Dar tu número en todas partes: por qué tu móvil recibe tantos SMS fraudulentos (y cómo revertirlo)

Volver al blog
22 de septiembre de 202612 min de lectura

«No lo entiendo, yo no le doy mi número a nadie.»

Es la frase que se escucha sistemáticamente cuando alguien se queja de recibir tres SMS fraudulentos por semana. Y es sincera: la persona no recuerda haber dado su número. Salvo que sí lo hizo: en la caja de una tienda para la tarjeta de fidelización, en un formulario de presupuesto de seguro, en un anuncio de venta de una bicicleta, al hacer un pedido en línea para que le avisaran de la entrega, al registrar una cuenta que exigía una verificación por SMS.

Un número de móvil ya no es un simple medio de contacto. Se ha convertido en un identificador universal: único, estable durante años, que rara vez se cambia y que está vinculado a una identidad civil en el operador. Ningún dato personal tiene tanto valor para quien quiere llegar hasta ti, ya sea un comercial o un estafador.

La buena noticia es que el volumen de SMS fraudulentos que recibes no es una fatalidad meteorológica. Depende directamente de la exposición de tu número. Y esa exposición se puede reducir.

Primer plano de unas manos sosteniendo un smartphone con la pantalla encendida en la oscuridad, con luces desenfocadas al fondo

De dónde salen realmente los números objetivo

Al contrario de lo que se suele creer, los estafadores no compran todos sus números en mercados clandestinos. Las fuentes son mucho más banales, y eso es precisamente lo que hace tan difícil frenar el fenómeno.

La generación automática

Es el método más sencillo y no requiere ninguna filtración. Los rangos de números móviles franceses son públicos: la ARCEP asigna a los operadores bloques de numeración 06 y 07, y esos bloques están documentados. Un programa puede, por tanto, generar millones de combinaciones válidas y bombardearlas en masa.

Este tipo de campaña explica los SMS perfectamente genéricos: «Su paquete está retenido», «Cuenta bloqueada, regularice su situación». Sin personalización, sin nombre. El mensaje apuesta a que una de cada cien personas esté justo esperando un paquete ese día.

Las filtraciones de bases de clientes

Los años 2023-2026 han estado marcados en Francia por una serie de brechas masivas que afectaron a operadores, aseguradoras de salud, cadenas de distribución y organismos de gestión de datos sanitarios. La CNIL ha publicado varios requerimientos y sanciones al respecto, y recomienda a las personas afectadas una vigilancia reforzada sobre los mensajes que reciben.

Estas filtraciones son las que generan los SMS inquietantes: los que conocen tu nombre, a veces tu ciudad, a veces el nombre de tu mutua. El contenido resulta creíble porque se apoya en datos reales.

La recogida legal pero revendida

Es la fuente más masiva y la más subestimada. Cada vez que marcas —u olvidas desmarcar— una casilla que autoriza la cesión de tus datos «a nuestros socios», tu número entra en una cadena comercial perfectamente legal. Se alquila, se enriquece, se cruza con otras bases.

El RGPD regula esta práctica, pero la regula: no la prohíbe. Y una base constituida legalmente puede después filtrarse, revenderse fuera del marco previsto o acabar en manos de un actor poco escrupuloso. El camino entre «tarjeta de fidelización de una tienda de bricolaje» y «SMS de falso asesor bancario» es más corto de lo que parece.

El scraping de los anuncios clasificados

Los sitios de anuncios clasificados son una mina. Muchos vendedores muestran su número directamente en el texto del anuncio para evitar la mensajería interna. Hay robots que aspiran esos números de forma continua, con una ventaja añadida: saben que esa persona vende algo, a qué precio y en qué ciudad. Es exactamente el combustible de las estafas del falso comprador.

La prueba sencilla para saber en qué punto estás

Antes de actuar, conviene medir. Durante dos semanas, anota cada SMS no solicitado que recibas en tres columnas:

TipoIndicioLo que revela
Genérico, sin tu nombre«Su paquete», «Su cuenta»Generación automática: inevitable
Con tu nombre o apellido«Hola María, su expediente…»Tu número está en una base nominativa
Con un contexto precisoNombre de tu banco, de tu mutua, de una compra recienteFiltración dirigida o reventa cualificada

Si la mayoría de tus SMS son genéricos, tu exposición es normal y bastará con las medidas de filtrado. Si recibes con regularidad mensajes nominativos y contextualizados, tu número circula por bases cualificadas, y el trabajo que hay que hacer es distinto: afecta a la difusión, no solo al filtro.

Reducir la exposición: lo que funciona de verdad

Dejar de usar un único número para todo

Es la palanca más potente y más sencilla. El error estructural consiste en usar el mismo número para el banco, la familia, las entregas, los anuncios y los registros en línea. Todo está mezclado, así que todo queda expuesto al nivel del eslabón más débil.

La solución no es cambiar de número: es ineficaz, engorroso y el nuevo número quedará expuesto en dieciocho meses. La solución es segmentar.

Un segundo número dedicado a los usos «públicos» (anuncios, formularios comerciales, registros en servicios no esenciales) hace caer en picado la contaminación del número principal. Existen varias opciones:

  • una tarjeta SIM de prepago sin permanencia, recargable de forma puntual, a menudo por unos pocos euros;
  • una eSIM secundaria, si tu teléfono la admite, que evita tener que hacer malabares con tarjetas físicas;
  • un smartphone con doble SIM, que permite mantener ambas líneas activas sin necesidad de un segundo aparato.

Para quienes no quieren cambiar de dispositivo, un adaptador de doble SIM sigue siendo un apaño aceptable en los modelos antiguos, aunque la gestión sea menos fluida que con una doble SIM real.

Mano sosteniendo un smartphone apoyado sobre un escritorio de mármol, con la pantalla de inicio mostrando un menú de aplicaciones

Dejar de dar el número cuando no es obligatorio

Un principio jurídico sencillo, recordado por la CNIL: el responsable del tratamiento solo puede recoger los datos necesarios para la finalidad declarada. Un número de móvil casi nunca es necesario para una tarjeta de fidelización, una newsletter o la descarga de un folleto.

En la práctica, en una tienda, la respuesta «prefiero no darlo» basta en la inmensa mayoría de los casos. La tarjeta se crea igualmente. El número se pedía porque lo pedía el formulario, no porque el servicio lo exigiera.

En los formularios en línea, el campo suele marcarse como obligatorio por pereza de diseño. Cuando el servicio resulta realmente útil, no es descabellado poner ahí el número secundario.

Limpiar los anuncios ya publicados

Si has publicado anuncios con tu número a la vista, es probable que sigan indexados. Buscar tu propio número entre comillas en un motor de búsqueda arroja a veces resultados sorprendentes: anuncios de segunda mano, cuentas profesionales, foros antiguos, listados de asociaciones, actas de reuniones publicadas en PDF.

Cada resultado encontrado es una solicitud de retirada que hay que enviar. El RGPD te otorga un derecho de supresión, ejercitable ante el responsable del sitio, con la posibilidad de acudir a la CNIL en caso de negativa.

Ejercer el derecho de oposición a la prospección

El RGPD prevé un derecho de oposición a la prospección comercial, que se ejerce sin necesidad de justificarse. En concreto:

  • para las llamadas comerciales, la inscripción en Bloctel sigue siendo gratuita y de obligado cumplimiento para los profesionales en materia de llamadas;
  • para los SMS comerciales legítimos, la palabra STOP enviada al número corto funciona y no cuesta más que el precio de un SMS;
  • para los SMS fraudulentos, el STOP es contraproducente: confirma que el número está activo y que se leen los mensajes.

Esta distinción es capital, y es ahí donde mucha gente se equivoca. Un SMS de una marca conocida con la mención «STOP 36xxx» es una comunicación comercial regulada: responder STOP la detiene. Un SMS fraudulento no lleva una mención STOP legal, o la imita. En ese caso, no se responde: se reenvía al 33700.

Filtrar lo que pasa de todos modos

Reducir la exposición lleva meses. Mientras tanto, el filtrado limita los daños en el día a día.

Los filtros integrados en los teléfonos

Android e iOS ofrecen ambos una clasificación automática de los remitentes desconocidos y un filtrado de los mensajes no deseados, reforzados ahora con modelos de análisis local que detectan las formulaciones típicas del smishing. Estas funciones son útiles, pero rara vez vienen activadas por defecto en todos los dispositivos: vale la pena comprobarlo en los ajustes de la aplicación de Mensajes.

Su límite es conocido: filtran mal los mensajes que suplantan el nombre de un remitente legítimo y que se cuelan dentro de un hilo de conversación ya existente.

El bloqueo manual, con moderación

Bloquear cada número emisor es un reflejo natural, pero su rendimiento es escaso: las campañas de smishing cambian de número en cada envío. Bloquear tiene sobre todo un interés psicológico —no volver a ver el mensaje— y un interés real en un solo caso: el acoso por parte de un emisor estable.

La denuncia al 33700

Reenviar al 33700 no te protege individualmente, pero alimenta el dispositivo de los operadores que corta a los emisores abusivos. Es gratuito, no se descuenta de la tarifa y es el único gesto con un efecto colectivo medible.

Proteger los usos sensibles: el verdadero reto

Reducir los SMS fraudulentos es cómodo. Pero el objetivo real está en otra parte: lograr que un número comprometido no comprometa tus cuentas.

Porque hoy el número de móvil no es solo un canal de recepción. A menudo es la clave de recuperación de una cuenta: «¿has olvidado tu contraseña? recibe un código por SMS». Eso significa que quien controla tu número controla tus cuentas.

Sacar el SMS de la autenticación siempre que se pueda

El SMS sigue siendo el factor de autenticación más extendido y el más débil. La ANSSI lo desaconseja desde hace años en favor de soluciones más robustas. Para las cuentas importantes —correo principal, nube, redes sociales, plataformas de pago— es preferible pasar a una aplicación de autenticación que genere códigos sin conexión.

Para las cuentas realmente críticas, una llave de seguridad física en formato USB sigue siendo el nivel más alto: aunque un atacante obtenga tu contraseña y tus códigos SMS, no puede hacer nada sin el objeto.

Manos sosteniendo un smartphone con la pantalla en blanco en modo horizontal, en una habitación oscura

Bloquear la propia tarjeta SIM

El secuestro de línea —conseguir una nueva SIM a tu nombre para interceptar tus códigos— sigue siendo raro, pero devastador. Dos medidas sencillas:

  • mantener un código PIN activo en la tarjeta SIM, distinto de 0000 o 1234, algo que mucha gente desactiva por comodidad;
  • preguntar a tu operador si puede exigirse una contraseña o una doble validación para cualquier solicitud de duplicado de SIM. La mayoría lo ofrece, pocos lo publicitan.

Guardar las contraseñas en otro sitio que no sean los SMS

Una costumbre frecuente consiste en enviarse a uno mismo información sensible por SMS: código de la caja fuerte, identificador, número de contrato. El hilo de mensajes se convierte entonces en un llavero a cielo abierto, legible por cualquiera que coja el teléfono durante unos segundos.

Un gestor de contraseñas cifrado resuelve el problema en el terreno digital. Para los códigos que no se quieren tener en línea en ningún sitio, un cuaderno de contraseñas en papel guardado en casa sigue siendo, contra toda intuición, una opción seria: no está expuesto a Internet y no se va con el teléfono perdido en el tren.

El caso de los niños y de los mayores

Dos públicos merecen un trato particular, por razones opuestas.

Los adolescentes difunden su número de forma masiva: registros en juegos, intercambios en plataformas, concursos. Su exposición es estructuralmente alta. La segmentación cobra aquí todo su sentido: línea principal para la familia y el colegio, número secundario para todo lo demás.

Las personas mayores difunden poco su número, pero figuran en bases antiguas y bien documentadas: mutuas, fondos de pensiones, asociaciones, operadores. Sus SMS fraudulentos son, por tanto, más contextualizados y, en consecuencia, más creíbles. El buen reflejo no es saturarlas de ajustes, sino instalar una regla única y fácil de recordar: ningún enlace recibido por SMS se pulsa, jamás; se llama al organismo al número que figura en un documento en papel.

Para quienes tienen dificultades con las pantallas pequeñas, un teléfono de teclas grandes con pantalla de alto contraste reduce los errores de manipulación, que son una causa de clic accidental muy subestimada.

Lo que hay que recordar

El volumen de SMS fraudulentos que recibes no es fruto del azar: es la medida de la exposición de tu número.

Tres niveles de acción, por orden de eficacia:

  1. Segmentar: un número para los usos sensibles, otro para el resto. Es la medida más rentable.
  2. Limitar la difusión: no dar el número cuando no es necesario, limpiar lo que anda suelto en línea, ejercer el derecho de oposición.
  3. Desacoplar: hacer que el número deje de ser la clave de recuperación de tus cuentas importantes.

El filtrado y el bloqueo vienen después. Tratan el síntoma, no la causa. Y si la causa cabe en una frase, es esta: hemos dejado que un identificador único, permanente y verificado se convierta en el dato que distribuimos con mayor facilidad.

Para comprobar el uso legítimo de tus datos por parte de un organismo, la CNIL pone a disposición en su web modelos de carta de derecho de acceso y de oposición. Para denunciar una estafa constatada, la plataforma Cybermalveillance.gouv.fr orienta hacia los trámites adecuados, y siempre es posible presentar una denuncia en comisaría o en la gendarmería, con tus capturas de pantalla.

#SMS#Vie privée#smishing#données personnelles#Conseil Sécurité#RGPD#2026

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS