Viajar al extranjero: los SMS fraudulentos que se aprovechan del roaming y de tu SIM local

Volver al blog
28 de septiembre de 202612 min de lectura

«Acababa de aterrizar en Estambul. Mi teléfono vibró cuatro veces seguidas: bienvenido a la red, tarifas fuera de la Unión Europea y, después, un mensaje que decía que mi opción de viaje no estaba activada y que había que validarla en línea en menos de dos horas. Hice clic mientras esperaba en la cola de la policía de fronteras. No me di cuenta hasta la noche.»

Este relato se escucha, de una forma u otra, cada vez que alguien vuelve de vacaciones. No es cuestión de ingenuidad: es cuestión de contexto. En el extranjero, el teléfono se vuelve hablador. Envía por su cuenta mensajes que nunca se reciben en casa, escritos en ese español aproximado de los operadores, con números cortos desconocidos e importes en divisas. Dentro de ese ruido legítimo, un SMS fraudulento pasa casi desapercibido.

Esta guía describe qué te envía realmente tu operador cuando cruzas una frontera, qué no te enviará nunca y en qué orden conviene preparar la línea antes de salir, incluso cuando se compra una tarjeta SIM local o una eSIM turística.

Persona sujetando un smartphone con ambas manos delante de un teclado apoyado en un escritorio de madera

Por qué el cruce de frontera es una ventana de riesgo

Tu teléfono empieza a hablar solo

En cuanto tu móvil se engancha a una red extranjera, se activan varios mecanismos en cascada. Es perfectamente normal, y justo ahí está el problema: en pocos minutos recibes una serie de mensajes que no has pedido.

  • El SMS de bienvenida a la red, enviado por el operador visitado o por el tuyo, recordando las tarifas aplicables.
  • Las alertas de límite de consumo de datos, obligatorias en la Unión Europea y a menudo replicadas fuera de la UE: un aviso al 80 % y otro al 100 % del límite de gasto.
  • Los mensajes del operador local que ofrecen tarifas turísticas, a veces en inglés, a veces en el idioma del país.
  • Eventualmente, notificaciones de tu banco avisando de una conexión desde un país nuevo.

Cuatro a seis mensajes en diez minutos, todos inusuales, todos legítimos. Un séptimo mensaje fraudulento colado en el lote no desentona. Se beneficia de lo que los especialistas en ingeniería social llaman contexto favorable: la víctima ya está esperando información administrativa sobre su línea.

Estás en un estado mental desfavorable

El smishing funciona cuando verificar resulta caro. Al llegar a un aeropuerto, resulta carísimo:

  • todavía no tienes una conexión de datos estable para comprobarlo en la web oficial de tu operador;
  • vas con prisa, cansado, a veces con desfase horario;
  • temes de verdad la factura por consumo fuera de tarifa, que sigue siendo la pesadilla de muchos viajeros;
  • llamar al servicio de atención al cliente desde el extranjero parece complicado y costoso.

El estafador no necesita un mensaje muy convincente. Le basta un mensaje verosímil en el momento equivocado.

Lo que tu operador te envía de verdad, y lo que no envía nunca

Los mensajes auténticos

Los operadores franceses (Orange, SFR, Bouygues Telecom, Free Mobile y los operadores virtuales) se rigen por un marco establecido por el reglamento europeo de itinerancia y por las obligaciones de información de la Arcep. En concreto, un mensaje legítimo:

  • te informa de una tarifa, de un umbral alcanzado, de una opción incluida;
  • nunca pide el número de una tarjeta bancaria por SMS;
  • nunca solicita tus credenciales de la cuenta de cliente en el propio mensaje;
  • no te impone un plazo de dos horas bajo amenaza de corte;
  • cuando incluye un enlace, remite al dominio oficial del operador, no a un acortador de URL.
Lo que recibes¿Legítimo?Señal a comprobar
«Bienvenido a Turquía. Llamadas: X €/min, datos: Y €/MB»Sí, típicoNingún enlace, ninguna acción solicitada
«Has alcanzado el 80 % de tu límite de datos»Sí, obligatorio en la UENo se pide ningún pago
«Activa tu opción de viaje: enlace, en menos de 2 h»NoUrgencia + enlace + acción
«Regulariza 1,99 € para mantener tu línea»NoImporte pequeño = captura de tarjeta
«Tu factura está impagada, línea suspendida en el extranjero»NoAmenaza + enlace

El importe pequeño es una firma. Un estafador que pide 1,99 € o 2,50 € no busca esa cantidad: busca los dieciséis dígitos de tu tarjeta, su fecha de caducidad y el código de seguridad, además de la validación 3-D Secure que conseguirá llamándote después. El cargo real llega más tarde, en varias veces, a menudo desde un comercio extranjero.

La duda legítima: los números del remitente

En el extranjero, los remitentes se vuelven ilegibles. Puedes recibir un mensaje de un número corto de cinco cifras, de un número internacional desconocido o de un nombre de remitente alfanumérico. Esa diversidad es normal: el operador visitado no usa las mismas convenciones que el tuyo.

Consecuencia práctica: el número del remitente no te dice nada en el extranjero. Ni en un sentido ni en el otro. Un nombre de remitente que muestre «Orange» puede estar suplantado: es el principio del spoofing de remitente, ampliamente documentado por la plataforma gubernamental Cybermalveillance.gouv.fr. Y un número extraño puede ser perfectamente legítimo.

Lo único que cuenta es lo que el mensaje te pide hacer.

El caso particular de las eSIM y las tarjetas SIM turísticas

Por qué desdibujan las referencias

Las eSIM de viaje se han generalizado. Son prácticas, a menudo baratas, y evitan el consumo fuera de tarifa. Pero introducen una complicación: acabas con dos números activos en el mismo dispositivo, uno de ellos un número extranjero que no te sabes de memoria.

Resultado:

  • ya no sabes en qué línea llega un SMS;
  • tus códigos bancarios siguen llegando a la línea española, que puede tener los datos en reposo;
  • los mensajes del operador local, en un idioma que no dominas, se vuelven imposibles de clasificar;
  • el propio proveedor de la eSIM te envía notificaciones por SMS y por correo electrónico, lo que crea un modelo de mensaje que los estafadores imitan.

Cómo limitar la confusión

Con unos pocos reflejos se recupera la claridad:

  1. Pon nombre a tus líneas en los ajustes del teléfono: «España — banco» y «Viaje — datos». La mayoría de los sistemas muestran después el nombre de la línea encima de cada conversación.
  2. Mantén la línea española solo en recepción: datos desactivados en itinerancia, pero llamadas y SMS activos, para seguir recibiendo los códigos de validación.
  3. Apunta tu número local en un soporte fuera del teléfono. Una simple libreta de viaje de tapa dura metida en el bolso evita buscar ese número en los ajustes cada vez que te lo piden.
  4. No uses nunca el número local como número de recuperación de una cuenta importante: se reciclará unas semanas después de tu regreso.

Hombre con turbante sentado en una cama consultando un SMS en su smartphone, con un portátil sobre las rodillas

Los escenarios de smishing más frecuentes en viaje

1. La falsa activación de la opción de itinerancia

El más extendido. Mensaje recibido en la hora siguiente al aterrizaje, con el nombre del operador, anunciando que la opción de viaje no se ha activado. El enlace lleva a una página de pago que copia la interfaz del área de cliente.

La pista: un operador nunca te hace pagar una opción después de tu llegada, con urgencia y mediante un enlace por SMS.

2. El falso aviso de exceso facturado

«Tu consumo fuera de tarifa alcanza los 148 €. Para evitar la suspensión, regulariza de inmediato.» El importe está calibrado para asustar sin resultar absurdo. La página de pago pide la tarjeta y, después, un código recibido por SMS que la propia víctima transmite.

3. La falsa reserva de alojamiento

Has reservado un alojamiento. Un SMS anuncia que el pago ha fallado y que hay que «reconfirmarlo» en 24 h o la reserva se cancelará. Este escenario requiere una filtración de datos o un envío masivo, pero funciona muy bien porque toca un punto real de angustia. La regla: nunca se vuelve a pagar desde un enlace recibido por SMS, se entra en la aplicación o en la web de la plataforma.

4. La falsa asistencia tras el robo de un teléfono

El viajero denuncia el robo de su dispositivo, compra un teléfono de emergencia e inserta una SIM nueva. Entonces recibe un mensaje que se presenta como la asistencia de su operador o del servicio de localización del dispositivo, y que reclama las credenciales de la cuenta para «desbloquear la búsqueda». Es una de las variantes más eficaces, documentada por varios cuerpos policiales europeos: la víctima está esperando precisamente ese tipo de contacto.

5. Las falsas tasas de visado o de entrada

Algunos países exigen una autorización electrónica de viaje. Hay campañas de SMS que se apoyan en estos trámites para reclamar tasas adicionales después de la llegada. Ningún Estado reclama una tasa de entrada por SMS después del cruce de frontera.

Preparar la línea antes de salir: la lista de comprobación útil

Una semana antes

  • Comprueba qué está incluido en tu tarifa para el destino y anótalo. Una captura de pantalla de la página de tarifas de tu operador, guardada sin conexión, vale más que cualquier verificación posterior.
  • Activa el límite de gasto en el área de cliente. Convierte el miedo a la factura —la palanca principal de estas estafas— en un no problema.
  • Guarda el número de atención al cliente al que se puede llamar desde el extranjero. Figura en el reverso de tu tarjeta SIM o en la web oficial.
  • Pasa tus cuentas sensibles a una autenticación independiente del SMS: una aplicación de autenticación o, mejor aún, una llave de seguridad física FIDO2, que funciona sin red y es inmune al smishing.

El día anterior

  • Haz una copia de seguridad completa del teléfono. Si el dispositivo desaparece, no tendrás que improvisar.
  • Verifica que la localización del dispositivo está activada y que conoces la contraseña de la cuenta asociada, no solo el código de desbloqueo.
  • Carga un soporte de alimentación autónomo. Un teléfono sin batería significa no poder comprobar un mensaje, bloquear una tarjeta o recibir un código. Una batería externa de 10 000 mAh cubre dos días de uso normal.

Ya en el destino

  • No gestiones ningún mensaje financiero en una red Wi-Fi pública de aeropuerto u hotel sin protección. Si necesitas consultar tu banco, usa los datos móviles.
  • Consulta tus mensajes sensibles a salvo de miradas: en un tren o un vestíbulo abarrotado, un filtro de privacidad para smartphone impide la lectura lateral de tus códigos.
  • Mantén el reflejo de la doble vía: ¿un mensaje anuncia un problema? Se verifica en la aplicación oficial o llamando al número oficial, nunca a través del enlace o del número que facilita el mensaje.

Qué hacer si has hecho clic desde el extranjero

La distancia complica la reacción, pero no cambia el orden de prioridades.

  1. Corta los datos y el Wi-Fi unos minutos, el tiempo de pensar sin nuevas notificaciones.
  2. Bloquea la tarjeta bancaria desde la aplicación de tu banco. El bloqueo temporal es inmediato y reversible; no requiere ninguna llamada.
  3. Cambia la contraseña de la cuenta afectada, desde otro dispositivo si es posible.
  4. No valides ningún código que recibas después. El estafador suele volver a llamar en los minutos siguientes, presentándose como el servicio antifraude.
  5. Denuncia el mensaje al 33700 en cuanto vuelvas a la red francesa: el sistema no funciona desde una línea extranjera. También puedes informar en la plataforma Cybermalveillance.gouv.fr, accesible desde cualquier lugar.
  6. Presenta una denuncia a la vuelta si se ha producido un cargo. La directiva europea sobre servicios de pago, transpuesta al derecho francés, prevé el reembolso de las operaciones no autorizadas; la entidad debe demostrar una negligencia grave para rechazarlo.

Hombre con gafas, con aire desconfiado, consultando un mensaje en su smartphone en un interior

A la vuelta: limpiar detrás de uno

Terminado el viaje, dos o tres gestos evitan una segunda oleada unas semanas después.

  • Elimina la eSIM turística del dispositivo. Mientras siga instalada, puede continuar recibiendo mensajes en un número que ya no te pertenece.
  • Revisa tus suscripciones: algunas estafas de viaje terminan en una suscripción con recargo que solo se manifiesta en la factura siguiente. Relee la línea «compras cargadas en la factura del operador».
  • Reactiva las opciones de seguridad que hayas desactivado durante la estancia.
  • Controla tus extractos bancarios durante tres meses. Los cargos fraudulentos derivados del robo de una tarjeta en viaje suelen llegar con retraso.
  • Si has usado puntos de carga públicos, ten en cuenta que la ANSSI recomienda evitar las tomas USB desconocidas: un adaptador bloqueador de datos USB solo deja pasar la corriente y convierte ese riesgo en algo teórico.

Lo que hay que recordar

El viaje no crea nuevas estafas: desactiva tus referencias habituales. Ya no reconoces a los remitentes, esperas mensajes administrativos, temes una factura y verificar se vuelve costoso.

La defensa se resume en tres ideas simples. Primero, limitar el gasto antes de salir, para quitarle al estafador su principal argumento. Después, no pagar ni identificarse nunca desde un enlace recibido por SMS, sea cual sea la credibilidad del remitente. Por último, sacar las cuentas críticas del SMS en materia de autenticación, porque en el extranjero la línea de origen es precisamente el eslabón más frágil.

Una última referencia, útil para transmitir a los viajeros menos habituados: un operador, un banco o una administración que te escribe estando en el extranjero nunca te impondrá un plazo de dos horas. La urgencia, en itinerancia igual que en casa, sigue siendo la firma más fiable de la estafa.

#smishing#arnaque#Opérateurs#Vie privée#Mobile#2026#Conseil Sécurité#données personnelles

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS