Key Takeways
- Las pérdidas por intercambio de SIM en EE. UU. reportadas al FBI alcanzaron su punto máximo de 72,6 millones de dólares en 2022 y fueron de 26,0 millones de dólares en 2024; sin embargo, este descenso es engañoso, no tranquilizador.
- El intercambio de SIM es un paso de acceso, no el objetivo final: el número se roba para interceptar contraseñas de un solo uso (OTP) y vaciar cuentas bancarias y de criptomonedas, las cuales se registran bajo otras categorías de delitos.
- Los reguladores están tomando medidas en ambos frentes: la FCC ahora exige a las operadoras que aseguren los cambios de SIM, y el NIST ha restringido el uso de OTP por SMS para empresas.
- La defensa duradera consiste en dejar de confiar en los códigos SMS y verificar la posesión de la SIM a nivel de operadora , la base de la verificación silenciosa.
Estadísticas de fraude por intercambio de SIM 2026: las cifras que todo equipo de seguridad debe conocer
El fraude por intercambio de SIM tiene un problema de reputación: las cifras principales parecen mejorar, mientras que los equipos de seguridad en el terreno saben que la amenaza no desaparece. Conciliar estos dos hechos es el objetivo principal de este resumen. A continuación, se presentan las últimas estadísticas verificables sobre el intercambio de SIM, extraídas de fuentes primarias como el Centro de Quejas de Delitos en Internet del FBI, junto con el contexto que explica lo que significan realmente estas cifras para cualquiera que siga protegiendo cuentas con contraseñas de un solo uso por SMS.
En resumen: según el Centro de Quejas de Delitos en Internet del FBI, las víctimas en EE. UU. reportaron 26,0 millones de dólares en pérdidas por intercambio de SIM en 982 quejas durante 2024, una cifra inferior al pico de 72,6 millones de dólares registrado en 2022. Sin embargo, esas cifras solo recogen las quejas reportadas y excluyen los vaciados de cuentas posteriores que permite un intercambio de SIM, por lo que subestiman sustancialmente el costo real, razón por la cual los reguladores y las empresas siguen tratándolo como una amenaza creciente.
Aquí está el panorama completo: los datos plurianuales, quiénes son los objetivos, por qué las pérdidas reportadas disminuyen mientras el riesgo no, la respuesta regulatoria y lo que significan las cifras para la forma en que usted verifica a sus usuarios.
Estadísticas de fraude por intercambio de SIM en 2026: las cifras principales
El conjunto de datos más fiable de EE. UU. es el del Informe anual del Centro de Quejas de Delitos en Internet (IC3). Esta es la tendencia plurianual de las quejas y pérdidas reportadas por intercambio de SIM:
Fuente: FBI IC3 (PSA de intercambio de SIM de 2022 para 2021; Informe anual del IC3 de 2024 para 2022–2024). Las cifras reflejan únicamente las quejas reportadas.
A primera vista, parece un problema en retroceso: las quejas han disminuido más de la mitad desde el pico de 2022 y las pérdidas han caído aproximadamente dos tercios. Si se analiza con detenimiento, no es así en absoluto, y la siguiente sección explica por qué.
Estadísticas de fraude por intercambio de SIM de un vistazo
Las cifras más citadas de los datos actuales, reunidas en un solo lugar:
- 72,6 millones de dólares — pico de pérdidas por intercambio de SIM en EE. UU. reportadas al IC3 del FBI en 2022.
- 26,0 millones de dólares — pérdidas por intercambio de SIM en EE. UU. reportadas al IC3 en 2024.
- 982 — quejas por intercambio de SIM en EE. UU. presentadas ante el IC3 en 2024.
- ~64% — caída en las pérdidas reportadas en EE. UU. de 2022 a 2024, a pesar de que no hay pruebas de que la amenaza subyacente haya disminuido.
- 2024 — el año en que entraron en vigor las normas de la FCC sobre protección contra el intercambio de SIM y la portabilidad para los operadores de EE. UU.
- Restringido — La clasificación del NIST de las contraseñas de un solo uso por SMS como autenticador.
Por qué la disminución de las cifras no significa una disminución del riesgo
Tres hechos estructurales hacen que el descenso reportado sea un indicador poco fiable del nivel de amenaza real.
1. El IC3 registra las denuncias presentadas, no el total de incidentes
Las cifras del IC3 reflejan únicamente los delitos que las víctimas decidieron denunciar en un portal federal. La mayoría de los fraudes nunca se denuncian allí; las víctimas acuden a su banco, a su operador o no denuncian en absoluto. Cuando una cifra principal depende de la denuncia voluntaria, un descenso puede significar menos denuncias con la misma facilidad que menos delitos.
2. El intercambio de SIM es una puerta de entrada, no el objetivo final
Este es el punto crucial que la mayoría de los resúmenes pasan por alto. Un intercambio de SIM rara vez es el delito en sí mismo; es el paso de acceso que desbloquea el delito. Un atacante intercambia la SIM para interceptar un código de un solo uso y, a continuación, utiliza ese código para restablecer una contraseña, vaciar una cuenta bancaria o vaciar una billetera de criptomonedas. La pérdida final suele registrarse bajo esa categoría —fraude bancario, fraude de inversión, robo de criptomonedas—, no bajo "intercambio de SIM". El resultado es un subregistro sistemático: la técnica que permitió pérdidas millonarias aparece como unos pocos cientos de denuncias. Analizamos esta cadena de ataque en detalle en nuestra guía sobre protección contra el fraude de intercambio de SIM en EE. UU..
3. El resto del mundo se mueve en la dirección opuesta
Mientras que las cifras reportadas en EE. UU. disminuyeron, otros mercados reportaron aumentos drásticos durante el mismo período, y las agencias de prevención de fraude describieron aumentos porcentuales de tres dígitos en los intercambios de SIM y portabilidades de números no autorizados. El robo por intercambio de SIM relacionado con criptomonedas, en particular, ha seguido alcanzando decenas de millones de dólares al año. En conjunto, la señal global es la de un ataque que se está consolidando y profesionalizando, no desapareciendo.
Quiénes son los objetivos
El intercambio de SIM no es una estafa aleatoria de gran volumen; es una estafa dirigida, orientada a donde una sola toma de control exitosa resulta rentable. Los perfiles más expuestos son:
- Titulares de criptomonedas y usuarios de exchanges — las transacciones irreversibles hacen que las billeteras sean el objetivo de mayor valor, y las pérdidas por intercambio de SIM en criptomonedas siguen representando una gran parte del total.
- Cuentas de alto patrimonio y de ejecutivos — cuentas bancarias, de corretaje y de correo electrónico cuya vulneración permite un acceso mayor.
- Cualquier persona cuya recuperación aún dependa de los SMS — si un número de teléfono puede restablecer la contraseña, ese número se convierte en la llave maestra.
El denominador común es la dependencia del número de teléfono como factor de recuperación y autenticación. Esa es precisamente la dependencia que crea la OTP por SMS y que elimina la verificación silenciosa.
El coste real de un único intercambio de SIM
La cifra de pérdidas del IC3 solo refleja el dinero que las víctimas declararon haber perdido. Para una empresa, un intercambio de SIM exitoso en la cuenta de un cliente o empleado conlleva un coste mucho mayor que nunca aparece en esa estadística:
- Pérdida directa — los fondos drenados, el saldo transferido o las criptomonedas robadas, lo cual, en el caso de activos en cadena, es prácticamente irreversible.
- Remediación — investigación de fraude, horas de soporte, restauración de cuentas y restablecimiento forzoso de credenciales en toda la base de usuarios afectada.
- Reembolsos y devoluciones de cargos — muchas instituciones asumen la pérdida para retener al cliente, convirtiendo un evento de fraude en un impacto directo en la cuenta de resultados.
- Exposición legal y regulatoria — obligaciones de notificación de brechas y, cada vez más, el escrutinio sobre si existían controles de autenticación razonables.
- Fuga de clientes y reputación — un cliente al que le vacían la cuenta rara vez se queda, y los incidentes públicos erosionan la confianza mucho más allá del individuo afectado.
Si sumamos todo esto, el coste total de una única usurpación de cuenta suele empequeñecer la cifra media por reclamación, que es precisamente la razón por la que las empresas evalúan la prevención basándose en la reducción total del riesgo, y no solo en la cifra de pérdidas principal.
Por qué funciona el intercambio de SIM: la dependencia de la OTP por SMS
El fraude de intercambio de SIM no es un fallo de un operador o un banco en particular; es un fallo del modelo. Mientras controlar un número de teléfono sea suficiente para recibir el código que autoriza acciones confidenciales, robar el número es un camino seguro para acceder a la cuenta. El propio anuncio de servicio público sobre el intercambio de SIM del FBI describe exactamente este patrón: los atacantes utilizan ingeniería social, acceso interno o phishing para transferir un número a una tarjeta SIM que ellos controlan y, posteriormente, interceptar los códigos de un solo uso.
Es por esto que la defensa no puede limitarse simplemente a "mejores OTP". Cualquier método que envíe un secreto a un número de teléfono hereda la vulnerabilidad de dicho número. La solución es dejar de tratar la recepción de un código como una prueba y, en su lugar, verificar que la tarjeta SIM original está presente, una comprobación que una SIM intercambiada no supera. Ese es el principio detrás de la autenticación de red silenciosa y la verificación de números a nivel de operador.
Cómo se desarrolla realmente un ataque de intercambio de SIM
Comprender la mecánica es lo que hace que las estadísticas sean útiles. Según el aviso sobre intercambio de SIMdel FBI, un ataque típico se desarrolla en cinco etapas:
- Reconocimiento. El atacante recopila los datos personales de la víctima a partir de brechas de seguridad, intermediarios de datos, phishing y redes sociales, lo suficiente para superar las verificaciones de identidad del operador.
- Ingeniería social al operador. Haciéndose pasar por la víctima (o utilizando a un empleado sobornado), el atacante convence al operador móvil para que transfiera el número a una tarjeta SIM que ellos controlan.
- Control de la línea. El número se activa en la tarjeta SIM del atacante y el teléfono de la víctima pierde el servicio de forma silenciosa; a menudo, esta es la primera y única señal visible.
- Intercepción de códigos. Con el número en su poder, el atacante recibe códigos SMS de un solo uso y enlaces de restablecimiento de contraseña para las cuentas de la víctima.
- Monetización. Las transferencias bancarias, los retiros de criptomonedas y el secuestro de correos electrónicos ocurren en cuestión de minutos, y se registran como tales, no como un "intercambio de SIM".
Observe que la cuarta etapa es la clave, y es precisamente el paso que la verificación a nivel de operador neutraliza: si se requiere la posesión de la original tarjeta SIM, un código interceptado no sirve de nada.
El intercambio de SIM en el panorama general del secuestro de cuentas
El intercambio de SIM es una de las diversas técnicas de secuestro de cuentas, pero es especialmente eficaz contra las defensas basadas en SMS que todavía utilizan la mayoría de las cuentas:
El patrón es claro: toda defensa que dependa de SMS tiene una forma de ser evadida, y el intercambio de SIM es la más fiable de todas. Eliminar la dependencia del código, en lugar de reforzar su entrega, es lo que cierra esta categoría.
La respuesta regulatoria está presionando a los SMS desde ambos frentes
Dos organismos reguladores de EE. UU. están llegando a la misma conclusión desde ángulos diferentes, lo cual es, en sí mismo, una señal clara de hacia dónde se dirige el riesgo.
La FCC está endureciendo las normas para los operadores. En las normas adoptadas en 2023 y vigentes desde 2024, la FCC ahora exige a los proveedores de telefonía móvil que utilicen una autenticación segura del cliente antes de realizar un cambio de SIM o una portabilidad, y que notifiquen a los clientes de inmediato cuando se solicite uno, atacando directamente los mecanismos del intercambio.
El NIST está endureciendo las normas para las empresas. En sus Pautas de Identidad Digital actualizadas, El NIST clasifica las contraseñas de un solo uso por SMS como un autenticador restringido, lo que impulsa a las organizaciones hacia métodos más sólidos basados en la posesión. Cuando la agencia que establece los estándares para las prácticas de identidad federal mueve un control a un nivel de "uso con precaución", las auditorías del sector privado y las aseguradoras tienden a seguir el ejemplo.
El mensaje de ambos es coherente: el modelo de número de teléfono más código SMS está siendo eliminado activamente. Las empresas que se anticipan a esto reducen simultáneamente la exposición al fraude y la fricción futura en el cumplimiento normativo.
Qué significan los datos para las empresas
Si eliminamos el ruido anual, las estadísticas apuntan a una conclusión duradera: el riesgo no es el número bruto de intercambios de SIM, sino su dependencia del número de teléfono como factor de confianza. Cada cuenta cuyo inicio de sesión, restablecimiento o verificación adicional dependa de un código SMS está a un solo intercambio exitoso de ser vulnerada, independientemente de cuál sea el total del IC3 de este año.
También hay una señal temporal en los datos. Las mismas API de red de los operadores en las que se apoyan los reguladores ya están disponibles para las empresas; por lo tanto, por primera vez, una empresa puede verificar el riesgo de intercambio de SIM en tiempo real y confirmar la posesión de forma silenciosa, en lugar de esperar que el operador haya detenido el intercambio. Las herramientas defensivas han alcanzado a la amenaza; la pregunta es si su pila de verificación también lo ha hecho.
Un ejercicio útil es mapear su propia dependencia de los números de teléfono: enumere todos los lugares donde un número de teléfono puede desbloquear o recuperar una cuenta (registro, inicio de sesión, restablecimiento de contraseña, verificación adicional, verificación del servicio de asistencia) y marque cuáles siguen dependiendo de un código SMS como prueba. Cada uno de ellos es un punto de exposición al intercambio de SIM, y el mapa suele revelar más de los que los equipos esperan. Cerrarlos no requiere eliminar los SMS de la noche a la mañana; requiere colocar una verificación de posesión antes del código para que una SIM intercambiada no pueda pasar, comenzando por los flujos de mayor valor.
Qué observar en 2026 y más allá
Tres tendencias definirán el riesgo de intercambio de SIM en los próximos años:
- La detección de intercambio de SIM en tiempo real se generaliza. Las mismas API de red de los operadores que permiten la verificación silenciosa también exponen una señal de cambio de SIM en vivo, por lo que las empresas ahora pueden verificar el riesgo de intercambio antes de cada acción sensible en lugar de reaccionar después de una pérdida.
- La presión regulatoria aumenta. Con las normas de la FCC ya en vigor y el NIST alejando a las empresas de los SMS, espere que los auditores, las aseguradoras y los socios comiencen a preguntar cómo verifica la posesión, no solo si tiene MFA.
- Los atacantes se adaptan a la eSIM y a la IA. A medida que crece la adopción de eSIM y la IA hace que la ingeniería social sea más barata y convincente, las etapas de reconocimiento y suplantación de identidad se vuelven más fáciles, lo que aumenta la importancia de las defensas que no dependen de que un humano detecte el fraude.
La idea central: la defensa está pasando de "detener el intercambio en el operador" a "asumir que los intercambios ocurren y verificar la posesión en el momento del riesgo". Esa es una estrategia que las empresas pueden controlar directamente.
Cómo defenderse del fraude por intercambio de SIM
Una defensa práctica y por capas se ve así:
- Deje de usar la OTP por SMS como único factor. Considere la recepción de un código como una señal débil, no como una prueba, especialmente para acciones de alto valor.
- Verifique la posesión de la SIM de forma silenciosa. Utilice la verificación de número a nivel de operador para que una SIM intercambiada no supere la comprobación; esta es la capacidad principal de NumberVerify2, un servicio dentro del conjunto de autenticación y prevención de fraudede Message Central.
- Compruebe el riesgo de intercambio de SIM antes de realizar acciones confidenciales. Lea una señal de cambio de SIM en tiempo real y refuerce la verificación antes de realizar pagos, transferencias, restablecimientos y nuevas verificaciones de KYC.
- Mantenga la OTP como una alternativa, no como la puerta de entrada principal. Conserve la verificación por OTP vía SMS y la OTP por WhatsApp para casos de solo Wi-Fi o situaciones no compatibles, situándolas detrás de la comprobación silenciosa en lugar de delante.
- Implemente y supervise. Registre el canal de verificación y el resultado, y esté atento a los picos en las alertas de cambio reciente de SIM que puedan indicar una campaña dirigida.
Para conocer el manual completo del atacante y el desglose de la defensa, consulte nuestra guía de protección contra el fraude por intercambio de SIM.
Detén el intercambio de SIM con Message Central
El servicio NumberVerify2 de Message Central es una solución especializada dentro de nuestra suite de autenticación y prevención de fraude que verifica la posesión de la tarjeta SIM a nivel de operador en menos de un segundo y genera una señal de riesgo de intercambio de SIM sobre la cual puedes actuar. Funciona junto con la verificación mediante SMS OTP y WhatsApp OTP como alternativa, lo que permite verificar a la mayoría de los usuarios de forma silenciosa manteniendo una cobertura universal. Para ver cómo funcionaría frente al riesgo de intercambio de SIM en tu propio tráfico, habla con nuestro equipo.
Preguntas frecuentes
¿Cuánto dinero se pierde debido al fraude de intercambio de SIM?
En 2024, las víctimas en EE. UU. reportaron pérdidas de 26 millones de dólares por intercambio de SIM ante el Centro de Quejas de Delitos en Internet del FBI, una cifra inferior al pico de 72,6 millones de dólares registrado en 2022. Estas cifras solo incluyen las denuncias reportadas y excluyen las pérdidas bancarias y de criptomonedas derivadas que facilita este fraude, por lo que el impacto económico real es considerablemente mayor.
¿El fraude de intercambio de SIM está aumentando o disminuyendo?
Las pérdidas reportadas en EE. UU. han disminuido desde 2022, pero esto probablemente refleja cambios en la forma de reportar y categorizar los delitos más que una disminución real; el intercambio de SIM suele ser un paso de acceso cuyas pérdidas se registran bajo otros tipos de delitos. Varios mercados reportan aumentos significativos y los organismos reguladores, incluida la FCC , siguen considerándolo una amenaza creciente.
¿Cómo pueden las empresas prevenir el fraude por intercambio de SIM?
Dejen de depender de los códigos SMS como prueba y verifiquen la posesión de la tarjeta SIM a nivel de operador, de modo que una SIM intercambiada no supere la comprobación. Añadan una señal de riesgo de intercambio de SIM en tiempo real antes de realizar acciones confidenciales y mantengan la OTP solo como alternativa. Este es el enfoque detrás de NumberVerify2 y autenticación de red silenciosa.

.svg%20(1).png)

