Cambiar de teléfono sin abrir la puerta a las estafas: los SMS que debes guardar, borrar y no migrar nunca

Volver al blog
27 de septiembre de 202611 min de lectura

«Vendí mi teléfono antiguo en una plataforma de recompra. Tres semanas después recibí un SMS que incluía el nombre de mi banco, mi nombre de pila y el importe exacto de una transferencia que había hecho en marzo. Nunca supe si el enlace estaba ahí, pero me dejó helada.»

Este tipo de testimonio circula por las asociaciones de consumidores y es difícil de verificar en detalle: casi nunca se sabe de dónde procede una filtración concreta. Pero apunta a un punto ciego muy real. El cambio de teléfono se trata como una operación logística —pasar las fotos, recuperar las aplicaciones— cuando en realidad es, antes que nada, una operación de seguridad. Durante unos días, tus SMS existen duplicados, tu doble autenticación está desincronizada y un aparato que contiene años de mensajes se queda sin vigilancia.

Esta guía describe el orden de las operaciones: qué conviene recuperar realmente, qué no hay que migrar bajo ningún concepto y cómo tratar el dispositivo antiguo para que no se convierta en la fuente del próximo SMS fraudulento perfectamente documentado.

Mujer sosteniendo un smartphone con la pantalla apagada delante de un ordenador portátil, vista desde arriba sobre un escritorio

Por qué esa ventana de unos pocos días es peligrosa

Tu número se vuelve temporalmente inestable

Cuando activas una línea nueva, una SIM nueva o una eSIM, casi siempre existe un intervalo en el que el soporte antiguo sigue funcionando parcialmente, o bien en el que nada recibe correctamente. En concreto:

  • los SMS de validación bancaria pueden llegar al dispositivo antiguo si la SIM física se ha quedado dentro;
  • algunos mensajes pueden quedar retenidos por la red y entregarse en ráfaga varias horas más tarde, lo que hace imposible distinguir un código legítimo de un código solicitado por otra persona;
  • tus contactos saben que estás cambiando de teléfono: es el pretexto ideal para un mensaje del tipo «Tu nuevo número no funciona, confírmalo aquí».

Esa confusión es el combustible del smishing. Un SMS fraudulento no funciona porque esté bien escrito, sino porque llega en un momento en el que precisamente esperabas un mensaje de ese tipo. El cambio de teléfono crea artificialmente ese momento.

El teléfono antiguo sigue siendo una mina de información

Un smartphone de cinco años contiene, por lo general: varios miles de SMS, entre ellos códigos de un solo uso, confirmaciones de pedidos con dirección de entrega, recordatorios de citas médicas, mensajes de la aseguradora con un número de póliza. Nada de esto es confidencial tomado por separado. Pero todo junto es un expediente que permite redactar un mensaje de estafa creíble.

Las autoridades de protección de datos recuerdan con frecuencia, en sus fichas prácticas sobre la reventa de dispositivos, que borrar archivos manualmente no basta: solo un restablecimiento completo, en un aparato cifrado, deja los datos realmente inaccesibles. Ese es el punto en el que la mayoría de la gente se detiene demasiado pronto.

Paso 1: hacer una selección antes de transferir

La tentación es migrar todo. Es un error: duplicas datos sensibles sin ningún beneficio.

Los SMS que merece la pena conservar

Son menos de los que uno cree, pero importan:

Tipo de mensajePor qué conservarlo
Conversaciones con un profesional, un arrendador, un compradorValor probatorio en caso de litigio
Confirmaciones de citas médicas o administrativasTrazabilidad de las fechas
Mensajes personales (familia, condolencias, anuncios)Valor sentimental
SMS fraudulentos ya recibidos y denunciadosÚtiles si presentas una denuncia

Para estos mensajes, exportarlos es preferible a una simple sincronización. En Android, las aplicaciones de exportación en formato texto u hoja de cálculo permiten archivar una conversación y luego borrarla del teléfono. En iPhone, la copia de seguridad cifrada en local desde un ordenador cumple la misma función. En ambos casos, conviene que el archivo acabe en un soporte fuera de línea: una memoria USB cifrada cuesta lo que un depósito de gasolina y pone tus pruebas a salvo de que te hackeen una cuenta en la nube.

Los SMS que no hay que migrar nunca

  • Todos los códigos de un solo uso. Están caducados, no sirven de nada y revelan qué servicios utilizas. Un estafador que ve pasar códigos de un banco online, de una plataforma de criptomonedas y de una operadora sabe exactamente qué guion escribir.
  • Los SMS que contienen una contraseña en texto claro. Algunos servicios todavía las envían. Bórralos y cambia la contraseña correspondiente.
  • Las notificaciones de entrega antiguas. Contienen tu dirección y a veces el contenido del pedido.
  • Las conversaciones con números cortos comerciales. No tienen ningún valor y ensucian las búsquedas en tus mensajes.

Hacer esta selección lleva veinte minutos y reduce mecánicamente la superficie explotable, tanto en el dispositivo antiguo como en el nuevo.

Paso 2: mover la doble autenticación antes que la SIM

Es el error de orden más frecuente y el más engorroso de arreglar.

Muchas cuentas envían su código de verificación por SMS. Mientras la línea esté activa en un dispositivo que controlas, todo va bien. Pero si cambias la SIM antes de haber comprobado tus accesos, puedes quedarte bloqueado: no puedes recibir el código, así que no puedes conectarte para cambiar el método de verificación.

El orden que funciona:

  1. Haz una lista de las cuentas que dependen del SMS. Banco, operadora, correo electrónico, redes sociales, plataformas de compraventa, Hacienda. Basta con una simple lista en papel — y es justo el momento en el que una pequeña libreta de contraseñas guardada en casa, fuera del teléfono, resulta útil.
  2. Pasa a una aplicación de autenticación todo lo que puedas. El SMS sigue siendo el factor más frágil: es vulnerable al secuestro de línea y a la interceptación. Los organismos de ciberseguridad recomiendan desde hace años priorizar las aplicaciones que generan códigos en local, o incluso una llave de seguridad física para las cuentas más críticas.
  3. Recupera los códigos de recuperación de cada servicio y apúntalos fuera de línea.
  4. Solo entonces, activa la nueva SIM o la eSIM.

Si usas una aplicación de autenticación, no olvides migrarla de forma explícita: la mayoría no se restauran con una copia de seguridad estándar. Perder esos tokens resulta mucho más doloroso que perder unos SMS.

El caso particular de la eSIM

Cada vez más tarifas se pasan a la eSIM, lo que cambia la logística: ya no hay una tarjeta que mover, sino un perfil que transferir desde el área de cliente de la operadora o mediante una función de migración integrada en el sistema. Dos consecuencias prácticas:

  • necesitas conexión a internet en el momento de la transferencia, es decir wifi, es decir no en plena calle;
  • el perfil antiguo queda desactivado, pero el teléfono antiguo sigue lleno de tus mensajes — el riesgo se desplaza, no desaparece.

Ten en cuenta también que un SMS que te anuncia «tu eSIM va a ser desactivada, confirma tu identidad» es un clásico del smishing. Ninguna operadora te pedirá validar una eSIM a través de un enlace recibido por mensaje.

Paso 3: vaciar de verdad el teléfono antiguo

Lo que no es suficiente

Borrar las conversaciones una a una, quitar la SIM, eliminar las fotos: ninguna de estas acciones limpia el dispositivo. Los datos siguen siendo recuperables y, sobre todo, muchos elementos escapan a una selección manual — caché de las aplicaciones, copias de seguridad locales, archivos adjuntos de MMS.

La secuencia que funciona

  1. Desconecta la cuenta de Google o de Apple. Es el paso que se olvida: un dispositivo todavía asociado a una cuenta queda bloqueado para el comprador y algunos datos siguen sincronizándose.
  2. Cierra sesión en las aplicaciones sensibles una por una (banco, mensajerías, área de la operadora) en lugar de confiar en el borrado global.
  3. Comprueba que el cifrado está activo. Lo está por defecto en todos los iPhone y en los Android recientes, siempre que exista un código de bloqueo. Sin código, el cifrado no protege nada.
  4. Lanza el restablecimiento a los valores de fábrica.
  5. Retira físicamente la tarjeta SIM y la tarjeta de memoria. Una tarjeta microSD casi nunca está cifrada y puede contener archivos adjuntos de MMS. Si no vas a reutilizarla, destrúyela.
  6. Reinicia el dispositivo y comprueba que muestre la pantalla de primer arranque.

Si guardas el teléfono antiguo «por si acaso», una funda antiestática o una pequeña caja de almacenamiento para dispositivos electrónicos evita que acabe tirado en un cajón con la SIM todavía dentro — así es como hay líneas que siguen recibiendo códigos durante meses.

Paso 4: los primeros días con el teléfono nuevo

Reconfigurar las protecciones, no solo las aplicaciones

Restaurar una copia de seguridad no restablece sistemáticamente tus ajustes de filtrado. Cosas que conviene comprobar desde el primer día:

  • el filtrado de remitentes desconocidos en la aplicación de Mensajes;
  • la protección antiestafa integrada, que Google ha reforzado en Android a lo largo de 2026 y que Apple ofrece en forma de clasificación automática de los mensajes;
  • el bloqueo de números que ya habías bloqueado: esa lista no siempre se migra;
  • las actualizaciones del sistema, a menudo atrasadas en un dispositivo nuevo que ha pasado tiempo almacenado.

Avisar a tus contactos sin generar confusión

Si además cambias de número, anúncialo por un canal que tus allegados reconozcan —una llamada, un mensaje en una conversación ya existente— y no con un SMS enviado desde un número desconocido. Ese es precisamente el formato que utiliza la estafa del «he cambiado de número». Un número nuevo que se anuncia solo nunca resulta creíble, y mejor así.

En caso de duda, una verificación por voz de diez segundos resuelve la cuestión. Es también la ocasión, si hablas mucho por teléfono, de invertir en un auricular Bluetooth cómodo: las comprobaciones por llamada son infinitamente más fiables que un intercambio de mensajes con un número que no conoces.

Vigilar los extractos bancarios durante un mes

Las consecuencias de una filtración de datos durante un cambio de dispositivo no aparecen de inmediato. Durante cuatro a seis semanas, revisa tus extractos línea por línea, incluidos los importes pequeños recurrentes — las suscripciones fraudulentas suelen esconderse por debajo de los 10 €. Si detectas un cargo no autorizado, los organismos bancarios y de protección del consumidor recuerdan que hay que avisar al banco de inmediato y que una cancelación rápida condiciona el reembolso.

El resumen en diez líneas

AcciónCuándoPor qué
Seleccionar y exportar los SMS útilesAntes de cualquier transferenciaEvitar duplicar datos sensibles
Borrar los códigos y contraseñas recibidos por SMSAntes de la transferenciaReducir la superficie explotable
Listar las cuentas con doble autenticación por SMSAntes de la transferenciaNo quedarse bloqueado
Migrar la aplicación de autenticaciónAntes de la SIMLos tokens no se restauran con las copias
Apuntar los códigos de recuperación fuera de líneaAntes de la SIMRed de seguridad
Activar la nueva SIM o eSIMCon wifi, en casaLa transferencia de eSIM exige conexión
Cerrar las cuentas del dispositivo antiguoAntes del restablecimientoEvitar el bloqueo y la sincronización residual
Restablecimiento de fábrica + retirada de SIM y microSDAntes de vender o guardarÚnico método fiable
Volver a comprobar filtrado, bloqueos y actualizacionesDía 1 del teléfono nuevoEstos ajustes no siempre se migran
Vigilar los extractos bancariosDe 4 a 6 semanasDetectar una suscripción fraudulenta

Lo que hay que recordar

Cambiar de teléfono no es peligroso en sí. Lo que sí lo es, es hacerlo en desorden, dejando por ahí un dispositivo lleno de mensajes y una doble autenticación movida a medias. Los estafadores no necesitan hackear nada: aprovechan un periodo en el que esperas notificaciones inusuales y en el que has bajado la guardia con las comprobaciones.

El hábito que hay que instaurar es sencillo: la seguridad se mueve antes que los datos. Primero los accesos, después las cuentas, y las fotos y los SMS al final. Y el teléfono antiguo no sale de casa hasta que esté restablecido, con la SIM retirada y la pantalla de bienvenida en marcha.

Por último, un reflejo válido para todo el periodo: un SMS recibido durante un cambio de dispositivo que te pida confirmar una identidad, una línea, un número o un pago merece la máxima desconfianza, aunque parezca llegar en el momento justo. Precisamente eso es lo que debería alertarte. En caso de duda, el mensaje puede reenviarse al servicio de denuncia de SMS fraudulentos de tu operadora, de forma gratuita, y borrarse después sin haber pulsado nunca el enlace.

#SMS#Sécurité#Mobile#2026#Vie privée#smishing#données personnelles#Guide#Opérateurs

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS