SIM swapping
El traspaso de una línea telefónica a una tarjeta SIM que controla otra persona. Qué es exactamente, en qué se diferencia del phishing de un código y qué le hace al segundo factor de una cuenta.
En síntesis
El SIM swapping es el traspaso de un número de teléfono a una tarjeta SIM distinta, hecho sin el consentimiento del titular. El atacante consigue que el operador móvil asocie la línea a una SIM que él controla, y a partir de ese momento recibe las llamadas y los mensajes dirigidos al número.
Lo que se roba no es el teléfono ni la cuenta. Es la línea, y con ella todo lo que el número acredita: los códigos OTP que llegan por SMS y las validaciones que un servicio hace llamando o escribiendo a ese número.
No es phishing de un código, y la diferencia importa
Las dos rutas terminan en el mismo lugar, un atacante con el código en la mano, pero se detienen con controles distintos.
- Phishing de un código — el atacante convence al titular de que le entregue el OTP que acaba de recibir. El código pasa por la persona, y la defensa apunta a la persona: educación, señales en la interfaz, límites de reintento.
- SIM swapping — el atacante no le pide nada al titular. Convence al operador, y el código deja de llegarle al titular. La defensa no puede apoyarse en el usuario, porque el usuario nunca participa.
De ahí sale la señal que más sirve del lado de la organización: el titular de una línea traspasada suele quedarse sin servicio antes de enterarse de nada. La pérdida de señal precede al intento de acceso.
Dónde aparece en un recorrido de identidad
El SIM swapping no ataca el alta. Ataca los momentos en los que el número de teléfono vale como prueba de identidad.
- Segundo factor por SMS — el código llega a la SIM del atacante y el factor de posesión queda cumplido a su favor.
- Recuperación de acceso — los flujos de "olvidé mi contraseña" que envían un enlace o un código al número registrado.
- Confirmación de operaciones — las autorizaciones que un banco valida con un mensaje al teléfono declarado.
En los tres casos la organización está delegando un tramo de su autenticación en un tercero: el operador móvil, que administra quién controla la línea con sus propios procesos y sus propios canales de atención.
Qué reduce la exposición
Un factor que no depende de la línea. Los factores de MFA ligados al dispositivo o a la biometría no viajan por la red telefónica, así que un traspaso de línea no los alcanza.
El desarrollo del ataque, con la secuencia completa y los puntos donde se puede cortar, está en la página del tipo de fraude: SIM swapping.
Preguntas frecuentes
Es el traspaso del número de teléfono de una persona a una tarjeta SIM controlada por un tercero, hecho sin su consentimiento. Una vez completado, las llamadas y los mensajes de esa línea llegan al atacante, incluidos los códigos de un solo uso que muchos servicios envían por SMS para confirmar identidad o autorizar operaciones. El titular original pierde el servicio en su propio equipo.
En quién es engañado. En el phishing de un código, el titular recibe el mensaje y lo entrega. En el SIM swapping, el engaño ocurre en el operador móvil y el titular nunca ve el código, porque deja de llegarle. Es la razón por la que los controles centrados en advertir al usuario no cubren este caso.
No. El SIM swapping es un método y el account takeover es el resultado: el control de una cuenta ajena. Un traspaso de línea es una de las rutas que llevan a ese resultado, junto con el phishing y el credential stuffing. Nombrarlos por separado ayuda, porque cada ruta se corta en un lugar distinto.