Los ataques de SIM swapping han pasado de ser un problema marginal a una amenaza constante para millones de usuarios de teléfonos móviles en todo el mundo. En esencia, el atacante contacta a su operador móvil, engaña o fuerza a un representante a transferir su número a una tarjeta SIM bajo su control. Una vez que la víctima pierde el acceso a su número, el atacante puede interceptar códigos de autenticación de dos factores, cambiar contraseñas y, en el peor de los casos, robar información de identidad.

Aunque muchos operadores han implementado medidas de seguridad, la mayoría no bloquean este tipo de ataques de manera predeterminada. La configuración que necesita activar suele llamarse “Bloqueo de transferencia de SIM” o “Protección de número” y está diseñada para requerir una autenticación adicional antes de permitir la transferencia del número. El problema es que la mayoría de los usuarios no saben que esta opción existe ni cómo activarla.

Según un informe reciente de la firma de análisis de seguridad Kaspersky, el número de incidentes de SIM swapping ha crecido un 40 % en el último año, con impactos que van desde la pérdida de acceso a cuentas bancarias hasta la suplantación de identidad. Además, los atacantes aprovechan los canales de soporte telefónico para solicitar la transferencia, ya que muchos operadores no verifican la identidad del solicitante con la misma rigurosidad que emplean para la activación de dispositivos.

¿Cómo funciona la protección de número? Al habilitarla, el operador exige una verificación adicional, típicamente mediante una contraseña específica o la respuesta a preguntas de seguridad. Si un atacante intenta transferir su número, la solicitud será bloqueada automáticamente y se enviará una notificación al usuario. Taylor, analista de ciberseguridad en la Universidad de Barcelona, explica que “la clave está en la doble capa de autenticación: el usuario debe demostrar su identidad antes de que el operador realice cualquier cambio en el número”.

Para activar la configuración, el proceso varía según el país y el operador, pero suele implicar acceder a la aplicación oficial, ir a la sección de “Seguridad” o “Configuración de cuenta” y marcar la opción de “Bloqueo de transferencia de SIM”. En algunos casos, la activación requiere llamar al centro de atención al cliente y solicitar la instalación de la protección de número. Es crucial que los usuarios revisen los términos y condiciones, ya que algunos operadores incluyen esta funcionalidad solo en planes premium.

¿Por qué es importante para los profesionales de tecnología? Los ataques de SIM swapping no solo comprometen cuentas personales, sino también la infraestructura de autenticación de empresas. Un atacante que obtenga el número de un empleado puede acceder a sistemas internos mediante MFA (autenticación de múltiples factores) que dependen del SMS. En entornos corporativos, la pérdida de acceso puede resultar en filtraciones de datos, ضد ataques de ransomware y en la interrupción de servicios críticos.

El gobierno colombiano y la Comisión Nacional de Comunicaciones (Conatel) han tomado medidas para exigir a los operadores que ofrezcan esta protección como estándar. Sin embargo, la implementación no es uniforme y a menudo depende de la presión del mercado. En Estados Unidos, el FCC está considerando nuevas regulaciones que obliguen a los operadores a implementar “Bloqueo de número” en menos de 90 días》, lo que podría establecer un estándar global.

Los expertos recomiendan también medidas complementarias: usar aplicaciones de autenticación basadas en tiempo (TOTP) en lugar de SMS, cambiar el número de teléfono asociado a cuentas críticas, y monitorear la actividad de la SIM en la aplicación del operador. En la práctica, la combinación de estas tácticas reduce significativamente el riesgo.

En conclusión, la prevención de ataques de SIM swapping no es una cuestión de “si” sino de “cuándo”. Los operadores deben adoptar la protección de número como estándar, y los usuarios, especialmente los profesionales de tecnología, deben activarla de inmediato. Al hacerlo, se protege su identidad, sus cuentas y la integridad de las redes corporativas, contribuyendo a un ecosistema móvil más seguro y confiable.