«El tesorero ha cambiado de número»: los SMS fraudulentos que apuntan a asociaciones y clubes deportivos

Volver al blog
7 de octubre de 202612 min de lectura

«Hola, soy Patrick. Se me ha roto el móvil, te escribo desde el de mi hija. ¿Puedes hacer hoy la transferencia al proveedor de camisetas? La factura está adjunta en tu correo, tiene que salir antes de las 17 h porque si no perdemos el pedido para el torneo. Gracias, luego te explico.»

Patrick es, efectivamente, el presidente del club. El tesorero, un jubilado que lleva once años como voluntario, reconoció el tono, el tuteo, la urgencia habitual de un comienzo de temporada. Pagó 2.340 € desde la cuenta de la asociación. El Patrick real, localizado esa misma noche por teléfono, nunca había escrito ese mensaje.

Se habla mucho del smishing dirigido a los particulares y, desde hace poco, a los autónomos. Un tercer objetivo permanece casi invisible: el tejido asociativo. Alrededor de 1,5 millones de asociaciones activas en Francia, y una inmensa mayoría de ellas funciona sin personal asalariado, con voluntarios que gestionan una cuenta bancaria real desde su teléfono personal. Ningún departamento informático, ningún procedimiento escrito y números de móvil expuestos por todas partes: en los carteles de los torneos, en los folletos del bingo, en la web del ayuntamiento.

Mano sosteniendo un smartphone que muestra la pantalla de inicio con el icono de mensajería

Por qué una asociación es un objetivo ideal

Los números de los responsables son públicos por vocación

Una asociación existe para que se la pueda contactar. El número del presidente, del secretario o del responsable de inscripciones se encuentra, sin necesidad de ningún hackeo:

  • en el cartel del inicio de temporada de los clubes y en los folletos de la kermés;
  • en el directorio de asociaciones del municipio, muchas veces copiado tal cual en la web del ayuntamiento;
  • en la página de Facebook del club, en las publicaciones fijadas y en los comentarios;
  • en las actas de la asamblea general publicadas en PDF, a veces con la composición completa de la junta directiva;
  • en las convocatorias de WhatsApp reenviadas de grupo en grupo hasta salir del círculo de los socios;
  • en el Journal officiel des associations (JOAFE), con los datos de contacto declarados.

Un estafador no necesita, por tanto, ninguna filtración de datos. Le basta con una tarde y un motor de búsqueda. Sabe quién es el presidente, quién el tesorero y, muchas veces, cuándo se celebra la próxima asamblea.

Hay dinero, y se mueve a tirones

Al contrario de la imagen tópica del club sin recursos, una asociación deportiva de tamaño medio ingresa varias decenas de miles de euros al año: cuotas, subvenciones, bar, bingo, patrocinadores locales, tienda. Esos flujos no son regulares: llegan en septiembre y luego con cada evento. Una transferencia inusual de 2.000 € en plena vuelta a la actividad no sorprende a nadie.

La gobernanza se basa en la confianza, no en el procedimiento

En una empresa, una transferencia pasa por un circuito de validación. En una asociación, suele pasar por un mensaje: «puedes pagar, yo lo valido». El voluntariado funciona a base de relaciones personales. Y eso es precisamente lo que explota la ingeniería social: el estafador no ataca un sistema informático, se apropia de una relación de confianza.

Los cuatro escenarios más frecuentes

1. El falso presidente (el «fraude del CEO» en versión SMS)

Es el escenario del mensaje con el que abríamos. Un SMS de un número desconocido, en nombre del presidente o de un miembro de la junta, con tres señales casi sistemáticas:

  • un cambio de número justificado («se me ha roto el teléfono», «he perdido la tarjeta SIM», «estoy en el extranjero»);
  • una urgencia con fecha límite (antes de las 17 h, antes del cierre de la licitación, antes de que se cierre un pedido);
  • un motivo creíble y verificable: camisetas, alquiler de un pabellón, señal de un autocar, derechos de inscripción en una competición.

La petición nunca es «mándame dinero». Siempre es «paga a este proveedor», lo que desplaza la responsabilidad y tranquiliza.

2. El falso proveedor y el cambio de cuenta bancaria

Variante más fría y temiblemente eficaz: un SMS o un correo que dice venir del catering, de la imprenta, de la empresa que alquila el microbús o del transportista, anunciando un cambio de datos bancarios. El texto es profesional, a veces acompañado de un documento falso con el membrete correcto. La asociación paga una factura real… en la cuenta equivocada.

La Banque de France, en los informes de su Observatoire de la sécurité des moyens de paiement, lleva varios ejercicios subrayando el aumento de las estafas por manipulación, aquellas en las que la propia víctima realiza el pago. Las asociaciones encajan de lleno en esta categoría, que es además la más difícil de recuperar.

3. El falso socio y la recolección de datos

Otro enfoque: el SMS dirigido no a la junta directiva, sino a las familias, haciéndose pasar por el club. «Regularización de la licencia: faltan 18 € en su expediente, regularice antes del domingo para que su hijo esté asegurado.» El enlace lleva a una página de pago que imita una plataforma conocida. El importe es pequeño, la carga emocional es fuerte (el seguro del niño) y el club se entera del asunto semanas más tarde.

Para que este escenario funcione, el estafador necesita la lista de números de los padres. Y circula más de lo que se piensa: grupos de WhatsApp abiertos, archivos de Excel enviados como adjunto a toda la junta, hojas de cálculo compartidas con acceso público de lectura, un antiguo secretario que conserva la lista en su teléfono personal.

4. La falsa subvención y el organismo inexistente

Último clásico, en aumento: el SMS que anuncia un expediente de subvención aprobado, en nombre de una «agencia nacional del deporte», de un «fondo de desarrollo de la vida asociativa» o de una fundación empresarial. La señal de alarma: se piden documentos (estatutos, datos bancarios, DNI del presidente) y después unos «gastos de gestión». Ningún dispositivo público francés reclama gastos para abonar una subvención, y ninguno lo anuncia por SMS a un número personal.

Una regla de filtrado que funciona en casi todos los casos: un SMS nunca pide una decisión financiera. Puede informar, recordar, confirmar. En cuanto pide actuar, cambia de estatus: es una pista que hay que verificar, no una instrucción.

Lo que hace al voluntario más vulnerable que a un empleado

Se acumulan tres factores, y ninguno tiene que ver con la inteligencia.

FactorConsecuencia concreta
El teléfono es personalSin filtrado corporativo, sin MDM; los mensajes del club llegan entre dos mensajes de la familia
El tiempo es escasoLos asuntos del club se tratan por la noche, cansado, entre dos tareas: el estado en el que la urgencia funciona mejor
El cargo rotaUn nuevo tesorero elegido en septiembre todavía no conoce las costumbres reales del presidente
El error se vive como personalEl miedo a haber comprometido el dinero de los demás empuja a callar y, por tanto, a retrasar la denuncia

Este último punto es el más costoso. En los casos que hemos podido documentar, el plazo medio entre la transferencia fraudulenta y el aviso al banco supera a menudo las 48 horas, precisamente porque el voluntario intenta primero entender qué ha pasado y luego duda antes de avisar a la junta.

Siete medidas que caben en una reunión de junta

El objetivo no es burocratizar un club de petanca, sino introducir algo de fricción en los puntos adecuados.

1. La regla de devolver la llamada al número conocido

Toda petición de pago, de cambio de datos bancarios o de transferencia urgente recibida por SMS, WhatsApp o correo se verifica con una llamada saliente al número guardado en la agenda, nunca al número que ha enviado el mensaje y nunca mediante una llamada entrante. Una sola frase que recoger en el acta de la asamblea, y neutraliza el fraude del falso presidente.

2. La doble firma por encima de un umbral

Fija un límite (por ejemplo, 500 €) por encima del cual dos personas de la junta deban validar la operación. La mayoría de los bancos ofrecen doble validación en las cuentas de asociaciones; en su defecto, el acuerdo puede plasmarse en un correo de confirmación del presidente. El estafador, por su parte, no puede ser dos personas a la vez.

3. Un libro de tesorería que no viva solo en un teléfono

Los clubes mejor organizados que hemos conocido mantienen siempre un duplicado en papel: un simple libro de contabilidad por columnas guardado en el local, donde cada ingreso y cada gasto se anotan a mano el mismo día. No es nostalgia: en caso de litigio, es un rastro independiente del teléfono y de la cuenta online, y hace visible de inmediato cualquier pago inusual.

4. Proteger la lista de socios como un archivo sensible

Una lista de 200 números de padres es un fichero de datos personales en el sentido del RGPD, y la asociación es responsable de su tratamiento. En la práctica:

  • un único responsable designado, con traspaso a su sucesor en cada cambio de junta;
  • no enviarla como adjunto a toda la junta «a título informativo»;
  • para los envíos masivos, usar la función de difusión que oculta a los destinatarios en lugar de un grupo donde todo el mundo ve todos los números;
  • un soporte cifrado para las copias de seguridad: una memoria USB segura con cifrado por hardware cuesta unas pocas decenas de euros y evita que un fichero de socios ande suelto en la nube personal de un antiguo secretario.

La CNIL publica fichas prácticas dedicadas a las asociaciones sobre la gestión de los ficheros de socios: son la referencia actualizada en caso de duda.

5. Un número del club distinto de los números personales

Es la medida que más cosas cambia a largo plazo. Una línea dedicada —una tarjeta SIM de prepago en un teléfono móvil sencillo o un segundo número en un dispositivo con doble SIM— se convierte en el punto de contacto público del club. Se traspasa a la siguiente junta, absorbe el spam y permite distinguir de un vistazo entre «mensaje del club» y «mensaje que dice venir del club» en una línea privada. Para un tesorero, es además la garantía de que su número personal no aparezca en un cartel.

6. Activar los filtros antispam del teléfono y luego denunciar

En Android, la protección contra los mensajes fraudulentos de la aplicación Mensajes se reforzó en Francia en 2026 y detecta parte de los enlaces maliciosos. En iPhone, el filtrado de remitentes desconocidos aísla los mensajes de números que no están en la agenda en una pestaña aparte. Estas herramientas no sustituyen a la regla n.º 1, pero reducen el volumen.

Cualquier SMS fraudulento puede denunciarse después al 33700 (servicio oficial francés de denuncia de spam por SMS, gratuito), reenviando el mensaje y después el número del remitente. Los intentos que acaban en un perjuicio se declaran en la plataforma Cybermalveillance.gouv.fr y, en el plano penal, presentando una denuncia. El dispositivo Perceval se refiere a los usos fraudulentos de tarjeta bancaria, no a las transferencias consentidas.

7. Formar en diez minutos, en cada cambio de junta

No hace falta un seminario. Los cuatro escenarios anteriores, leídos en voz alta en una reunión, bastan para inmunizar a la mayoría de los voluntarios. Las asociaciones que atienden al público o gestionan actividades con menores pueden hacer bien en guardar en el local una guía práctica de ciberseguridad, para que el nuevo secretario no tenga que buscar en internet una noche de pánico.

Si la transferencia ya ha salido

Las primeras horas cuentan más que todo el resto.

  1. Llamar al banco de inmediato, por teléfono, y pedir un intento de recuperación de la transferencia (recall). Una transferencia SEPA estándar puede a veces bloquearse si todavía no se ha ejecutado o si los fondos siguen en la cuenta de destino. Una transferencia inmediata es irrevocable, pero el aviso sigue siendo útil.
  2. Avisar al presidente y a la junta sin esperar, aunque la decisión se haya tomado en solitario. El perjuicio es de la asociación, no del voluntario.
  3. Presentar una denuncia, con las capturas de pantalla del SMS, el número emisor, la orden de transferencia y el historial bancario. Conservar el mensaje original en el teléfono: una captura de pantalla completa y con fecha y hora vale más que un reenvío.
  4. Avisar a la aseguradora de la asociación: algunos seguros multirriesgo para asociaciones incluyen una cobertura de «fraude» o «apropiación indebida», a menudo desconocida.
  5. Avisar a los socios si sus datos han podido circular y, en caso de violación de datos personales, valorar la notificación a la CNIL en un plazo de 72 horas.

Lo que hay que recordar

Los estafadores no han «descubierto» las asociaciones: simplemente representan la mejor relación entre la facilidad de acceso a los números y la presencia real de dinero. Frente a esto, ninguna tecnología sustituye a dos reflejos de gobernanza: no se decide un pago a partir de un mensaje y siempre se devuelve la llamada al número que ya se conoce.

Una asociación que incorpore estas dos frases a su reglamento interno, que dedique un número a sus contactos públicos y que proteja su lista de socios como un archivo sensible se convierte en un objetivo mucho menos rentable. Y el voluntario recupera el derecho a leer un SMS sin preguntarse si le va a costar 2.000 € a su club.

#smishing#arnaque#fraude#Sécurité#Conseil Sécurité#SMS#données personnelles#2026

Artículos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS