CarruselSmishing

Códigos Cortos en Colombia: La Puerta de Entrada a los Ciberataques y la Responsabilidad Detrás del Mensaje

En Colombia, los mensajes de texto que recibimos de números cortos de 5 o 6 dígitos (los llamados códigos cortos) son una herramienta cotidiana. Los usamos para recibir alertas bancarias, confirmar citas médicas o participar en concursos. Sin embargo, en el mundo de la ciberseguridad, estos códigos se han convertido en el vehículo predilecto para una de las estafas más comunes y peligrosas: el Smishing (Phishing a través de SMS) .

La preocupación por el uso indebido de estos códigos es tan alta que la Comisión de Regulación de Comunicaciones (CRC) ha tenido que intervenir . Este artículo busca generar claridad sobre cómo funcionan estos códigos, quién es el responsable de su uso y por qué la trazabilidad es la clave para combatir el cibercrimen, especialmente en un contexto donde advertir sobre el riesgo puede generar amenazas legales.

La Regulación Oficial: ¿Quién Asigna los Códigos Cortos?

En Colombia, la entidad encargada de la regulación y asignación de estos recursos es la Comisión de Regulación de Comunicaciones (CRC). Un código corto no es un número cualquiera; es un recurso de identificación que debe ser solicitado y aprobado.

La CRC es enfática en la necesidad de control y registro. Sobre su uso, la entidad establece:

“Únicamente se debe hacer uso de los códigos cortos que hayan sido asignados por la Comisión. La asignación de los códigos cortos se puede constatar a través del Sistema de Información y Gestión de Recursos de Identificación (SIGRI)…”

Esto significa que la legalidad de un código corto está ligada a su registro en el SIGRI. Si un código no está registrado con el estado “asignado”, no puede ser utilizado para cursar tráfico .

El Ataque Silencioso: Smishing y Códigos Cortos

El Smishing es una técnica de ingeniería social donde los ciberdelincuentes envían mensajes de texto fraudulentos que suplantan la identidad de bancos, empresas de mensajería o entidades gubernamentales . El objetivo es inducir a la víctima a hacer clic en un enlace malicioso o a compartir información personal y financiera .

El uso de códigos cortos en estos ataques les da una apariencia de legitimidad y urgencia, ya que estamos acostumbrados a recibir comunicaciones importantes a través de ellos. Los mensajes suelen incluir frases alarmantes como: “Su cuenta ha sido bloqueada”, “Tiene un paquete pendiente de entrega” o “Actualice sus datos de seguridad” .

La Trazabilidad: Distinguiendo al Operador del Asignatario

Aquí radica el punto más importante para entender la ciberseguridad y la responsabilidad legal de estos códigos. Es fundamental diferenciar entre el operador de red y el asignatario del código.

Actor Rol Definición Responsabilidad principal (incluye omisión) Trazabilidad
Operador de Red (PRST) Transporte del mensaje Proveedor de Redes y Servicios de Telecomunicaciones que opera la infraestructura móvil por la cual se transmiten los SMS. No define contenido ni campañas. Garantizar la correcta transmisión del mensaje y cumplir órdenes de bloqueo o requerimientos de autoridad competente. La omisión puede configurarse únicamente si desatiende órdenes regulatorias o judiciales expresas. Permite identificar el flujo técnico del mensaje y el código utilizado, pero no quién redactó el contenido ni la finalidad del envío.
Asignatario del Código (PCA o Integrador) Intermediación técnica y gestión del código Empresa que solicitó y obtuvo de la CRC la asignación del código corto y figura como su titular en el SIGRI. Provee la plataforma tecnológica que permite a terceros enviar mensajes. Usar el código conforme a las condiciones de asignación y ejercer diligencia en su administración.

La responsabilidad puede surgir por omisión cuando, teniendo capacidad de actuación, el asignatario:
  • Permite que el código se use para fines distintos a los autorizados.
En casos de negligencia grave o reiterada, la CRC puede revocar o reasignar el código corto.
Es el principal punto regulado de identificación: permite conocer quién es titular del código y a qué terceros habilitó para su uso.
Creador del contenido / Usuario de la plataforma Definición del mensaje y la campaña Persona natural o jurídica que utiliza la herramienta del integrador para redactar el mensaje, definir destinatarios, frecuencia y finalidad del envío. Asumir la responsabilidad directa por el contenido del mensaje, la finalidad de la campaña y, cuando aplica, la legitimidad de la base de datos utilizada. Los errores más comunes incluyen envío sin consentimiento, mensajes engañosos o uso indebido de datos. Es quien puede explicar el origen del mensaje, el propósito del envío y la fuente de los datos, aunque no siempre es visible para el usuario final sin requerimientos formales.

En los sistemas de mensajería SMS regulados, la responsabilidad de los actores no es automática ni se basa únicamente en quién envía el mensaje, sino en el rol que cada uno cumple y en su capacidad de control sobre el proceso.

El Asignatario del Código corto (PCA o integrador) es el titular del recurso de numeración y actúa, por lo general, como intermediario técnico. Esta condición no implica que sea el autor del contenido ni el responsable directo de la finalidad de los mensajes enviados por terceros.

Sin embargo, desde una perspectiva regulatoria, la responsabilidad también puede analizarse desde la omisión, entendida como la falta de actuación cuando existe la posibilidad razonable de intervenir. Esto ocurre, por ejemplo, cuando el código se utiliza para fines distintos a los autorizados y, pese a contar con mecanismos para hacerlo, no se adoptan medidas para corregir o suspender ese uso.

Un ejemplo de ello es el código 890176 que fue asignado a A2P COLOMBIA S.A.S. Según la resolución 7856 DE 2025 de la CRC, 43 usuarios del servicio de comunicaciones móviles reportaron el posible uso indebido del código corto.

Según la resolución, la CRC le pidió a la empresa A2P COLOMBIA S.A.S. que si contaba con las autorizaciones expresas y por escrito para el envío de mensajes de texto a través de dicho código a nombre de las empresas: BANCOLOMBIA, REDEBAN, APPLE INC, TIGO, CLARO,MOVISTAR, ALKOSTO, ÉXITO y SERVICIOS POSTALES NACIONALES S.A. (4-72). El asignatoario no respondió y por ello la entidad estatal recuperó el código.

Los códigos cortos se asignan bajo condiciones específicas, y su uso indebido o la falta de gestión diligente puede dar lugar a requerimientos correctivos e incluso a la pérdida del código, no como una sanción automática, sino como una medida para garantizar el uso adecuado del recurso.

Conclusión: Cómo Protegerse y la Importancia de la Advertencia

Para la audiencia no técnica de muchoHacker.lol, la lección es clara:

1.Nunca haga clic en enlaces de mensajes de texto sospechosos, incluso si provienen de un código corto.

2.Verifique la legitimidad del código corto consultando el Sistema de Información y Gestión de Recursos de Identificación (SIGRI) de la CRC.

3.Contacte a la entidad supuestamente emisora a través de sus canales oficiales (no responda al SMS) para confirmar la veracidad del mensaje.

.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *