Saltar al contenido principal

SIM swapping - Cómo los atacantes secuestran números de teléfono

Lectura de 2 min aprox.

El intercambio de SIM (SIM swapping) es una técnica de ataque en la que el atacante se hace pasar por la víctima ante la operadora de telefonía móvil y, mediante la reemisión de la tarjeta SIM o la portabilidad del número, secuestra el número de teléfono de la víctima. El atacante intercepta los códigos de autenticación de dos factores enviados por SMS y manipula de forma ilícita cuentas bancarias o cuentas de casas de cambio de criptoactivos. En 2024, la FCC promulgó nuevas normas contra el intercambio de SIM, exigiendo a las operadoras móviles la implementación de autenticación adicional.

Casos de uso reales

La primera señal suele ser que el teléfono se queda de repente sin cobertura. Si el servicio no vuelve tras unos minutos, o aparece un aviso de que la SIM se ha desactivado, conviene sospechar que han tomado el control de la línea y no que se trata de una avería de red. Los atacantes reúnen de antemano datos como la fecha de nacimiento y el domicilio para superar la verificación de identidad, y en cuanto consiguen que se reemita la SIM en una tienda o en un centro de atención telefónica, todos los códigos SMS posteriores llegan a su dispositivo. La respuesta tiene un orden. Primero, usa otra línea (el teléfono de un familiar o una aplicación de llamadas por Wi-Fi) para contactar con la operadora y confirmar si la línea se suspendió y se reemitió. Después cambia las contraseñas de las cuentas que dependen de códigos SMS - sobre todo exchanges de criptoactivos y banca en línea - y revoca las sesiones activas. Si se invierte ese orden, el SMS de restablecimiento acaba en manos del atacante.

El flujo del intercambio de SIM

El atacante recopila la información personal de la víctima (redes sociales, datos filtrados)
Haciéndose pasar por la víctima, el atacante solicita la reemisión de la SIM a la operadora móvil
El número de teléfono de la víctima se transfiere a la SIM del atacante
El atacante intercepta el código de autenticación por SMS e inicia sesión en la cuenta de forma ilícita

Antecedentes históricos

El intercambio de SIM creció desde alrededor de 2018 junto con la difusión de las criptomonedas. En Estados Unidos, un incidente en 2019 en el que se secuestró la cuenta del director ejecutivo de Twitter mediante intercambio de SIM atrajo gran atención pública. Según un aviso público publicado en febrero de 2022 por el Centro de Denuncias de Delitos en Internet (IC3) del FBI, en los tres años transcurridos entre enero de 2018 y diciembre de 2020 recibió 320 denuncias por intercambio de SIM, con pérdidas ajustadas de unos 12 millones de dólares, mientras que solo en 2021 recibió 1,611 denuncias con pérdidas ajustadas superiores a 68 millones de dólares. En Japón también se han reportado casos que aprovechan la portabilidad fraudulenta del número móvil (MNP).

Métodos de defensa

La contramedida más importante es migrar de la autenticación de dos factores basada en SMS a una aplicación TOTP (Google Authenticator, Authy) o a una llave de acceso (passkey). La autenticación por SMS es vulnerable al intercambio de SIM, y el NIST tampoco recomienda usarla. También es eficaz configurar un código PIN o una frase de contraseña con la operadora móvil para que la reemisión de la SIM requiera autenticación adicional. Al proteger la cuenta en línea de la operadora móvil con una contraseña fuerte y única para cada servicio y reforzar el bloqueo del smartphone, se puede reducir notablemente el riesgo de intercambio de SIM.

Términos relacionados

¿Te resultó útil este artículo?