Llega un mensaje desde tu número, con tu foto y tu nombre. Quien lo recibe no tiene motivos para dudar: te conoce y está respondiéndote a ti. El robo de cuentas de mensajería empieza casi siempre así, sin nada que parezca forzado.
Consiste en esto: alguien consigue el control, total o parcial, de una cuenta tuya de chat, de correo o de una red social, y la usa para escribir a tus contactos como si fueras tú. Las técnicas son varias, pero apuntan al mismo blanco: la confianza que los demás depositan en tu nombre.
Este artículo describe las más extendidas, una a una. Es el complemento, por el lado de las amenazas, de la recomendación de revisar los mensajes enviados en tu nombre: cuando un contacto te avisa de un mensaje que no reconoces, merece la pena comprobarlo.
Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.
Escenario de partida
Es domingo por la tarde. Recibes un mensaje de una amiga del grupo del gimnasio: «Perdona, te he mandado por error un código de seis cifras, ¿me lo reenvías? Lo necesito ya».
El código ha llegado de verdad. Parece un favor sin importancia, y se lo reenvías.
Pocos minutos después tu app de chat te desconecta, y desde tu número sale ese mismo mensaje hacia toda la agenda. También la amiga, se sabrá luego, había recibido la misma petición una hora antes, «de parte de» otra persona a la que conocía.
Nadie ha forzado nada. Cada paso se ha dado con un gesto amable, hecho de buena fe.
Por qué el robo de cuentas de mensajería apunta a la confianza
Todas las técnicas que siguen tienen un punto en común: no tienen que convencer a desconocidos, solo tienen que usar una voz que tus contactos ya reconocen.
Un mensaje de un número desconocido se lee con recelo; ese mismo mensaje desde el número de un familiar o de un amigo se lee con confianza, y a menudo con prisa. Por eso una cuenta robada se convierte en un canal del que salen peticiones de dinero, enlaces infectados y nuevos intentos de robo.
Un enlace infectado es un vínculo que lleva a una página falsa o que descarga un malware, es decir, un programa creado para espiar, robar datos o hacerse con el control del dispositivo.
1. El falso «te he mandado un código por error»
En pocas palabras. Alguien te pide que le reenvíes un código que ha llegado a tu móvil, con una excusa verosímil. Ese código sirve para activar tu cuenta en otro dispositivo.
Cómo funciona. Muchas apps de chat, cuando se instalan en un móvil nuevo, envían un código de verificación al número asociado: una secuencia de cifras válida durante pocos minutos, que demuestra que eres el titular. Quien quiere quedarse con la cuenta inicia el registro con tu número y después te pide el código fingiendo un error o un sorteo, a menudo desde la cuenta ya robada de una persona a la que conoces.
Por qué funciona. El código parece un dato sin valor, y la petición llega de una cara conocida.
Impactos posibles. Pérdida de la cuenta de chat, mensajes y peticiones de dinero «urgentes» a tus contactos, acceso a tus grupos.
Señales de sospecha. Un código que no has pedido, seguido enseguida por alguien que te lo reclama; la app que te desconecta de repente.
Cómo protegerse. Un código de verificación no se comparte con nadie, ni siquiera con quien conoces. Conviene activar, donde exista, el PIN de verificación en dos pasos de la app de chat: un segundo código elegido por ti que hace falta para registrar la cuenta en un móvil nuevo.
2. Clonación mediante la vinculación de un dispositivo
En pocas palabras. Tu cuenta sigue en tu móvil, pero alguien obtiene una copia en otro dispositivo y desde ahí lee y escribe en silencio.
Cómo funciona. Muchas apps de mensajería permiten usar la cuenta también desde el ordenador, vinculándolo con un código QR, ese cuadrado de puntos que la cámara lee para asociar el nuevo dispositivo. Si alguien consigue que enfoques su código QR, presentado como una invitación o una comprobación, o tiene tu móvil desbloqueado en la mano unos instantes, su dispositivo queda vinculado a tu cuenta.
Por qué funciona. No hay ningún robo visible: tu móvil funciona igual que antes, y la copia puede seguir activa mucho tiempo.
Impactos posibles. Lectura de las conversaciones, mensajes a los contactos que luego se borran, acceso a fotos y documentos.
Señales de sospecha. Mensajes leídos que no recuerdas haber abierto, respuestas que no has escrito, dispositivos vinculados que no reconoces.
Cómo protegerse. Enfocar códigos QR de vinculación solo cuando eres tú quien inicia la operación, en tu propio ordenador. Revisar cada cierto tiempo la lista de dispositivos vinculados a la mensajería y desvincular los que no reconozcas.
3. Duplicado de la tarjeta SIM (SIM swap)
En pocas palabras. Alguien convence al operador de telefonía para que traslade tu número a una tarjeta SIM que controla él. Desde ese momento, las llamadas y los SMS dirigidos a ti le llegan a esa persona.
Cómo funciona. El duplicado de la SIM es un servicio legítimo, pensado para quien pierde o rompe el móvil. Quien ataca se presenta como tú, usando datos personales recogidos antes, y una vez que tiene el número recibe los códigos de verificación del chat, del correo y, a veces, del banco.
Por qué funciona. El número de teléfono es la llave de recuperación de muchas cuentas.
Impactos posibles. Varias cuentas perdidas a la vez, operaciones financieras no autorizadas.
Señales de sospecha. El móvil se queda sin cobertura de golpe; llegan confirmaciones de cambios de contraseña que no has pedido.
Cómo protegerse. Limitar los datos personales públicos, preguntar al operador si existen protecciones para el cambio de SIM y preferir, frente a los SMS, una app de autenticación o una llave de acceso (passkey), un acceso que se confirma con el dispositivo y la huella o el PIN. Si la línea desaparece sin motivo, llamar al operador desde otro teléfono.
4. Phishing de las credenciales
En pocas palabras. Un mensaje convincente te lleva a una página que imita un servicio de verdad, donde introduces la contraseña y los códigos y se los entregas a quien la ha construido.
Cómo funciona. El phishing llega por correo, por SMS o por chat. Puede imitar al propio servicio, a un falso soporte técnico o a un contacto conocido que te manda un enlace «para votar». La página falsa pide las credenciales, es decir, el nombre de usuario y la contraseña, y muchas veces también el código de verificación recién llegado.
Por qué funciona. Juega con la urgencia o con la curiosidad, y con la contraseña y el código en la mano quien ataca entra de inmediato.
Impactos posibles. Acceso a la cuenta de correo, de red social o de chat; desde ahí, envío de otros mensajes de phishing a tu agenda.
Señales de sospecha. Prisa injustificada, direcciones web casi iguales a las oficiales, un enlace de un contacto con un texto que no se le parece.
Cómo protegerse. Entrar en los servicios solo desde la app o desde la dirección que usas habitualmente, nunca desde los enlaces recibidos. Activar la autenticación multifactor (MFA), una segunda comprobación además de la contraseña, prefiriendo los métodos que no se pueden copiar en una página falsa.
5. Malware en el móvil
En pocas palabras. Una app dañina instalada en el móvil lee los mensajes, los códigos y las notificaciones, y puede enviar mensajes en tu lugar.
Cómo funciona. El malware llega a menudo con una app descargada fuera de las tiendas oficiales o con un enlace que pide «actualizar» algo. Después solicita permisos amplios, como el acceso a los SMS, a las notificaciones o a los servicios de accesibilidad, funciones de ayuda en el uso de la pantalla que permiten leer y tocar en lugar de la persona usuaria.
Por qué funciona. Todo ocurre desde tu móvil auténtico, y no se activa ninguna comprobación de «dispositivo nuevo».
Impactos posibles. Mensajes automáticos a la agenda con un enlace que difunde ese mismo malware, robo de códigos bancarios.
Señales de sospecha. Batería que baja sin motivo, apps que no recuerdas haber instalado, contactos que reciben enlaces tuyos. Para profundizar: reconocer el malware en el móvil.
Cómo protegerse. Instalar apps solo desde las tiendas oficiales, mantener actualizado el sistema operativo y denegar los permisos que no tienen razón de ser.
6. Reglas de reenvío escondidas en el correo
En pocas palabras. Quien ha entrado en tu buzón configura una regla que copia o desvía los mensajes hacia otra dirección, y la deja activa.
Cómo funciona. Una regla de reenvío es una instrucción automática del buzón, del tipo «reenvía estos mensajes a otra dirección» o «muévelos a la papelera». Quien ataca la crea después de un acceso conseguido con phishing o con una contraseña reutilizada: así recibe tus correos incluso después del cambio de contraseña y esconde las respuestas de los contactos que preguntan «¿pero de verdad eres tú?».
Por qué funciona. La regla sigue activa aunque el acceso inicial se cierre, y está en un menú que casi nadie abre.
Impactos posibles. Conversaciones vigiladas, correos en tu nombre con datos bancarios modificados, avisos de seguridad que desaparecen.
Señales de sospecha. Respuestas que no recibes, correos que acaban solos en la papelera, reglas que no has creado.
Cómo protegerse. Ante cualquier sospecha, además de cambiar la contraseña, revisar las reglas de reenvío, los filtros y la lista de sesiones activas —es decir, los dispositivos desde los que la cuenta figura conectada en ese momento— y cerrar las que no reconozcas. Activar las alertas de acceso a las cuentas.
7. Mensajes que se propagan de un contacto a otro
En pocas palabras. Cada cuenta robada sirve para robar otras: el mensaje que has recibido de un amigo se envía, desde tu cuenta, a tus amigos.
Cómo funciona. El falso código, el enlace de phishing o la app infectada salen de una cuenta robada hacia la agenda y los grupos, y quien cae en la trampa se convierte en el remitente de la siguiente vuelta.
Por qué funciona. Cada paso llega de una persona de confianza, y los grupos multiplican a los destinatarios.
Impactos posibles. Incomodidad, dinero perdido por amigos y familiares, grupos de trabajo o de familia implicados.
Señales de sospecha. El mismo mensaje raro «de parte de» personas distintas, contactos que te preguntan si has sido tú.
Cómo protegerse. Avisar a los contactos en cuanto te das cuenta de un mensaje que no es tuyo, por un canal distinto, y no responder a peticiones inusuales sin haberlas comprobado de viva voz.
Tabla resumen
| Ataque | Riesgo principal | Señales de sospecha | Defensas eficaces |
|---|---|---|---|
| Falso código enviado por error | Cuenta de chat registrada en otro móvil | Código no solicitado, seguido enseguida de una petición | No compartir nunca los códigos, PIN de verificación en dos pasos |
| Vinculación de un dispositivo | Copia silenciosa de la cuenta | Mensajes leídos o enviados que no reconoces | Revisión de los dispositivos vinculados, códigos QR solo si empiezas tú |
| Duplicado de la SIM | Número de teléfono transferido a otra persona | Línea perdida de repente | Protecciones del operador, segundo factor que no dependa de los SMS |
| Phishing de las credenciales | Contraseña y códigos entregados a una página falsa | Urgencia, direcciones parecidas pero no iguales | Acceso desde la app o la dirección habitual, MFA |
| Malware en el móvil | Mensajes y códigos leídos desde tu dispositivo | Batería, apps desconocidas, SMS enviados | Tiendas oficiales, actualizaciones, permisos reducidos |
| Reglas de reenvío escondidas | Correo vigilado incluso tras el cambio de contraseña | Respuestas desaparecidas, reglas que no has creado | Revisión de reglas, filtros y sesiones activas |
| Propagación entre contactos | La cadena se alarga en tu nombre | El mismo mensaje desde remitentes distintos | Aviso a los contactos, comprobación por otro canal |
Qué tienen en común
Siete técnicas distintas, tres defensas que las atraviesan casi todas:
- Los códigos son tuyos y se quedan contigo — un código de verificación, un PIN o un código QR de vinculación no se comparten, ni siquiera con quien conoces.
- Una segunda comprobación en las cuentas — el PIN de verificación en dos pasos, la MFA y las alertas de acceso funcionan también cuando algo ya se ha escapado.
- La comprobación por otro canal — una llamada o una pregunta de viva voz desmontan la mayoría de las peticiones inusuales que llegan por chat.
La autoevaluación de la resiliencia digital te ayuda a ver cuáles de estas defensas ya tienes. Para los primeros indicios está la guía sobre las señales de mensajes que no has enviado.
Checklist de protección
- ☐ Ningún código de verificación compartido, con nadie, por ningún motivo
- ☐ PIN de verificación en dos pasos activo en las apps de chat que lo permiten
- ☐ MFA activada en el correo, en las redes sociales y en las cuentas asociadas al número de teléfono
- ☐ Lista de dispositivos vinculados revisada cada cierto tiempo
- ☐ Códigos QR de vinculación enfocados solo cuando la operación la inicias tú
- ☐ Apps instaladas solo desde las tiendas oficiales, con permisos reducidos
- ☐ Reglas de reenvío y filtros del correo revisados ante cualquier sospecha
- ☐ Peticiones inusuales de los contactos comprobadas por otro canal
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que una cuenta de mensajería se roba sobre todo para aprovechar la confianza de los contactos |
| Competencias | Reconocer el mecanismo de cada técnica a partir de las señales que deja |
| Comportamiento Seguro | No compartir códigos y comprobar por otro canal antes de responder a una petición inusual |
Nivel de referencia: FL3 — Autónomo, con elementos de FL2 — Iniciado en la parte del falso código enviado por error.
Conclusión
Las técnicas descritas aquí no te eligen a ti en particular. Aprovechan gestos cotidianos, como reenviar un código o enfocar un QR, y la confianza entre personas que se conocen.
Por eso la defensa más eficaz no es desconfiar de todo el mundo, sino guardarte los códigos y comprobar cuando una petición no se te parece. Proteger tu voz es también una forma de proteger a las personas que te importan.
Completan el cuadro las señales de una cuenta hackeada y la decisión de limitar el inicio de sesión con redes sociales.
Pregunta para reflexionar. Si mañana un amigo te pidiera por chat un código «llegado por error», ¿en qué detalle te fijarías para entender que no es él quien escribe?
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cómo reconocer el phishing pensado para convencer: los mensajes cuidados al detalle con los que empiezan muchos robos
- Duplica la seguridad: por qué activar la verificación en dos pasos: la segunda comprobación que aguanta cuando la contraseña cede
- Cerrar sesión en las cuentas: el último paso que cuenta: cerrar los accesos que se quedan abiertos
Contenidos relacionados
- Mensajes enviados en tu nombre: la recomendación de referencia
- Señales de mensajes que no has enviado: los indicadores que dejan estas técnicas
- Qué hacer si tu cuenta envía mensajes: los pasos para recuperar el control
- Dispositivos vinculados a la mensajería: las herramientas que las vuelven menos eficaces
- Riesgos de una cuenta usada para spam: a qué afectan, entre confidencialidad, integridad y disponibilidad
- Contactos estafados en tu nombre: qué suponen cuando salen bien
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









