Ataques de SIM swapping, explicados.
Cómo funciona realmente el fraude de port-out y transferencia de eSIM, por qué el número de teléfono se convirtió en el eslabón débil de la recuperación de cuentas, y cómo blindarlo.
Nadie hackea tu teléfono para hacer un SIM swap. Convencen a tu operadora para que les entregue tu número en su lugar: sin malware, sin cifrado roto, solo una historia bien contada a un agente de soporte o unos pocos clics en un portal de autoservicio. En cuanto se completa esa transferencia, cada llamada y cada mensaje dirigidos a ti –incluidos los códigos de un solo uso que media internet utiliza para comprobar que de verdad eres tú– van directos al atacante. Este artículo explica el mecanismo real detrás del fraude de SIM swapping y port-out, por qué el número de teléfono llegó a ser un ancla de identidad en la que tanto se confía, cómo consiguen los atacantes que el soporte de la operadora coopere, y qué reduce de verdad el riesgo.
SIM swapping frente a clonación de SIM: una distinción que merece precisión
Estos dos términos se confunden constantemente, y la diferencia importa. La clonación de SIM es el ataque más antiguo, hoy en gran medida obsoleto: extraer físicamente las claves criptográficas de una tarjeta SIM de generación antigua y copiarlas en una segunda tarjeta, lo que requiere acceso físico a la SIM y equipo especializado. No escala, y la seguridad moderna de las SIM (sobre todo con eSIM y la autenticación de última generación) ha hecho que sea mucho más difícil de lograr. Un SIM swap: a veces llamado fraude de port-out cuando traslada el número a otra operadora, o SIM-jacking– es una superficie de ataque completamente distinta: no requiere ningún acceso físico a tu tarjeta ni a tu dispositivo. Es un cambio administrativo fraudulento realizado a nivel de la operadora, iniciado en remoto convenciendo a una persona o a un sistema de autoservicio de que el atacante eres tú. Eso es lo que lo hace peligroso a escala: es un ataque social y de proceso, no criptográfico.
Cómo funciona realmente un SIM swap, paso a paso
El mecanismo es sencillo en cuanto lo ves desglosado, y precisamente por eso sigue siendo eficaz:
- Reconocimiento. El atacante recopila suficiente información personal tuya como para sonar convincente: nombre completo, fecha de nacimiento, dirección de facturación, los últimos cuatro dígitos de un documento de identidad y las respuestas a preguntas de seguridad habituales. Esto procede de brechas de datos, OSINT en redes sociales o un mensaje de phishing previo que la recopiló directamente.
- Contacto con la operadora. El atacante llama al soporte, usa el chat en vivo o –cada vez más– simplemente inicia sesión en la propia app o web de autoservicio de la operadora, suplantándote con los datos recopilados en el paso uno.
- La solicitud de transferencia. Piden un reemplazo de SIM («perdí mi teléfono, activa esta SIM nueva»), un port-out a otra operadora o, en redes modernas, una transferencia instantánea de eSIM a un dispositivo que controlan; ninguna tarjeta SIM física llega a cambiar de manos.
- Desactivación y traspaso. La operadora desactiva tu SIM y activa la del atacante. Tu teléfono pierde la señal en silencio –las llamadas fallan, dejan de llegar los mensajes– mientras el dispositivo del atacante empieza a recibir todo lo dirigido a tu número.
- La cascada de toma de control de cuentas. Con tu número en su poder, el atacante activa los flujos de «olvidé mi contraseña» en el correo, la banca, los exchanges de criptomonedas y las redes sociales, interceptando los códigos de un solo uso por SMS o las verificaciones por llamada que esos servicios envían para confirmar la identidad. Cada cuenta tomada puede desbloquear la siguiente; el simple acceso al correo suele desencadenar decenas de otros servicios.
Vale la pena señalar específicamente el componente eSIM, porque cambia el perfil de fricción de todo el ataque: muchas operadoras ya permiten a un cliente activar una eSIM nueva al instante mediante una app o un código QR, sin necesidad de visitar una tienda ni esperar el envío de una tarjeta física. Esa comodidad es exactamente lo que aprovecha un atacante que ya ha superado la verificación de identidad mediante ingeniería social: toda la transferencia puede completarse en minutos, de principio a fin, sin llegar a tocar nunca una bandeja de SIM física.
Por qué el número de teléfono se convirtió en el eslabón débil de la recuperación de cuentas
Nada de esto importaría demasiado si el número de teléfono no sostuviera tanto peso de la identidad online. Los códigos de un solo uso por SMS se convirtieron en el segundo factor por defecto por una razón sencilla: casi todo el mundo ya tiene un número de teléfono, y enviar un código por SMS no exigía descargar ninguna app, comprar hardware ni apenas formación del usuario. Esa ubicuidad es precisamente lo que convirtió al número de teléfono en un ancla de identidad casi universal: el mismo número suele verificar tu banco, tu correo, tus redes sociales y tu cuenta en un exchange, confiando cada uno de forma independiente en que quien controla esa SIM eres tú.
El problema es que un número de teléfono nunca se diseñó para funcionar como un secreto criptográfico. Es una dirección de servicio que tu operadora puede reasignar a petición, por diseño: es exactamente lo que ocurre cada vez que alguien cambia de operadora de forma legítima o sustituye un teléfono perdido. El OTP por SMS tomó prestada, sin hacer ruido, la comodidad de esa dirección reasignable y la trató como prueba de identidad, lo que significa que la seguridad de docenas de cuentas sin relación entre sí descansa ahora sobre el eslabón más débil de esa cadena: un proceso de soporte de una empresa cuyo trabajo es la atención al cliente, no la garantía de identidad. Compromete el número una sola vez, y heredas la vía de recuperación de todo lo que, aguas abajo, confía en él.
Cómo los atacantes aplican ingeniería social al soporte de la operadora
El paso de explotación es una aplicación directa de las técnicas de pretexting y vishing que cubre nuestra guía general sobre ingeniería social: el atacante adopta la identidad del titular de la cuenta y se apoya en la urgencia («estoy a punto de embarcar y necesito esto resuelto ya») y en la autoridad (una persona que llama con seguridad, ya preparada con «tus» datos de cuenta) para hacer que un agente de soporte se salte una verificación cuidadosa. La autenticación basada en conocimiento débil lo pone más fácil de lo que debería: preguntas de seguridad como el apellido de soltera de la madre o los últimos cuatro dígitos de un número de la Seguridad Social suelen poder responderse a partir de una brecha de datos, una búsqueda en registros públicos o un phishing anterior, lo que significa que el «secreto» que comprueba la operadora nunca fue secreto en realidad. En un número menor de casos documentados, los atacantes han ido más allá y han sobornado directamente o se han confabulado con empleados de la operadora o de una tienda para forzar la transferencia, saltándose por completo la verificación de cara al cliente.
La magnitud del riesgo quedó demostrada públicamente en agosto de 2019, cuando el entonces propio consejero delegado de Twitter, Jack Dorsey, sufrió la toma de control de su cuenta personal de Twitter mediante un SIM swap contra su operadora móvil: un caso real y bien documentado que dejó claro que la técnica funciona con independencia de la sofisticación técnica del objetivo, porque no ataca en absoluto sus defensas técnicas. Ataca el proceso que separa «digo que soy tú» de «la operadora se lo cree».
A quién apuntan los atacantes, y por qué
El SIM swapping exige mucho trabajo por víctima –requiere investigación y una interacción de ingeniería social en vivo, no un enlace enviado en masa–, así que los atacantes son selectivos con sus objetivos. Los poseedores de criptomonedas son un objetivo frecuente porque las cuentas de los exchanges de criptomonedas, una vez comprometidas, suelen permitir transferencias irreversibles sin mecanismo de contracargo, a diferencia de una disputa con tarjeta de crédito. Las personas de alto perfil –ejecutivos, periodistas y figuras públicas– son objetivo tanto por el acceso financiero directo como por el valor de secuestrar una cuenta de redes sociales reconocible. Y cualquiera cuya dirección de correo sea localizable junto a un número de teléfono filtrado en una brecha de datos previa se convierte en un objetivo plausible, simplemente porque el paso de reconocimiento ya está medio hecho para el atacante. Nada de esto significa que las personas de bajo perfil estén a salvo; significa que la economía del atacante favorece los objetivos donde el beneficio supera claramente el esfuerzo manual de una llamada de pretexting en vivo.
Mitigaciones: del lado de la operadora y del individuo
Los reguladores han empezado a tratar esto como un problema de responsabilidad de las operadoras, más que como uno puramente de concienciación del consumidor. En noviembre de 2023, la Comisión Federal de Comunicaciones (FCC) de Estados Unidos adoptó normas que obligan a las operadoras móviles a usar métodos seguros para verificar la identidad de un cliente antes de procesar un SIM swap o un port-out de número, y a notificar de inmediato al titular de la cuenta cuando se realiza una solicitud de este tipo, una respuesta directa a lo a menudo que una verificación débil por parte de la operadora era el verdadero punto de fallo. Esa presión regulatoria refuerza lo que los usuarios concienciados con la seguridad ya pueden hacer por su cuenta:
- Configura un PIN o contraseña de operadora. La mayoría de las grandes operadoras te permiten añadir una contraseña separada que debe aportarse, en persona o verificarse de forma independiente, antes de cualquier SIM swap, port-out o cambio de cuenta; pregunta específicamente por ella, ya que suele ser opcional y no venir activada por defecto.
- Activa una función de bloqueo de portabilidad o de número si tu operadora la ofrece, que impide por completo la portabilidad o los cambios de SIM hasta que la desactives explícitamente.
- Evita preguntas de seguridad con respuestas localizables. Trata las respuestas a las «preguntas de seguridad» como contraseñas: usa cadenas inconexas e imposibles de adivinar, no datos biográficos reales que se puedan investigar o sacar de una brecha.
- Vigila una pérdida repentina de señal. Un indicador inesperado de «sin servicio» o «solo SOS», sobre todo justo después de correos de recuperación de cuenta que no esperabas, es una de las pocas señales de alarma en tiempo real de que un swap está en marcha.
- Desacopla las cuentas críticas de tu número. Usa un correo de recuperación que no dependa a su vez únicamente de la recuperación por SMS, para que perder tu número no arrastre también la pérdida de tu correo.
Abandonar la 2FA basada en SMS
La solución más duradera no consiste en blindar el número de teléfono, sino en eliminarlo por completo de la cadena de autenticación siempre que sea posible. Una app de autenticación genera códigos de un solo uso basados en tiempo (TOTP) de forma local en tu dispositivo, usando un secreto compartido establecido en la configuración; nada viaja por la red móvil, así que un SIM swap no tiene nada que interceptar. Una llave de seguridad hardware va más allá, usando criptografía de clave pública y un paso de desafío-respuesta físico que no se puede phishear ni redirigir en absoluto, aunque el atacante tenga tanto tu contraseña como tu número de teléfono. Las guías de identidad digital del NIST (SP 800-63B) reflejan directamente este cambio: restringen el SMS como autenticador fuera de banda precisamente por escenarios como el SIM swapping, y recomiendan en su lugar apps de autenticación o llaves hardware. Para conocer la mecánica criptográfica que hace que los códigos TOTP y el desafío-respuesta de las llaves hardware resistan este tipo de interceptación, consulta nuestro artículo de criptografía básica.
Si el swap ya ha ocurrido
Las señales suelen ser inconfundibles en cuanto sabes qué buscar: tu teléfono muestra de repente «sin servicio» o «solo SOS» sin causa aparente, dejas de recibir llamadas o mensajes, o recibes notificaciones inesperadas de restablecimiento de contraseña o de inicio de sesión en un correo al que todavía puedes acceder desde otro dispositivo. La secuencia de respuesta que limita el daño más rápido sigue un orden concreto, porque aquí el orden importa: primero, contacta con tu operadora por un canal independiente –otro teléfono, un ordenador o en persona– para denunciar el fraude y pedir que se bloquee o revierta el número de inmediato. Segundo, y en paralelo si es posible, asegura tu cuenta de correo desde otro dispositivo, ya que el correo suele ser el punto de apoyo de todo lo demás; cambia su contraseña y revoca las sesiones activas. Tercero, trabaja hacia fuera desde el correo hacia cualquier otra cuenta que confiara en el número o el correo comprometidos –banca, exchanges, redes sociales–, comprobando la actividad reciente y rotando credenciales sobre la marcha. Por último, sustituye cualquier autenticación de dos factores por SMS que encuentres por el camino por una app de autenticación o una llave hardware, para que el mismo número no pueda volver a usarse contra ti.
Comparando los segundos factores
No toda «autenticación de dos factores» ofrece la misma resistencia a este ataque, y la diferencia se reduce por completo a a qué está realmente vinculado el segundo factor:
| Segundo factor | A qué está vinculado | ¿Resiste un SIM swap? |
|---|---|---|
| Código de un solo uso por SMS | Tu número de teléfono, que la operadora puede reasignar | No: esta es exactamente la superficie de ataque que un SIM swap explota |
| Código de verificación por llamada | Tu número de teléfono, igual que el SMS | No: igual de vulnerable en cuanto se reasigna el número |
| App de autenticación (TOTP) | Un secreto almacenado localmente en tu dispositivo concreto durante la configuración | Sí: la red móvil nunca interviene en la generación del código |
| Llave de seguridad hardware (FIDO2/WebAuthn) | Una clave privada que nunca sale del dispositivo físico | Sí: también resiste el phishing en tiempo real, no solo el SIM swap |
El patrón es consistente: todo lo que en última instancia depende de «¿puede esta persona recibir algo en este número de teléfono?» hereda todas las debilidades del proceso de verificación de identidad de la operadora, sin importar cómo se genere el código en sí ni cuántos dígitos tenga. Todo lo que en cambio está vinculado a un dispositivo concreto o a una clave criptográfica esquiva por completo a la operadora, que es precisamente por lo que sacar las cuentas críticas del SMS es el paso de mayor impacto que tiene a su disposición una persona, más que casi cualquier otro hábito de higiene de contraseñas.
La conclusión
Un SIM swap no es un hackeo de tu teléfono: es un ataque de ingeniería social exitoso contra el proceso de soporte de tu operadora, que explota el hecho de que un número de teléfono nunca se construyó para ser un ancla de identidad segura. La solución que realmente aguanta tiene dos partes: dificultar el swap en sí bloqueando la cuenta a nivel de operadora con un PIN o un bloqueo de portabilidad, y hacer que el swap resulte inútil para el atacante sacando tus cuentas importantes de la recuperación por SMS y llevándolas a una app de autenticación o una llave hardware que un número de teléfono robado no pueda tocar.
Preguntas frecuentes
¿Qué es un ataque de SIM swapping?
¿Cómo consiguen los atacantes que una operadora transfiera mi número?
¿Es el SIM swapping lo mismo que la clonación de SIM?
¿Cómo me protejo del fraude de SIM swapping?
¿Por qué se considera débil la autenticación de dos factores por SMS?
Daniel A. y Óscar S. llevan Breachfolio, un sitio pequeño e independiente sobre seguridad e IA. Este artículo se redactó con asistencia de IA y una persona lo revisó antes de publicarlo. Escribimos a partir de documentación, fuentes de los fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la propia frase que se apoya en ella. Cómo trabajamos · Quiénes somos
