# «Su expediente de la CAF está suspendido»: la estafa del falso SMS de las prestaciones familiares

> Un SMS anuncia la suspensión de sus prestaciones o le pide «confirmar su cuenta bancaria» en la web de la CAF. Así funciona esta estafa, por qué golpea a los hogares modestos y los reflejos para no caer en ella.

- Source: https://www.envoyer-sms-gratuit.com/es/blog/2026-09-21/arnaque-sms-caf-allocations-trop-percu-rib
- Published: 2026-09-21 (21 de septiembre de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: es
- Categories: Guide
- Tags: Cybersécurité, SMS, France 2026, Protection des données, Guide, Smartphone

---
«CAF: su expediente n.º ALL-77204 esta suspendido por falta de datos bancarios. Actualice su cuenta antes del 25/09 para evitar la interrupcion del pago: http://caf-allocataire-maj.fr/rib»

Son las 18:40, vuelve de la compra y ese mensaje aparece entre dos notificaciones. Usted no ha solicitado nada a la CAF este mes. Pero cambió de banco en julio. O su hija se fue de casa. O su cociente familiar se modificó tras la última declaración de ingresos. En un expediente de beneficiario siempre hay algún pequeño detalle que no está perfectamente actualizado.

Y sobre todo: si el pago no llega, no es una simple molestia administrativa. Es el alquiler del día 5, el comedor escolar, la gasolina para ir a trabajar. Es exactamente en esa tensión donde se apoya la estafa.

![Hombre en traje sosteniendo un smartphone y una tarjeta bancaria ante un ordenador portátil en una cafetería](/images/blog/2026-09-21-arnaque-sms-caf-allocations-trop-percu-rib/hero.jpg)

## Por qué la CAF se ha convertido en un objetivo preferente

La Caisse nationale des allocations familiales (CNAF) y su red de cajas locales abonan prestaciones a unos **13,7 millones de beneficiarios** en Francia. Prestaciones familiares, ayuda personalizada a la vivienda, prima de actividad, RSA, ayuda de apoyo familiar, ayuda para la educación del menor con discapacidad: es el mayor fichero de beneficiarios del país después de la Seguridad Social sanitaria.

Para un estafador, esa masa cambia todo. Cuando envía 100 000 SMS al azar suplantando a un banco regional, quizá alcance a un 3 % de clientes reales. Cuando suplanta a la CAF, alcanza a una fracción enorme de la población — y sobre todo a una población que, estadísticamente, necesita de forma inmediata el dinero en cuestión.

Añada tres ingredientes específicos:

- **Un vocabulario administrativo intimidante.** «Recordatorio de derechos», «deuda indebida», «cobro en exceso», «cociente familiar», «declaración trimestral de ingresos», «regularización». ¿Quién sabe de forma espontánea qué desencadena un reembolso y qué desencadena una petición de pago?
- **Pagos con fecha fija y esperados.** El calendario de pagos de la CAF es público: el abono se produce por lo general el día 5 de cada mes. Un SMS que llega el 28 o el 2 encaja justo en la angustia de la transferencia pendiente.
- **Una relación digital por defecto.** Desde la generalización de la cuenta de beneficiario en línea y de la aplicación móvil, la CAF se comunica efectivamente por correo electrónico y por notificación. El mensaje falso se cuela en un flujo legítimo.

La CNAF publica además alertas con regularidad en su web caf.fr y en sus cuentas oficiales: recuerda que **nunca solicita datos bancarios completos, ni número de tarjeta, ni contraseñas por SMS o por correo electrónico**.

## Los cuatro escenarios que circulan

### 1. La suspensión del expediente

El más extendido. Un número de expediente creíble, una fecha límite a tres o cuatro días, un enlace a una página que reproduce fielmente el diseño de caf.fr. Le piden su número de beneficiario, su fecha de nacimiento y luego una cuenta bancaria «para confirmar» — en realidad para robarla, o para sustituirla por la del estafador en una sesión real secuestrada.

### 2. El cobro en exceso que hay que devolver

Una variante agresiva: la CAF le habría abonado 428,30 € de más y usted debe regularizar en línea so pena de «vía de apremio». El importe es siempre preciso, nunca redondo. El pago se realiza con tarjeta bancaria en una página de pago falsa, a menudo seguida de una llamada «del servicio de recobro» para hacerle validar una operación mayor.

### 3. La prima excepcional

El espejo positivo: usted tendría derecho a un «complemento de solidaridad» o a una «ayuda excepcional de vuelta al colegio» de 180 €, que hay que reclamar antes de que expire. Para cobrarla hay que… introducir la tarjeta bancaria, supuestamente para «verificar la identidad del titular». Esta versión florece en el periodo de vuelta a clase y en diciembre.

### 4. El falso asesor que devuelve la llamada

La más peligrosa. El SMS solo siembra la duda; después llama una persona desde un número que aparece como el de su caja local (suplantación del número llamante, técnicamente trivial). Ya conoce su nombre y su ciudad — a veces obtenidos de una filtración de datos anterior. Le pide que lea un código recibido por SMS «para autenticar la conversación». Ese código valida en realidad un pago, un cambio de datos o la incorporación de un dispositivo a su banca en línea.

La Banque de France, en el informe anual del Observatoire de la sécurité des moyens de paiement, subraya el avance continuo de estas **estafas por manipulación**: ya no es la técnica la que rompe la seguridad, es la víctima la que, de buena fe, abre ella misma la puerta.

## Las señales que no engañan

Hay indicadores fiables y hay otros falsos. Empecemos por desmontar una idea muy extendida: **la ortografía ya no es un criterio**. Los generadores de texto actuales producen SMS impecables. Algunos mensajes falsos están mejor redactados que los auténticos.

Esto es lo que sigue siendo sólido:

| Elemento | SMS legítimo de la CAF | SMS fraudulento |
|---|---|---|
| Enlace | Remite a `caf.fr` o a la aplicación; a menudo no incluye ningún enlace | `caf-allocataire.xyz`, `caf-regularisation.com`, `caf.fr.secure-maj.net` |
| Petición | Le invita a consultar su espacio personal | Pide cuenta bancaria, tarjeta, contraseña, documento de identidad |
| Urgencia | Plazos administrativos largos, cartas de recordatorio | 24 a 72 horas, amenaza de suspensión |
| Pago | La CAF nunca cobra con tarjeta a través de un enlace por SMS | Página de pago con tarjeta inmediata |
| Remitente | Nombre corto («CAF») o número oficial | Número móvil que empieza por 06/07, prefijo extranjero o nombre suplantado |

El punto más importante es el del **subdominio**. `caf.fr.verification-dossier.com` no pertenece a la CAF: el dominio real es siempre lo que precede inmediatamente al último punto antes de la primera `/`. Aquí, `verification-dossier.com`. Es la trampa más eficaz de todo el smishing, porque una pantalla de teléfono recorta la dirección y muestra justamente la parte tranquilizadora.

Un detalle práctico: leer una URL completa en una pantalla agrietada o en un texto de 5 pulgadas configurado demasiado pequeño es toda una hazaña. Muchas víctimas cuentan que «vieron caf.fr» sin haber visto el resto. Cambiar un cristal roto o poner un [cristal templado de protección](https://www.amazon.es/s?k=verre+tremp%C3%A9+protection+%C3%A9cran+smartphone&tag=ds0d5b-21) no es un gesto de ciberseguridad, pero una pantalla legible forma parte de las condiciones básicas para verificar un enlace antes de tocarlo.

## Lo que la CAF hace realmente — y lo que nunca hace

Para reconocer lo falso hay que conocer lo verdadero. Algunas referencias extraídas del funcionamiento oficial de la red de las CAF:

- Las **notificaciones de derechos** y las decisiones importantes llegan al espacio «Mon compte» en caf.fr y, las más formales, por correo postal.
- Un **cobro indebido** (importe percibido en exceso) se notifica por carta, con vías y plazos de recurso, y se recupera mediante retención sobre las prestaciones siguientes o mediante un medio de pago dirigido a la caja. Nunca con tarjeta bancaria a través de un enlace recibido por SMS.
- Un **cambio de cuenta bancaria** se realiza desde el espacio personal autenticado o a través de FranceConnect. La CAF no le llama por teléfono para que se la dicte.
- La CAF **nunca** pide su contraseña, ni el código de un solo uso enviado por su banco.
- Las llamadas salientes de un asesor existen, pero un asesor nunca exige una operación financiera en el mismo instante.

En caso de duda, el único método correcto es ignorar el mensaje y volver por un canal que usted controle: la aplicación CAF instalada desde la tienda oficial de su teléfono, la dirección caf.fr escrita a mano o el 3230 — el número nacional del servicio público, sin sobrecoste.

![Hombre con gafas sosteniendo una tarjeta bancaria y mirando su smartphone frente a un ordenador portátil](/images/blog/2026-09-21-arnaque-sms-caf-allocations-trop-percu-rib/body-1.jpg)

## Quién cae en la trampa, en realidad

Solemos imaginar víctimas mayores y poco cómodas con lo digital. Los datos de las plataformas públicas cuentan otra cosa. Las personas afectadas por los falsos SMS de organismos sociales son a menudo **activas, padres y madres jóvenes, en situación de trabajo precario o de custodia compartida**, es decir, precisamente aquellas cuyo expediente cambia con frecuencia y cuyo presupuesto mensual no tiene ningún margen.

En los testimonios se repiten tres factores agravantes:

1. **La multitarea.** El SMS se lee en el autobús, entre dos niños, en la caja de una tienda. La atención disponible es de unos pocos segundos.
2. **La vergüenza anticipada.** Muchos temen haber «cometido un error en la declaración». Esa culpabilidad difusa empuja a regularizar rápido y en silencio, sin hablarlo con nadie.
3. **La costumbre de la ventanilla digital.** Cuando toda la relación pasa por una pantalla, una pantalla más no activa ninguna alarma.

Existe un contrarreflejo muy simple y muy eficaz: **prohibirse cualquier decisión financiera en los cinco minutos siguientes a un mensaje inesperado**. Cinco minutos bastan para que el miedo baje y la incoherencia aparezca.

## Proteger el teléfono sin convertirse en experto

Ninguna herramienta sustituye la vigilancia, pero algunos ajustes reducen claramente la superficie de exposición.

**Activar el filtrado de remitentes desconocidos.** En iPhone, Ajustes → Aplicaciones → Mensajes → «Filtrar remitentes desconocidos». En Android, la aplicación Mensajes de Google ofrece una protección antispam que se activa en los ajustes. Los mensajes sospechosos quedan aislados en una pestaña aparte, lo que rompe el efecto sorpresa.

**No abrir nunca un enlace desde la notificación.** Acostúmbrese a cerrar el SMS, abrir la aplicación oficial y buscar allí la información. Si el mensaje es verdadero, la información estará ahí.

**Bloquear la validación de los pagos.** La mayoría de los bancos permiten limitar los pagos en línea y exigir una validación biométrica en la aplicación. Es la última barrera cuando todo lo demás ha cedido.

**Guardar una copia de lo importante.** Una [memoria USB para smartphone](https://www.amazon.es/s?k=cl%C3%A9+USB+smartphone+USB-C&tag=ds0d5b-21) o un pequeño disco duro externo permiten conservar sin conexión los documentos de un expediente de beneficiario (certificados, justificantes, datos bancarios) sin depender de una cuenta que podría verse comprometida.

**Preparar el terreno para los familiares menos cómodos con la tecnología.** Para un padre o madre mayor, o para alguien poco habituado a lo digital, un [teléfono móvil de teclas grandes](https://www.amazon.es/s?k=t%C3%A9l%C3%A9phone+portable+senior+grosses+touches&tag=ds0d5b-21), sin navegador de internet, elimina simplemente el riesgo de pinchar en un enlace trampa. Muchas familias eligen esa opción y les va muy bien.

Y para quienes prefieren entender antes que padecer, una [guía práctica de ciberseguridad para el público general](https://www.amazon.es/s?k=livre+cybers%C3%A9curit%C3%A9+grand+public+fran%C3%A7ais&tag=ds0d5b-21) en francés — existen varias, incluidas algunas escritas por antiguos investigadores — surte más efecto que una enésima aplicación de seguridad instalada y luego olvidada.

## Si ha hecho clic: los pasos a seguir, en orden

El reflejo más costoso es esperar. Esta es la secuencia que hay que desplegar.

1. **Corte.** Cierre la página, no introduzca nada más, no responda a una posible llamada «del servicio antifraude».
2. **Llame a su banco de inmediato**, al número que figura en el reverso de su tarjeta. Pida el bloqueo de la tarjeta y la vigilancia de la cuenta. Si ha salido una transferencia, solicite expresamente un procedimiento de recuperación de fondos.
3. **Denuncie el SMS al 33700**, el sistema nacional de denuncia de spam telefónico y por SMS: reenvíe el mensaje al 33700 y después envíe el número del remitente cuando se lo pidan. Es gratuito y alimenta el bloqueo de las campañas en curso.
4. **Presente denuncia.** Para un fraude bancario, la plataforma **Perceval** (a través de service-public.fr) permite denunciar el uso fraudulento de su tarjeta. Para una estafa en línea más amplia, el sistema **THESEE** permite presentar denuncia por internet.
5. **Avise a la CAF** a través de su espacio personal o en el 3230, para comprobar que no se ha registrado ningún cambio de cuenta bancaria en su expediente.
6. **Denuncie el sitio fraudulento** en **Phishing Initiative** y en **Cybermalveillance.gouv.fr**, que acompaña gratuitamente a las víctimas y las orienta hacia los trámites adecuados.
7. **Cambie sus contraseñas** si ha introducido un identificador reutilizado en otro sitio. Un [gestor de contraseñas](https://www.amazon.es/s?k=gestionnaire+de+mots+de+passe+cl%C3%A9+s%C3%A9curit%C3%A9&tag=ds0d5b-21), aunque sea gratuito, evita la trampa de la contraseña única usada en diez webs.

> Para recordar: en derecho francés, el artículo L133-18 del Código Monetario y Financiero obliga al banco a reembolsar una operación de pago no autorizada, salvo negligencia grave del cliente. El hecho de haber facilitado datos a raíz de un mensaje fraudulento sofisticado ha sido considerado, en varias ocasiones por la Cour de cassation, como algo que no acredita automáticamente esa negligencia grave. No renuncie a pedir un reembolso con la excusa de que «es culpa suya».

## Hablar de dinero ya es protegerse

Lo que da fuerza a la estafa de la CAF no es su técnica — es rudimentaria. Es el silencio que instala. Nadie cuenta de buena gana que tiene miedo de perder su ayuda a la vivienda, ni que ha creído deber 428 € a un organismo social.

El mejor antivirus sigue siendo aquí una frase dicha en voz alta: «He recibido un SMS raro de la CAF, ¿a ti te ha llegado uno?». En un hogar, en una familia, en una asociación de barrio, suele ser esa pregunta la que corta la estafa de raíz.

Y si quiere avisar rápidamente a varios allegados de que hay una campaña circulando, basta con un simple mensaje — ese, al menos, no contendrá ningún enlace trampa.

{/* image-sources: https://images.pexels.com/photos/23496937/pexels-photo-23496937.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/23496925/pexels-photo-23496925.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
