Es posible que no puedas registrarte con nosotros ahora mismo, ya que nuestro producto está teniendo un tiempo de inactividad de 15 minutos. Solicito que tengas paciencia con nosotros.

Inicio
Right Chevron Icon
Blog
Right Chevron IconRight Chevron Icon
Cómo detener el fraude de intercambio de SIM (Guía de verificación de números)

Cómo detener el fraude de intercambio de SIM (Guía de verificación de números)

Kashika Mishra

14
minutos leídos

August 24, 2026

Key Takeways

  • La OTP por SMS no puede detener el intercambio de SIM; el ataque funciona precisamente interceptando el código enviado a un número secuestrado.
  • La verificación de número lo evita confirmando que la SIM original está presente y señalando un cambio de SIM reciente antes de cualquier acción confidencial.
  • La defensa es por capas: una comprobación silenciosa de posesión de SIM, una señal de riesgo de intercambio de SIM en tiempo real, verificación adicional ante riesgos y el uso de OTP solo como alternativa.
  • Aplíquelo en los momentos de mayor valor (transferencias, pagos, restablecimiento de contraseñas, verificaciones KYC y inicios de sesión), no solo al registrarse.

Cómo prevenir el fraude por intercambio de SIM con verificación de número

El fraude por intercambio de SIM es uno de los pocos ataques que derrota el control de seguridad en el que confían la mayoría de las empresas (la autenticación de dos factores por SMS) por diseño, no por accidente. Un atacante traslada el número de teléfono de la víctima a una SIM que controla, y cada código SMS destinado a la víctima llega ahora al teléfono del atacante. Ninguna mejora en la OTP soluciona esto, porque el código en sí es lo que se está robando. La solución duradera es dejar de confiar en la entrega de códigos como prueba y empezar a verificar el número a nivel de operador. Esta guía muestra exactamente cómo hacerlo.

En resumen: usted previene el fraude por intercambio de SIM dejando de tratar un código SMS como prueba y, en su lugar, verificando con el operador móvil que la SIM original asociada a un número de teléfono sigue presente, además de comprobar si ha habido un cambio de SIM reciente antes de cualquier acción de alto riesgo. Number Verify 2 hace ambas cosas: una comprobación silenciosa de posesión de SIM y una señal de riesgo de intercambio de SIM, de modo que un atacante con una SIM recién intercambiada no supere la comprobación y sea bloqueado o se le solicite una verificación adicional antes de que se mueva el dinero.

A continuación: cómo funciona realmente el ataque, por qué la OTP por SMS es impotente contra él, el mecanismo exacto que utiliza la verificación de número para detenerlo y un manual de prevención paso a paso que puede implementar en cada proceso.

Cómo funciona el fraude por intercambio de SIM (en 60 segundos)

Entender la cadena de ataque hace que la defensa sea evidente. Un intercambio de SIM se desarrolla en varias etapas: el atacante recopila suficientes datos personales (de brechas, phishing o redes sociales) para suplantar a la víctima; convence al operador —o soborna a un empleado— para que traslade el número a una nueva SIM; el teléfono de la víctima pierde el servicio silenciosamente; y el atacante, que ahora recibe las llamadas y mensajes de texto de la víctima, intercepta los códigos de un solo uso para restablecer contraseñas y vaciar cuentas bancarias, de criptomonedas y de correo electrónico. El FBI advierte que los delincuentes utilizan Esquemas de intercambio de SIM para robar millones al público estadounidense, y nuestra guía de protección contra el fraude de intercambio de SIM detalla toda la cadena.

La clave: el intercambio en sí es solo el paso de acceso. El daño ocurre en el momento en que se intercepta un código y se acepta como prueba. Ese es el eslabón de la cadena que su defensa debe romper.

A quiénes ataca el intercambio de SIM y por qué sigue funcionando

El intercambio de SIM no es una estafa al azar; se dirige a donde un solo ataque resulta rentable. Los perfiles más atacados son los titulares de criptomonedas y usuarios de exchanges (debido a transacciones irreversibles), cuentas de alto patrimonio y ejecutivos, y cualquier persona cuya recuperación de cuenta aún dependa de un número de teléfono. Lo que tienen en común es que un solo número desbloquea dinero o acceso adicional.

El ataque sigue funcionando por una razón económica sencilla: los ingredientes son cada vez más baratos. Los datos personales para superar las verificaciones de las operadoras abundan tras años de filtraciones, los kits de phishing que capturan códigos en tiempo real se venden como servicio, y la IA hace que los guiones de ingeniería social sean más rápidos y convincentes. Las defensas que dependen de un humano —un agente de soporte que detecte a un impostor o una víctima que note una interrupción del servicio— son precisamente las que esta tendencia erosiona. Por eso, una defensa eficaz debe ser una verificación automatizada a nivel de red, en lugar de una manual.

Por qué la OTP por SMS no puede detener el intercambio de SIM

La autenticación de dos factores por SMS fue diseñada para demostrar que "esta persona puede recibir un mensaje en este número". Un intercambio de SIM hace que esa afirmación sea cierta para el atacante: ahora ellos reciben el mensaje. El control hace exactamente para lo que fue creado; simplemente no puede distinguir entre el verdadero propietario y alguien que ha secuestrado la línea. Por eso el NIST ha reclasificado la OTP por SMS como un autenticador restringido. Los reguladores también han presionado a las operadoras para que endurezcan los cambios de SIM —la FCC ahora exige una autenticación segura y notificaciones de intercambio — pero esas medidas son reactivas y dependen de que la víctima note una alerta. Las empresas no pueden delegar su defensa contra el fraude al proceso de la operadora; necesitan una verificación que ellas mismas controlen en el punto de riesgo.

El costo de no prevenir el intercambio de SIM

La razón por la que el intercambio de SIM atrae la atención de la junta directiva es que un solo ataque exitoso es costoso mucho más allá de los fondos robados. Existe la pérdida directa, a menudo irreversible en criptomonedas o pagos rápidos. Existe la remediación: investigación de fraude, horas de soporte y restauración de cuentas. Existe el reembolso, ya que muchas instituciones absorben la pérdida para retener al cliente. Existe la exposición regulatoria y legal, incluyendo los deberes de notificación de brechas y el escrutinio sobre si existían controles de autenticación razonables. Y existe la pérdida de clientes y el daño a la reputación, que perduran más allá del incidente mismo.

Al sopesar ese costo total, una verificación por transacción que bloquea una SIM intercambiada antes de que se mueva el dinero es un seguro económico; por eso las empresas justifican cada vez más las defensas contra el intercambio de SIM basándose en la reducción total del riesgo, en lugar del precio de una sola verificación.

Cómo la verificación de números previene el fraude de intercambio de SIM

La verificación de número detiene el ataque en el enlace de interceptación al cambiar lo que se considera prueba. En lugar de preguntar "¿llegó un código a este número?", plantea dos preguntas más sólidas, ambas respondidas por el operador móvil:

  • ¿Está presente la tarjeta SIM original? La autenticación de red silenciosa confirma que la SIM vinculada al número es la que se encuentra en el dispositivo en este momento. Una SIM recién cambiada no coincide, por lo que la verificación falla: no se requiere código, no hay nada que pescar.
  • ¿Se cambió la SIM recientemente? Una señal de riesgo de intercambio de SIM informa si la línea fue portada o reemitida en un periodo reciente (por ejemplo, las últimas 24 a 72 horas), por lo que puede tratar un número "válido pero recién cambiado" como de alto riesgo.

Juntas, estas convierten un número de teléfono de una vulnerabilidad en una señal de confianza activa. Number Verify 2 devuelve ambos —una verificación de posesión silenciosa y un indicador de riesgo de intercambio— en una sola llamada, basada en las API de red GSMA Open Gateway y CAMARA . Para conocer el mecanismo subyacente, consulte cómo funciona la autenticación de red silenciosa.

Guía paso a paso para la prevención del intercambio de SIM

Nota de implementación: añada el esquema HowTo a esta sección; cada paso corresponde a un HowToStep.

  1. Deje de usar la OTP por SMS como único factor. Trate la recepción de códigos como una señal débil, nunca como una prueba independiente para algo valioso.
  1. Verifique la posesión de la SIM de forma silenciosa. Realice una verificación a nivel de operador con Number Verify 2 para que un cambio de tarjeta SIM falle antes de que el usuario realice una acción confidencial.
  1. Compruebe el riesgo de cambio de tarjeta SIM antes de realizar operaciones de alto valor. Consulte la señal de cambio reciente antes de realizar transferencias, pagos, restablecimientos de contraseña y nuevas verificaciones de identidad (KYC).
  1. Aumente la seguridad ante riesgos. Cuando se detecte un cambio reciente, añada fricción (revisión manual, un periodo de espera o una verificación alternativa) en lugar de aprobar la operación automáticamente.
  1. Utilice la OTP como alternativa, no como puerta de entrada principal. Conserve Verificación por SMS OTP y WhatsApp OTP para dispositivos a los que la verificación silenciosa no pueda acceder, siempre después de la verificación de posesión.
  1. Supervise, registre y alerte. Registre el canal, el resultado y la señal de riesgo de cambio en cada intento, y vigile los picos en las señales de cambio reciente que indiquen una campaña dirigida.

Un ejemplo práctico: cómo detener una toma de control de pagos

Imagine el ataque que este protocolo está diseñado para frustrar. Un atacante ha obtenido los datos de inicio de sesión de un cliente mediante phishing y quiere añadir un nuevo beneficiario para retirar fondos. Primero realiza un cambio de tarjeta SIM a la víctima, de modo que cualquier verificación por SMS o llamada llegue a su teléfono y no al de la víctima. Así es como responde cada capa:

  1. El atacante inicia sesión y solicita un pago. Dado que se trata de una operación de alto valor, su sistema activa una Number Verify 2 en lugar de un código por SMS.
  1. La verificación silenciosa de posesión se ejecuta contra el operador. La tarjeta SIM que se encuentra ahora en el dispositivo es la del atacante, no la original de la línea, por lo que la verificación no confirma la posesión.
  1. Incluso si el cambio fuera lo suficientemente reciente como para pasar, la señal de riesgo de intercambio detecta un cambio de SIM en las últimas 24 a 72 horas, marcando la sesión como de alto riesgo.
  1. Su lógica de verificación adicional bloquea el pago y lo deriva a una revisión manual o a un periodo de espera. El dinero nunca se mueve.

La misma solicitud mediante autenticación por SMS habría sido aprobada, ya que el código habría llegado al teléfono del atacante. La diferencia no es un código mejor, sino plantear una pregunta que el atacante no puede responder.

Dónde aplicar primero las defensas contra el intercambio de SIM

El intercambio de SIM es un ataque dirigido, por lo que debe concentrar las comprobaciones más estrictas donde una sola toma de control resulte rentable:

  • Movimientos de dinero — transferencias bancarias, retiros, pagos y adición de nuevos beneficiarios.
  • Recuperación de cuentas y restablecimiento de contraseñas — el punto de entrada clásico del intercambio de SIM.
  • Inicios de sesión de alto valor — cuentas bancarias, de corretaje, criptomonedas y de administrador.
  • Reverificación de KYC — cualquier momento en el que restablezca la confianza en un nuevo dispositivo.

Message Central’s autenticación de usuario Esta descripción general muestra cómo estos puntos de control se integran en un flujo más amplio. Una forma práctica de definir el alcance del trabajo es identificar todos los lugares donde un número de teléfono puede autorizar o recuperar una cuenta, clasificar esos puntos de control según el valor expuesto y, a continuación, implementar la verificación de posesión y cambio desde el flujo de mayor valor hacia abajo.

Verificación de número frente a otras defensas contra el intercambio de SIM

La mayoría de las tácticas contra el intercambio de SIM solo ayudan de forma marginal; solo una verificación de posesión a nivel de operador aborda directamente el eslabón de la interceptación. Una comparación justa:

Defense Stops SIM swap? How it works Main limitation
Number verification (possession + swap risk) Strong Carrier confirms original SIM / flags recent swap Needs mobile data; uses fallback
Carrier swap notifications (FCC) Partial Carrier alerts the customer of a SIM change Reactive; relies on the user reacting
Knowledge-based questions Weak Ask for personal details Answers are already breached or public
Authenticator app (TOTP) Moderate App-generated codes, not tied to the number Needs enrollment; doesn't verify the number
SMS OTP None Sends a code to the number A swap intercepts the code

Cómo es una defensa sólida de verificación de número

Si está evaluando proveedores, exija cinco cosas:

  • Una verificación de posesión real, no solo una consulta de base de datos: debe confirmar la tarjeta SIM activa, no describir el número.
  • Una señal de riesgo de cambio reciente que pueda leer antes de autorizar una acción.
  • Cobertura de operadores en EE. UU. en AT&T, T-Mobile y Verizon, además de los OMV, con tasas de éxito honestas.
  • Alternativa automática a WhatsApp o SMS OTP para que la cobertura siga siendo universal.

Errores comunes en la prevención del intercambio de SIM

Cuatro errores que dejan la puerta abierta incluso después de que los equipos «añaden MFA»:

  • Depender de contraseñas de un solo uso (OTP) por SMS o de preguntas de seguridad. Ambos métodos son vulnerables a los mismos datos que un atacante ya posee.
  • Verificar solo durante el registro. Los cambios de tarjeta ocurren meses después; verifique la posesión en el momento del riesgo, no solo durante la incorporación.
  • Ignorar la señal de riesgo de intercambio de SIM. Un número puede verificarse correctamente y aun así haber sido intercambiado recientemente; la alerta de riesgo es lo que lo detecta.
  • Aprobar automáticamente tras una verificación válida. Combine la verificación con una lógica de autenticación reforzada para que las sesiones sospechosas sean desafiadas, no autorizadas automáticamente.

Integrar la verificación de números en su sistema de prevención de fraude

La verificación de números es el control individual más sólido contra el intercambio de SIM, pero es más potente cuando se utiliza como un dato más entre varios. La señal de riesgo de intercambio y el resultado de la verificación de posesión deben alimentar el mismo motor que ya evalúa la huella digital del dispositivo, la biometría del comportamiento, la velocidad y los patrones de transacción. Una alerta de intercambio reciente por sí sola podría justificar una autenticación reforzada; una alerta de intercambio reciente combinada con un dispositivo nuevo, un inicio de sesión desde una ubicación imposible y un beneficiario nuevo debería bloquear la acción de inmediato.

Esta estratificación también es lo que mantiene bajos los falsos positivos. Los usuarios legítimos cambian de tarjeta SIM ocasionalmente —tras perder el teléfono o actualizarlo—, por lo que tratar cada cambio como fraude generaría fricción. Evaluar la señal de intercambio junto con otros factores de riesgo le permite reservar bloqueos estrictos para combinaciones genuinamente sospechosas, mientras permite el paso a los usuarios normales. El objetivo no es penalizar un cambio de SIM, sino asegurarse de que un cambio de SIM nunca autorice un pago de forma silenciosa.

Qué hacer cuando se detecta un intercambio de SIM

La prevención y la respuesta van de la mano. Cuando la señal de riesgo de intercambio se active durante una acción sensible, siga un protocolo definido en lugar de reaccionar de forma improvisada:

  • Retenga la acción, no se limite a registrarla. Pause la transferencia, el restablecimiento o el pago y exija una verificación alternativa antes de continuar.
  • Escale a una verificación más rigurosa. Derive a una revisión manual, una confirmación en la sucursal o en la aplicación, o establezca un periodo de espera para nuevos beneficiarios.
  • Notifique al titular real de la cuenta a través de un canal que el intercambio no pueda interceptar, como un mensaje autenticado dentro de la aplicación o por correo electrónico.
  • Incorpórelo al monitoreo. Un grupo de indicadores de cambio reciente de tarjeta SIM en varias cuentas suele ser señal de una campaña coordinada que merece ser investigada.

En resumen

No se puede detener el intercambio de SIM reforzando la autenticación por SMS, porque el código es precisamente lo que se roba. Se detiene cambiando lo que se considera prueba: verificando que la SIM original esté presente y comprobando si hubo un cambio reciente antes de cualquier acción de alto valor, para luego aumentar la seguridad cuando se active la señal de riesgo. Integre esa verificación a nivel de operador en su sistema antifraude actual, aplíquela en los movimientos de dinero y la recuperación de cuentas en lugar de solo en el registro, y mantenga la autenticación por SMS como respaldo para garantizar la cobertura. De esta manera, una SIM intercambiada simplemente fallará en el momento crítico, que es exactamente donde las defensas antiguas permitían el acceso.

Prevención del fraude por intercambio de SIM con Message Central

Number Verify 2 es un servicio dentro del conjunto de autenticación y prevención de fraude de Message Central, diseñado específicamente para este problema: confirma la posesión de la SIM a nivel de operador y devuelve una señal de riesgo de intercambio de SIM en una sola llamada, con verificación por SMS OTP y WhatsApp OTP como respaldo automático para que la cobertura siga siendo universal. ¿Comparando proveedores? Consulte nuestra página de alternativa a Twilio , o hable con nuestro equipo para mapear sus flujos de alto riesgo y estimar el fraude que podría prevenir.

Preguntas frecuentes

¿Puede la verificación de número prevenir el fraude por intercambio de SIM?

Sí. La verificación de número previene el fraude por intercambio de SIM al confirmar, directamente con el operador móvil, que la SIM original asociada a un número de teléfono sigue presente, y al señalar cualquier cambio reciente de SIM. Una SIM intercambiada no supera la verificación de posesión y un número recién cambiado se marca como de alto riesgo, por lo que el fraude se detiene antes de que se pueda utilizar un código interceptado. Number Verify 2 devuelve ambas señales en una sola llamada.

¿Cómo detectar un intercambio de SIM en tiempo real?

Una verificación de riesgo de intercambio de SIM consulta al operador si la tarjeta SIM vinculada a un número ha sido cambiada o reemitida recientemente. Leer esa señal antes de una acción sensible —como una transferencia, un pago o un restablecimiento de contraseña— le permite intensificar la verificación o bloquear la solicitud en tiempo real, en lugar de descubrir el fraude después de que el dinero se haya movido.

¿Protege la OTP por SMS contra el intercambio de SIM?

No. La OTP por SMS es precisamente el control que el intercambio de SIM está diseñado para vulnerar: una vez que el número está en la SIM del atacante, el código se entrega a ellos. Es por esto que el NIST restringe la OTP por SMS y por lo que la verificación de números a nivel de operador, y no una mejor entrega de códigos, es la defensa efectiva.

¿Está listo para empezar?

Crea un embudo de comunicación eficaz con Message Central.