# «Su asesor le va a llamar»: anatomía de la estafa de la transferencia bancaria falsa

> Un SMS anuncia una transferencia sospechosa y, acto seguido, suena el teléfono: un falso asesor bancario le guía para «asegurar» su dinero. Análisis completo de la estafa del falso asesor y de los reflejos que la hacen fracasar.

- Source: https://www.envoyer-sms-gratuit.com/es/blog/2026-09-04/sms-frauduleux-banque-conseiller-virement-suspect
- Published: 2026-09-04 (4 de septiembre de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: es
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Protection des données, Smartphone, Seniors

---
«BANCO: intento de transferencia de 1.249,00 € a un beneficiario desconocido. Si usted no ha ordenado esta operación, no haga nada, un asesor le llamará.»

Este SMS tiene una particularidad temible: no le pide **nada**. Ningún enlace que pulsar, ningún formulario que rellenar, ningún código que introducir. Se limita a instalar un miedo —el de ver cómo se marcha su dinero— y a anunciar una solución que llega por sí sola. Dos minutos más tarde, suena el teléfono. En la pantalla aparece el número de su oficina, el que figura en el reverso de su tarjeta bancaria. Y ahí es donde la víctima baja todas sus defensas.

Es lo que se conoce como la estafa del falso asesor bancario, o «fraude del CEO en versión para particulares». Hoy representa una de las estafas más costosas para los hogares: las cantidades sustraídas rara vez se cuentan en decenas de euros, sino en miles, a veces en decenas de miles. La Banque de France y el Observatoire de la sécurité des moyens de paiement alertan periódicamente sobre este «fraude por manipulación», en el que es la propia víctima quien ejecuta las operaciones fraudulentas.

![Mano sosteniendo un smartphone que muestra una llamada telefónica en curso con un contacto llamado Ruby](/images/blog/2026-09-04-sms-frauduleux-banque-conseiller-virement-suspect/hero.jpg)

## Por qué este SMS no parece una estafa

Las campañas clásicas de smishing —el paquete falso, la multa falsa, la falsa tarjeta sanitaria— se basan todas en un enlace trampa. Hemos aprendido a desconfiar de los enlaces. Los estafadores se han adaptado.

El SMS de la estafa del falso asesor está diseñado para **superar todos los filtros mentales** que hemos construido:

- No contiene **ningún enlace**: es imposible «pulsar por error».
- No pide **ningún dato**: nada que introducir, así que, en apariencia, nada que robar.
- Le dice explícitamente que **no haga nada**: lo que, paradójicamente, inspira confianza. Un estafador querría hacerle actuar, pensamos.
- A menudo aparece en el **hilo de conversación existente** de su banco, justo debajo de los mensajes reales con códigos de validación.

Este último punto merece una explicación. En Francia, los SMS profesionales utilizan un «remitente alfanumérico»: en lugar de un número, se lee «MiBanco», «Ameli» o «Colissimo». Ese campo no está autenticado de extremo a extremo: un defraudador puede rellenarlo a su antojo a través de ciertas pasarelas internacionales. Resultado: el teléfono, que ordena los mensajes por nombre de remitente, coloca el mensaje falso junto a los verdaderos. El mensaje fraudulento hereda así toda la credibilidad acumulada durante meses de mensajes legítimos.

> El SMS no es la estafa. El SMS es la puesta en escena que hace creíble la llamada.

## La llamada: treinta minutos de teatro bien ensayado

La llamada que viene después es el corazón del dispositivo. Utiliza el *spoofing* telefónico: el número que aparece en pantalla está falsificado para reproducir el de su banco. Desde la aplicación de la ley Naegelen y del sistema de autenticación de números implantado por la Arcep, los operadores franceses filtran una parte de estas llamadas suplantadas, pero siguen existiendo puntos ciegos, sobre todo con llamadas que transitan por operadores extranjeros.

Al otro lado del teléfono, la voz es tranquila, profesional, casi aburrida por la rutina. Nunca le pide su contraseña. Precisamente eso es lo que la hace creíble.

### Paso 1: establecer la autoridad

El falso asesor se presenta con un nombre, un número de identificación, a veces un departamento («servicio antifraude, plataforma de Nantes»). Enuncia información que se supone que solo él conoce: los cuatro últimos dígitos de su tarjeta, su fecha de nacimiento, el nombre de su oficina, a veces sus últimas operaciones. Esos datos proceden de filtraciones de bases de clientes o de un phishing anterior.

### Paso 2: invertir la carga de la prueba

«Por su seguridad, debo verificar que hablo con el titular.» Es usted quien debe demostrar su identidad, cuando ha sido él quien ha llamado. Esta inversión es un clásico de la ingeniería social: coloca a la víctima en posición de solicitante.

### Paso 3: crear una urgencia controlada

«Hay tres intentos de pago en curso de tramitación. Tengo 12 minutos antes de que la compensación interbancaria los valide definitivamente.» La cuenta atrás impide cualquier comprobación, cualquier llamada a un allegado, cualquier distancia crítica.

### Paso 4: la petición decisiva

Adopta una de estas formas:

| Lo que pide el falso asesor | Lo que ocurre en realidad |
| --- | --- |
| «Valide la notificación en su aplicación para **anular** la operación» | Usted valida una transferencia o el alta de un beneficiario |
| «Dígame el código de 6 dígitos que acabo de enviarle» | Él valida un pago en línea con su tarjeta |
| «Transferimos sus fondos a una **cuenta puente segura**» | Usted transfiere sus ahorros a una cuenta mula |
| «Instale esta aplicación de asistencia para que pueda hacer un diagnóstico» | Él toma el control remoto de su teléfono |
| «Un mensajero pasará a recoger su tarjeta para destruirla» | Recupera la tarjeta, que sigue siendo utilizable |

La «cuenta puente», la «cuenta de depósito» o la «caja fuerte del banco central» no existen. Ningún banco, ninguna entidad, ninguna autoridad dispone de una cuenta de espera a la que un particular deba transferir sus ahorros. Es la ficción central de la estafa.

## Las señales que delatan al falso asesor

Algunos elementos nunca mienten, aunque todo lo demás parezca auténtico.

**1. Un asesor real nunca le pide que valide nada durante la llamada.** Ni un código recibido por SMS, ni una notificación en la aplicación, ni una huella dactilar. La validación reforzada sirve para *autorizar* una operación, jamás para anularla. Si le piden validar para anular, le están estafando. Es el único criterio que hay que retener si solo se queda con uno.

**2. Un asesor real acepta que usted le devuelva la llamada.** El falso, nunca. Invocará la cola de espera, la línea saturada, la pérdida del expediente, la responsabilidad que recaería sobre usted. La respuesta correcta es siempre la misma: «Cuelgo y llamo al número que aparece en el reverso de mi tarjeta.»

**3. Un asesor real no le hace instalar ningún programa.** Las aplicaciones de control remoto son herramientas legítimas desviadas de su uso. Un banco jamás le pedirá que instale una.

**4. Un asesor real no le pide que mienta.** «Si su banco le llama, diga que es una compra de muebles»: esta frase, muy frecuente en los guiones de fraude por transferencia, es una confesión completa.

**5. La presión temporal siempre es artificial.** Una transferencia sospechosa puede reclamarse durante trece meses según el código monetario y financiero francés. Ninguna operación se juega por doce minutos.

![Joven con expresión preocupada hablando por el móvil en un balcón con vistas a la ciudad](/images/blog/2026-09-04-sms-frauduleux-banque-conseiller-virement-suspect/body-1.jpg)

## El gesto que lo desmonta todo: colgar y volver a llamar

Existe una contramedida de una sencillez absoluta, y basta para hacer fracasar todo el guion: **colgar y luego llamar uno mismo al número oficial**.

Colgar no es de mala educación. Tampoco es «correr un riesgo»: si la llamada era legítima, el banco volverá a llamarle o encontrará constancia del incidente. Ahora bien, conviene tomar una precaución en las líneas fijas antiguas: algunos estafadores se quedaban en línea para simular el tono de marcado. En el móvil, ese riesgo es nulo en cuanto la llamada se cuelga realmente; en caso de duda, utilice otro aparato o espere treinta segundos antes de marcar el número.

Para quienes siguen usando mucho el fijo, en especial las personas mayores, un [teléfono fijo con filtrado de llamadas](https://www.amazon.es/s?k=t%C3%A9l%C3%A9phone+fixe+filtrage+appels+blocage+num%C3%A9ros+ind%C3%A9sirables&tag=ds0d5b-21) y bloqueo de números desconocidos elimina buena parte de estos intentos antes incluso de que suene. El principio es el mismo que con los SMS: menos contactos no solicitados, menos ocasiones de caer en la trampa.

Tres números que conviene conocer y guardar antes de necesitarlos:

- El número de su oficina, **copiado del reverso de su tarjeta bancaria** o de un extracto en papel; nunca de un SMS ni de un resultado de buscador, donde a veces aparecen números falsos.
- El **0 892 705 705**: servicio interbancario de bloqueo de tarjetas, disponible 24 horas.
- El **17 119**: número nacional dedicado a las víctimas de ciberataques y estafas en línea, gratuito, abierto todos los días.

## Qué hacer en la hora siguiente a una operación fraudulenta

El tiempo de reacción condiciona directamente las posibilidades de recuperar los fondos. Una transferencia SEPA no es irreversible al instante: la entidad emisora puede a veces solicitar una devolución de fondos (*recall*) si el dinero aún no ha salido de la cuenta del destinatario.

1. **Bloquear la tarjeta de inmediato** y, si es necesario, solicitar el bloqueo de las transferencias salientes.
2. **Cambiar las credenciales de banca en línea** desde un dispositivo distinto del que podría estar comprometido.
3. **Desinstalar cualquier aplicación instalada durante la llamada** y, después, revisar las aplicaciones con permisos amplios en los ajustes del teléfono.
4. **Redactar una declaración escrita y fechada** para el banco: hora de la llamada, número mostrado, nombre dado por el interlocutor, importes, IBAN de destino si aparece. Envío por carta certificada con acuse de recibo. Un simple [bloc de notas A5](https://www.amazon.es/s?k=bloc-notes+A5+spirale&tag=ds0d5b-21) guardado junto al teléfono permite anotar estos elementos en caliente, cuando la memoria aún está fresca: a menudo es lo que marca la diferencia en el expediente.
5. **Presentar denuncia** en comisaría o en la gendarmería. La denuncia no es un requisito legal para el reembolso, pero refuerza el expediente.
6. **Reenviar el SMS al 33700** para denunciarlo, y comunicar también la llamada fraudulenta en la plataforma Signal Conso o en el propio 33700.

## Lo que dice la ley sobre el reembolso

Este es el punto que la mayoría de las víctimas desconoce, y que algunos bancos se cuidan mucho de explicar.

El código monetario y financiero francés (artículos L133-18 y siguientes) establece un principio claro: en caso de **operación de pago no autorizada**, el banco debe reembolsar **de inmediato**, como muy tarde el primer día hábil siguiente a la notificación. Solo puede negarse si demuestra una **negligencia grave** del cliente, y le corresponde a él aportar esa prueba, no al cliente demostrar su inocencia.

Además, la Cour de cassation ha dictado varias resoluciones favorables a las víctimas de spoofing. En una sentencia notable de 2024, la sala de lo mercantil consideró que haber comunicado datos de seguridad a un interlocutor que se presentaba como asesor, en un contexto en el que el número mostrado era el del banco, no configuraba automáticamente una negligencia grave. Dicho de otro modo: cuando la suplantación es técnicamente creíble, la culpa no recae mecánicamente sobre la víctima.

En la práctica:

- Si el banco se niega, diríjase primero a su **servicio de reclamaciones**, por escrito.
- Después, al **defensor del cliente bancario** de la entidad (gratuito, respuesta en 90 días en principio).
- Como último recurso, al juez competente en materia de protección del consumidor. Asociaciones como UFC-Que Choisir y la CLCV acompañan habitualmente este tipo de expedientes.

Atención a un matiz importante: la protección es claramente más sólida para las operaciones **no autorizadas** (pago realizado sin su conocimiento) que para las transferencias que la propia víctima ha ordenado bajo manipulación. La distinción es técnica, pero se puede defender, sobre todo porque la directiva europea sobre servicios de pago actualmente en revisión prevé ampliar la indemnización a los casos de fraude por suplantación de identidad de una entidad.

![Mujer con camisa blanca sosteniendo un auricular de teléfono fijo negro contra su oreja, primer plano](/images/blog/2026-09-04-sms-frauduleux-banque-conseiller-virement-suspect/body-2.jpg)

## Preparar el terreno antes de ser objetivo

Esta estafa golpea de forma indiscriminada, pero funciona mejor cuando la persona está sola, con prisa o poco familiarizada con los mecanismos bancarios. Unas cuantas medidas tomadas en frío cambian radicalmente el desenlace.

**Limitar las transferencias.** La mayoría de los bancos permiten fijar un límite diario de transferencia en los ajustes de la aplicación. Bajar ese límite a una cantidad realista (500 o 1.000 €) convierte una catástrofe en un simple incidente. Subirlo requiere un plazo, y ese plazo es precisamente el enemigo del estafador.

**Aislar el ahorro.** Una cuenta de ahorro no vinculada a las transferencias inmediatas, o cuyos movimientos exijan acudir a la oficina, pone a resguardo lo esencial del patrimonio.

**Acordar una contraseña familiar.** Una frase que solo ustedes conozcan, para pedirla cuando un allegado le llame por una urgencia económica. Sirve también contra la estafa del falso hijo en apuros.

**Escribir la regla en papel.** Un [cuaderno con índice alfabético](https://www.amazon.es/s?k=r%C3%A9pertoire+t%C3%A9l%C3%A9phonique+carnet+index+alphab%C3%A9tique&tag=ds0d5b-21) colocado junto al teléfono, con los números verdaderos y la frase «Siempre cuelgo y devuelvo la llamada», ayuda muchísimo a las personas que se bloquean bajo presión. Es básico, y es eficaz.

**Formarse sin asustarse.** Existen excelentes [libros divulgativos sobre ciberseguridad](https://www.amazon.es/s?k=livre+cybers%C3%A9curit%C3%A9+pour+les+particuliers+d%C3%A9butants&tag=ds0d5b-21) para particulares, escritos sin jerga, que explican los mecanismos de manipulación más que la técnica. Cybermalveillance.gouv.fr publica además fichas de actuación gratuitas e imprimibles, para colgar en casa o en la de un familiar mayor.

**Proteger el propio dispositivo.** Un teléfono dañado o fuera de servicio en el peor momento significa no poder bloquear la tarjeta con rapidez. Una funda de protección reforzada y una [batería externa de emergencia](https://www.amazon.es/s?k=batterie+externe+smartphone+10000+mAh&tag=ds0d5b-21) no son accesorios de comodidad en este contexto: son garantías de poder actuar.

## En resumen

La estafa del falso asesor bancario no se basa ni en un hackeo ni en un fallo técnico. Se basa en un encadenamiento: un SMS que crea inquietud, una llamada que trae alivio, una autoridad que tranquiliza, una urgencia que impide pensar.

Una sola frase desactiva todo el dispositivo, y merece repetirse en voz alta hasta convertirse en un reflejo:

> «Cuelgo y llamo yo mismo al número que figura en el reverso de mi tarjeta.»

Ningún asesor legítimo se ofenderá. Ningún estafador sobrevivirá a ello.

{/* image-sources: https://images.pexels.com/photos/6862844/pexels-photo-6862844.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/8036465/pexels-photo-8036465.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/8691839/pexels-photo-8691839.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
