El teu telèfon mostra "Sense servei" a l'hora de dinar. Molest, però el Wi-Fi de la cafeteria funciona, així que continues responent correus i tornes a la feina. Al vespre, algú a l'altre punta del país ha fet servir el teu número de telèfon per restablir la contrasenya del teu correu, aprovar una transferència del compte corrent de la teva empresa i bloquejar-te l'accés al portal de nòmines. No s'ha piratejat res a l'estil de Hollywood: ni programari maliciós, ni contrasenya filtrada. La teva operadora de telefonia mòbil va lliurar el teu número a un desconegut que ho va demanar amablement, i cada codi de seguretat per missatge de text que el teu banc va enviar va anar directament a ell.
Això és el SIM swapping, i és un dels fraus amb més pèrdues dirigit precisament a petits empresaris, perquè eludeix la seguretat en què confien la majoria de propietaris. El Centre de Reclamacions de Delictes a Internet de l'FBI va registrar 982 reclamacions per SIM-swap amb gairebé 26 milions de dòlars en pèrdues declarades el 2024 —una mitjana de més de 26.000 dòlars per víctima— després d'un pic de 72,6 milions de dòlars el 2022. Les xifres declarades subestimen el dany, perquè bona part del robatori es classifica sota altres categories de frau i moltes víctimes no ho denuncien mai.
La bona notícia: aquest atac té una llista curta de contramesures conegudes, la majoria gratuïtes i la majoria de menys de deu minuts. Aquesta guia explica com funciona l'estafa, per què els comptes empresarials estan especialment exposats i els quatre panys que la neutralitzen: protecció de portabilitat a nivell d'operadora, abandonar la verificació per SMS, verificació per trucada de retorn per a les transferències i alertes que detecten un segrest en curs.
Com funciona un SIM swap en quatre passos
Entendre la mecànica importa perquè cada defensa a continuació es correspon amb un d'aquests passos.
Pas 1: l'atacant recopila les teves dades personals. Els estafadors recullen les respostes a les preguntes de seguretat de l'operadora —data de naixement, adreça, dades del compte— de filtracions de dades, els teus perfils a xarxes socials, missatges de phishing i intermediaris d'informació. Els empresaris filtren més que la majoria: el teu nom, l'adreça de l'empresa i el número de telèfon apareixen al teu lloc web, a les teves factures i als registres públics d'entitats mercantils de l'estat.
Pas 2: l'atacant es fa passar per tu davant de l'operadora. Armat amb aquestes dades, el criminal truca a la teva operadora de telefonia mòbil (o visita una botiga, o suborna un empleat intern) i afirma ser tu, demanant traslladar el teu número a una targeta SIM nova que ell controla. Un parent proper anomenat frau de portabilitat trasllada el teu número a una operadora completament diferent. En qualsevol cas, el resultat és idèntic: el teu número ara sona al telèfon de l'atacant.
Pas 3: l'atacant restableix les teves contrasenyes. Amb el teu número rebent els teus missatges, el criminal activa els fluxos de "contrasenya oblidada" del teu correu, banc, nòmines i comptes de pagament. Els codis d'un sol ús arriben al dispositiu de l'atacant. El correu normalment cau primer, i el correu és la clau mestra: la majoria de fluxos de recuperació de comptes hi passen.
Pas 4: els diners es mouen. Amb el correu empresarial, la banca i les aplicacions de pagament a les mans, l'atacant fa transferències, afegeix nous beneficiaris, canvia l'enrutament de les domiciliacions de nòmines o compra criptomonedes. Els comptes empresarials són el premi: saldos més alts, límits de transferència més alts i —críticament— proteccions legals més febles que els comptes de consumidor.
Tota la seqüència es pot executar en hores. Les víctimes sovint només noten el primer símptoma: el seu propi telèfon quedant-se apagat.
Per què els empresaris són objectius principals
Tres fets es combinen per fer del petit empresari la víctima ideal d'un SIM swap.
El teu número és públic i els teus saldos són alts. Un estafador que tria entre un consumidor anònim i un empresari el número de mòbil del qual apareix a la pàgina de contacte de l'empresa, els ingressos del qual es poden estimar a partir de registres públics i el compte operatiu del qual conté diners de nòmines, triarà l'empresari sempre.
Els comptes bancaris empresarials tenen proteccions contra el frau més febles. Els comptes de consumidor estan subjectes a la Regulation E, que limita la teva responsabilitat per transferències electròniques no autoritzades i obliga el banc a investigar. Els comptes empresarials generalment no ho estan: les disputes de transferències i ACH comercials es regeixen pel dret comercial estatal (UCC Article 4A) i pel que digui el teu contracte de compte, que normalment significa que el banc només és responsable si els seus procediments de seguretat no eren "comercialment raonables". A la pràctica, recuperar una transferència empresarial fraudulenta és molt més difícil que revertir una estafa de Zelle de consumidor. Els diners que surten normalment ja no tornen.
Un sol número protegeix moltes portes. Pensa en tot el que està lligat al número del teu mòbil: codis d'accés a la banca empresarial, recuperació del correu, accés al proveïdor de nòmines, processadors de pagament i sovint la mateixa còpia de seguretat de l'autenticador. Un SIM swap no tria un pany: copia la clau mestra.
Reconeix els senyals d'alerta
L'American Bankers Association enumera quatre senyals d'alarma que haurien de desencadenar una acció immediata:
- Pèrdua sobtada de servei mòbil. No pots fer trucades ni enviar missatges, especialment en un lloc on la cobertura normalment és bona. Aquest és el símptoma característic: el teu número ja sona en un altre lloc.
- Les aplicacions del teu telèfon deixen de funcionar per accedir als comptes, mentre que tota la resta sembla normal.
- Alertes de seguretat sobre canvis de configuració que no has autoritzat: restabliments de contrasenya, inicis de sessió des de dispositius nous o canvis al correu de recuperació.
- Activitat d'inici de sessió inusual en comptes de correu, financers o de l'operadora telefònica.
Si apareix el primer símptoma, no esperis a veure si el servei torna. Tracta-ho com un atac actiu fins que es demostri el contrari i segueix la llista de verificació de resposta que trobaràs al final d'aquest article.
Pany 1: reforça el compte de la teva operadora
La teva operadora és la porta d'entrada d'aquest atac, i les tres grans operadores dels EUA ofereixen ara bloquejos gratuïts dissenyats específicament per a això. Les regles de la FCC vigents des del juliol de 2024 exigeixen que les operadores autentiquin els clients de manera segura abans de canvis de SIM o portabilitats i que et notifiquin immediatament quan es fa aquesta sol·licitud, però els bloquejos opcionals a nivell de compte van més enllà en refusar la transferència d'entrada.
Verizon: Number Lock més SIM Protection. Number Lock bloqueja que el teu número es porti a una altra operadora fins que desactives el bloqueig. Un commutador independent de SIM Protection protegeix contra canvis de SIM a la teva línia existent. Activa tots dos a l'aplicació My Verizon, a seguretat del compte: un sense l'altre deixa una escletxa.
T-Mobile: Account Takeover Protection més SIM Protection. Account Takeover Protection bloqueja transferències no autoritzades de les teves línies, amb configuracions independents de Port Out Protection i SIM Protection al costat. Gestiona-les a l'aplicació T-Life, al teu compte. SIM Protection de T-Mobile generalment requereix verificació d'identitat a la botiga per saltar-se-la, que és exactament la fricció que vols contra un impostor telefònic.
AT&T: Wireless Account Lock. AT&T agrupa les dues funcions en un únic Wireless Account Lock que bloqueja transferències de número i canvis de SIM, gestionat a l'aplicació myAT&T. Configura també el codi de seguretat de compte independent que AT&T exigeix abans de fer canvis de compte per telèfon.
Tres regles d'operadora que s'apliquen a tot arreu:
- Estableix un PIN o codi de seguretat de l'operadora que no sigui el teu aniversari, la teva adreça o les quatre últimes xifres del teu número de la Seguretat Social. Els atacants arriben sabent-ho tot això. Aquest codi és diferent del codi de desbloqueig del telèfon: és la contrasenya que la teva operadora exigeix abans de tocar el teu compte.
- Genera un PIN de transferència de número només quan realment estiguis canviant d'operadora. El PIN de transferència és una credencial d'un sol ús, no una defensa permanent. La defensa permanent és el bloqueig del compte.
- Pregunta per una nota de només presencial. Diverses operadores permeten marcar el compte per exigir verificació presencial amb document d'identitat amb foto per a canvis de SIM o portabilitat. El suport telefònic és on passa la suplantació; fer passar els canvis per una persona que comprova el document elimina el canal de l'atacant.
Si les línies de la teva empresa estan en un compte d'operadora gestionat per algú altre —un cap d'oficina, un contractista informàtic—, confirma que aquests bloquejos també hi estan activats. El número que rep els missatges de verificació del teu banc és el que cal protegir, qui sigui que pagui la factura.
Pany 2: abandona la verificació per SMS
Els codis per missatge de text són el punt únic de fallada que explota el SIM swapping. Treu el teu número de telèfon del camí d'autenticació i l'atac perd el seu guany fins i tot si té èxit.
Fes servir una aplicació d'autenticació a tot arreu on s'ofereixi. Aplicacions com Google Authenticator, Authy, Microsoft Authenticator o 1Password generen codis al teu dispositiu que mai viatgen per la xarxa cel·lular. La guia de la FTC és explícita: si et preocupa el SIM swapping, fes servir una aplicació d'autenticació o una clau de seguretat, perquè la verificació per missatge de text no aturarà un SIM swap. Activa la verificació per aplicació primer al correu —és la via de recuperació de tota la resta—, després a la banca, les nòmines, els processadors de pagament i el compte de la teva operadora mateixa.
Passa a una clau de seguretat física per a les joies de la corona. L'FBI recomana les claus de seguretat físiques com l'opció més forta: una clau USB o NFC que ha d'estar físicament present per iniciar sessió. Una clau no es pot pescar amb phishing, ni reenviar, ni intercanviar per SIM. Com a mínim, posa'n una al correu empresarial principal i a l'accés al teu banc.
Gestiona els bancs que només ofereixen SMS. Alguns bancs més petits i plataformes de banca empresarial més antigues encara verifiquen només per text. Per a aquests comptes, els bloquejos d'operadora de la secció anterior són la teva única defensa tècnica —cosa que és encara més motiu per activar-los—, a més de les alertes de transaccions que es tracten a continuació. En triar un banc o un proveïdor de nòmines, pregunta si admeten aplicacions d'autenticació o claus de maquinari, i considera un "no" com una escletxa de seguretat real.
Fes una còpia de seguretat correcta del teu autenticador. Abandonar el SMS crea un risc nou: perdre el dispositiu que conté els teus codis. La majoria d'aplicacions d'autenticació ofereixen còpia de seguretat xifrada al núvol o sincronització entre dispositius: activa-ho. Guarda els codis de recuperació impresos dels comptes crítics en un lloc on un lladre no els trobi però que el teu successor sí, com una caixa de seguretat.
Pany 3: verifica cada transferència amb una trucada de retorn
Als atacants de SIM-swap els encanten les transferències perquè són ràpides, difícils de revertir i —per als comptes empresarials— poc protegides. Encara que el teu propi número mai es canviï, els números dels teus proveïdors i clients sí que poden ser-ho, i així és com arriba un missatge convincent de "hem canviat de banc, si us plau transferiu aquí" des d'una adreça coneguda. Un control procedimental derrota gairebé tot això.
Truca de retorn a un número conegut abans de cada pagament nou o amb destinació canviada. Quan algú —proveïdor, client, soci, fins i tot el teu propi empleat— et demani enviar diners a dades de compte noves, atura't i truca'l a un número de telèfon que ja tinguessis registrat, no a un que aparegui al missatge. Confirma verbalment els números d'enrutament i de compte. Aquest sol hàbit, aplicat sense excepcions, neutralitza tant el frau de pagament impulsat per SIM-swap com el compromís ordinari de correu empresarial.
Fes que l'hàbit sigui estructural en lloc d'heroic:
- Exigeix doble aprovació per a transferències i nous beneficiaris. La majoria de plataformes de banca empresarial admeten control dual: una persona introdueix el pagament, una segona l'aprova. Un atacant sol amb les teves credencials no pot completar el robatori.
- Estableix límits diaris de transferències i ACH que coincideixin amb les teves necessitats reals. Un límit diari de transferència de 250.000 dòlars en un compte que transfereix 8.000 dòlars al mes no és comoditat: és el pressupost d'un atacant. Baixa el sostre fins a poc més del teu pagament legítim més gran.
- Separa funcions en els canvis de nòmines. Les redireccions de domiciliació bancària són una monetització preferida del SIM-swap. Exigeix que qualsevol canvi de dades bancàries es confirmi verbalment amb l'empleat, i que algú altre que no sigui el sol·licitant l'introdueixi.
Documenta per escrit la regla de la trucada de retorn i digues als teus proveïdors que la segueixes. Quan un estafador que pressiona amb "urgent, transferiu avui" es troba amb un empleat el procediment escrit del qual diu "sempre truquem de retorn", guanya el procediment.
Pany 4: configura alertes que detectin un segrest a temps
Si els tres primers panys fallen, la velocitat ho és tot. El frau detectat en minuts de vegades es pot revertir; el frau descobert a la conciliació de final de mes ja no hi és. Construeix una capa de sensors:
- Alertes de transaccions bancàries a cada compte empresarial. Activa alertes push o per correu per a transferències, nous beneficiaris, canvis de contrasenya, inicis de sessió des de dispositius nous i qualsevol transacció per sobre d'un llindar que estableixis baix —fins i tot 1 dòlar per a transferències. Envia aquestes alertes a una adreça de correu protegida amb verificació per aplicació, no per SMS.
- Alertes d'inici de sessió al correu. El teu proveïdor de correu et pot notificar inicis de sessió des de dispositius o ubicacions nous. Com que el correu és la clau mestra, tracta una alerta d'inici de sessió desconegut com un incendi de cinc alarmes.
- Alertes del compte de l'operadora. Instal·la l'aplicació de la teva operadora i activa les notificacions de seguretat perquè els avisos de canvi de SIM o de portabilitat t'arribin per un canal que l'atacant no controla.
- Congelació de crèdit, no només monitoratge. Un SIM swap sovint precedeix el frau de nous comptes al teu nom. Congelar el teu crèdit a les tres agències no costa res, triga minuts i fa més que qualsevol servei de monitoratge de pagament. Els empresaris també haurien de considerar congelar els perfils de crèdit de la seva empresa allà on l'agència ho permeti.
- Revisió diària del saldo. Una ullada de dos minuts al matí a l'activitat del compte operatiu detecta el que les alertes automàtiques es perden. Concilia com a mínim setmanalment: el frau descobert durant la conciliació arriba tard, però encara és millor que descobrir-lo per un avís de descobert.
Si passa: la llista de verificació de la primera hora
Si el teu telèfon es queda sense servei inesperadament o reps alertes sobre canvis que no has fet, segueix aquesta llista en ordre, des d'un dispositiu i una connexió que l'atacant no controli:
- Truca immediatament a la teva operadora —des d'un altre telèfon— i denuncia un possible SIM swap. Demana'ls que congelin la línia, reverteixin el swap i restaurin el teu número a la teva SIM.
- Inicia sessió primer al correu des d'un dispositiu de confiança i canvia la contrasenya; després revisa les adreces de recuperació, les regles de reenviament i les sessions actives. Els atacants afegeixen reenviaments ocults per seguir llegint el teu correu després que el recuperis.
- Canvia les contrasenyes de banca, nòmines i pagaments, i revisa cada transacció, beneficiari i pagament programat des que va començar el swap.
- Truca al departament de frau del teu banc —no a la sucursal— i denuncia un possible accés no autoritzat. Pregunta per revertir les transferències recents; la velocitat importa enormement.
- Col·loca una alerta de frau amb Equifax, Experian i TransUnion, i congela el teu crèdit si encara no ho has fet.
- Presenta denúncies a la FTC a IdentityTheft.gov i al Centre de Reclamacions de Delictes a Internet de l'FBI a ic3.gov. Porta els números de denúncia al teu banc i a la teva operadora: acceleren les disputes.
- Documenta-ho tot amb marques de temps en un sol registre: quan va caure el servei, què vas trobar, a qui vas trucar. Si la recuperació es converteix en una batalla legal, aquest registre és una prova.
Després programa l'anàlisi posterior en el termini d'una setmana: quin pany faltava i què canvia abans del proper intent? Els atacants comparteixen llistes d'objectius tous. Una empresa que una vegada va ser fàcil tornarà a ser provada.
Mantén els teus registres financers a punt per al pitjor dia
La resposta al frau es basa en registres. Quan l'equip de disputes del banc pregunti quines transferències eren no autoritzades, quan l'asseguradora demani proves de la pèrdua i quan el teu comptable necessiti registrar el robatori correctament a final d'any, inicis de sessió dispersos i records aproximats et costaran diners reals. Uns llibres nets —cada compte conciliat segons el calendari, cada canvi de beneficiari registrat, cada transferència aparellada amb una factura— converteixen una setmana caòtica en una reclamació documentada.
A mesura que reforcis la seguretat al voltant dels teus comptes, mantenir registres financers clars és el que et permet demostrar què va passar i recuperar-te més de pressa. Beancount.io ofereix comptabilitat en text pla que et dona transparència i control complets sobre les teves dades financeres: sense caixes negres, sense dependència de proveïdor. Comença gratis i descobreix per què els desenvolupadors i els professionals de les finances es passen a la comptabilitat en text pla.





