2fa-authenticationINFO

Ataque SIM swap: cómo funciona y cómo protegerte (2026)

Un ataque SIM swap secuestra tu número de teléfono para robar tus códigos 2FA por SMS y tomar tus cuentas. Cómo funciona, las señales de alerta y las defensas concretas de 2026: bloqueo del operador, 2FA por app, llaves de hardware y passkeys.

Por Eric Gerard · Editor · PwdFortress4 min de lecturaFoto vía Unsplash

Tu número de teléfono nunca se concibió como una llave de seguridad - pero durante años, los códigos SMS de un solo uso lo convirtieron en una. Un ataque SIM swap explota exactamente eso: al secuestrar tu número, un atacante recibe tus códigos 2FA por SMS y entra en tus cuentas. Esta guía explica cómo funciona el ataque, las señales de alerta y las defensas concretas que de verdad lo detienen en 2026.

Los SIM-swaps suelen empezar con ingeniería social contra tu operador.

Cómo funciona un ataque SIM swap

El mecanismo es ingeniería social, no hackear tu teléfono:

  1. El atacante reúne tus datos personales (filtraciones, phishing o tus redes sociales públicas).
  2. Contacta a tu operador móvil, se hace pasar por ti y solicita transferir tu número a una nueva SIM (una "portabilidad" o reemplazo de SIM) - a veces con ayuda de un empleado sobornado.
  3. Tu teléfono pierde la señal; el número vive ahora en la SIM del atacante.
  4. Cada SMS - incluidos los códigos 2FA de un solo uso - llega a su dispositivo. Dispara restablecimientos de contraseña y toma el control del correo, luego de la banca, la cripto y las redes sociales.

La debilidad de fondo: los códigos SMS siguen al número, no a ti.

Un portátil abierto sobre un escritorio de madera
Un portátil abierto sobre un escritorio de madera

Señales de alerta

  • Pérdida repentina del servicio móvil (sin llamadas/SMS/datos) mientras a otros alrededor les funciona.
  • Una alerta del operador sobre un cambio de SIM o una portabilidad no solicitada.
  • Que te cierren sesión en cuentas de forma inesperada, o correos de restablecimiento que no iniciaste.

Si tu teléfono se queda sin servicio y sigue así, supón un posible SIM swap y actúa enseguida.

Las defensas que de verdad funcionan

1. Bloquea el número en el operador. Añade un PIN / bloqueo de portabilidad / Number Lock para que el número no pueda transferirse sin él. Es el control del lado del operador que bloquea la mayoría de los swaps.

2. Sal de la 2FA por SMS - este es el gesto clave. Como un SIM swap solo vence los códigos por texto, pasa tus cuentas importantes a una 2FA no ligada a tu número:

3. Quita el número como método de recuperación en las cuentas críticas cuando la plataforma lo permita.

4. Reduce tus datos expuestos - el atacante necesita detalles personales para suplantarte. Contraseñas fuertes y únicas en un gestor hacen que un SIM swap por sí solo no baste para encadenar cuentas.

Si te están haciendo un SIM swap ahora mismo

  1. Llama a tu operador desde otro teléfono para volver a asegurar el número y revertir el cambio.
  2. Desde un dispositivo de confianza, asegura tu correo primero (es la llave maestra): cambia la contraseña, revoca sesiones, sal de la 2FA por SMS.
  3. Haz lo mismo con banca, cripto y redes sociales, en ese orden.
  4. Contacta a tu banco para marcar el fraude y presenta una denuncia ante la autoridad correspondiente.

La velocidad lo es todo: tu ventana de riesgo es el lapso entre el cambio y que recuperes el control. Para el protocolo completo, consulta qué hacer cuando tu cuenta es hackeada.

En resumen

Un SIM swap solo es poderoso contra la verificación por SMS. Bloquea tu número en el operador, pasa cada cuenta importante a una app de autenticación, una llave de hardware o una passkey, y guarda contraseñas fuertes y únicas en un gestor. Hazlo y secuestrar tu número deja de ser una llave maestra de tu vida digital.

Guía editorial basada en los métodos documentados de ataque SIM swap y las propiedades documentadas de la autenticación SMS, TOTP, FIDO2 y passkey. Nombramos con claridad la debilidad propia de la 2FA por SMS. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.

Preguntas frecuentes

¿Qué es un ataque SIM swap?

Un SIM swap (o secuestro de SIM) ocurre cuando un atacante convence a tu operador móvil de transferir tu número a una tarjeta SIM que él controla. Lo hace con ingeniería social - haciéndose pasar por ti con datos personales robados - a veces con ayuda de un empleado sobornado. Una vez tu número está en su SIM, tu teléfono pierde la señal y cada SMS, incluidos los códigos 2FA de un solo uso, llega al dispositivo del atacante. Entonces restablece contraseñas y toma el control de cuentas de correo, banca y cripto que dependen del SMS.

¿Cuáles son las señales de alerta de un SIM swap?

La señal más clara es una pérdida repentina e inexplicable del servicio móvil - sin llamadas, mensajes ni datos mientras a otros cerca les funciona. También puedes recibir una notificación del operador sobre un cambio de SIM o una portabilidad que no solicitaste, o que te cierren sesión en cuentas de forma inesperada. Si tu teléfono se queda sin servicio y sigue así, trátalo de inmediato como un posible SIM swap: contacta a tu operador desde otro teléfono y bloquea tus cuentas más sensibles.

¿Un SIM swap vence la autenticación de dos factores?

Solo la 2FA por SMS. Esa es la lección central: los códigos enviados por texto siguen a tu número, así que una vez secuestrado el número, los códigos van al atacante. Los métodos 2FA que NO están ligados a tu número son inmunes - una app de autenticación (TOTP) genera los códigos en el propio dispositivo, una llave de seguridad de hardware (FIDO2) exige la llave física y las passkeys están ligadas a tu dispositivo. Sacar las cuentas de alto valor de la 2FA por SMS es la defensa más eficaz.

¿Cómo me protejo de un ataque SIM swap?

Cuatro capas. (1) Añade un PIN / bloqueo de portabilidad / 'Number Lock' en tu cuenta móvil para que el número no pueda transferirse sin él. (2) Sustituye la 2FA por SMS por una app de autenticación, una llave de hardware o passkeys en correo, banca y cripto. (3) Quita tu número como método de recuperación en las cuentas críticas cuando sea posible. (4) Reduce los datos personales expuestos en filtraciones y redes sociales, porque los atacantes los usan para hacerse pasar por ti ante el operador.

¿Qué hago si me están haciendo un SIM swap ahora mismo?

Actúa en minutos. Llama a tu operador desde otro teléfono para volver a asegurar el número y revertir el cambio. Luego, desde un dispositivo de confianza, cambia contraseñas y revoca sesiones en tu correo primero (es la llave maestra), luego banca, cripto y redes sociales, sacando cada una de la 2FA por SMS. Contacta a tu banco para marcar el fraude. Presenta una denuncia ante la autoridad correspondiente. La velocidad importa: la ventana del atacante es el tiempo entre el cambio y que recuperes el control.