Vender en Leboncoin o Vinted: anatomía de los SMS fraudulentos que apuntan a los vendedores en 2026

Volver al blog
27 de agosto de 202612 min de lectura

Hay un momento muy preciso en el que bajamos la guardia: aquel en el que el anuncio acaba de publicarse. El sofá está fotografiado, la descripción está escrita, el precio está fijado. Y veinte minutos después, el teléfono vibra. «Hola, estoy interesado en su artículo, ¿sigue disponible?» El mensaje es educado, correcto, sin faltas. Llega por SMS, directamente al número personal.

A partir de ahí, se pone en marcha una mecánica muy rodada. No apunta a los compradores —ese es el error de análisis más extendido— sino a los vendedores. A quienes esperan una respuesta, que confían en cerrar rápido, que mentalmente ya han gastado los 250 euros de la bicicleta que quieren vender.

Publicar un anuncio clasificado, en 2026, es publicar un número de teléfono en un espacio consultable por cualquiera, incluidas redes organizadas que automatizan la recolección de datos. Lo que uno cree que es una transacción entre particulares se convierte entonces en un coto de caza. Así funcionan realmente estas estafas, por qué resultan tan eficaces y qué reflejos adoptar incluso antes de subir el primer objeto.

Primer plano de la pantalla de un smartphone mostrando iconos de aplicaciones de mensajería con una notificación

Por qué los vendedores son objetivos ideales

Un vendedor particular reúne tres características que buscan los estafadores.

En primer lugar, está esperando un mensaje. A diferencia del smishing masivo —el falso SMS de la Agencia Tributaria o de la tarjeta sanitaria enviado a millones de números al azar—, el mensaje que recibe un vendedor se inscribe en un contexto que él mismo ha creado. El cerebro no busca la incoherencia: busca la confirmación.

Después, ha hecho accesible su número. Incluso cuando la plataforma ofrece una mensajería interna, una parte importante de los vendedores indica su número en el texto del anuncio o lo facilita en el primer intercambio, para «ir más rápido». Esos números son luego rastreados automáticamente, revendidos y reutilizados durante meses.

Por último, está en posición de espera financiera. Tiene que recibir dinero. Es esa asimetría la que explota la estafa: no se le pide que pague, se le explica que debe cumplir un trámite para cobrar. Psicológicamente, es infinitamente más eficaz.

La plataforma Signal Arnaques y el dispositivo oficial 33700, gestionado por la Fédération française des télécoms bajo la tutela del Ministerio de Economía francés, registran año tras año este tipo de denuncias entre los volúmenes más altos, junto a los falsos SMS de entrega de paquetes.

Los cuatro escenarios más habituales en 2026

1. El falso enlace de pago «seguro»

Es el gran clásico y sigue siendo el más rentable. El comprador explica que no puede desplazarse, propone pagar mediante el sistema de pago integrado de la plataforma y luego envía un SMS con un enlace.

La página que se abre es una copia fiel: logotipo, tipografía, avisos legales, candado HTTPS. Pide el número de tarjeta bancaria «para recibir la transferencia». Ahora bien, ningún sistema de pago del mundo reclama los datos de una tarjeta para abonar dinero en una cuenta. Recibir dinero requiere un IBAN, jamás un código de seguridad de tres cifras.

Variante más sofisticada: la página pide conectarse al área bancaria personal para «validar la recepción». El estafador recupera las credenciales en tiempo real y ordena una transferencia, mientras un cómplice llama haciéndose pasar por el asesor antifraude del banco para obtener el código de validación.

2. El falso SMS del transportista

El vendedor ha enviado su paquete. Unos días después: «Su paquete n.º FR8842… está bloqueado en el centro de clasificación, gastos de reenvío de 1,95 € a abonar.» El importe es deliberadamente irrisorio: el objetivo no es robar 1,95 €, sino obtener los datos de la tarjeta para establecer un cargo recurrente o revender el número.

Este escenario tiene la particularidad de resultar creíble incluso entre personas avisadas, precisamente porque hay un paquete realmente en circulación. El único reflejo fiable: no seguir nunca un enlace recibido por SMS, sino teclear uno mismo el número de seguimiento en la web del transportista.

3. El cobro excesivo y el reembolso

El comprador anuncia haber «pagado de más por error» y envía una captura de pantalla de una transferencia de 800 € en lugar de 300 €. Pide que se le devuelva la diferencia, por transferencia inmediata o mediante tarjeta prepago. La captura está fabricada, la transferencia no existe, o será anulada unos días más tarde.

El principio que hay que retener es simple: una transferencia recibida solo es definitivamente firme cuando figura en el extracto de la cuenta, no en una notificación, ni en una captura de pantalla, ni en un correo electrónico.

4. El desplazamiento de la conversación

Mensaje inicial breve y anodino, y luego: «¿Podemos seguir por WhatsApp?» o «Envíeme su número, le llamo.» Salir de la mensajería de la plataforma hace desaparecer todo rastro utilizable en caso de litigio, desactiva los filtros antifraude automáticos y permite enviar enlaces que serían bloqueados en otro lugar.

No es un detalle menor: es el primer peldaño de casi todas las estafas posteriores.

Regla general: cuanto más intenta un interlocutor abandonar el canal oficial, mayor es la probabilidad de fraude. Vale para los anuncios clasificados, vale para los falsos asesores bancarios, vale para los falsos reclutadores.

La tabla de las señales de alerta

Señal observadaInterpretaciónNivel de riesgo
Comprador que no negocia el precioAnormal en una plataforma de particularesElevado
Petición del número de teléfono desde el primer mensajeIntento de salida del canal seguroElevado
Enlace de pago enviado por SMSNinguna plataforma legítima procede asíCrítico
Redacción ligeramente extraña, traducción automáticaRed que opera desde el extranjeroMedio
Urgencia declarada («me voy esta noche»)Palanca clásica de presiónElevado
Petición de la tarjeta bancaria para recibirTécnicamente imposibleCrítico
Propuesta de pagar más que el precio pedidoEscenario del cobro excesivoCrítico

Qué hacer antes de publicar un anuncio

La mejor defensa no se juega en el momento del SMS sospechoso, sino mucho antes.

No incluir nunca el número en el texto del anuncio. Ni en la descripción, ni en las fotos: algunos vendedores fotografían sin darse cuenta un documento, una etiqueta o una factura con sus datos de contacto. Revisar las imágenes antes de publicar lleva diez segundos.

Limpiar las fotos. Una imagen tomada con un smartphone contiene metadatos, a veces la posición GPS exacta del domicilio. La mayoría de las grandes plataformas los eliminan al subirlas, pero no todas, y no en los envíos por mensajería privada. Para los objetos de valor, fotografiar sobre fondo neutro con un pequeño estudio fotográfico plegable evita además mostrar el interior de la vivienda, el mobiliario o las vistas desde la ventana: otros tantos indicios para una labor de reconocimiento.

Plantearse un segundo número. Para quien vende con regularidad, dedicar una línea a los anuncios es la solución más sólida. Una tarjeta SIM prepago sin compromiso, colocada en un teléfono secundario o en una segunda ranura SIM, aísla por completo la actividad de venta del número principal, el que recibe los códigos bancarios y las autenticaciones de dos factores. El día en que ese número secundario se sature de spam, se sustituye sin consecuencias.

Blindar la cuenta principal. Puesto que el número personal sirve de llave de recuperación para el banco, el correo y las redes sociales, debe ser el mejor protegido. Trasladar la autenticación de dos factores de las cuentas sensibles a una aplicación dedicada, o incluso a una llave de seguridad física FIDO2, elimina la dependencia del SMS, un canal que, recordémoslo, no está cifrado y sigue siendo vulnerable al secuestro de línea.

Qué hacer cuando el SMS sospechoso ya ha llegado

No hacer clic en nada, no responder nada

Un simple «STOP» o una respuesta molesta confirma que el número está activo y asignado a una persona real. Esa información tiene valor comercial: circula después hacia otras redes.

Denunciar al 33700

El dispositivo es gratuito y funciona en dos tiempos:

  1. Reenviar el SMS fraudulento al 33700.
  2. Responder al mensaje automático indicando el número del remitente.

La denuncia alimenta una base común a los operadores, que permite suspender los números emisores y bloquear las campañas. Desde un formulario web, el sitio oficial del 33700 permite igualmente denunciar los mensajes recibidos a través de aplicaciones de mensajería.

Para los enlaces fraudulentos, la plataforma Phishing Initiative (gestionada en Francia por Orange Cyberdefense) permite incluir la URL en listas negras de los navegadores. Y para cualquier duda o acompañamiento, Cybermalveillance.gouv.fr es el punto de entrada oficial del Estado.

Si se han introducido datos

El tiempo cuenta, y se mide en minutos.

  • Llamar de inmediato al banco para bloquear la tarjeta. El número figura en el reverso de la tarjeta; nunca hay que devolver la llamada a un número recibido por SMS.
  • Cambiar las contraseñas de las cuentas afectadas, empezando por el correo electrónico, que gobierna el restablecimiento de todas las demás. Un gestor de contraseñas evita reutilizar las mismas credenciales de un sitio a otro: esa es la brecha explotada en la mayoría de los compromisos en cascada.
  • Presentar denuncia, en comisaría, en la gendarmería o mediante la denuncia previa en línea. El resguardo es indispensable para lo que viene después.
  • Solicitar el reembolso. El artículo L133-18 del Código monetario y financiero francés obliga al banco a reembolsar una operación de pago no autorizada, inmediatamente después de la notificación, salvo negligencia grave del titular. La Cour de cassation ha precisado en varias ocasiones que comunicar datos a raíz de un phishing bien elaborado no constituye automáticamente una negligencia grave: corresponde al banco aportar la prueba.

Documentarlo todo, sistemáticamente

Capturas de pantalla del SMS con el número del remitente visible, marca horaria, historial de la conversación en la plataforma, referencia del anuncio. Estos elementos son lo que distingue un expediente instruido de un archivo sin más trámite. Para los vendedores habituales, llevar un cuaderno de seguimiento de las transacciones con fechas, importes y compradores facilita enormemente la reconstrucción de un historial varios meses después.

La entrega en mano sigue siendo el método más seguro

Pese a la democratización de los pagos integrados, la transacción física sigue siendo estadísticamente la menos arriesgada, siempre que se respeten algunos principios.

  • Quedar en un lugar público y concurrido: vestíbulo de estación, aparcamiento de un centro comercial; algunos ayuntamientos ofrecen ya «puntos de encuentro» seguros y videovigilados.
  • No dar nunca la dirección personal para un primer contacto.
  • Verificar el efectivo: los billetes de 50 y 100 euros son los más falsificados. Un detector de billetes falsos portátil cuesta lo que una transacción fallida y cabe en un bolsillo.
  • Para una transferencia inmediata realizada en el momento, esperar la notificación bancaria en el propio teléfono, nunca en el del comprador.
  • Redactar un breve recibo escrito que mencione el objeto, el precio, la fecha y las dos identidades. No tiene nada de excesivo para un escúter, un instrumento musical o material fotográfico.

Para los objetos voluminosos o de valor, ir acompañado sigue siendo la precaución más sencilla. Y para los envíos, usar un embalaje seguro con precinto inviolable y fotografiar el paquete cerrado con su etiqueta evita la clásica reclamación del «paquete recibido vacío».

Lo que las plataformas hacen — y lo que no

Los grandes marketplaces han reforzado considerablemente sus filtros: detección de números en las descripciones, ocultación de los datos de contacto, avisos automáticos cuando una conversación contiene ciertas palabras clave. Leboncoin, Vinted y las demás invierten realmente en el tema, bajo la presión conjunta de la DGCCRF y del reglamento europeo de servicios digitales (DSA), que impone desde 2024 obligaciones reforzadas de trazabilidad de los vendedores profesionales y de tratamiento de las denuncias.

Pero persisten dos límites.

El primero es que la estafa se desarrolla fuera de la plataforma. En cuanto el intercambio pasa al SMS o a una mensajería de terceros, no se aplica ningún filtro. La responsabilidad del operador del marketplace se detiene en su propia infraestructura.

El segundo es que las denuncias llegan demasiado tarde. Una cuenta fraudulenta se crea, se utiliza durante unos días y se abandona antes incluso de ser suspendida. La velocidad de rotación deja a la moderación estructuralmente un paso por detrás.

De ahí una conclusión sencilla: la vigilancia individual no es un complemento, es la primera línea de defensa.

Tres frases que memorizar

Si solo hubiera que quedarse con lo esencial, sería esto.

«Recibir dinero nunca exige un número de tarjeta bancaria.» Es la regla que neutraliza por sí sola la mayoría de los escenarios.

«Un enlace recibido por SMS no se pulsa.» Se abre la aplicación oficial, se teclea la dirección uno mismo, se comprueba el número de seguimiento en la fuente.

«La urgencia es una herramienta de manipulación.» Un comprador realmente interesado acepta esperar veinticuatro horas. Un estafador, no.

Vender en línea sigue siendo una práctica útil, económica y ecológica, a la que millones de personas recurren cada mes. El riesgo no es una razón para renunciar a ella: es una razón para separar limpiamente lo que debe estarlo: el número de venta y el número de la vida privada, las fotos públicas y la intimidad, la promesa de un pago y su realidad en el extracto de la cuenta.

#smishing#fraude#SMS#Sécurité#Vie privée#Conseil Sécurité#2026#Mobile

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS