« Buenos días, soy el señor Lemoine, he encontrado su número en su ficha de Google. Tengo una obra urgente, un baño completo, y estoy en el extranjero hasta el día 20. Puedo abonarle un anticipo ahora mismo si me envía un presupuesto. »
El fontanero que nos pasó esta conversación respondió en catorce minutos. Era un viernes de final de mes, la cartera de pedidos estaba floja, el mensaje era amable, detallado y escrito en un francés impecable. Tres días después había enviado su número de cuenta, una copia de su documento de identidad «para la conformidad de la transferencia» y validado un código de seis cifras recibido por SMS «para autenticar el pago internacional». La transferencia nunca llegó. Su correo electrónico, en cambio, había cambiado de manos.
Los artículos sobre SMS fraudulentos hablan casi siempre del particular: el falso paquete, el falso impuesto, el falso médico. Se olvida a un colectivo mucho más expuesto y mucho menos protegido: los autónomos, profesionales de oficios, comerciantes y profesionales liberales, cuyo número de móvil es público por necesidad profesional. No pueden aplicar el consejo número uno de la prevención —«no difunda su número»— porque difundir su número es su trabajo.

Por qué una línea profesional recibe muchos más SMS fraudulentos
Un número que se puede recolectar en dos clics
El móvil de un autónomo se encuentra, sin esfuerzo y de forma legal, en al menos ocho lugares distintos:
- la ficha de empresa de Google y los directorios de reseñas (páginas amarillas, plataformas de intermediación);
- los registros oficiales de empresas (en Francia, el repertorio SIRENE del Insee) con los datos de identificación de la actividad, y las webs que los copian;
- los presupuestos y facturas enviados a decenas de clientes al año, a menudo reenviados por correo a terceros;
- los anuncios de contratación o de material de segunda mano publicados a su nombre;
- la rotulación del vehículo, fotografiada en plena calle;
- los carteles de obra y las tarjetas de visita dejadas en comercios;
- las plataformas de presupuestos en línea, que revenden o comparten los datos de contacto con sus socios;
- las filtraciones de datos de programas de gestión, de caja o de reserva de citas.
Ninguna de estas fuentes implica un hackeo. Sumadas, convierten el número profesional en un dato público, estable durante diez o quince años, y asociado a una profesión identificada. Es este último detalle el que lo cambia todo: el estafador no te escribe al azar, sabe que eres techador, enfermera a domicilio o mecánico.
La segmentación por oficio hace creíble el mensaje falso
Un SMS que dice «su paquete está pendiente» despierta desconfianza porque no corresponde a nada concreto. Un SMS que anuncia «su certificado de estar al corriente de pagos caduca en breve, su cliente no podrá abonarle las facturas» cae sobre una realidad administrativa que el autónomo conoce, teme y no domina del todo. La ingeniería social funciona cuando el mensaje se parece a una tarea pendiente.
Los resortes explotados son casi siempre los mismos:
| Resorte | Formulación típica | Por qué funciona |
|---|---|---|
| Tesorería | «Transferencia de 2.480 € rechazada, actualice su número de cuenta» | Un impago es la angustia estructural del autónomo |
| Cumplimiento | «Certificado de estar al corriente caducado», «actualización de los datos registrales» | Miedo a perder un contrato o un cliente principal |
| Oportunidad | «Obra urgente, anticipo inmediato» | Una cartera de pedidos floja baja la vigilancia |
| Herramienta de trabajo | «Su cuenta de facturación será suspendida» | Dependencia total de un programa o una plataforma |
| Movilidad | «Multa pendiente de pago en vehículo profesional» | Flota, aparcamiento, zonas de bajas emisiones |
Los cinco escenarios que circulan en 2026
1. El falso cliente con prisa y generoso
Es el más antiguo y el más eficaz. El supuesto cliente llega por SMS, no por llamada: «está en el extranjero», «de viaje», «es sordo», «está en una reunión». Pide un presupuesto, lo acepta sin negociar, propone un anticipo elevado. Después aparece la complicación: un pago «por giro», un excedente que hay que reenviar a un «transportista», una plataforma de pago desconocida que validar.
La señal más fiable no es el vocabulario, hoy impecable gracias a las herramientas de redacción automática. Es el rechazo persistente del teléfono combinado con una anomalía en el circuito de pago. Un cliente que no quiere hablar contigo pero quiere enviarte dinero rápido es una alerta, no una oportunidad.
2. El falso organismo público o tributario
Las oleadas de falsos SMS atribuidos a la Seguridad Social, a la Agencia Tributaria o a entidades de previsión social están documentadas desde hace varios años; estos organismos recuerdan regularmente en sus webs que nunca piden datos bancarios por SMS ni mediante un enlace. Para el autónomo, la variante más temible es la de la devolución de cuotas: un exceso de pago plausible, un importe creíble, un formulario que reclama el IBAN y el documento de identidad.
El reflejo que hay que instalar una vez por todas: ningún organismo se verifica desde su propio mensaje. Se sale del SMS, se abre la aplicación o la sede electrónica desde un marcador guardado, y se comprueba si la solicitud existe allí.
3. El fraude del falso proveedor, versión SMS
Enviado clásicamente por correo electrónico, migra al SMS porque el móvil se consulta entre dos obras, sin ordenador, a menudo con las manos sucias y tres minutos de atención. El mensaje anuncia un cambio de datos bancarios de un proveedor de materiales, de un subcontratista, de una empresa de alquiler de maquinaria. Puede citar un número de pedido real, obtenido en una filtración o en un buzón de correo comprometido.
La defensa es organizativa, no técnica: todo cambio de IBAN se confirma llamando al número que ya tenías, nunca al que aparece en el mensaje. Muchos autónomos anotan sus contactos de proveedores de referencia en un cuaderno de trabajo profesional que guardan en la furgoneta, precisamente para no depender de un teléfono que puede mentir.
4. El secuestro de la cuenta de correo o de facturación
Aquí el SMS no es el destino, sino la herramienta. El estafador intenta restablecer el acceso a tu buzón de correo profesional, a tu programa de facturación o a tu ficha de empresa. El sistema legítimo te envía un código de un solo uso auténtico, y un falso «soporte técnico» te lo reclama en el minuto siguiente, por SMS o por teléfono.
Lo que obtiene el atacante vale mucho más que el dinero de una obra: el historial de clientes, los presupuestos, los números de cuenta, la capacidad de escribir a tus clientes en tu nombre. En una línea profesional, la verificación en dos pasos mediante una aplicación de autenticación, o incluso con una llave de seguridad física FIDO2, sustituye con ventaja al código por SMS, que sigue siendo interceptable y, sobre todo, extorsionable.
5. El falso reclutamiento a la inversa
Variante reciente: el profesional que busca un aprendiz o un trabajador temporal recibe candidaturas por SMS, con un enlace a un «CV en línea» o a un «expediente de tramitación de ayudas a la contratación». El enlace instala un formulario de recopilación de datos y, en ocasiones, una aplicación ajena a la tienda oficial en Android. Un proceso de contratación que empieza con un archivo que hay que abrir en lugar de con una conversación bien puede esperar al lunes por la mañana.
Separar los flujos: la medida que más cosas cambia
Un número público no tiene por qué ser tu número personal
La buena práctica se resume en una frase: el número que se muestra públicamente no debe ser el que recibe tus códigos bancarios. En la práctica funcionan tres montajes:
- Dos líneas en un teléfono compatible con doble SIM: una línea «escaparate», difundida por todas partes, y una línea «caja fuerte», conocida por el banco, el asesor fiscal y nadie más. La mayoría de los smartphones recientes admiten una eSIM además de la SIM física.
- Dos teléfonos: la solución de las profesiones con mucha exposición (reparaciones urgentes, reparto, salud), con un modelo secundario sencillo que se queda en la oficina o en casa.
- Un número virtual de centralita que desvía al móvil: el escaparate pasa a ser un número fijo geográfico, más creíble para los clientes y menos expuesto a la recolección de móviles.
Esta separación no elimina los SMS fraudulentos. Los concentra en la línea donde casi nada pueden hacer: un estafador que escribe a tu número escaparate no puede interceptar un código de validación bancaria, porque ese código llega a otro sitio.
Los ajustes del teléfono que sirven de verdad
Por orden de eficacia real:
- Filtrado de remitentes desconocidos activado (iOS: Ajustes → Apps → Mensajes → Filtrar remitentes desconocidos; Android/Mensajes: protección antispam). Los mensajes no solicitados van a una pestaña aparte, consultable pero fuera del hilo principal.
- Bloqueo de la instalación de aplicaciones ajenas a la tienda oficial, y comprobación de que Play Protect o su equivalente está activo. Casi todos los troyanos bancarios móviles entran por ahí.
- Vista previa de los mensajes oculta en la pantalla de bloqueo: un teléfono dejado sobre un mostrador o un salpicadero no debe mostrar tus códigos.
- Verificación en dos pasos mediante aplicación de autenticación, no por SMS, en el correo, el programa de facturación y el banco.
- Actualización del sistema aceptada en la misma semana, y no aplazada seis meses «porque el teléfono es la herramienta de trabajo».
Un apunte: Google reforzó a lo largo de 2026 la detección automática de estafas en la aplicación Mensajes en Francia, con alertas contextuales sobre ciertos patrones de conversación. Es una red de seguridad adicional útil, pero en ningún caso un motivo para bajar la guardia: la detección automática sigue siendo ciega al escenario del falso cliente, que no contiene ni enlaces ni palabras sospechosas.
Hacer copias de seguridad, porque una línea profesional también pierde pruebas
Un autónomo que pierde su teléfono pierde intercambios contractuales: validación de presupuestos por SMS, modificaciones de obra, acuerdos sobre un plazo. Una copia de seguridad cifrada automática del teléfono, acompañada de un disco duro externo para los archivos anuales, es tanto una cuestión de gestión como de seguridad. Tanto en caso de litigio como de estafa, es lo que permite exportar un hilo completo y con fecha y hora.
Qué hacer cuando el mensaje ya ha llegado — o ya se ha abierto
El reflejo de verificación en tres preguntas
¿Este mensaje me pide una acción urgente? ¿Me dirige hacia un enlace o un nuevo circuito de pago? ¿Puedo verificar la misma información por un camino que haya elegido yo?
Si las dos primeras respuestas son sí y la tercera no, el mensaje debe tratarse como fraudulento por defecto.
Los canales de denuncia que existen realmente
- Reenviar el SMS al 33700, servicio oficial de denuncia de spam y fraudes por SMS en Francia (gratuito; después se indica el número del remitente). En España, el equivalente es la denuncia ante el INCIBE a través del 017.
- Presentar una notificación en la plataforma Cybermalveillance.gouv.fr, que orienta según el tipo de incidente y ofrece un itinerario específico para microempresas.
- Denunciar un sitio fraudulento a través de Phishing Initiative o del dispositivo Pharos para los contenidos ilícitos.
- Avisar inmediatamente al banco si se ha transmitido un código o un identificador: la Banque de France subraya desde varios informes el fuerte aumento de las estafas por manipulación, en las que la propia víctima valida la operación. Cuanto más rápida es la comunicación, más posibilidades hay de que la recuperación de los fondos salga adelante.
- Presentar denuncia, incluso cuando el perjuicio es nulo: la denuncia alimenta las investigaciones y a menudo condiciona los trámites ante el seguro profesional.
Avisar a los clientes, un gesto infravalorado
Si tu cuenta de correo o tu ficha profesional han sido comprometidas, tus clientes recibirán mensajes a tu nombre. Un SMS o un correo de aviso enviado el mismo día —«nuestros datos bancarios no han cambiado, cualquier mensaje que afirme lo contrario es fraudulento»— limita los daños en cadena y protege tu reputación, que es tu primer activo.
Convertir la prevención en una partida más de tu actividad
Dos hábitos cuestan poco y evitan casi todo:
- Una línea del tipo «nuestros datos bancarios nunca cambian por mensaje» en tus presupuestos y facturas, al pie del documento. Los estafadores que imitan a un proveedor pierden gran parte de su poder frente a un cliente avisado.
- Una reunión de diez minutos al año con el asesor contable o el agente de seguros sobre el ciberfraude. Muchas pólizas multirriesgo profesional incluyen ya una garantía, a menudo condicionada a medidas básicas: verificación en dos pasos, copias de seguridad, procedimiento de validación de transferencias. Un manual práctico de ciberseguridad para pymes basta para encuadrar la conversación, y algunas organizaciones profesionales los distribuyen gratuitamente.
El mensaje de fondo es sencillo: para un autónomo, la seguridad de los SMS no es una cuestión de comodidad digital, es una cuestión de tesorería. Un número público es una ventaja comercial; se convierte en un riesgo el día en que también sirve de llave de tus cuentas. Separar ambos usos sigue siendo, en 2026, la medida más rentable que se puede adoptar en una tarde.



