Un mercado clandestino, accesible desde cualquier navegador Tor, ofrece por apenas 300 dólares un servicio que puede dejar a una persona sin acceso a sus cuentas bancarias, sus criptomonedas y su identidad digital en cuestión de minutos. Se trata del SIM swapping o duplicado fraudulento de tarjetas SIM, un ataque de ingeniería social que ha evolucionado hasta convertirse en un producto llave en mano en la dark web. Los delincuentes ya no necesitan habilidades técnicas avanzadas: pueden comprar paquetes completos que incluyen la suplantación del número de teléfono, los datos personales de la víctima y hasta documentos de identidad con selfie, todo por precios que oscilan entre 300 y 2.000 dólares, según los datos recopilados por NordLayer Intelligence de NordStellar, una herramienta de monitorización de la dark web.
El mercado del duplicado de SIM en la dark web: precios, menciones y crecimiento
El SIM swapping se ha convertido en un servicio profesionalizado dentro de los foros de hackers. Los precios varían según la complejidad y el alcance del ataque. Duplicar una sola tarjeta SIM cuesta a partir de 300 dólares, mientras que un intercambio completo —es decir, transferir el número de la víctima a una SIM controlada por el atacante— se cotiza entre 1.000 y 1.300 dólares. Estos datos provienen del análisis de NordLayer Intelligence, que ha monitorizado conversaciones en foros clandestinos durante el último año.
La demanda de estos servicios no deja de crecer. En el último año se registraron más de 1.150 menciones a tarjetas SIM en la dark web, y más de 400 referencias específicas al SIM swapping. El número de menciones sobre este tipo de estafa se ha multiplicado por cuatro aproximadamente, lo que indica un interés creciente entre los ciberdelincuentes. Sin embargo, la tarjeta SIM en sí misma es uno de los artículos más baratos del mercado: una tarjeta robada o anónima puede venderse por un precio que oscila entre los 2 y los 20 dólares.
Este precio tan bajo engaña porque los servicios de duplicación fraudulenta ya no se venden como un servicio independiente. Los vendedores ofrecen paquetes completos que incluyen «fullz» (datos de identidad robados), un «documento de identidad con selfie» y registros bancarios. Se trata de paquetes preparados para lograr el control total de las cuentas de la víctima desde el primer momento.
Paquetes completos: de la SIM al control bancario
Matas Cenys, director de producto de Saily —la aplicación eSIM de viajes—, explica la evolución del ataque: «Antes, el ataque se centraba únicamente en suplantar la SIM, pero ahora es más complejo. Los delincuentes venden todo lo necesario para hacerse pasar por ti, es decir, cuando te duplican el número, es mucho más probable que tu identidad y el acceso a tu cuenta bancaria acaben en manos del mismo comprador». Esta integración vertical del delito incrementa el peligro para las víctimas, porque ya no se enfrentan a un ataque aislado sino a una suplantación completa de identidad.
¿Cómo funciona el SIM swapping en la práctica?
El ataque suele producirse a plena luz del día. Los delincuentes llaman al operador de telefonía móvil y se hacen pasar por la víctima. Solicitan que el número se transfiera a una nueva tarjeta SIM que ellos controlan. Para ello, necesitan información personal suficiente: nombre completo, documento de identidad, dirección, datos de facturación o respuestas a preguntas de seguridad. Cuanta más información hayan recopilado previamente, más fácil será engañar al servicio de atención al cliente.
No es un ataque complicado técnicamente. Su éxito depende principalmente de la capacidad del criminal para recolectar información de antemano. Las redes sociales, las filtraciones de datos públicas y el phishing son las fuentes más habituales. Una vez que el operador realiza el cambio, la víctima pierde la señal en su teléfono y el atacante recibe todas las llamadas y mensajes SMS, incluidos los códigos de autenticación de dos factores (2FA) y los enlaces de restablecimiento de contraseña.
La ingeniería social como puerta de entrada
Los protocolos de seguridad avanzados que han implementado los operadores de telecomunicaciones están dificultando cada vez más el duplicado o la suplantación de tarjetas SIM. Sin embargo, la ingeniería social encuentra brechas en el sistema. Los atacantes pueden intentar sobornar a empleados deshonestos dentro de las operadoras, o bien aprovechar vulnerabilidades en los procesos de verificación de identidad. El éxito del ataque depende de que el criminal logre convencer a la empresa de telecomunicaciones de que su identidad falsa es real.
La huella digital como herramienta para el atacante
La extracción de datos con inteligencia artificial ha dado a los atacantes una ventaja adicional. Pueden recopilar el historial digital de una víctima en segundos. Cuando las víctimas publican en tiempo real —por ejemplo, compartiendo fotos de viajes o eventos— los delincuentes pueden cotejar esas marcas de tiempo con los registros de la empresa de telecomunicaciones. Esto facilita enormemente la suplantación de identidad, porque el atacante puede responder con precisión a preguntas como «¿cuándo fue tu última llamada?» o «¿desde dónde estás consultando?».
Las conversaciones en los foros clandestinos revelan que el SIM swapping no se limita a un solo país ni a un único operador. Los hackers aprovechan vulnerabilidades de varios proveedores y presumen de su capacidad para suplantar cualquier tarjeta SIM en cualquier país. El conjunto de datos analizado por NordLayer Intelligence muestra que diferentes operadores pueden figurar de forma explícita, junto con listas de precios. Los paquetes de servicio completo que incluyen el control total del dispositivo se anuncian por un precio de hasta 2.000 dólares.
¿Qué es el SIM swapping y por qué es tan peligroso?
El SIM swapping es un ataque de ingeniería social en el que un ciberdelincuente engaña al operador de telefonía móvil para que transfiera el número de teléfono de la víctima a una tarjeta SIM controlada por el atacante. Una vez que el número está bajo su control, el delincuente puede recibir los SMS de autenticación de dos factores y los enlaces de restablecimiento de contraseña, lo que le permite acceder a cuentas bancarias, monederos de criptomonedas, correos electrónicos y redes sociales. El ataque es especialmente grave cuando la víctima utiliza la autenticación por SMS para sus cuentas financieras, porque los fondos pueden ser transferidos en cuestión de minutos.
Cómo proteger tu identidad y tus cuentas frente al SIM swapping
Matas Cenys ofrece varios consejos prácticos para protegerse contra la duplicación fraudulenta de tarjetas SIM. Estas recomendaciones son especialmente relevantes para cualquier persona que utilice la autenticación por SMS en sus cuentas financieras o de criptomonedas.
Usa autenticación multifactor sin SMS
Evita la autenticación por SMS siempre que sea posible. Las aplicaciones de autenticación como Google Authenticator, Microsoft Authenticator o Authy ofrecen una protección mucho mayor porque los códigos se generan en el dispositivo y no dependen de la red de telefonía. Las llaves de seguridad físicas, como YubiKey, son todavía más seguras. Además, los operadores de telefonía pueden activar el bloqueo de portabilidad y aplicar controles de identidad estrictos para las transferencias de números. Contacta con tu operador y pregunta por estas opciones.
Si sospechas que has sido víctima de un ataque, acude a la tienda de tu operador
Esta es la forma más sencilla y fiable de demostrar tu identidad y detener el ataque. Si pierdes la señal de tu teléfono de forma repentina y sin explicación, dirígete inmediatamente a una tienda física de tu operador con tu documento de identidad. El personal podrá verificar tu identidad y revertir el cambio de SIM. No confíes únicamente en el servicio telefónico o en línea, porque el atacante podría estar interceptando tus comunicaciones.
Ten cuidado con lo que compartes en las redes sociales, sobre todo cuando viajas
Los delincuentes pueden usar la información sobre tus viajes para convencer a las compañías de telefonía móvil de que no puedes acudir a sus oficinas. Si publicas que estás de vacaciones en otro país, el atacante puede llamar al operador diciendo que ha perdido el teléfono en el extranjero y necesita una nueva SIM urgente. Limita la información que compartes públicamente y evita publicar en tiempo real mientras estás fuera.
Adopta buenas prácticas de ciberseguridad
No hagas clic en enlaces sospechosos, desconfía de las solicitudes urgentes que lleguen por correo electrónico o mensaje de texto, usa el sentido común y no reutilices contraseñas. Un gestor de contraseñas puede ayudarte a mantener credenciales únicas y seguras para cada servicio. Además, activa la autenticación de dos factores en todas tus cuentas importantes, pero priorizando métodos que no dependan del SMS.
El futuro de la autenticación: más allá del SMS
El auge del SIM swapping como servicio en la dark web pone de manifiesto una vulnerabilidad estructural en la autenticación basada en SMS. Cada vez más instituciones financieras y plataformas de criptomonedas están migrando hacia métodos más seguros, como las aplicaciones de autenticación, las llaves de seguridad FIDO2 o la biometría. Sin embargo, mientras el SMS siga siendo el método de respaldo predeterminado para millones de usuarios, el SIM swapping seguirá siendo una amenaza rentable para los ciberdelincuentes.
La profesionalización del delito —con paquetes completos que incluyen identidad, documentos y acceso telefónico— indica que estamos ante un mercado maduro, con precios claros y una cadena de suministro bien organizada. Los datos de NordLayer Intelligence muestran que el número de menciones al SIM swapping se ha multiplicado por cuatro en el último año, lo que sugiere que la amenaza está lejos de remitir. La mejor defensa es anticiparse: cambiar a métodos de autenticación más robustos, limitar la exposición de datos personales en línea y mantener una vigilancia constante sobre las cuentas financieras. En un ecosistema donde el número de teléfono se ha convertido en la llave maestra de la identidad digital, proteger esa llave es más importante que nunca.