Si tu móvil deja de tener cobertura, ten miedo: un nuevo fraude telefónico conocido como 'SIM swapping' está siendo utilizado para que un ciberatacante duplique nuestro número de teléfono y utilice ese sistema para usurpar nuestra identidad, se autentique en nuestro banco y nos robe todo el dinero.
Ya hay víctimas de un fraude que ha sido utilizado para otros propósitos: a Jack Dorsey, cofundador de Twitter, le robaron su cuenta en el servicio con ese mismo sistema, lo que una vez más deja en evidencia la debilidad de mecanismos como el de los mensajes SMS para los sistemas de autenticación en dos pasos. Eran buena opción originalmente, pero como ya dijimos en el pasado, es mucho más recomendable utilizar aplicaciones independientes de autenticación, y no los SMS que cada vez son más vulnerables en este ámbito.
Cuidado, esta historia de terror te podría ocurrir a ti
En El País contaban recientemente un caso en el que un usuario se quedó sin cobertura repentinamente. Apagó el móvil, volvió a encenderlo y nada. Al volver a casa llamó a su operadora desde otro móvil, y resultó que alguien se había hecho pasar por él para solicitar un duplicado de su tarjeta SIM en una tienda de la operadora en otra ciudad.
Ayer me quedé sin línea móvil de repente.
— Otto Más 🐉 (@Otto_Mas) 5 de septiembre de 2019
Llamé a @vodafone_es y no me solucionaron nada: "Hay una incidencia en la red", "Su línea funciona perfectamente", insistí en el problema y nada.
Al salir del cine, seguía sin línea. Al llegar a casa me habían vaciado la cuenta corriente.
Eso alertó al usuario, que fue rápidamente a comprobar su cuenta bancaria y detectó que estaba bloqueada. Su entidad había detectado movimientos extraños, miles de euros habían desaparecido y tenía un préstamo solicitado a su nombre por valor de 50.000 euros. Un verdadero desastre que según responsables de la Guardia Civil responde perfectamente a esa tendencia al alza de los casos de SIM swapping.
Ayer volvía a surgir un nuevo y preocupante caso de este tipo de casos: un usuario de Twitter, Otto Más (@Otto_Mas) relataba sucesos muy parecidos. Dejó de tener línea en su móvil con contrato de Vodafone y al volver a casa conectó el móvil a la WiFi y se dio cuenta de que "me habían vaciado mi cuenta corriente" en el Banco Santander.
Alguien había duplicado su línea móvil y con los SMS de confirmación había hecho diversas transferencias "sacando el dinero poco a poco". Pudo cancelar las transferencias y bloquear la cuenta tras varias horas al teléfono con ellos, aunque se quejaba de la mala respuesta de su operadora, de la que criticaba las pocas medidas de seguridad que exigían para quien pedía un duplicado de tarjeta SIM.
Hay aquí dos problemas claros: en primer lugar, que pedir un duplicado de la SIM es relativamente sencillo. En segundo, que hace tiempo que el uso de los SMS como sistema para plantear la autenticación en dos pasos o de dos factores (2FA) es vulnerable a diversos ataques, y este es solo el último -pero probablemente el más preocupante- de todos ellos.
El SIM swapping permite suplantar la identidad de cualquiera, incluido el CEO de Twitter
Esta técnica permite burlar las medidas de seguridad que sitúan al móvil como instrumento de verificación de nuestra identidad, y eso es peligroso como hemos visto en el ámbito económico, sino también en otros muchos escenarios.
We’re temporarily turning off the ability to Tweet via SMS, or text message, to protect people’s accounts.
— Twitter Support (@TwitterSupport) 4 de septiembre de 2019
Se demostró estos días cuando el cofundador y CEO de Twitter, Jack Dorsey, sufrió un ataque similar que provocó que de repente en su cuenta de Twitter (@jack) aparecieran mensajes ofensivos y racistas que fueron posteriormente eliminados.
El problema se debió a esa suplantación de identidad que hizo que un operador de telefonía en Estados Unidos -no se especifica cuál- permitiera al atacante obtener un duplicado de la SIM de Dorsey, lo que a su vez permitió que este atacante usara la función de publicar en Twitter mediante mensajes SMS que fue una de las características originales del servicio.
Los mensajes ofensivos provocaron una reacción inmediata en Dorsey, que anunció que Twitter deshabilitaba el envío de mensajes a la plataforma a través de SMS.
La solución está en nuestras manos (pero también en la de las operadoras y los bancos)
Como decíamos anteriormente, el problema de este ciberataque —que no es el único que afecta a las tarjetas SIM— es que tiene dos caras muy separadas, ambas con su propia solución interdependiente: si no se solucionan los dos, el problema seguirá presente.

El primero está en quienes manejan esa información, las operadoras, que deberían ser mucho más exigentes a la hora de proporcionar duplicados de una tarjeta SIM. Las verificaciones de identidad aquí deben ser exhaustivas para evitar los problemas que se han producido con estos casos.
También tienen deberes pendientes bancos, entidades financieras y cualquier otra plataforma que sigue usando los SMS como sistema de autenticación en dos pasos. Es un método popular y cómodo, pero como se ha visto es muy vulnerable desde hace ya tiempo, como apuntaba el experto en seguridad Bruce Schneier. Es por esta razón por la que todas estas empresas deberían erradicar el SMS de sus sistemas de autenticación en dos pasos y utilizar otras alternativas.
Entre las más recomendables ahora mismo están las aplicaciones de autenticación que sustituyen a los SMS y que se pueden instalar en nuestros móviles. Microsoft Authenticator, Google Authenticator o Authy están entre las más conocidas, y si podemos usarlas -la plataforma con la que trabajamos debe soportar esa opción- son mucho más seguras que la autenticación vía SMS.

Aún más interesantes son las llaves U2F (Universal 2nd Factor keys), un estándar abierto de autenticación que hace uso de llaves físicas y que tiene como última implementación el estándar FIDO2. Fabricantes como Yubico son muy conocidos por estas soluciones, pero incluso Google se quiso introducir recientemente en este segmento con sus Titan Security Keys, aunque recientemente anunció que un teléfono Android podía convertirse también en una llave de seguridad.
Imagen | Andrey Metelev
Ver 103 comentarios
103 comentarios
Usuario desactivado
Vamos a ver, que yo he tenido mala suerte en ese sentido.
Resumiendo, que no tengo ar Pepe pa'farolillos...
Juicio en Salamanca (siendo de Madrid la empresa, con sede en Madrid y locales en Madrid): Telefónica nos denuncia a 87 personas físicas y jurídicas por más de 400.000 euros de deuda ya que nos habían dado de alta en una tienda concreta CON UN LISTADO (se supo porque los CIF estaban bien, pero las denominaciones venían con abreviaciones). Al final quedó en nada (con excepción de los traslados y cachondeo generalizado en el juicio). Obviamente se hizo para poder declarar lucro cesante o equivalente para poder llevarlo a pérdidas. Y yo, que es lo cachondo, teniendo que llevar escrituras, NIF, DNI y ser la persona autorizada para pedir una copia de una SIM en ECI de Callao, pa mear y no soltar gotica.
Caixabank de la Calle San Agustín (desde la entrada se ven los leones del Congreso): oye, que 'derrepenete' llevo pagando 2 meses a una tipeja de la calle Huertas (frente a la comisarida, para más señas) el agua, la luz y, de rondón, el IBI. Voy a reclamar, lo consigo pues los tiempos de la nueva Ley de servicio de pagos entonces lo permitía, pero me dejan muy claro que, según la propia Ley (cosa que no es del todo cierta), no podían saber si era fraudulento pues si alguien dispone de mis datos (que sólo los pudo obtener de Caixabank, pues como persona física no tenía otra entidad) es que soy yo o los he facilitado libremente. Arreglado el problema, 4 meses más adelante ocurre lo mismo con un pavo de Lleida (que, al parecer, me voy a degustar pepino tan lejos y, de paso, le pago el agua). Vuelta al ruedo y, al final, que sus den, que aquí hay alguien que se dedica a traficar con datos u os han chingao una base de datos.
Antes de esto (en la oficina anterior de Caxiabank (Carrera de San Jerónimo), por heurística o porque la bruja Lola lo cascó resulta que mi tarjeta de crédito fue "averiguada"/copiada/duplicada o su puta madre en verso. Me meten cargos de hasta 7 países distintos y por importe de casi 11.000 euros. Nada, todo arreglado, pero le digo a la directora: amo a vé... tengo un límite de 500, ¿cómo coño es posible que se acepten cargos por 10 y pico?, ¿para qué coño hay un límite? Respuesta: el límite es orientativo y, dependiendo del tipo de cliente, en la oficina asignamos distintos extralímites. OK, pero... ¿para qué coño hay un límite?, ¿quién ha pedido extralímites?, ¿no se veía que si yo quería hacer un cargo de 5000 metía en la tarjeta esos 5000?
Ná, que por ser buen cliente te pueden robar más fetenmente.
Yo no sé la cantidad de mierda que se ocultará, pero cuando uno tiene tan, pero tan mala suerte empieza a pensar que a ver si no va a ser tan extraordinaria la mala suerte propia y estar mucho más generalizado de lo que suponemos.
galois
A ver todos los indignados. Copia del DNI, se coge de algunos de los miles de correos que mandamos muy alegremente con datos personales, en realidad sólo necesitan el número, hacen uno falso con la foto del timador y ya está. En la tienda lo miran por encima o solo comprueban el número. La tarjeta de claves, puede que estén comprometidas de alguna manera también, vía conozco el algoritmo que usa el banco o te hago una foto de tu tarjeta porqué eres tan descuidado que la sacas en el metro o el aeropuerto. Lo de pedir un préstamo, el propio banco nos manda miles de cartas diciéndonos que tenemos un préstamo preconcedido, se coge ese papel, junto con otros datos que podemos pillar en internet y decimos que si, pero que queremos más cantidad, y ya está, al banco solo le interesa el préstamo, luego aclararemos si era para ti o no, pero cuando hayas pagado por lo menos de 6 a 12 recibos. En el artículo dice que el préstamo lo tenía solicitado, no concedido. Las suplantaciones de identidad son más comunes de lo que nos dicen, precisamente para evitar que nos guardemos todo el dinero en casa y el sistema colapse.
leonsk29
¿Y es tan fácil como llegar y pedir un duplicado de cierta SIM solo diciendo que uno es fulano de tal? ¿No hay que mostrar alguna identificación, nada, firmar algo, no hay cámaras de seguridad que graben a la persona recogiendo la SIM nueva, no sé? Porque si es así, estamos bastante jodidos...
Cosmonautas
Un día me tuve que liar a mamporros con un tipo, que no sabía cómo circular en una rotonda. Casi colisionamos y el descerebrado tenía ganas de marcha, pero el tráfico le impidió darme alcance. Resulta que la DGT es tan amable, que con sólo un número de matrícula AUNQUE NO TENGAS NI INTENCIÓN DE VENDER EN TU VIDA EL COCHE, le facilita a cualquier delincuente el historial/datos de vehículo y propietario, con sólo pagar una tasa. Afortunadamente no he tenido una segunda visita del asaltante que me esperó en la puerta de mi casa. Supe de este procedimiento porque en los segundos en los que me increpó antes de intentar agredirme, me recordó el incidente de la rotonda como un mes antes y me espetó que no me iba a escapar porque era más listo que nadie yendo a tráfico. Estando en comisaría me suelta un policía que ocurre más a menudo de lo que pienso y que con resultados muchos más graves (muertes, violaciones...) Así que seguramente la DGT, hacienda, telecomunicaciones o cualquier cosa pública, tendrá algún sistema para que los delincuentes nos saquen hasta el último dato. A ver si con un poco de suerte, un día le toca a un político de alto rango, y a partir de ahí ponen solución a que tus datos se vendan por una tasa. Que si quiero vender un coche, con facilitar un código para que temporalmente el posible comprador consulte mis datos en tráfico, sería suficiente; pero es intolerable que un violador se encapriche de la que ha visto bajarse de un coche. y pueda dar con ella con sólo anotar la matrícula... ¿Donde está la protección de datos cuando los datos los custodia el Estado?
nino
Yo tenía un número secreto con Vodafone y para cualquier cosa me lo pedían:
"Diga o teclee los dígitos 1, 3 y 5 de su clave personal"
y si fallabas, hasta luego.
Veo que eso ya no se estila...
ranger798
A mi me gustaría saber como accedió a la cuenta del banco, que necesita dni y contraseña, y luego como hizo las operaciones sin la tarjeta de claves.
Como no le robaran la cartera con todos esos datos, difícil...
ricardo.cazares3
Aquí en México NINGÚN OPERADOR te da una tarjeta sim nueva con tu mismo número sin antes identificarte (pasaporte, DNI/CURP) y mucho menos si no hubo un reporte por pérdida o daño de la SIM anterior. Por lo que veo que esto es problema de las operadoras que están otorgando tarjetas SIM con cero medidas de seguridad.
marco811
Esto puede llamarse ciber ataque ni de lejos, como mucho es suplantación de identidad.
Usuario desactivado
Si no fuera porque ya sabemos lo que hay, diría que parece una campaña encubierta para impulsar el uso y venta de servicios de "Authenticator" y llaves U2F. Pero eh Xataka, no me refiero solo a vosotros. Hablo a gran escala. Podría equivocarme, pero ya sabes, es como cuando dicen en los medios 5 veces al año que se ha detectado una vulnerabilidad muy gorda en procesadores de Intel y se sacan "parches y soluciones" que terminan golpeando el rendimiento de los equipos y vete tú a saber qué mas cosas.
ninyet
Artículo promocionado por Alphabet!!!!. Da pena cada vez más entrar en Xataka y ver que todo está orientado a la publicidad del SO Android .
ciudadwifi
Es curioso que como alternativa a los SMS ofrezcan Google Authenticator (supongo que las otras 2 mencionadas será más o menos lo mismo), porque no han parado de dar problemas... bueno solo hay que ir a Google Play y aunque "misteriosamente" los comentarios negativos desaparecen seguido, pues gente quejandose de sus problemas.
El gran problema no son los SMS... El problema son que alguien llega a una tienda y pide un duplicado para tal tarjeta de tal número y se lo dan. Supuestamente hay que presentar DNI y todo... menos a los mangantes, que a esos no se lo piden. Realmente vas a una tienda llena de gente, la pides y nadie te pedirá nada.
Por otro lado, esto ya es un cachondeo, ahora mismo te piden el DNI para todo, todo bicho viviente tiene una copia de tu DNI (especialmente los bancos), pero después jamás lo cotejan... pero es peor, porque van con una supuesta fotocopia del DNI y te piden un préstamo a tu nombre o crear una cuenta, y lo aceptan sin tener acceso al DNI físico... en cambio a mi me llegaron a bloquear la cuenta porque supuestamente no tenía el DNI actualizado... Por cierto, mentira, lo hicieron para forzarme a ir por allí para hacerme una encerrona y venderme un producto financiero que no quería, que yo no piqué, pero a saber cuantos picaron. Porque usando lo del DNI como escusa dieron como bloqueada la cuenta y después al llegar allí los muy hijos de puta me intentaron engañar conque como había sido bloqueada o perdía casi todo el dinero o tenía que ponerlo en ciertos productos durante un tiempo, ya que supuestamente no podían volver a meter en la cuenta corriente más de 2500€ que era lo máximo que se podía y máximo de pago en "efectivo"...
Después, algo similar a lo de arklus: a mi, personalmente no me ha pasado, pero si se de algún caso (curiosamente casi todos fue la misma tipa la que se lo fue haciendo a vecino tras vecino), lo de aparecerte recibos de terceros. Y para eso no necesitan nada más que robarte una carta del banco... con ello tienen tu número de cuenta, nombre, dirección... Se van la empresa, ayuntamiento o donde haya que domiciliar algún pago y le dan datos de esa cuenta y te empiezan a pasar los recibos. Y lo sorprendente no es eso, es que después el afectado, pues rechaza uno de esos cobros y van a por él en lugar de ir a por la estafadora inicial. Supuestamente la estafadora cometió varios delitos: fraude, suplantación de identidad, etc... años y años de cárcel, pero ahí sigue y a repetir lo mismo una y otra vez.
hasta luego
jmj
Pues yo no sé en otras empresas, pero en la mía, para hacer cualquier cosa te piden DNI, nombre y apellidos y fecha de nacimiento como mínimo.
Y a partir de ahí, según las gestiones que quieras realizar va subiendo el nivel de seguridad pidiendo datos adicionales.
Y adicionalmente a esto, tras la modificación que hayas hecho te envían una carta para que la firmes y la devuelvas.
Aquí ya no hay duda, si la carta llega firmada es que estás de acuerdo con las gestiones realizadas.
Y si no llega firmada te llaman para saber el motivo de por qué no has firmado la actualización de condiciones (aunque llegados a este caso, lógicamente la gente suele llamar para informar de que no ha realizado ninguna gestión).
jaimejames
¿tan fácil es pedir un préstamo al banco en España?
Aquí es necesario ir al banco y mostrar documentos.
jlmartin
Lo grave del asunto es que puedan entrar en tus cuentas, ¿Cuantas entidades bancarias hay en España?¿Las prueban todas? CaixaBank, con todo lo malo que tiene, tiene una app que te pide la huella digital, también la "clonan".
Quizás no sea culpa de Xakata o el redactor, pero los medios suelen magnificar este tipos de "noticias", alguien se acuerda de los "skimers" aquellos aparatos que te copiaban la banda magnética, ¿Alguien vio uno? Yo en esa época reparaba cajeros automáticos y ni vi ni escuche ningún caso, seguro que alguno habría, pero nos hicieron creer que todos los cajeros tenían un aparato de esos, cuando la realidad era bien distinta.
sologizmos
A ver cual se supone es la solución, lo digo por esto
si las operadoras sin mas te duplican la sim, digo, es que es tan obvio!
alioramus
En lo referente a cuentas bancarias, hay una barrera más y es la clave de acceso o la huella dactilar en algunas aplicaciones de banco, por lo que hay que tener cuidado con el phising y demás tácticas de robo de identidad.
De todas formas, todo este asunto debería ser la espoleta para que todos desvinculáramos número de móvil, no acceder a los servicios por internet de los bancos y hacerlos en oficina. En pocos días ya habría una solución alternativa.
iraes
El artículo es capcioso, tendencioso y una burla a la inteligencia.
Las dos entidades bancarias que uso en ESPAÑA me piden :
a) Validación dactilar para operar la app.
b) Clave + clave de firma + código aleatorio de la tarjeta de claves para validar la operación.
c) Y sólo, si hago varias operaciones seguidas, es cuando me envían SMS.
Aquí mezclan una usurpación de personalidad en Usa con un robo en vete a saber que entidad.
rennoib.tg
Tengo entendido que desde hace 4 o más años, te piden de todo para conseguir una tarjeta de teléfono. No entiedo de que sirve si luego le dan el duplicado al primero que pasa por ahí. Lo ideal sería llevar a cabo esta operación contra políticos de forma asídua y mañana tenías la ley hecha.
Y si, yo espero que quiten lo de los SMS, viviendo en otro país aunque aun conservo el otro número de teléfono, es muy pesado que te pidan la verificación SMS si o si en todas las cuentas.
sapito_uy
El artículo hace una generalización. En mi país la solicitud de cambio de SIM es presencial en alguna sucursal de la compañía telefónica en cuestión, hay que presentar documento de identidad y firmar. Puede ser más engorroso para algunos, pero la comodidad va en desmedro de la seguridad.
netmejias
Todos los españoles tienen un dni electrónico, que obliguen a los operadores a hacer uso del chip del mismo y su firma para solicitar copia de la sim. Y la operadoras online pues tendrán que buscarse la vida, mediante el mensajero o una oficina de Correos o algo así.
Si no tienen el dni electrónico al dia que vayan a una comisaría.
approved101
Y para entrar en la cuenta del banco necesitas el número de DNI, también te lo da el operador junto con la SIM duplicada?
tonnibp
En una tienda es imposible que dupliquen la sim sin mostrar un DNI válido
Por página web tiene que subir un duplicado de tu DNI hasta para hacer un cambio de operador , es más, tu operadora te llama antes ... No es tan fácil conseguir el duplicado de una línea, dejad de ver películas de fantasía y cyfy
juanjosvq
Me da que más de uno ha perdido la tarjeta de coordenadas o la tiene fácilmente accesible
onecom10
Creo que una solución también es tener un operador de móvil virtual cuanto menos se conozca mejor y claro así obtener un duplicado viene siendo harto complicado.
carlosab
Creo que lo llaman capitalismo...
pablosanz
Aparte de mejorar el proceso de verificación que eres el titular de la línea, añadiría un paso adicional que sería enviar un SMS o hacer una llamada al número que se quiere duplicar la SIM. Si es un intento de SIM swapping, el dueño legítimo del móvil tendrá todavía la línea activa y puede ver el SMS de aviso o recibir la llamada.
pratafw
Pero no entiendo, justamente en la autenticación de “2 pasos” el sms es uno de los pasos.. el otro es la contraseña así que este robo de identidad solo sin un robo de contraseña no sirve de nada... por otro lado al menos en los 5 bancos que yo manejo (no en España, en Sudamérica) para poder transferir a nuevos destinatarios siempre tienes que autenticarte por otro dispositivo de seguridad ya sea un celular previamente habilitado por medio de un código de cajero automático o bien un token físico.
Por último cualquier transferencia bancaria de dinero queda registrada y el banco puede ver el destinatario.