«Hola mama soy yo, se me ha caido el movil al agua. Te escribo desde otro numero, guardalo. ¿Me puedes hacer un favor ahora mismo?»
Ni un enlace trampa. Ni un logotipo de la Administración. Ni una amenaza de recargo. Solo una frase que cualquier padre o madre ya ha escuchado alguna vez, con las faltas de ortografía que se le perdonan a un hijo con prisa. Es precisamente esa desnudez lo que hace que la estafa del falso familiar —a veces llamada Hi Mum scam en los países anglosajones— resulte tan difícil de detectar.
Mientras que el falso SMS bancario te pide que te creas una historia, este simplemente te pide que le contestes a tu hijo. Y durante los quince minutos siguientes ya no estás hablando con un estafador: estás hablando con alguien a quien tu cerebro ha identificado ya como tu hijo.

Un fraude sin tecnología, o casi
La mayoría de las estafas por SMS descritas en este blog se basan en una suplantación técnica: un nombre de remitente falsificado («SANEF», «CAF», «Ameli»), un dominio que se parece al original, a veces una falsa antena móvil como en el caso del SMS Blaster. Aquí no hay nada de eso. El mensaje llega desde un número de móvil corriente —a menudo un 06 o un 07 real, comprado con tarjeta prepago o alquilado a una plataforma de envío de SMS— y no contiene ningún enlace.
Consecuencia directa: ningún filtro antispam puede detenerlo. Los operadores bloquean los SMS que contienen URL conocidas por ser maliciosas, los remitentes alfanuméricos suplantados, las campañas enviadas de forma masiva desde una misma fuente. Un mensaje de quince palabras enviado desde un número normal a otro número normal no dispara absolutamente ninguna alerta.
La parte técnica, cuando existe, actúa antes: sirve para saber a quién escribir y en nombre de quién.
De dónde sacan los estafadores el vínculo familiar
Ya no hace falta adivinar. Tres fuentes alimentan estas campañas:
- Las filtraciones de datos. Las bases procedentes de ataques a tiendas online, plataformas de reservas o foros contienen con frecuencia nombre, apellidos, fecha de nacimiento y número de móvil. Cruzadas entre sí, permiten reconstruir hogares: mismo apellido, misma dirección, dos generaciones.
- Las redes sociales abiertas. Un comentario «Feliz cumpleaños, mamá ❤️» bajo una foto pública y el vínculo queda establecido públicamente, con el nombre de las dos partes.
- Las esquelas y anuncios funerarios en línea. Enumeran nombres, filiaciones y localidades con una precisión que a los estafadores solo les queda cotejar.
Cybermalveillance.gouv.fr ha documentado en varias ocasiones esta categoría de «estafa del falso familiar», recordando que ahora se difunde tanto por SMS como por WhatsApp, Messenger o Telegram. El denominador común: un canal privado, un tono familiar y ningún archivo adjunto sospechoso.
El guion, paso a paso
El libreto es notablemente estable de una campaña a otra.
Paso 1 — El gancho neutro. «Hola, soy tu hijo, número nuevo.» No se pide nada. El único objetivo es obtener una respuesta, que confirma a la vez que el número está activo y que existe efectivamente un hijo. Los estafadores envían estos mensajes por miles; solo los que reciben respuesta pasan a la siguiente fase.
Paso 2 — La justificación. Móvil caído en el váter, pantalla rota, robo en el metro, tarifa bloqueada. La historia explica al mismo tiempo el cambio de número y la imposibilidad de llamar. Es la pieza clave: neutraliza por anticipado el reflejo de telefonear. «No puedo llamar, el micro ya no funciona.»
Paso 3 — La urgencia económica. Una transferencia que hay que hacer hoy, un alquiler, una factura, una compra profesional que pagar antes de las 17 h. La cantidad está calibrada: rara vez más de 1.500 a 3.000 €, es decir, un importe doloroso pero asumible, que no activa ninguna alerta bancaria automática.
Paso 4 — La presión amable. Nada de amenazas. Gratitud anticipada, mensajes tipo «gracias mamá, te lo devuelvo mañana, prometido», a veces un emoji. El estafador mantiene la conversación mientras sale la transferencia.
Paso 5 — La reincidencia. Si la primera transferencia sale bien, habrá una segunda en las 48 horas siguientes. Suele ser entonces cuando la víctima acaba llamando al número antiguo… y descubre la verdad.
En la clasificación de 2026 de los fraudes por manipulación publicada por el Observatoire de la sécurité des moyens de paiement, las estafas basadas en la ingeniería social crecen bastante más rápido que el fraude «técnico» con tarjeta bancaria. La Banque de France subrayó ella misma en septiembre de 2026 el aumento de las estafas por manipulación, en las que es la propia víctima quien realiza la operación.
Por qué funciona, incluso con gente prudente
Nos gustaría creer que esta estafa solo afecta a personas ingenuas. Es falso, y conviene entender por qué.
El canal es un canal de confianza
Un SMS o un mensaje de WhatsApp entrante lo procesa el cerebro como una conversación, no como un documento. No verificas la identidad de tu interlocutor en cada mensaje que recibes de tus allegados. El estafador se cuela en una rutina, no en un trámite administrativo.
Cambiar de número se ha vuelto normal
Portabilidad, segunda línea, número profesional, eSIM activada para un viaje, móvil de repuesto: hoy resulta perfectamente habitual que un familiar escriba desde un número nuevo. La anomalía ha dejado de ser anómala. Además, muchas familias conservan un teléfono móvil sencillo con teclas grandes como aparato de emergencia, lo que vuelve aún más creíble la historia del «te escribo desde un móvil viejo».
El cariño cortocircuita la verificación
Los estudios sobre ingeniería social lo demuestran: bajo carga emocional, el control racional se debilita. Ante un hijo que crees en apuros, la pregunta «¿y si fuera mentira?» parece casi desleal. Muchas víctimas cuentan que lo pensaron… y que descartaron la idea por sentimiento de culpa.
La ingeniería inversa de la relación
El estafador plantea preguntas abiertas: «¿te ha llegado el mensaje de papá?», «¿cómo va todo desde la semana pasada?». La víctima responde y aporta ella misma los detalles que luego servirán para hacer creíble la impostura. Es la víctima quien alimenta la mentira.
Las variantes detectadas en 2026
| Variante | Pretexto | Señal distintiva |
|---|---|---|
| Falso hijo | Móvil roto, transferencia urgente | Rechazo sistemático de la llamada de voz |
| Falso nieto | Accidente, fianza, abogado | Apunta a personas mayores, tono de pánico |
| Falsa pareja | Compra profesional, límite de tarjeta alcanzado | Imita el vocabulario de la pareja |
| Falso amigo de viaje | Cartera robada en el extranjero | Petición de recarga o de envío de dinero |
| Falso familiar en duelo | Gastos funerarios que adelantar | Cotejo con una esquela pública |
Una variante más reciente añade un mensaje de voz. Unos segundos de una voz ronca —«me duele la garganta, mejor te escribo»— a veces generada por síntesis de voz a partir de un extracto público. La calidad no necesita ser perfecta: basta con que sea suficiente para que la duda no se convierta en verificación.
Los siete segundos que lo echan todo abajo
Existe una respuesta única, gratuita e infalible: llamar al número antiguo. No responder al nuevo, ni pedir confirmación dentro de la conversación en curso. Marcar el número que siempre has tenido en tu agenda.
Si tu familiar responde, asunto cerrado. Si no lo coge, llama a otra persona de la casa. En el 100 % de los casos documentados, el estafador encontrará un motivo para que no llames. Esa es la señal.
Otros tres reflejos completan esta regla:
- Hacer una pregunta de respuesta privada. No «¿de verdad eres mi hijo?», sino «dime cómo se llama el perro de la abuela» o «¿qué cenamos las pasadas Navidades?». Una información que no aparece en ninguna filtración de datos ni en ninguna red social.
- Rechazar toda urgencia. Ninguna situación familiar legítima exige una transferencia en menos de una hora sin el menor intercambio de voz. La urgencia no es un contexto, es una herramienta.
- No guardar nunca el nuevo número antes de verificarlo. Una vez guardado el contacto como «Julien», tu móvil mostrará «Julien» en cada mensaje y la duda desaparecerá para siempre.
Proteger a los más expuestos sin infantilizarlos
Las personas mayores están sobrerrepresentadas entre las víctimas, no por ingenuidad, sino porque suelen estar solas en el momento de decidir y porque la relación abuelo/nieto soporta mal la sospecha.
Algunas medidas concretas, que conviene poner en marcha con calma y por adelantado:
- Acordar una contraseña familiar. Una palabra elegida entre todos, nunca escrita en internet, que hay que pedir ante cualquier petición de dinero. Es la medida más eficaz y más sencilla. Algunas guías prácticas sobre ciberseguridad para mayores proponen ejercicios listos para usar que permiten instaurar este tipo de norma sin dramatizar.
- Instaurar la regla de los dos canales. Toda petición de dinero recibida por escrito debe confirmarse con una llamada a un número conocido. Sin excepciones, incluso por 50 €.
- Mantener la agenda al día. Una agenda de papel de gran formato junto al teléfono fijo permite recuperar el número real en unos segundos, incluso cuando el smartphone muestra una conversación engañosa.
- Evitar quedarse sin batería en el peor momento. Una batería externa compacta en el bolso evita que un móvil apagado haga imposible la verificación por llamada: exactamente el escenario que esperan los estafadores.
- Limitar la exposición pública. Poner en privado las publicaciones que revelan los vínculos familiares y evitar publicar el número de móvil a la vista en anuncios o foros.
Si la transferencia ya ha salido
El tiempo cuenta, y cuenta en horas.
- Contactar de inmediato con el banco para pedir el bloqueo o la retrocesión de la transferencia. Una transferencia SEPA estándar a veces puede suspenderse si aún no se ha abonado; una transferencia inmediata, mucho más raramente: razón de más para actuar rápido.
- Presentar denuncia en la comisaría o el cuartel de la gendarmería, o hacer una denuncia en línea. La presentación de la denuncia condiciona cualquier gestión de reclamación ante el banco.
- Denunciar el número al 33700, el dispositivo nacional de denuncia de SMS y llamadas no deseadas, reenviando el mensaje y comunicando después el número del remitente.
- Informar en la plataforma Pharos o a través de Cybermalveillance.gouv.fr, que orienta sobre los trámites y los proveedores de proximidad.
- Avisar a la familia. Estas campañas suelen apuntar a varios miembros de un mismo hogar en la misma semana.
Un apunte jurídico importante: a diferencia de una operación de pago no autorizada (tarjeta robada, datos bancarios sustraídos), una transferencia que tú mismo has validado se considera fraude «por manipulación». El reembolso no es automático. La jurisprudencia evoluciona, sobre todo cuando el banco ha incumplido su deber de vigilancia sobre una operación inhabitual, pero ninguna devolución puede darse por segura. Precisamente por eso, aquí la prevención es más eficaz que la reparación.
Lo que hay que recordar
Esta estafa no pone a prueba tu cultura digital. Pone a prueba la velocidad con la que tu cariño se impone a tu verificación. No necesita ni una web falsa, ni un enlace trampa, ni una antena clandestina: solo un nombre, un vínculo familiar y un momento en el que estés a solas frente a la pantalla.
La contramedida cabe en una frase, y merece repetirse en voz alta en cada familia: nunca se envía dinero a un número nuevo sin haber oído la voz de la persona en un número antiguo.
Un último detalle, trivial pero decisivo: mantén el móvil en condiciones de poder hacer esa llamada. Una pantalla agrietada en la que ya no se lee nada, una funda antigolpes ausente el día de la caída, y toda la cadena de verificación se derrumba en el peor momento. Un cristal templado de protección cuesta unos pocos euros; una estafa del falso familiar cuesta de media varios miles.



