«Sus resultados de análisis ya están disponibles»: los SMS fraudulentos que explotan su historial médico en 2026

Volver al blog
29 de septiembre de 202613 min de lectura

«Esperaba una analítica que me habían hecho por la mañana. A las 17 h, un SMS me anuncia que mis resultados están en línea y que debo identificarme para consultarlos. Introduje mi número de la seguridad social, mi fecha de nacimiento y mi número de tarjeta bancaria, porque la página hablaba de "gastos de gestión no reembolsados". Solo al releerlo vi que la dirección era rara.»

Este testimonio, recogido durante una conversación con una asociación de pacientes, resume bastante bien por qué los SMS fraudulentos con temática sanitaria funcionan tan bien. No es un mensaje que surge de la nada: es un mensaje esperado. Usted realmente se ha hecho una analítica, realmente tiene una cita en el hospital, realmente tiene una mutua que le reembolsa. El estafador no crea la expectativa, se cuela en ella.

Y, a diferencia del falso SMS de paquetería, este no apunta únicamente a su tarjeta bancaria. También va a por su identidad administrativa: número de la seguridad social, fecha de nacimiento, nombre del médico, a veces incluso información de salud. Es combustible para fraudes a largo plazo, mucho más rentable que un cargo de 39 €.

Mano sosteniendo un smartphone encendido en la oscuridad, mostrando una conversación de SMS y el teclado

Por qué la salud se ha convertido en un terreno privilegiado para el smishing

El contexto hace el 80 % del trabajo

Un SMS fraudulento rara vez triunfa por cómo está redactado. Triunfa porque llega en el momento oportuno. Y en materia de salud, las ocasiones son numerosas y periódicas:

  • un análisis clínico cuyos resultados llegan efectivamente por notificación en 24 o 48 horas;
  • un recordatorio de cita en el hospital o con el especialista, práctica hoy estándar en la mayoría de los centros;
  • un reembolso de la mutua o un desglose del seguro de salud complementario;
  • la actualización de la tarjeta sanitaria, un tema lo bastante técnico para que nadie sepa exactamente qué es normal;
  • la apertura o activación de Mon espace santé, de la que muchos usuarios no se acuerdan con precisión.

El punto en común de estas cinco situaciones: el ciudadano no conoce de memoria el canal oficial. No sabe si su laboratorio envía un SMS con un enlace o un simple código. No sabe si la Seguridad Social se comunica por mensaje de texto. Esa zona gris es el espacio de trabajo del estafador.

Un dato de salud se revende más caro

Hay que decirlo claramente: un número de tarjeta bancaria robado tiene una vida corta. Una anulación, una nueva tarjeta y el asunto queda cerrado en diez días. En cambio, su número de la seguridad social no cambia nunca. Asociado a su nombre, su fecha de nacimiento y su dirección, permite:

  • abrir trámites administrativos en su nombre;
  • hacer que un futuro SMS fraudulento resulte perfectamente creíble, ya que citará datos exactos;
  • alimentar campañas dirigidas a personas vulnerables o mayores.

La CNIL clasifica los datos de salud entre los datos sensibles en el sentido del RGPD, con un régimen de protección reforzado precisamente porque su uso indebido es difícilmente reversible.

Los cinco escenarios más frecuentes en 2026

1. El falso resultado de análisis

El mensaje anuncia que sus resultados están disponibles e invita a hacer clic para «autenticarse». La página imita un portal de laboratorio, a veces con un logotipo auténtico descargado de internet. Pide nombre, fecha de nacimiento, número de la seguridad social y luego, momento clave, un pago de unos pocos euros «de gastos de plataforma».

Ningún laboratorio de análisis clínicos en Francia cobra con tarjeta bancaria, a través de un SMS, la consulta de sus propios resultados.

El funcionamiento real: la mayoría de los laboratorios envían un código de acceso o un enlace a un portal en el que usted ya creó una cuenta en el momento de la extracción, y donde normalmente se le pide un identificador facilitado allí mismo y su fecha de nacimiento. Nunca datos bancarios.

2. La falsa citación o el falso recordatorio de cita

Variante más retorcida: «Su cita del 3 de octubre a las 14:20 ha sido cancelada, reprográmela aquí». La urgencia es emocional más que económica. El enlace lleva a un formulario que recopila la identidad completa y, a veces, la tarjeta bancaria en concepto de «fianza por no presentarse», un mecanismo que existe realmente en algunas plataformas de citas, lo que hace creíble el argumento.

El reflejo: nunca reprogramar desde el enlace. Se llama a la secretaría al número que figura en la citación en papel o en la web del centro.

3. El falso reembolso de la mutua

«Hay un reembolso de 148,32 € pendiente, indique su IBAN.» El importe es deliberadamente preciso, con céntimos, porque una cifra redonda despierta desconfianza. Este escenario ya apuntaba a los beneficiarios de prestaciones familiares y de las cajas de pensiones; se ha extendido a los seguros de salud complementarios, cuyos nombres son numerosos y poco conocidos por el público general.

Recordatorio útil: una mutua que le debe dinero ya tiene su IBAN. Cualquier petición de datos bancarios por SMS es, por construcción, sospechosa.

4. La tarjeta sanitaria «por renovar»

Es probablemente el más antiguo y el más persistente. El SMS anuncia la caducidad de su tarjeta sanitaria y propone pedirla en línea por unos euros. La Seguridad Social recuerda periódicamente en Ameli que la tarjeta Vitale no tiene una fecha de caducidad que se renueve mediante pago, y que sus trámites pasan por la cuenta ameli, nunca por un enlace recibido por SMS que pida una tarjeta bancaria.

5. El falso «Mon espace santé»

Servicio público relativamente reciente, Mon espace santé sigue siendo difuso para muchos usuarios: algunos lo han activado, otros no y la mayoría ya no lo recuerda. Los mensajes fraudulentos juegan con eso: «Su espacio de salud se cerrará en 48 h por falta de activación.» La reacción correcta consiste en acceder a la dirección oficial del servicio escrita a mano en el navegador, nunca mediante el enlace.

Joven de pelo rizado leyendo un mensaje en su smartphone junto a una ventana

La tabla de criba: ¿mensaje sanitario auténtico o smishing?

IndicioMensaje legítimoMensaje fraudulento
Petición de tarjeta bancariaNunca para consultar un resultado o un reembolsoMuy frecuente, por un «importe pequeño»
Petición de IBANNo por SMSSí, «para acelerar la transferencia»
EnlaceA menudo ausente, o hacia un dominio conocido del centroDominio largo, con guiones, extensión inusual
Número del remitenteNúmero corto, o nombre del centroNúmero de móvil, o nombre de remitente suplantado
Plazo impuestoNingún ultimátum«En 24 h», «en 48 h», «último aviso»
Número de la seguridad socialNunca se pide en claro en un formulario abierto desde un SMSSe pide ya en la primera pantalla
OrtografíaCorrecta, formulación administrativa sobriaA menudo correcta también hoy: ya no es un criterio fiable

Este último punto merece insistencia. El argumento «estaba mal escrito, se notaba» ya no sirve. Las campañas de 2026 están redactadas en un francés impecable, a veces mejor que el de los mensajes auténticos de los centros. El criterio decisivo sigue siendo la naturaleza de la información solicitada, nunca la calidad del idioma.

La trampa de la visualización: cuando el nombre del remitente es el correcto

Un fenómeno ha marcado el año: mensajes fraudulentos que aparecen en el mismo hilo de conversación que los mensajes auténticos de un organismo, porque el nombre de remitente mostrado ha sido suplantado. Las cajas de pensiones complementarias lo han experimentado a gran escala, y los centros sanitarios no se libran.

Consecuencia práctica: el hilo de conversación ya no es una prueba de autenticidad. Un SMS fraudulento puede aparecer bajo el nombre de su laboratorio, justo debajo de un mensaje auténtico recibido la semana anterior. Es desconcertante, y es el principal cambio de estos últimos meses.

Dos salvaguardas concretas:

  1. Nunca juzgar un SMS por su encabezado. Juzgarlo por lo que pide.
  2. Volver siempre al canal que usted controla: la aplicación oficial, la web escrita a mano, el número de la citación en papel.

Sobre este último punto, guardar las citaciones e informes en un archivador con fundas transparentes dedicado a la salud del hogar no tiene nada de arcaico: es el único lugar donde figuran números de teléfono que nadie puede suplantar a distancia.

Lo que realmente hacen los servicios sanitarios franceses

Lo que existe

  • Recordatorios de cita por SMS, breves, sin enlace o con un enlace a la plataforma donde usted concertó la cita.
  • Notificaciones de disponibilidad de resultados, con un identificador entregado en mano en el laboratorio.
  • Mensajes informativos de la Seguridad Social, sobre todo durante las campañas de vacunación o de cribado, sin petición de datos bancarios.
  • Alertas de la cuenta ameli que remiten a la web oficial.

Lo que no existe

  • Un pago de gastos para consultar sus propios resultados.
  • Una petición de IBAN o de número de tarjeta por SMS.
  • Una amenaza de cierre del historial médico en 24 horas.
  • Una llamada telefónica inmediatamente después del SMS para «verificar su identidad»: esa combinación de SMS + llamada es una firma del fraude organizado, documentada con regularidad por la Banque de France en sus trabajos sobre las estafas por manipulación.

He hecho clic: qué hacer

El orden importa más que la velocidad, pero ambos ayudan.

Si no ha introducido nada

El simple hecho de abrir una página no basta, por norma general, para comprometer un teléfono actualizado. Cierre la pestaña, no rellene nada y borre el mensaje después de haberlo denunciado. Aproveche para comprobar que su sistema operativo está actualizado: las actualizaciones de seguridad tapan precisamente las brechas que explotan las páginas maliciosas.

Si ha introducido datos bancarios

  1. Bloquear la tarjeta de inmediato en el banco, o a través del servicio interbancario de pérdida y robo.
  2. Revisar las operaciones de los últimos siete días, incluidos los importes pequeños de 1 € o 2 € que sirven de prueba.
  3. Reclamar por escrito: en caso de pago no autorizado, el Código monetario y financiero prevé el reembolso por parte del banco, salvo negligencia grave demostrada por este.
  4. Presentar denuncia o una predenuncia en línea, y notificarlo en la plataforma Cybermalveillance.gouv.fr.

Si ha introducido su número de la seguridad social

No existe posibilidad de «bloqueo», pero sí medidas útiles:

  • vigilar su cuenta ameli y notificar cualquier reembolso desconocido;
  • desconfiar durante varios meses de los mensajes muy documentados: se apoyarán en lo que usted facilitó;
  • avisar al organismo afectado, que lleva registros de incidentes.

En todos los casos: denunciar

Reenvíe el mensaje al 33700, servicio de denuncia de SMS no deseados puesto en marcha por los operadores franceses, y después responda al SMS de confirmación indicando el número del remitente. Los enlaces fraudulentos, por su parte, pueden denunciarse en la plataforma Phishing Initiative.

Manos sosteniendo un smartphone que muestra una conversación de SMS en pantalla, en la penumbra

Reducir la superficie de exposición antes de la próxima campaña

Separar los canales

El principio es sencillo: cuanto más circula su número principal, más mensajes recibe. Usar un número secundario para los formularios comerciales, los registros puntuales y las plataformas de comparación permite reservar el número principal para la familia, el banco y el médico. Una tarjeta SIM de prepago sin compromiso o una segunda línea eSIM bastan de sobra para ese uso.

Activar los filtros que ya tiene el teléfono

Android e iOS incluyen ambos un filtrado de remitentes desconocidos y una detección de mensajes sospechosos, reforzada en Francia en los últimos meses. Estas herramientas no son perfectas, pero retiran del campo visual buena parte del ruido. En los teléfonos más antiguos que no las ofrecen, un soporte de teléfono para escritorio puede parecer anecdótico —y lo es—, pero sobre todo ayuda a las personas mayores a leer un mensaje con calma, con la pantalla estable, antes de reaccionar.

Comprobar las filtraciones conocidas

Los datos de salud se filtran, también en Francia: varios incidentes que implicaban a laboratorios y a operadores de pago directo se han hecho públicos en los últimos años. Comprobar periódicamente si su dirección de correo electrónico aparece en una base de datos comprometida permite entender por qué los mensajes fraudulentos le conocen tan bien. Para los hogares que quieran organizar todo esto, un gestor de contraseñas y, más sencillamente, una guía práctica de ciberseguridad para particulares suelen valer más que una aplicación más.

El caso de los allegados vulnerables

Los escenarios sanitarios apuntan de forma prioritaria a las personas con seguimiento médico, y por tanto a menudo mayores. Dos medidas tienen un efecto inmediato:

  • escribir, en un papel pegado al refrigerador, los tres números a los que llamar en caso de duda: el laboratorio, el médico de cabecera, el banco;
  • acordar una regla única: ningún dato bancario, nunca, por SMS ni por teléfono, aunque el interlocutor cite el nombre del médico.

Para quienes leen mal las pantallas pequeñas, una lupa de lectura con luz hace visible la dirección del enlace antes del clic, lo que, en la práctica, frena más fraudes que cualquier discurso de prevención.

En resumen

El smishing sanitario no se basa en la credulidad, sino en la legitimidad de la expectativa. Usted espera de verdad un resultado, un reembolso, una citación. El estafador se limita a ocupar ese hueco.

Tres frases para recordar:

  • Ningún servicio sanitario francés pide una tarjeta bancaria o un IBAN por SMS.
  • El nombre del remitente y la calidad del idioma ya no prueban nada.
  • Siempre se vuelve al canal que uno controla: aplicación oficial, web escrita a mano, número que figura en un documento en papel.

El resto —denuncia al 33700, bloqueo de la tarjeta, denuncia judicial— es pura mecánica. Lo que protege es el reflejo de no dejar nunca que un mensaje decida el orden de las operaciones.

Fuentes y recursos útiles: Ameli (Assurance Maladie), CNIL, Cybermalveillance.gouv.fr, Banque de France (observatorio de la seguridad de los medios de pago), servicio 33700 de los operadores franceses.

#smishing#arnaque#Sécurité#données personnelles#fraude#Vie privée#Mobile#2026#Conseil Sécurité

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS