Saltar al contenido
sim swapping
Blindaje empresarial phishing móvil SIM

SIM Swapping: así secuestran la línea telefónica de tu empresa

BUMO Team
BUMO Team

Imagina este escenario: es lunes por la mañana y el celular de tu director de finanzas se queda sin señal. Nada grave, piensa él, seguro es una falla del operador. Pero mientras espera a que "regrese la red", alguien más está recibiendo sus llamadas, sus mensajes SMS y (lo más peligroso) los códigos de verificación de la banca empresarial.

Eso es el SIM swapping, y no es una historia de ciencia ficción: es uno de los fraudes de mayor crecimiento en México  según alertas de la propia Condusef y en el mundo. En BUMO, como especialistas en telefonía empresarial y blindaje de comunicaciones, lo vemos cada vez con más frecuencia, y por eso queremos explicarte exactamente cómo funciona, cómo detectarlo a tiempo y, sobre todo, cómo proteger a tu empresa.

¿Qué es el SIM swapping?

El SIM swapping (también llamado intercambio o duplicación de SIM) es una técnica de fraude en la que un delincuente logra que el operador telefónico transfiera tu número de celular a una tarjeta SIM que él controla.

El atacante no necesita robar tu teléfono ni instalarte un virus. Le basta con suplantar tu identidad ante la compañía telefónica: llama al centro de atención o acude a una sucursal, dice que "perdió su SIM" y solicita una reposición. Si logra convencer al operador con los datos personales que reunió previamente, tu línea se activa en su dispositivo y la tuya queda muerta.

A partir de ese momento, todo lo que llegue a tu número (llamadas, SMS y códigos de verificación) llega directamente a las manos del delincuente.

¿Por qué tu número de celular es la llave de tu empresa?

Durante años nos acostumbramos a usar el número de celular como método de verificación universal. Hoy, ese número es la puerta de entrada a:

  • La banca en línea empresarial, que envía códigos de autorización por SMS.
  • WhatsApp y WhatsApp Business, donde se comunican equipos, clientes y proveedores.
  • Correos corporativos y plataformas en la nube, que usan el SMS como segundo factor de autenticación.
  • Sistemas internos de la empresa, desde CRMs hasta plataformas de facturación.
  • Si atacan la línea del director de finanzas, pueden autorizar transferencias millonarias.
  • Si atacan al dueño o director general, pueden dar instrucciones falsas a todo el equipo desde "su" WhatsApp.
  • Si atacan al responsable de compras, pueden desviar pagos a proveedores hacia cuentas fraudulentas.
  • Si atacan a un vendedor, pueden contactar a la cartera de clientes con información privilegiada.
  • Tu celular pierde señal de forma repentina y no la recupera al reiniciar, mientras otros dispositivos del mismo operador sí tienen cobertura.
  • Dejas de recibir llamadas y SMS sin explicación aparente.
  • Recibes notificaciones de acceso o cambio de contraseña que tú no solicitaste.
  • Te llegan correos de tu banco confirmando operaciones que no reconoces.
  • Amigos, colegas o clientes reciben mensajes "tuyos" que tú no enviaste.

En otras palabras: quien controla el número, controla los accesos. Y ese es exactamente el objetivo del SIM swapping.

Anatomía de un ataque: así opera el fraude paso a paso

Para entender cómo protegerte, primero hay que entender cómo piensa el atacante. Un ataque de SIM swapping típico sigue cuatro etapas:

1. Recolección de información. El delincuente investiga a su víctima. Obtiene su nombre completo, fecha de nacimiento, RFC, dirección o número telefónico a través de phishing (correos o mensajes falsos), filtraciones de datos, redes sociales o incluso ingeniería social con empleados de la propia empresa.

2. Suplantación ante el operador. Con esos datos, el atacante contacta a la compañía telefónica haciéndose pasar por la víctima y solicita la reposición de la SIM. En muchos casos, los filtros de validación de un plan personal son sorprendentemente fáciles de superar.

3. Secuestro de la línea. El operador activa el número en la nueva SIM. El teléfono de la víctima pierde señal (la única señal visible del ataque) y el del delincuente comienza a recibir todo el tráfico de la línea.

4. El golpe. En cuestión de minutos, el atacante restablece contraseñas de banca, correo y aplicaciones usando los códigos SMS que ahora recibe. Vacía cuentas, autoriza transferencias o se hace pasar por la víctima ante colaboradores y clientes. La ventana de ataque suele ser de menos de una hora: para cuando la víctima entiende qué pasó, el daño está hecho.

El riesgo es mayor cuando la víctima es una empresa

Un ataque de SIM swapping a una persona es grave. A una empresa, puede ser catastrófico. Piénsalo así:

Y hay un agravante: en muchas empresas mexicanas, las líneas de los directivos son planes personales o líneas corporativas contratadas sin ninguna capa adicional de seguridad. Es decir, los accesos más críticos del negocio dependen de la línea telefónica menos protegida.

Señales de alerta: cómo detectar un SIM swapping en curso

La velocidad de reacción lo es todo. Estas son las señales que tú y tu equipo deben conocer:

Si detectas cualquiera de estas señales, contacta de inmediato a tu operador para bloquear la línea y notifica a tu banco. Cada minuto cuenta.

Cómo blindar las líneas de tu empresa contra el SIM swapping

La buena noticia es que este fraude se puede prevenir. Estas son las medidas que, como líderes en blindaje de comunicaciones empresariales, recomendamos implementar:

Migra las líneas críticas a un esquema corporativo protegido. Las líneas empresariales gestionadas correctamente permiten establecer candados adicionales: restricciones para reposición de SIM, validaciones reforzadas y un único punto de control administrativo. Un delincuente no puede "convencer" a un ejecutivo de mostrador cuando la línea exige autorización del administrador corporativo.

Elimina el SMS como segundo factor en accesos críticos. Sustituye los códigos por SMS por aplicaciones de autenticación (como Google Authenticator o Microsoft Authenticator) o llaves de seguridad físicas en banca empresarial, correo y sistemas clave. Si el SMS deja de ser la llave, robar la línea pierde gran parte de su valor.

Establece un NIP o contraseña con tu operador. La mayoría de los operadores permiten configurar un NIP de seguridad que debe proporcionarse antes de cualquier cambio en la línea. Es una medida sencilla que detiene a la mayoría de los atacantes.

Capacita a tu equipo directivo. Los puestos con mayor poder de decisión son los objetivos prioritarios. Asegúrate de que conozcan las señales de alerta, limiten la información personal que publican en redes y sepan exactamente qué hacer si su teléfono pierde señal de forma sospechosa.

Audita tus comunicaciones móviles. ¿Sabes cuántas líneas tiene tu empresa, quién las usa y qué accesos dependen de cada una? Un inventario claro de líneas y dispositivos  (idealmente gestionado con una plataforma MDM) es la base de cualquier estrategia de blindaje.

La seguridad de tu empresa empieza por su línea telefónica

El SIM swapping demuestra algo que en BUMO repetimos constantemente: la telefonía empresarial ya no es solo un tema de minutos y gigas, es un tema de seguridad. Cada línea de tu empresa es una puerta de acceso a tu información, tus finanzas y tu reputación, y merece el mismo nivel de protección que tu red o tus servidores.

En BUMO ayudamos a empresas en todo México a blindar sus comunicaciones móviles: desde líneas corporativas con candados de seguridad reforzados hasta la gestión centralizada de dispositivos y estrategias integrales de protección.

¿Sabes qué tan expuestas están las líneas de tu empresa hoy? Agenda un diagnóstico con nuestros especialistas y descúbrelo antes de que alguien más lo haga.

Compartir esta publicación