# SMS falsos del servicio informático: la estafa que apunta a los empleados en teletrabajo

> Un SMS firmado por «Soporte IT» te pide restablecer tu contraseña o validar una conexión: análisis del smishing corporativo, la fatiga MFA y los reflejos que conviene adoptar en teletrabajo.

- Source: https://www.envoyer-sms-gratuit.com/es/blog/2026-09-09/arnaques-sms-teletravail-materiel-informatique-entreprise
- Published: 2026-09-09 (9 de septiembre de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: es
- Categories: Guide
- Tags: Cybersécurité, Smartphone, Guide, SMS, Protection des données, France 2026

---
«SOPORTE IT: su cuenta de Microsoft 365 caduca en 12 h. Restablezca su contraseña antes del bloqueo: portal-rrhh-conexion[.]net»

El mensaje llega un jueves a las 8:47. Estás en casa, la primera reunión empieza en trece minutos, la cafetera está en marcha y tu ordenador de trabajo ya muestra una solicitud de conexión. No conoces el número, pero tampoco te sabes de memoria el del servicio informático: nunca lo has tenido. Así que haces clic.

Ahí está toda la diferencia con el falso SMS de un paquete o la multa inventada: esta estafa no juega con el miedo a perder dinero, sino con **el miedo a bloquear tu propio trabajo**. Y apunta a un perfil muy concreto: el empleado aislado, en casa, que no tiene a nadie en el despacho de al lado a quien preguntar «¿a ti también te ha llegado esto?».

![Hombre trajeado sosteniendo un smartphone entre las manos, con una tarjeta bancaria y sobres sobre un escritorio](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-1.jpg)

## Por qué los estafadores han pasado del particular al empleado

Una cuenta bancaria pirateada son unos pocos miles de euros en el mejor de los casos, y un banco que a menudo bloquea la operación. Una cuenta profesional pirateada es otra cosa: acceso al correo interno, a los archivos compartidos, a las herramientas de facturación, a veces a la VPN de la empresa. Para un atacante, la rentabilidad no tiene punto de comparación.

La ANSSI (Agencia Nacional de Seguridad de los Sistemas de Información) lo documenta año tras año en su *Panorama de la cybermenace*: el **robo de credenciales** sigue siendo una de las puertas de entrada más frecuentes de los ataques de ransomware dirigidos a empresas y administraciones francesas. Y cybermalveillance.gouv.fr, el servicio público de asistencia, sitúa el phishing a la cabeza de las solicitudes de ayuda presentadas por profesionales desde hace varios años consecutivos.

El SMS se ha impuesto como vector preferido por una razón sencilla y algo incómoda para los departamentos informáticos: **el teléfono personal escapa a los filtros de la empresa**. Un correo corporativo está protegido por una pasarela antispam, un antivirus, reglas de cuarentena y, a veces, un banner rojo de «remitente externo». Un SMS recibido en un smartphone personal no tiene nada de eso. Llega en bruto, en el mismo hilo que los mensajes de la familia.

## La anatomía de un falso SMS del «servicio informático»

Estas campañas siguen casi siempre la misma estructura. Saber reconocerla basta para desactivar el 90 % de los intentos.

### 1. Un remitente que suena interno

El mensaje aparece bajo un nombre de remitente alfanumérico —«SoporteIT», «MS-Seguridad», «DSI-Alerta»— o bajo un número de móvil cualquiera. Recordatorio esencial: **el nombre de remitente que aparece en un SMS no es una prueba de identidad**. Lo declara quien envía el mensaje en el momento del envío. En Francia, la Arcep y la Fédération française des télécoms han implantado desde 2023-2024 un mecanismo de filtrado de nombres de remitente usurpados (el «MEF», mecanismo de autenticación de emisores), que ha reducido considerablemente la suplantación de las marcas declaradas. Pero una empresa de 200 empleados no suele haber declarado su nombre corto ante los operadores: el estafador no tiene entonces nada que usurpar, se lo inventa.

### 2. Una urgencia con fecha

«En 12 h», «antes de esta noche», «último aviso». El plazo corto no es un detalle estilístico: es el corazón del dispositivo. Impide el único gesto que realmente protege: llamar a alguien para verificar.

### 3. Un pretexto creíble y administrativo

Los pretextos más frecuentes observados en las campañas denunciadas:

| Pretexto del SMS | Lo que el estafador quiere en realidad |
|---|---|
| «Su contraseña caduca» | Tus credenciales en una página de conexión falsa |
| «Nueva política de seguridad, vuelva a registrar su dispositivo» | Que instales un perfil o una aplicación de control remoto |
| «Valide la conexión inusual» | Que apruebes *su* conexión mediante tu doble autenticación |
| «Actualización de sus datos bancarios para la nómina» | Tu número de cuenta, para desviar tu sueldo |
| «El director general le necesita, responda a este número» | Abrir un diálogo y encadenar con un fraude del CEO |

### 4. Un enlace interminable

El dominio imita un vocabulario corporativo —`portal-rrhh`, `intranet-conexion`, `sso-seguridad`— seguido de una extensión inusual. En la pantalla de un smartphone, la dirección aparece truncada. Es exactamente por eso que la estafa funciona mejor en móvil que en ordenador: solo ves el principio del enlace.

## La fatiga MFA: cuando la doble autenticación se convierte en el arma

Es el mecanismo más taimado de 2025-2026, y el menos conocido por el gran público.

Has activado la doble autenticación en tu cuenta profesional. Excelente reflejo. Salvo que el estafador ya tiene tu contraseña, obtenida en una filtración de datos y comprada por unos pocos euros. Intenta conectarse. Tu teléfono recibe una notificación: «¿Aprueba esta conexión?». La rechazas.

Vuelve a intentarlo. Tres veces. Diez veces. A las 2 de la madrugada. Y entonces llega el SMS: *«Soporte IT: estamos probando la seguridad de su cuenta, le rogamos apruebe la notificación en curso.»*

Agotado, molesto y tranquilizado por un mensaje que parece explicar el fallo, el usuario pulsa «Aprobar». El atacante ya está dentro. Esta técnica tiene nombre: **MFA fatigue** o *push bombing*. Se ha utilizado en varias intrusiones importantes documentadas en los últimos años, y tanto la CISA estadounidense como la ANSSI recomiendan ya abandonar la validación por simple botón en favor del *number matching*: el código que hay que copiar y que aparece en la pantalla de conexión.

> Regla absoluta: una notificación de conexión que **no hayas iniciado tú mismo en ese preciso segundo** se rechaza siempre. Sin excepción, sin explicaciones recibidas por SMS.

Para las cuentas más sensibles, la protección más sólida sigue siendo física: una **[llave de seguridad FIDO2](https://www.amazon.es/s?k=cl%C3%A9+de+s%C3%A9curit%C3%A9+FIDO2+USB+NFC&tag=ds0d5b-21)** conectada por USB o acercada por NFC no puede ser víctima de phishing, porque verifica criptográficamente la dirección del sitio antes de responder. Una página de conexión falsa, por perfecta que sea, no obtiene nada.

![Hombre con barba y cabeza rapada mirando con desconfianza la pantalla de su smartphone en la oscuridad](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-2.jpg)

## El teletrabajo, terreno de juego ideal

Cuando se trabaja desde casa se acumulan tres factores.

**El aislamiento social.** En la oficina, la verificación es instantánea y gratuita: te giras hacia el compañero. En casa, verificar implica abrir Teams, buscar al interlocutor adecuado y esperar una respuesta. El coste cognitivo aumenta, la vigilancia baja.

**La confusión de espacios.** El mismo smartphone recibe el SMS del pediatra, la notificación del grupo de deporte y la alerta de «seguridad informática». El cerebro no cambia al modo profesional: lo procesa todo con el mismo nivel de atención, es decir, distraídamente.

**El material personal.** Muchos empleados consultan su correo profesional en un teléfono de su propiedad, sin la configuración de seguridad impuesta por el empleador. Un [smartphone Android reciente](https://www.amazon.es/s?k=smartphone+Android+mises+%C3%A0+jour+s%C3%A9curit%C3%A9+longue+dur%C3%A9e&tag=ds0d5b-21) con actualizaciones de seguridad garantizadas durante varios años marca aquí una verdadera diferencia: un aparato que ya no recibe parches se convierte en un colador, por muy prudente que sea su usuario.

Añadamos un factor horario: las campañas de smishing corporativo se envían masivamente **el lunes por la mañana, el viernes a última hora y durante las vacaciones escolares**. Son los momentos en que los servicios informáticos están saturados o con plantilla reducida, y en los que un mensaje de urgencia resulta más verosímil.

## Las cinco preguntas que hay que hacerse antes de tocar la pantalla

Ninguna exige conocimientos técnicos.

1. **¿Mi servicio informático me ha escrito alguna vez por SMS?** En la inmensa mayoría de las organizaciones, la respuesta es no. Las comunicaciones pasan por el correo interno, la intranet o el teléfono.
2. **¿El mensaje me pide *hacer* algo con urgencia?** Una información de seguridad real informa. Una estafa ordena.
3. **¿El enlace lleva a algún sitio distinto del dominio habitual de mi empresa?** Si no puedes leer la dirección entera, da por hecho que la respuesta es sí.
4. **¿He iniciado yo mismo la acción mencionada?** Si no he pedido ningún restablecimiento, no hay restablecimiento legítimo.
5. **¿Qué ocurre si ignoro este mensaje durante dos horas?** Casi siempre: nada. Esta sola pregunta desactiva la urgencia.

## Qué hacer cuando ya se ha hecho clic

El peor reflejo es el silencio por vergüenza. Caer en la trampa no es una falta profesional: es la consecuencia previsible de ataques diseñados por profesionales. Un aviso en los diez minutos siguientes limita los daños; un aviso al cabo de tres días llega después del robo.

**Por orden:**

- **Cambia inmediatamente la contraseña afectada**, desde otro dispositivo si es posible, y sobre todo desde la dirección oficial escrita a mano, nunca desde el enlace del SMS.
- **Avisa a tu servicio informático o a tu responsable**, aunque solo sea una sospecha, aunque no hayas introducido nada. Solo ellos pueden invalidar las sesiones abiertas.
- **Revisa las reglas de tu correo**: los atacantes suelen crear una regla de reenvío automático invisible para seguir leyendo tus correos después del cambio de contraseña.
- **Denuncia el SMS al 33700** reenviando el mensaje y enviando después el número del remitente. El servicio, gestionado por la Fédération française des télécoms, permite el bloqueo de los números emisores.
- **Presenta denuncia si se han desviado datos** y notifica el incidente en cybermalveillance.gouv.fr, que orienta hacia proveedores con el sello ExpertCyber.

Si la empresa sufre una violación de datos personales, tiene además una obligación legal: notificarlo a la CNIL en un plazo de 72 horas, conforme al artículo 33 del RGPD. Tu aviso rápido forma parte de esa cadena.

![Joven con hiyab y abrigo rosa consultando su smartphone en la calle, junto a una barandilla](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-3.jpg)

## Reducir la superficie de exposición, del lado del empleado

No controlas la política de seguridad de tu empleador, pero sí controlas varias cosas.

**Separar los usos.** La solución más clara sigue siendo la doble línea: una [tarjeta SIM de prepago](https://www.amazon.es/s?k=carte+SIM+pr%C3%A9pay%C3%A9e+sans+engagement&tag=ds0d5b-21) dedicada a los registros, las entregas y los servicios en línea, y otra reservada a los contactos de confianza. En los smartphones compatibles con eSIM, esa separación ya no ocupa nada. Cuanto menos circule tu número profesional, menos acabará en las bases de datos revendidas.

**No dejar el número por ahí.** El artículo de WeLiveSecurity sobre la recopilación de números por parte de los estafadores lo recordaba esta primavera: las filtraciones de datos de sitios de comercio electrónico, los concursos y los formularios de registro alimentan la mayor parte de las listas utilizadas para el smishing. Cada formulario rellenado es una exposición añadida.

**Proteger el propio terminal.** Un teléfono que sirve para validar conexiones profesionales es un objeto crítico. Una funda reforzada y un cristal templado no son una coquetería: una pantalla agrietada cuya reparación se retrasa acaba en un aparato que hay que sustituir de urgencia, con transferencias de cuentas hechas a toda prisa y sesiones olvidadas en el equipo antiguo. Del mismo modo, una [batería externa compacta](https://www.amazon.es/s?k=batterie+externe+compacte+smartphone&tag=ds0d5b-21) evita el clásico teléfono apagado justo en el momento en que habría que validar —o rechazar— una conexión.

**Gestionar bien las contraseñas.** Reutilizar una contraseña entre un foro de aficiones y una cuenta profesional es la causa primera de estos ataques. Un gestor de contraseñas, gratuito o de pago, elimina el problema en una tarde de instalación. Para quienes prefieren lo analógico, una [libreta de contraseñas](https://www.amazon.es/s?k=carnet+de+mots+de+passe+papier&tag=ds0d5b-21) guardada en un cajón cerrado con llave sigue siendo infinitamente más segura que una misma clave usada en todas partes, siempre que nunca salga de casa.

## Lo que el empleador debería hacer (y que puedes pedir)

Si estás en posición de sugerirlo, tres medidas lo cambian todo, y ninguna es costosa:

- **Publicar un canal de verificación único y conocido por todos**: un número interno, una dirección, una frase tipo. «El servicio informático nunca le escribirá por SMS» debería estar expuesto con la misma claridad que las instrucciones contra incendios.
- **Pasar la doble autenticación a number matching** en lugar del simple botón de aprobación, y desplegar llaves físicas para las cuentas con privilegios.
- **Instaurar una cultura del aviso sin sanción.** Una organización que regaña al empleado que ha caído en la trampa se asegura de enterarse solo cuando el ransomware ya está instalado.

Las guías gratuitas de la ANSSI y de cybermalveillance.gouv.fr —en particular el *Guide des bonnes pratiques de l'informatique* y los kits de sensibilización destinados a las pymes y microempresas— ofrecen materiales directamente reutilizables, sin presupuesto.

## Lo esencial en una frase

Un servicio informático legítimo nunca te pone en situación de actuar presa del pánico desde tu teléfono personal. Cada vez que un mensaje combina **urgencia, enlace y cuenta profesional**, la única buena respuesta es cerrar el SMS y marcar un número que ya conocieras antes de recibirlo.

Y si la duda persiste, ten presente esta relación de fuerzas asimétrica: el estafador necesita que respondas en cinco minutos. Tú tienes derecho a esperar hasta mañana.

{/* image-sources: https://images.pexels.com/photos/15697340/pexels-photo-15697340.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/7534799/pexels-photo-7534799.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6406709/pexels-photo-6406709.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6084425/pexels-photo-6084425.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
