# SMS falsos del colegio: comedor, material y excursiones, la vuelta al cole envenenada para los padres

> Cada septiembre, una oleada de SMS falsos imita a colegios, ayuntamientos y servicios de comedor para robar los datos bancarios de los padres. Analizamos los escenarios y los reflejos que cortan la estafa de raíz.

- Source: https://www.envoyer-sms-gratuit.com/es/blog/2026-09-02/arnaques-sms-rentree-scolaire-cantine-fournitures
- Published: 2026-09-02 (2 de septiembre de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: es
- Categories: Guide
- Tags: Cybersécurité, SMS, Smartphone, Protection des données, France 2026, Guide

---
Primera semana de septiembre. Has rellenado catorce formularios en tres días, marcado una casilla para la foto de clase, pagado la cuota de la asociación de familias y creado una cuenta en un portal escolar cuya contraseña ya has olvidado. El teléfono vibra: «Servicio de comedor — saldo negativo detectado en la cuenta de su hijo. Regularice antes del 08/09 para mantener el acceso al comedor escolar: [enlace]».

No te parece absurdo. De hecho, pagaste algo la semana pasada, aunque no estás seguro de que fuera el comedor. Ya no sabes si la domiciliación se renovó. Y la idea de que tu hijo se quede sin comer el jueves basta para inclinar la balanza.

El smishing escolar no se basa en ninguna proeza técnica. Se basa en algo mucho más banal: **en septiembre, los padres han perdido el hilo de sus propios trámites**.

![Mujer sentada en una cama, con gesto preocupado, mirando su teléfono móvil junto a una escalera](/images/blog/2026-09-02-arnaques-sms-rentree-scolaire-cantine-fournitures/hero.jpg)

## Por qué la vuelta al cole es la ventana de tiro perfecta

Las campañas de estafa por SMS siguen el calendario. Los falsos paquetes se disparan en noviembre y diciembre, las falsas multas después de los puentes, las falsas devoluciones de impuestos en verano. Septiembre, en cambio, pertenece al colegio, y el terreno es especialmente propicio por tres razones.

**El volumen de mensajes legítimos es anormalmente alto.** Entre la aplicación del centro, el portal familiar del ayuntamiento, la asociación de madres y padres, el club deportivo y el transporte escolar, una familia puede recibir una decena de comunicaciones oficiales en quince días. Un mensaje fraudulento colado en ese flujo no desentona.

**Los circuitos de pago están fragmentados.** Según el municipio, el comedor se paga en un portal municipal, a través de una empresa privada, por domiciliación, con tarjeta o mediante una entidad gestora. Ningún padre se sabe de memoria el nombre del proveedor de su ciudad. Ese desconocimiento normal es exactamente lo que explota el estafador: ni siquiera necesita imitar a la entidad correcta, porque tú no sabes cuál esperar.

**Lo que está en juego es un niño.** Esa es la verdadera diferencia con un SMS bancario falso. Comprobar una cuenta puede dejarse para mañana. No se deja para mañana algo que podría privar a tu hijo de una comida, impedirle ir a una excursión o excluirlo de una actividad. La palanca no es el miedo a perder dinero, es el miedo a ser un mal padre.

## Los escenarios más frecuentes este año

Las fórmulas cambian, la mecánica permanece. Estas son las variantes que más aparecen en las denuncias de comienzo de curso.

| Pretexto | Mensaje tipo | Lo que realmente te piden |
|---|---|---|
| Impago del comedor | «Saldo negativo, regularice en 48 h» | Datos de la tarjeta bancaria en un portal falso |
| Material o libros de texto | «Pedido de libros incompleto, falta un pago» | Pequeño pago + datos bancarios |
| Excursión / viaje escolar | «Anticipo del viaje no registrado» | Transferencia a un IBAN fraudulento |
| Seguro escolar | «Falta el certificado obligatorio, contrátelo aquí» | Contratación falsa + identidad completa |
| Transporte escolar | «Tarjeta de autobús no validada, reactive su abono» | Credenciales del portal regional |
| Foto de clase | «Su pedido de fotos caduca» | Pago en una web clonada |
| Cuenta del entorno virtual / plataforma escolar | «Su acceso será desactivado, vuelva a conectarse» | Credenciales reutilizables en otros servicios |

Dos tendencias merecen especial atención.

La primera es **la estafa de la ayuda económica**. Hay mensajes que anuncian un remanente de la ayuda por comienzo de curso, una «prima de comedor» o una subvención provincial pendiente de cobrar. El principio es el mismo que el de las falsas devoluciones de la Seguridad Social o de Hacienda: te prometen dinero para conseguir un número de cuenta y un documento de identidad, que luego servirán para abrir un crédito o desviar pagos reales. Conviene recordarlo con claridad: las ayudas de comienzo de curso las abonan automáticamente los organismos competentes a las familias que cumplen los requisitos, sin trámites por SMS y sin enlaces que pulsar.

La segunda es **el mensaje urgente supuestamente enviado por el centro**: «incidente en el centro, consulte la nota a las familias», con un enlace. Ese pretexto no pide dinero. Busca la instalación de una aplicación o la recogida de credenciales, apoyándose en una emoción que cortocircuita cualquier razonamiento. Ningún centro escolar comunica una alerta de seguridad mediante un enlace externo enviado desde un número de móvil desconocido.

## Lo que hace creíbles a estos mensajes

### El nombre del remitente no prueba nada

Muchos de estos SMS aparecen con un nombre de remitente en texto —«COLEGIO», «COMEDOR», «AYUNTAMIENTO»— en lugar de un número. Esa suplantación de cabecera, o *spoofing*, es técnicamente trivial mediante ciertas pasarelas internacionales. Peor aún: cuando el nombre mostrado coincide con un remitente que ya está en tu historial, el mensaje falso puede **insertarse en la misma conversación** que los SMS auténticos del centro, justo debajo del mensaje legítimo recibido la semana anterior.

Es el punto que más sorprende a los padres. El hilo de conversación no es una prueba de autenticidad: tu teléfono agrupa los mensajes por nombre mostrado, no por identidad verificada.

### Los datos personales tampoco prueban nada

Algunos mensajes citan el nombre del niño, el municipio y a veces el nombre del colegio. Parece imposible sin acceder a los ficheros del centro y, sin embargo, esos datos circulan: filtraciones de proveedores de actividades extraescolares, listas de distribución de asociaciones, inscripciones en actividades, redes sociales donde los padres publican fotos y nombres de centros en cada vuelta al cole. Un nombre conocido no es una firma.

> La regla que siempre se cumple: un dato exacto dentro de un mensaje no valida el mensaje. Solo valida que el remitente tuvo acceso a ese dato, de una forma u otra.

### El importe es deliberadamente ridículo

12,40 €. 6,90 €. 23 €. Las cantidades reclamadas están calibradas para no despertar sospechas: demasiado pequeñas como para justificar una llamada al ayuntamiento, lo bastante verosímiles como para corresponder a unas cuantas comidas. El objetivo casi nunca es ese cobro. El objetivo es que introduzcas el número de tu tarjeta, su fecha de caducidad y el código de seguridad en una página clonada; datos que después se usarán para operaciones mucho más gruesas, con una validación desviada gracias a un falso asesor que te llamará unos días más tarde.

![Joven sentada frente a un ordenador portátil, mirando la pantalla de su smartphone sujeto con ambas manos](/images/blog/2026-09-02-arnaques-sms-rentree-scolaire-cantine-fournitures/body-1.jpg)

## La comprobación en treinta segundos

No necesitas ser un experto. Necesitas un solo hábito: **no usar nunca el camino que propone el mensaje**.

1. **No pulses el enlace.** Ni siquiera para «echar un vistazo». Algunas páginas intentan una descarga automática en Android.
2. **Abre tú mismo el portal habitual.** Desde la aplicación que ya tienes instalada, desde tu marcador guardado o escribiendo la dirección del ayuntamiento. Si el impago existe de verdad, aparecerá ahí.
3. **Llama a la secretaría del centro o al servicio de educación del ayuntamiento** al número que figura en un documento en papel recibido al comenzar el curso, nunca al número que contiene el SMS.
4. **Mira el dominio del enlace sin abrirlo**, con una pulsación larga que muestre la URL. Las direcciones oficiales terminan en `.gob.es`, en el `.es` del municipio o en el nombre del proveedor conocido, no en sufijos exóticos ni en nombres de dominio interminables.
5. **Pregunta a otro padre o madre.** Un mensaje al grupo de delegados de la clase suele bastar para saber en treinta segundos si toda la clase ha recibido el mismo SMS.

Este último punto está infravalorado. Las campañas de smishing escolar son masivas: si tu vecino de rellano ha recibido el mismo mensaje aunque su hijo vaya a otro colegio, la duda se disipa al instante.

## El factor agravante: el teléfono del niño

Septiembre es también el mes en que muchos niños reciben su primer dispositivo. Y los mensajes fraudulentos no se detienen en los padres: los adolescentes reciben sus propias versiones —falsos códigos de videojuegos, falsas ofertas de tarifa, falsos premios de concursos— y estadísticamente son más propensos a pulsar.

Tres precauciones valen más que un largo discurso:

- **Configura el filtrado de remitentes desconocidos** en la aplicación de Mensajes (tanto Android como iOS ofrecen una clasificación automática de los mensajes de remitentes no guardados).
- **Desactiva la instalación de aplicaciones fuera de la tienda oficial** en los dispositivos Android.
- **Prevé un soporte físico para las contraseñas**: un [cuaderno de contraseñas](https://www.amazon.es/s?k=carnet+de+mots+de+passe+papier&tag=ds0d5b-21) guardado en casa sigue siendo, para muchas familias, más seguro que un archivo «claves.txt» en las notas del teléfono.

Y si el aparato está destinado a un uso muy limitado, un [teléfono móvil sencillo con teclas grandes](https://www.amazon.es/s?k=telephone+portable+simple+grosses+touches+senior&tag=ds0d5b-21), sin navegador ni instalación de aplicaciones, reduce mecánicamente la superficie de ataque: el mensaje trampa puede llegar, pero no lleva a ninguna parte. Es también la solución que adoptan muchas familias para un abuelo que recibe esos mismos mensajes sin disponer de las claves para filtrarlos.

## Proteger el dispositivo que recibe estos mensajes

Un smartphone que actúa como única puerta de entrada a la vida administrativa familiar merece algunas precauciones materiales elementales, a menudo olvidadas.

**Mantén el sistema actualizado.** La mayoría de las páginas de phishing explotan la credulidad, no vulnerabilidades; pero las que intentan instalar un programa espía apuntan a versiones antiguas sin parchear.

**Protege la pantalla y la carcasa.** Un teléfono agrietado acaba sustituyéndose con prisas, a menudo recuperando copias de seguridad a la carrera y reinstalando aplicaciones al azar: ahí es donde se cuelan los errores de seguridad. Un [protector de pantalla de cristal templado](https://www.amazon.es/s?k=verre+trempe+protection+ecran+smartphone&tag=ds0d5b-21) y una funda antigolpes no tienen nada de glamuroso, pero evitan ese tipo de transición precipitada.

**Vigila la autonomía.** Un aparato que se apaga en el peor momento te deja sin acceso a tus aplicaciones bancarias ni a la doble autenticación, justo cuando necesitarías comprobar algo. Una [batería externa compacta](https://www.amazon.es/s?k=batterie+externe+compacte+smartphone&tag=ds0d5b-21) en el bolso resuelve el problema durante la jornada escolar.

![Joven rubia con gafas de sol mirando su smartphone al aire libre, sobre un fondo de hierba verde](/images/blog/2026-09-02-arnaques-sms-rentree-scolaire-cantine-fournitures/body-2.jpg)

## Si has pulsado el enlace o has pagado

El peor reflejo es callarse por vergüenza. Estos mensajes los diseñan profesionales para engañar a personas atentas; caer en la trampa no es un defecto de inteligencia.

**En la primera hora:**

- Contacta con tu banco para bloquear la tarjeta utilizada y denunciar la operación.
- Cambia la contraseña del portal afectado y la de cualquier otro servicio donde usaras la misma.
- No respondas a ninguna llamada entrante que se presente como tu banco: el falso asesor llega casi siempre después de que hayas introducido los datos.

**En los días siguientes:**

- Denuncia el mensaje ante la plataforma oficial de comunicación de SMS fraudulentos de tu país (en Francia, el **33700**: reenvía el SMS al 33700 y después envía el número del remitente cuando te lo pidan).
- Presenta una denuncia, en línea o en comisaría. El resguardo suele exigirlo el banco.
- Consulta **Cybermalveillance.gouv.fr**, que ofrece un diagnóstico guiado y orienta sobre los trámites adecuados, y el servicio **Info Escroqueries (0 805 805 817)**, gratuito.
- Avisa al centro escolar: puede alertar a las demás familias, lo que corta la campaña mucho más eficazmente que una denuncia aislada.

El artículo L. 133-18 del código monetario y financiero francés prevé el reembolso de las operaciones no autorizadas, salvo negligencia grave del cliente. Facilitar voluntariamente las claves en una web fraudulenta suele calificarse de negligencia por parte de los bancos, pero la jurisprudencia ha evolucionado a favor de las víctimas de un spoofing convincente. Insiste y no dudes en acudir al defensor del cliente bancario si te lo deniegan.

## El reflejo que hay que instalar de una vez por todas

La vuelta al cole pasará y los pretextos cambiarán: Halloween, los regalos de Navidad, las inscripciones de enero, los viajes escolares de primavera. Lo que no cambiará es la estructura de la trampa.

**Un organismo real + un plazo corto + un importe pequeño + un enlace.** En cuanto esos cuatro elementos conviven en un mismo mensaje, considéralo falso mientras no se demuestre lo contrario, y busca la prueba en otro sitio que no sea el propio mensaje.

Explícaselo a tus hijos, a tus padres, a las demás familias de la clase. Un [libro divulgativo sobre ciberseguridad familiar](https://www.amazon.es/s?k=livre+cybersecurite+famille+adolescents&tag=ds0d5b-21) puede ayudar a sentar las bases con los adolescentes, pero lo esencial cabe en una frase que todo el mundo puede recordar: **un mensaje nunca se verifica con el propio mensaje**.

Y si tienes que avisar rápidamente a otros padres de que circula una campaña, un simple mensaje de texto enviado desde un servicio en línea, sin instalar nada, cumple perfectamente su función. La mejor defensa colectiva frente a una campaña de smishing sigue siendo la velocidad a la que circula la información entre vecinos de rellano.

{/* image-sources: https://images.pexels.com/photos/6001440/pexels-photo-6001440.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6964062/pexels-photo-6964062.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/4213942/pexels-photo-4213942.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
