«Recibí un SMS: su código de validación es 842 319, no lo facilite a nadie. Yo no había pedido nada. Treinta segundos después, una llamada: "Buenos días, servicio de seguridad de su banco, hemos bloqueado un intento de conexión desde Lille, ¿puede confirmarme el código que acaba de recibir para anular la operación?". Leí el código. Llegó un segundo SMS y también leí el segundo código. Mi transferencia a una cuenta en el extranjero salió esa misma noche. 4.200 €.»
Esta secuencia —un código no solicitado y, al instante, una llamada— es hoy uno de los mecanismos de estafa más eficaces en Francia. No se apoya en ningún ataque técnico: ni interceptación, ni software espía, ni brecha en la red. El estafador no roba el código: consigue que se lo digas. Y lo consigue porque la víctima cree, de buena fe, que está protegiendo su cuenta.
La Banque de France, en sus trabajos sobre el fraude en los medios de pago, describe esta familia con el nombre de estafa por manipulación: la propia víctima realiza el acto que la despoja de su dinero. Es precisamente la categoría que más ha crecido en los últimos meses, mientras el fraude «clásico» con tarjeta robada retrocede.

Qué contiene realmente un código de seis cifras
No es un código de verificación, es una firma
El vocabulario nos engaña. Se habla de «código de verificación», «código de confirmación», «código de seguridad», fórmulas que sugieren un simple trámite administrativo. En realidad, ese código es la operación.
Cuando tu banco te envía un código para validar una transferencia, el código no acompaña a la transferencia: la desencadena. Cuando WhatsApp te envía un código al instalar la aplicación, ese código traslada tu cuenta, con tus grupos y tu identidad, al teléfono que lo introduce. Cuando tu operador te envía un código para un cambio de SIM, ese código mueve tu línea.
Un código de un solo uso tiene el mismo valor jurídico y práctico que una firma al pie de un contrato. Leerlo en voz alta es firmar sin ver qué se firma.
Tres grandes familias de códigos, tres niveles de daño
| Tipo de código | Qué autoriza | Consecuencia si se dicta |
|---|---|---|
| Código bancario (3-D Secure, validación de transferencia) | Un pago o una transferencia concretos | Cargo inmediato, a menudo irreversible |
| Código de mensajería (WhatsApp, Signal, Telegram) | La migración de la cuenta a otro dispositivo | Suplantación de tu identidad ante todos tus contactos |
| Código de operador / portabilidad / eSIM | La transferencia de tu número | Pérdida de la línea y, después, restablecimiento en cascada de todas tus cuentas |
El tercer caso es el más grave y el menos conocido. Si tu número se va, el estafador recibe todos tus códigos futuros: banco, Hacienda, correo electrónico, redes sociales. En la jerga se habla de SIM swap. En Francia los operadores han endurecido los procedimientos, pero el eslabón humano —tú, al teléfono— sigue siendo la puerta de entrada.
Por qué la llamada llega al instante
El código tiene una vida útil de cinco minutos
Ahí está todo el secreto del ritmo. Un código de un solo uso caduca generalmente entre 2 y 10 minutos después de su envío. El estafador no tiene elección: debe contactarte de inmediato, antes de que el código muera y antes de que tengas tiempo de pensar.
Esa restricción técnica crea la impresión de reactividad que hace creíble la estafa. Recibes un SMS extraño y, segundos después, alguien te llama para hablarte de él. El cerebro saca una conclusión natural: «realmente vigilan mi cuenta en tiempo real, así que debe ser mi banco».
Es justo lo contrario. La llamada es rápida porque el estafador tiene prisa, no porque sea vigilante.
El orden de las operaciones es el inverso de tu intuición
En tu representación mental, primero llega la llamada y después el código: un asesor te contacta y luego te envía un código. En la estafa ocurre exactamente lo contrario:
- El estafador ya dispone de tu número y de algunos datos (nombre, banco, a veces las cuatro últimas cifras de la tarjeta).
- Introduce tu número en la página de conexión real de tu banco real, o lanza una solicitud de transferencia real.
- El verdadero sistema del banco te envía un verdadero SMS.
- Te llama para obtener el código mientras todavía es válido.
Por eso el SMS es auténtico, por eso muestra el nombre correcto del remitente y por eso la frase «no facilite este código a nadie» aparece realmente en él. El mensaje no ha sido falsificado. Ha sido provocado.
El número que aparece en pantalla no prueba nada
Dos técnicas hacen que la llamada resulte visualmente impecable.
La suplantación del número llamante (spoofing) permite mostrar en tu pantalla el número oficial del servicio de atención al cliente, el que está impreso en el reverso de tu tarjeta bancaria. Desde 2023, la ley francesa obliga a los operadores a aplicar un mecanismo de autenticación de los números para limitar esta práctica, y existen bloqueos efectivos para las llamadas desde el extranjero que muestran un número francés. El filtro no es hermético.
El secuestro del hilo de conversación de SMS hace que el mensaje falso aparezca en la misma conversación que los auténticos, porque el estafador reutiliza el mismo nombre de remitente alfanumérico. Las líneas legítimas anteriores sirven entonces de aval al mensaje fraudulento. Campañas recientes dirigidas contra fondos de pensiones complementarias funcionaron exactamente con este principio.
Conclusión práctica: ni el número mostrado ni la posición del SMS en tu historial constituyen una prueba de identidad.
La frase que lo zanja todo
Existe una regla única, sin excepciones, que deja este ataque totalmente sin efecto:
Ningún asesor bancario, ningún funcionario de la administración, ningún técnico de operador, ningún servicio de seguridad te pedirá jamás leer, dictar, teclear o transmitir un código recibido por SMS. Nunca. Bajo ninguna circunstancia. Incluido «para anular una operación fraudulenta».
Esta regla tiene una enorme virtud: no exige ninguna competencia técnica. No tienes que determinar si la llamada es legítima, si el número es auténtico o si la situación es plausible. La petición en sí misma es la señal. Si te piden un código, es una estafa, sin más.
Es también la frase que conviene transmitir a un familiar mayor, a un adolescente o a un empleado: una consigna única, memorizable, que no se negocia. Las asociaciones de prevención recomiendan escribirla negro sobre blanco. Un simple bloc de notas imantado en la nevera, con la frase y el número del verdadero servicio de atención al cliente copiado a mano, suele funcionar mejor que una larga explicación.

Las variantes que no ves venir
«Para demostrar que usted es el vendedor»
En las plataformas de anuncios clasificados, un falso comprador explica que te va a enviar un código para «comprobar que el anuncio es realmente tuyo» o «asegurar la transacción». En realidad, ese código es el de creación de una cuenta de WhatsApp o de un monedero de pago a tu nombre. Ninguna plataforma seria funciona así: la verificación se hace siempre dentro de la aplicación, nunca dictando un código.
«Su paquete: confirme el código de recogida»
Los códigos de recogida de paquetes existen de verdad en los puntos de entrega. Los estafadores se cuelan ahí: un SMS anuncia un problema de entrega y una llamada pide el «código de recogida», que en realidad es un código bancario. La confusión de vocabulario hace todo el trabajo.
El código leído por una voz sintética
Algunas campañas ya no usan operadores humanos: un contestador automático, con voz neutra y música de espera, te pide teclear el código en el teclado del teléfono. La ausencia de interlocutor tranquiliza paradójicamente: no tienes la sensación de hablar con un estafador. Los tonos DTMF se descodifican al instante en el otro extremo.
El doble código
Una transferencia en dos pasos exige dos códigos. El estafador pide uno y después explica que «el primero no ha pasado» y pide un segundo. El primero sirvió para añadir un beneficiario; el segundo, para ejecutar la transferencia. Si te vuelven a pedir un código, no estás corrigiendo un error: estás autorizando una segunda operación.
Los ajustes que reducen la superficie de ataque
Desactivar la lectura de los códigos en la pantalla de bloqueo
Si la vista previa de los mensajes aparece en la pantalla de bloqueo, cualquier persona que tenga tu teléfono unos segundos —en el transporte público, en una sala de espera, tras un tirón— lee tus códigos sin desbloquearlo.
- Android: Ajustes → Notificaciones → Notificaciones en la pantalla de bloqueo → ocultar el contenido sensible.
- iPhone: Ajustes → Notificaciones → Mostrar previsualizaciones → «Si está desbloqueado».
En la misma línea, un protector de privacidad para smartphone limita la lectura lateral de la pantalla en lugares públicos: resulta útil sobre todo si consultas tu banco en el tren.
Preferir una aplicación de autenticación al SMS
Cuando un servicio lo permita, sustituye la recepción del código por SMS por una aplicación de autenticación (códigos generados localmente) o, mejor aún, por una llave de seguridad física. Así el código ya no se puede transmitir por teléfono sin un gesto físico en el dispositivo. Para las cuentas realmente críticas —correo principal, cuenta bancaria, proveedor de identidad—, una llave de seguridad FIDO2 elimina pura y simplemente la posibilidad de dictar nada.
Bloquear la portabilidad y la tarjeta SIM
Dos ajustes poco conocidos y muy eficaces:
- Activar el código PIN de la tarjeta SIM (y cambiarlo: los códigos por defecto tipo 0000 o 1234 siguen circulando). Sin PIN, una SIM extraída de un teléfono robado recibe tus códigos en cualquier dispositivo.
- Pedir a tu operador, desde tu área de cliente, el bloqueo de las solicitudes de portabilidad o de eSIM sin verificación reforzada. Las condiciones varían según el operador; merece la pena plantear la pregunta al servicio de atención al cliente.
Tener los números reales fuera del teléfono
El reflejo más útil sigue siendo el más sencillo: colgar y llamar tú mismo. No devolviendo la llamada al número entrante (puede estar suplantado), sino marcando el número que figura en el reverso de la tarjeta bancaria, en un extracto en papel o en la aplicación oficial.
Para un padre o una madre mayores, una agenda telefónica de papel con los números reales —banco, mutua, médico, fondo de pensiones— escritos una vez para siempre evita tener que buscarlos con urgencia. Es también lo que hace posible decir «ya le llamo yo» sin ponerse nervioso.

Has dictado un código: los treinta primeros minutos
El orden importa, y el tiempo también.
- Cuelga, incluso a media frase. No negocies, no des explicaciones.
- Llama al número de bloqueo de tu banco (el del reverso de la tarjeta) o utiliza el bloqueo desde la aplicación oficial. Para las tarjetas, el servidor interbancario de bloqueo está disponible 24 horas al día en el 0 892 705 705.
- Solicita la anulación de la transferencia si todavía no se ha ejecutado: algunas transferencias inmediatas ya no se pueden recuperar, pero una transferencia ordinaria puede detenerse en ocasiones.
- Cambia la contraseña de la cuenta afectada desde otro dispositivo y cierra todas las sesiones activas.
- Comprueba los beneficiarios registrados en tu cuenta bancaria, así como los reenvíos de correo electrónico y los números de recuperación: un estafador suele instalar una puerta de salida antes de marcharse.
- Denuncia el SMS reenviándolo al 33700 (servicio gratuito gestionado por los operadores franceses) y presenta denuncia en línea o en comisaría. En el ámbito de la ciberseguridad, Cybermalveillance.gouv.fr te orienta hacia los interlocutores adecuados, e Info Escroqueries atiende en el 0 805 805 817.
En el plano jurídico, la jurisprudencia reciente de la Cour de cassation ha apretado las tuercas a los bancos: el solo hecho de que una víctima haya comunicado un código no basta automáticamente para caracterizar la negligencia grave que permite denegar un reembolso, sobre todo cuando el fraude implicaba una suplantación convincente del número del banco. Por tanto, hay que documentarlo todo: capturas de pantalla de los SMS, hora exacta de la llamada, número mostrado, contenido de la conversación. Un cuaderno de notas guardado junto al teléfono, donde se apunten fecha, hora y número en cuanto termina una llamada sospechosa, pesa más que un recuerdo reconstruido tres semanas después.
Lo que cambia en 2026
Dos evoluciones juegan a favor de los usuarios.
Los sistemas operativos móviles integran ya una detección local de los mensajes fraudulentos: análisis del contenido en el propio dispositivo, cuarentena de los remitentes desconocidos, advertencia explícita sobre los enlaces sospechosos. Google ha extendido estas funciones a Francia y algunos desarrolladores externos ofrecen filtros anti-smishing en iPhone a través de la API de filtrado de mensajes. Estas herramientas reducen el ruido, pero no pueden hacer nada contra el ataque descrito aquí: el SMS es auténtico; es la llamada la que miente.
Paralelamente, la lucha contra la suplantación de números avanza con el mecanismo de autenticación de números impuesto a los operadores. También aquí el filtro sigue siendo parcial, especialmente para las llamadas móviles desde el extranjero.
El último cerrojo sigue siendo humano, y es muy sencillo. Un código recibido por SMS no se dicta, no se teclea en el teclado del teléfono, no se transmite por WhatsApp, no se copia en un formulario abierto desde un enlace. Solo se introduce en la aplicación o el sitio web que tú has abierto por ti mismo, para una operación que tú acabas de iniciar. Si no has iniciado nada, el código no tiene otro destino que la papelera.
Y si recibes un código sin haberlo solicitado, no es un fallo: es alguien que está intentando entrar, en este preciso momento, en una de tus cuentas. El buen reflejo no es esperar la llamada. Es ir a cambiar la contraseña del servicio afectado.



