Ataque de SIM swapping
Se lee en aproximadamente 4 minutos
Última actualización: 2026-09-02
Qué es un ataque de SIM swapping
Un ataque de SIM swapping (SIM Swap Attack / secuestro de SIM) es una técnica de ataque en la que el atacante engaña a la compañía telefónica para transferir el número de teléfono de la víctima a una tarjeta SIM controlada por el atacante. Al tomar el control del número de teléfono, intercepta los códigos de autenticación de dos factores enviados por SMS para acceder de forma no autorizada a cuentas bancarias, billeteras de criptomonedas, cuentas de correo electrónico, etc.
Este ataque no es un hacking técnicamente avanzado, sino que utiliza la ingeniería social como medio principal. El atacante contacta al servicio de atención al cliente de la compañía telefónica utilizando información personal obtenida previamente mediante phishing o filtraciones de datos (nombre, dirección, fecha de nacimiento, número de cuenta, etc.), y solicita la transferencia del número alegando "He perdido mi tarjeta SIM" o "Quiero cambiar de dispositivo".
En los procedimientos japoneses el punto débil también es la verificación de identidad, no la tecnología. En una evaluación previa de regulación publicada en enero de 2025, el Ministerio de Asuntos Internos y Comunicaciones señaló que se estaban usando documentos de identidad falsificados con un acabado imposible de distinguir a simple vista para contratar líneas móviles de forma fraudulenta, y planteó modificar su ordenanza para suprimir la verificación no presencial mediante el envío de una imagen del documento de identidad o el envío postal de una copia.
Métodos concretos del ataque de SIM swapping
- Recopilación de información personal: El atacante recopila nombre, dirección, fecha de nacimiento, número de teléfono e información de cuenta del objetivo a partir de correos de phishing, información pública en redes sociales, información filtrada en filtraciones de datos anteriores y datos tomados de mercados donde se comercia con información filtrada.
- Contacto con la compañía telefónica: Contacta al servicio de atención al cliente de la compañía telefónica utilizando la información personal recopilada, suplantando la identidad de la víctima. Declara "He perdido mi SIM" o "Quiero cambiar a un nuevo dispositivo" y solicita la transferencia del número a una nueva SIM.
- Cambio de SIM: Cuando la compañía telefónica aprueba la verificación de identidad, el número de teléfono de la víctima se transfiere a la SIM del atacante. En este punto, el smartphone de la víctima queda sin señal y no puede recibir llamadas ni SMS.
- Toma de control de cuentas: El atacante recibe códigos de autenticación SMS con el número de teléfono de la víctima e inicia sesión en cuentas bancarias, cuentas de correo electrónico, exchanges de criptomonedas, etc. Como el restablecimiento de contraseña también se puede ejecutar vía SMS, puede tomar el control de cuentas sin conocer la contraseña.
La transferencia del número y el movimiento del dinero avanzan como una sola secuencia continua, por lo que hay casos en los que las transferencias ya están hechas antes de que la víctima note que el teléfono se quedó sin señal y llame a su compañía.
Medidas de defensa contra ataques de SIM swapping
Medidas concretas para protegerse de los ataques de SIM swapping.
- Abandonar la autenticación SMS: El eje de la defensa es dejar de atar la autenticación a un número de teléfono. Al cambiar a TOTP (aplicaciones de autenticación como Google Authenticator, Authy) o passkeys, los códigos de autenticación no se interceptan aunque se robe el número de teléfono.
- Proteger los datos del contrato con la compañía telefónica: Reemitir una SIM o portar un número suele exigir la clave fijada al firmar el contrato. Evitar cifras fáciles de adivinar y no reutilizar la misma clave en otros servicios. Si la compañía ofrece una contraseña dedicada o un bloqueo de los cambios de línea, activarlo también.
- Minimizar la publicación de información personal: Evitar publicar fecha de nacimiento, dirección y número de teléfono en redes sociales. Reducir la información que los atacantes pueden usar para la verificación de identidad disminuye la tasa de éxito de la ingeniería social.
- Detección temprana de anomalías: Si el smartphone pierde señal repentinamente o deja de recibir SMS, sospechar de un ataque de SIM swapping y contactar inmediatamente a la compañía telefónica. Cuanto más tiempo pase, más se expande el daño.
- Notificaciones por correo de cuentas importantes: Configurar notificaciones por correo electrónico para inicios de sesión y transferencias de cuentas bancarias y exchanges de criptomonedas. Contribuye a la detección temprana de accesos no autorizados.
Riesgos de la autenticación SMS y alternativas
El problema de fondo del ataque de SIM swapping es que el SMS es débil como canal de autenticación. En el documento SP 800-63B, publicado en junio de 2017, el NIST (Instituto Nacional de Estándares y Tecnología de EE.UU.) clasificó la autenticación que pasa por la red telefónica pública conmutada (PSTN), incluidos los SMS y las llamadas de voz, como RESTRINGIDA, y exigió que las organizaciones que siguieran usándola evaluaran el riesgo y ofrecieran una alternativa. Ese documento se retiró en agosto de 2025 y fue reemplazado por SP 800-63B-4.
Las razones por las que la autenticación SMS es vulnerable no se limitan al SIM swapping.
- Vulnerabilidades del protocolo SS7: El protocolo base de la red telefónica SS7 tiene vulnerabilidades de diseño que hacen técnicamente posible la interceptación de SMS.
- Interceptación de SMS por malware: Malware instalado en dispositivos Android puede leer SMS y reenviarlos al atacante.
Las alternativas a las que conviene migrar son las siguientes. Elige según lo que admita cada servicio y según cómo lo uses.
- Passkeys: La credencial queda ligada al dominio del sitio, por lo que un sitio de phishing no puede capturarla, y al combinarse con la biometría del dispositivo el inicio de sesión sigue siendo rápido.
- Aplicaciones de autenticación TOTP: Contraseñas de un solo uso generadas en el dispositivo. No dependen de la ruta de comunicación, por lo que no se ven afectadas por el SIM swapping.
- Llaves de seguridad de hardware: Dispositivos físicos como YubiKey. Resistentes al phishing y ampliamente adoptados en entornos empresariales.
No todos los servicios son compatibles con autenticación distinta a SMS, pero se recomienda encarecidamente migrar prioritariamente las cuentas importantes como banca, correo electrónico y criptomonedas.
Para obtener más información sobre este tema, consulte Autenticación de dos factores (2FA) - La mejor defensa para tus cuentas.
Conceptos erróneos comunes
- Los ataques de SIM swapping solo apuntan a famosos o personas adineradas
- Los usuarios comunes que poseen criptomonedas o los usuarios de banca en línea que dependen de la autenticación SMS también son objetivos. Lo que decide si te atacan no es cuán conocido eres, sino qué se puede mover a través de las cuentas ligadas a tu número de teléfono. Los atacantes reúnen los datos de identidad que necesitan a partir de información filtrada y luego van pasando de uno en uno por la tienda o el servicio de atención de la compañía telefónica.
- Las compañías telefónicas japonesas tienen verificación de identidad estricta, así que el SIM swapping no ocurre
- Cuando un documento de identidad está falsificado con buen acabado, detectarlo en el mostrador no es nada sencillo. El propio Ministerio de Asuntos Internos y Comunicaciones ha señalado el uso de documentos falsificados con gran fidelidad para contratar líneas móviles de forma fraudulenta. La verificación del lado de las compañías se está endureciendo, pero mientras el número de teléfono siga en el centro de la autenticación, el riesgo no baja a cero.