Mensajes no cifrados en 2026: Por qué el riesgo de interceptación sigue siendo real

Volver al blog
11 de agosto de 20266 min de lectura

Introducción: El punto ciego de nuestra seguridad móvil

En 2026, vivimos en la ilusión de una conectividad total y segura. Hemos automatizado nuestros intercambios, migrado hacia interfaces enriquecidas y adoptado smartphones capaces de procesar miles de millones de operaciones por segundo. Sin embargo, persiste una falla abierta en nuestra cotidianidad digital: la persistencia de los mensajes no cifrados.

Mientras el gran público se enfoca en las funcionalidades de la IA integrada en los teclados o la calidad de las videollamadas, agencias de seguridad como la CISA (Cybersecurity and Infrastructure Security Agency) dan la voz de alarma. El problema ya no es solo la ausencia de cifrado en el viejo protocolo SMS, sino la manera en que alternamos, a menudo sin saberlo, entre canales seguros y canales abiertos. Esta inestabilidad protocolar crea una «zona gris» donde nuestros datos personales, códigos de doble autenticación (2FA) y secretos profesionales quedan expuestos.

Un usuario consultando su teléfono con expresión de preocupación

La anatomía de una interceptación: Cómo leen sus mensajes

Para entender por qué un mensaje no cifrado es peligroso, debemos alejarnos de la visión simplista del «hacker que hackea un teléfono». La interceptación ocurre muy a menudo antes incluso de que el mensaje llegue al dispositivo del destinatario.

La vulnerabilidad estructural del protocolo SS7

El SMS clásico se basa en el protocolo SS7 (Signaling System No. 7), un estándar diseñado en los años 70 para permitir que los operadores se comunicaran entre sí. En aquella época, la confianza era la palabra clave: se suponía que solo actores legítimos (los operadores de telecomunicaciones) tenían acceso a esta red.

En 2026, esa confianza es obsoleta. Las fallas de SS7 permiten que hoy en día actores malintencionados, o ciertos servicios de inteligencia, desvíen el tráfico de SMS. Suplantando la identidad de un conmutador de red, un atacante puede solicitar la transferencia de los mensajes de un número específico hacia su propio terminal. ¿El resultado? El mensaje es interceptado, leído y reenviado al destinatario original sin que nadie se dé cuenta.

La trampa del «downgrade attack» (ataque por degradación)

Aquí es donde el riesgo se vuelve insidioso con la llegada del RCS. Imaginemos que usted y su contacto utilizan ambos RCS con cifrado de extremo a extremo. Sin embargo, si uno de ustedes pierde la conexión de datos o si la red del operador fuerza el paso al modo «solo texto», el smartphone puede cambiar automáticamente el mensaje a un SMS clásico para garantizar la entrega.

Este cambio transparente es una comodidad para el usuario, pero un regalo para el interceptor. El atacante puede simular una falla de red RCS para forzar al teléfono a enviar el mensaje a través del canal SMS no seguro. Esto es lo que se conoce como un ataque por degradación.

¿Por qué se sigue utilizando el SMS a pesar de los riesgos?

Podríamos preguntarnos: ¿por qué seguir utilizando un protocolo tan vulnerable en 2026? La respuesta reside en la universalidad y la infraestructura.

CaracterísticaSMS (Clásico)RCS / Mensajería Cifrada
CompatibilidadUniversal (todos los móviles)Depende del SO y de los Datos
DependenciaRed GSM (Voz)Red IP (Internet)
SeguridadNula (Legible por el operador)Elevada (si E2EE está activo)
FiabilidadMuy alta (prioridad de red)Variable según la conectividad

El SMS sigue siendo la «red de seguridad» mundial. Es por esta razón que los bancos y los servicios gubernamentales continúan utilizándolo para el envío de códigos de validación, a pesar de las advertencias repetidas de la ANSSI o la CISA. La interceptación de un simple SMS de validación puede ser suficiente para comprometer una cuenta bancaria mediante una técnica de SIM swapping (intercambio de tarjeta SIM).

Mano sosteniendo un smartphone que muestra un mensaje de alerta de seguridad

Las consecuencias concretas de la ausencia de cifrado

La interceptación de mensajes no es solo una amenaza teórica para espías o políticos. Afecta al ciudadano común de tres maneras principales:

  1. Espionaje comercial e industrial: Información sensible enviada rápidamente por SMS entre colegas puede ser captada por competidores que utilicen herramientas de interceptación de red.
  2. Robo de identidad digital: Como se mencionó, el SMS es el eslabón débil de la doble autenticación. Interceptar el código recibido por SMS permite saltarse la seguridad de numerosos servicios en línea.
  3. Vigilancia estatal y administrativa: Sin cifrado de extremo a extremo, sus mensajes se almacenan en texto plano o cifrados con claves que posee el operador. Esto significa que cualquier solicitud legal (o vigilancia abusiva) permite acceder a la totalidad de sus intercambios sin que usted sea informado.

Cómo protegerse en 2026: Guía de supervivencia

Ante estas amenazas, la solución no es dejar de comunicarse, sino ser consciente del canal utilizado. Aquí están los pasos esenciales para asegurar sus intercambios.

1. Auditar sus aplicaciones de mensajería

No confíe solo en la apariencia de la aplicación. Verifique en los ajustes si el «Cifrado de extremo a extremo» está activado por defecto. En Google Messages o iMessage, asegúrese de que la conversación muestre el indicador de cifrado (a menudo un candado o una mención específica en los detalles del contacto).

2. Abandonar el SMS para la doble autenticación (2FA)

Este es el consejo más crítico. Reemplace los códigos recibidos por SMS por:

  • Aplicaciones de autenticación (Google Authenticator, Authy, Bitwarden).
  • Claves de seguridad físicas (YubiKey).
  • El protocolo Passkey, que elimina totalmente la necesidad de un código que transite por la red móvil.

3. Utilizar mensajerías «Zero-Knowledge»

Para conversaciones realmente sensibles, priorice herramientas cuyo modelo económico no se base en la gestión de datos y que utilicen protocolos abiertos y auditables (como el protocolo Signal). La ventaja de estas aplicaciones es que no ofrecen un «fallback» (repliegue) hacia el SMS sin alertarle explícitamente.

Una persona trabajando en una computadora con un smartphone al lado, simbolizando la gestión de la seguridad

Conclusión: Hacia una higiene digital proactiva

La convergencia entre iPhone y Android a través del RCS es una victoria para la ergonomía, pero oculta una realidad técnica compleja. El peligro ya no proviene solo de la ausencia de tecnología, sino de la coexistencia de tecnologías seguras y obsoletas dentro de una misma interfaz.

En 2026, la seguridad ya no puede ser una opción activada por defecto por el fabricante; debe convertirse en una competencia del usuario. Saber cuándo un mensaje es «simplemente enviado» y cuándo está «verdaderamente cifrado» es la única barrera eficaz contra la interceptación. El SMS, a pesar de su nostalgia y simplicidad, debe considerarse ahora como una tarjeta postal: cualquiera puede leerla durante su transporte. Para todo lo demás, exija el cifrado.

#Sécurité#Vie privée#SMS#RCS#Mobile#2026

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS