mensajes a través de cientos de pasarelas diferentes simultáneamente.
Legalidad de las pasarelasMuchos servicios de envío de SMS son legítimos y utilizados por empresas, lo que hace imposible el bloqueo global.
Variabilidad de los enlacesLos hackers utilizan acortadores de enlaces o dominios temporales que cambian cada pocas horas.
El factor humanoEl spoofing juega con la confianza. Incluso con una advertencia de «Mensaje sospechoso», el usuario hace clic si cree que su cuenta bancaria está bloqueada.

Cómo protegerse eficazmente del Spoofing

Ante una tecnología que puede mentir sobre la identidad del remitente, la única defensa fiable es la vigilancia conductual. Estas son las reglas de oro para 2026.

Nunca haga clic en un enlace en un SMS urgente

Esta es la regla fundamental. Ninguna administración seria, ningún banco y ningún servicio de transporte le pedirá sus códigos secretos, contraseñas o datos bancarios a través de un enlace por SMS.

  • El reflejo a adoptar: Cierre el SMS. Abra su navegador web, escriba manualmente la dirección oficial del servicio (ej: ameli.fr o sncf-connect.com) o utilice la aplicación oficial. Si realmente se requiere una acción, aparecerá en su área de cliente segura.

Desconfíe de las solicitudes de documentos

El spoofing suele servir como puerta de entrada para el robo de identidad. Si un SMS le pide que envíe una foto de su DNI o de su pasaporte, es un fraude. Los organismos públicos utilizan portales de depósito seguros (como FranceConnect) y no intercambios de archivos por SMS o email.

Utilizar herramientas de detección

Aunque los filtros integrados son imperfectos, algunas soluciones de terceros y start-ups (como la empresa francesa Riot) desarrollan algoritmos capaces de analizar la estructura de los enlaces y la procedencia real de los mensajes para alertar al usuario antes del clic.

Primer plano de la pantalla de un smartphone con iconos de seguridad

¿Qué hacer si ha sido víctima de spoofing?

Si ha hecho clic en un enlace o ha proporcionado información, cada minuto cuenta para limitar los daños.

  1. Bloqueo inmediato: Contacte con su banco para bloquear sus tarjetas y accesos en línea si ha introducido datos bancarios.
  2. Cambio de contraseñas: Modifique las contraseñas de sus cuentas principales (email, banco, impuestos) utilizando contraseñas fuertes y únicas.
  3. Denuncia oficial:
    • Reporte el SMS en la plataforma 33700 (el servicio oficial de lucha contra el spam SMS en Francia).
    • Presente una denuncia en THESES o a través de la plataforma PHAROS (internet-signalement.gouv.fr).
  4. Vigilancia de cuentas: Revise sus extractos bancarios y accesos administrativos durante las semanas siguientes para detectar cualquier actividad inusual.

Conclusión: Hacia una era de «Confianza Cero»

El spoofing de SMS nos recuerda una lección brutal de la ciberseguridad moderna: la identidad mostrada no es una prueba de identidad. En 2026, debemos pasar de un modelo de confianza implícita a un modelo de «Zero Trust» (confianza cero) en nuestro móvil.

La herramienta más poderosa para contrarrestar a los hackers no es un software, sino su sentido crítico. Al mantenerse escéptico ante la urgencia y priorizar sistemáticamente los canales de comunicación oficiales y manuales, neutraliza el arma principal del spoofing: la ilusión. La seguridad de sus datos comienza donde termina su confianza ciega en la pantalla de su smartphone.

#Cybersécurité#SMS#France 2026#Anonymat#Loi
SMS gratis · Sin registro · A Francia

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit