« CROUS: en su expediente social de estudiante falta un documento. Si no se regulariza antes del 12/10, el pago de su beca del mes quedará suspendido. Complete aquí: crous-dse-regularisation[.]fr »
Léa, 19 años, primer curso de grado en Lille, hizo clic en el tranvía. Justo acababa de intercambiar tres correos con el Crous a propósito de un justificante de ingresos de sus padres. La página se parecía a la que había utilizado en junio: logotipo, tipografía, banner de cookies. Introdujo su usuario, su contraseña y después su IBAN «para confirmar la cuenta de abono». Al mes siguiente, su beca acabó en otra cuenta. Hicieron falta seis semanas y una denuncia para que la transferencia volviera a su cauce.
Se repite a menudo que los jóvenes «nacieron con un teléfono en la mano» y que, por tanto, están protegidos. Es exactamente lo contrario. Un estudiante de primer curso es uno de los objetivos más rentables del otoño: gestiona, en seis semanas, más trámites administrativos nuevos que un trabajador en cinco años —beca, alojamiento, ayuda a la vivienda, seguro médico, banco, transporte, matrícula académica, trabajos esporádicos— y no tiene ningún historial que le permita distinguir un mensaje legítimo de uno falso.

Por qué el inicio del curso universitario es una ventana de tiro ideal
Todo llega al mismo tiempo, y todo pasa por SMS
Entre finales de agosto y mediados de noviembre, un estudiante recibe legítimamente mensajes de su Crous, de su banco, de su organismo de prestaciones familiares, de su universidad, de su operador, de su seguro médico, de un arrendador, de una red de transporte y, a veces, de un empleador de un trabajo para estudiantes. La mayoría de estos organismos envían SMS reales con enlaces reales.
Resultado: el reflejo de «un organismo oficial nunca le envía un enlace por SMS» es falso en la práctica, y los estafadores lo saben. Su mensaje no desentona, se cuela en un flujo ya saturado.
La urgencia administrativa es más eficaz que el miedo
Los escenarios que mejor funcionan no amenazan con una multa, amenazan con una pérdida de dinero ya prometido:
- beca «suspendida» por falta de un justificante;
- ayuda a la vivienda «pendiente de validación del certificado de alquiler»;
- «cobro indebido» que hay que devolver en 48 horas;
- plaza en residencia universitaria «liberada en favor de otro candidato»;
- ayuda para el carnet de conducir o ayuda a la movilidad «no reclamada».
Para alguien que vive con 500 € al mes, la perspectiva de perder 180 € de beca genera un pánico mucho más accionable que la amenaza de una multa hipotética.
Los datos necesarios son públicos o fáciles de adivinar
Un estafador no necesita conocer el expediente de Léa. Necesita saber que es estudiante, algo que se lee a cielo abierto:
- los grupos de Facebook y servidores de Discord de ayuda mutua por ciudad y por carrera, donde los números circulan para compartir coche, vender libros y buscar piso compartido;
- los anuncios de búsqueda de alojamiento publicados con nombre, ciudad, centro de estudios y número;
- las peticiones, formularios de inscripción a fiestas y listas de asociaciones estudiantiles;
- las ventas de apuntes y de manuales de segunda mano en las plataformas generalistas;
- los ficheros revendidos tras una filtración en una empresa del sector del alojamiento, la movilidad o la venta de entradas.
El envío se realiza después de forma masiva por franjas de números, con una tasa de éxito suficiente para resultar rentable. En 2026, el Banco de Francia documentó el avance continuo de las estafas llamadas «por manipulación», en las que la víctima realiza ella misma la operación: es precisamente el registro de estas campañas.
Los seis escenarios que realmente circulan en 2026
1. El falso Crous y el falso expediente social de estudiante
El más extendido. El mensaje anuncia que falta un documento o que un pago está bloqueado, con una fecha límite a cuatro o cinco días. El formulario pide las credenciales del portal y después un IBAN de abono —el objetivo real—. Variante más discreta: no se roba nada de inmediato, solo se recopilan el usuario y la contraseña, reutilizados luego en el correo electrónico y en las cuentas bancarias (muchos estudiantes reutilizan la misma contraseña en todas partes).
2. El falso alojamiento y la fianza desaparecida
El SMS responde a un anuncio publicado por el propio estudiante: « Estudio de 24 m², 420 € gastos incluidos, aún libre, me trasladan al extranjero, posible visita virtual ». El contrato se envía en PDF, impecable, a veces con un número real de referencia catastral. Se pide un mes de fianza por transferencia «para reservar la vivienda». Cada otoño, los Crous y los servicios de alojamiento de las universidades publican alertas sobre este esquema, que deja víctimas una y otra vez por falta de visita presencial.
3. El falso seguro médico y el falso reembolso sanitario
« Su expediente de seguro médico complementario para estudiantes está incompleto, su tarjeta de pago directo será desactivada ». El formulario reclama número de seguridad social, fecha de nacimiento y datos bancarios. Recordatorio útil: Ameli nunca pide sus datos bancarios por SMS, y la Carte Vitale es gratuita.
4. El trabajo para estudiantes que convierte a la víctima en intermediaria
« Misión remunerada, 2 h/día, 90 € la jornada, recepción de paquetes y reenvío » o « prueba de servicios bancarios: recibe una transferencia, la transfiere y se queda el 10 % ». Esto ya no es robo de datos, es reclutamiento de mula financiera. La consecuencia es jurídica: cuenta bancaria cerrada, inscripción en el fichero del Banco de Francia y, a veces, citación judicial. Los estudiantes que buscan un ingreso complementario son los primeros en el punto de mira.
5. La falsa suscripción de transporte o de plataforma
Recibido justo después de una compra real: « No se ha podido renovar su abono de estudiante, actualice su medio de pago ». Importe minúsculo, tarjeta capturada y cargos recurrentes después. Es el mismo molde que las falsas renovaciones de streaming.
6. El SMS del banco seguido de una llamada
El más costoso. Un SMS señala una operación sospechosa y, minutos después, un asesor llama de vuelta, a menudo desde un número que aparece como el de la sucursal. Pide validar una operación en la aplicación «para anularla». La víctima autoriza ella misma la transferencia.
Regla sencilla que hay que memorizar y repetir: ningún asesor bancario le pedirá jamás validar, leer o dictar un código recibido por SMS. Un código recibido confirma una operación; dictarlo es firmarla.
Cómo reconocer estos mensajes en diez segundos
| Señal | Lo que significa |
|---|---|
| Un plazo de 24 a 72 h | La administración francesa nunca funciona a esa velocidad |
Un enlace que no es .gouv.fr ni el .fr oficial del Crous o de la universidad | Dominio registrado la semana anterior |
| Una petición de IBAN «para verificación» | Ningún organismo verifica un IBAN mediante un formulario web no solicitado |
Un guion o una palabra añadida en el dominio (crous-dse-…, ameli-remboursement…) | Imitación típica |
| Un mensaje que llega por la noche o el fin de semana | Las campañas circulan fuera del horario laboral para impedir la verificación |
| Un pago de unos pocos euros solicitado | Pretexto para capturar la tarjeta |
El reflejo que sustituye a todos los demás: no entrar nunca en una cuenta a través de un enlace recibido. Se cierra el mensaje, se abre la aplicación o se escribe la dirección oficial a mano. Si la información es verdadera, está en la cuenta. Si no está ahí, no existe.
Los ajustes que hay que hacer una vez, en diez minutos
En el teléfono
- Activar el filtrado de remitentes desconocidos: iOS, Ajustes → Mensajes → Filtrar remitentes desconocidos; Android, Google Messages → Protección antispam. En 2026, Google reforzó en Francia la detección automática de estafas en Messages: vale la pena dejar la opción activa.
- Desactivar la apertura automática de las vistas previas de enlaces en las notificaciones de la pantalla bloqueada.
- Actualizar el sistema: parte de las trampas pasa por páginas que explotan navegadores antiguos.
- Para los estudiantes que trabajan mucho desde el teléfono, un soporte para smartphone con pinza en el escritorio no tiene nada que ver con la seguridad, pero ayuda a leer un mensaje con calma en lugar de hacerlo en un pasillo, de pie, entre dos clases —y es exactamente en esa situación cuando se hace clic—.
En las cuentas
- Activar la autenticación en dos pasos en el correo electrónico antes que nada: es el que permite restablecer todas las demás cuentas.
- Usar contraseñas distintas. Basta con un gestor de contraseñas; para quienes prefieren el papel, una libreta de contraseñas guardada en casa sigue siendo infinitamente mejor que reutilizar el mismo código en todas partes.
- Preferir, cuando se ofrezca, una aplicación de autenticación o una llave de seguridad física USB-C en lugar del código por SMS para las cuentas sensibles: un número puede desviarse, una llave no.
En el dinero
- Limitar los pagos en línea y las transferencias desde la aplicación bancaria. Un límite de transferencia de 500 € impide mecánicamente la catástrofe.
- Activar las notificaciones instantáneas en cada operación.
- Separar la cuenta que recibe la beca de la cuenta utilizada para las compras en línea, cuando el banco lo permita.
Si ya ha ocurrido: las primeras horas
- Llamar para bloquear la tarjeta de inmediato (número al dorso de la tarjeta o en la aplicación), incluso antes de entender qué ha pasado. Pedir el bloqueo de las transferencias en curso.
- Cambiar la contraseña de la cuenta afectada y después la del correo electrónico, desde otro dispositivo.
- Comprobar el IBAN registrado en el portal del Crous, en el organismo de prestaciones familiares y en el área bancaria: es el cambio más silencioso y más costoso.
- Denunciar el SMS al 33700 reenviándolo y enviando después el número del remitente al mismo número. El dispositivo alimenta los bloqueos de los operadores.
- Presentar denuncia en comisaría o en la gendarmería, con capturas de pantalla. La plataforma Cybermalveillance.gouv.fr ofrece fichas de actuación y orienta hacia los trámites adecuados; Perceval (servicio en línea del Ministerio del Interior) permite denunciar un fraude con tarjeta bancaria.
- Contactar con el servicio social del Crous o con el servicio de vida estudiantil del centro: un pago desviado es un incidente conocido, para el que existen ayudas de urgencia (ayuda específica puntual).
El artículo 133-18 del código monetario y financiero prevé el reembolso de las operaciones no autorizadas. El banco puede negarse alegando una negligencia grave del usuario; la jurisprudencia reciente es, no obstante, favorable a las víctimas cuando el mensaje imitaba la identidad del banco (spoofing). En caso de negativa, recurrir al mediador bancario es gratuito y a menudo eficaz.
Qué se le puede decir a un estudiante sin ponerlo a la defensiva
Las campañas de prevención clásicas funcionan mal con los jóvenes de 18 a 25 años porque los infantilizan. Tres formulaciones funcionan mejor:
- «No eres ingenuo, estás ocupado. Los estafadores no apuntan a la ignorancia, apuntan a la velocidad.»
- «El punto débil no eres tú, es el calendario: al inicio del curso, todo el mundo espera un mensaje de la administración.»
- «Si has hecho clic, dilo enseguida. Las primeras 24 horas lo cambian todo, y nadie te va a juzgar.»
Es el silencio lo que sale caro. Muchos estudiantes víctimas esperan varias semanas por vergüenza, el tiempo suficiente para que se cierren los plazos de impugnación.
Para recordar
- El inicio del curso universitario es el pico anual de SMS fraudulentos dirigidos a los jóvenes de 18 a 25 años, porque todos los trámites llegan al mismo tiempo.
- Los escenarios más rentables no dan miedo: amenazan con retirar un dinero que ya se espera (beca, ayuda a la vivienda, subvención).
- Ningún organismo pide un IBAN, un número de seguridad social o un código recibido por SMS a través de un enlace no solicitado.
- Nunca se verifica desde el mensaje: se cierra, se abre la aplicación o se escribe la web oficial a mano.
- Limitar las transferencias y activar la doble autenticación en el correo electrónico reduce los daños antes incluso de que se produzcan.
- En caso de clic: bloqueo de la tarjeta, cambio de contraseña, comprobación del IBAN registrado, denuncia al 33700 y denuncia policial.
Un SMS fraudulento nunca es una prueba de credulidad. Es la señal de que alguien ha invertido tiempo en imitar exactamente el mensaje que usted esperaba. La única ventaja duradera es conocer la mecánica antes de encontrársela.



