Tu teléfono muestra "Sin servicio" a la hora de comer. Molesto, pero el Wi-Fi de la cafetería funciona, así que sigues respondiendo correos y vuelves al trabajo. Para la cena, alguien al otro lado del país ha usado tu número de teléfono para restablecer la contraseña de tu correo, aprobar una transferencia desde tu cuenta corriente empresarial y dejarte fuera del portal de nóminas. No se hackeó nada al estilo de Hollywood: ni malware, ni contraseña filtrada. Tu operador móvil entregó tu número a un desconocido que lo pidió amablemente, y cada código de seguridad por mensaje de texto que envió tu banco fue directo a él.
Esto es el SIM swapping, y es uno de los fraudes con mayores pérdidas dirigidos a pequeños empresarios precisamente porque sortea la seguridad en la que más confían los propietarios. El Centro de Quejas por Delitos en Internet del FBI registró 982 quejas por SIM-swap con casi 26 millones de dólares en pérdidas reportadas en 2024 —una media de más de 26.000 dólares por víctima— tras un pico de 72,6 millones de dólares en 2022. Las cifras reportadas subestiman el daño, porque buena parte del robo se clasifica bajo otras categorías de fraude y muchas víctimas nunca lo denuncian.
La buena noticia: este ataque tiene una lista corta de contramedidas conocidas, la mayoría gratuitas y la mayoría tardando menos de diez minutos. Esta guía repasa cómo funciona la estafa, por qué las cuentas empresariales están especialmente expuestas y los cuatro candados que la neutralizan: protección de portabilidad a nivel de operador, abandonar la verificación por SMS, verificación por devolución de llamada para transferencias y alertas que detectan una apropiación en curso.
Cómo funciona un SIM swap en cuatro pasos
Entender la mecánica importa porque cada defensa de abajo corresponde a uno de estos pasos.
Paso 1: El atacante recopila tus datos personales. Los estafadores cosechan las respuestas a las preguntas de seguridad del operador —fecha de nacimiento, dirección, datos de la cuenta— de filtraciones de datos, tus perfiles en redes sociales, mensajes de phishing y corredores de información. Los empresarios filtran más que la mayoría: tu nombre, la dirección de tu empresa y tu número de teléfono aparecen en tu web, tus facturas y los registros estatales de entidades mercantiles.
Paso 2: El atacante se hace pasar por ti ante tu operador. Armado con esos datos, el delincuente llama a tu operador móvil (o visita una tienda, o soborna a un empleado interno) y afirma ser tú, pidiendo trasladar tu número a una nueva tarjeta SIM que él controla. Un primo cercano llamado fraude port-out traslada tu número a un operador completamente distinto. En cualquier caso, el resultado es idéntico: tu número ahora suena en el teléfono del atacante.
Paso 3: El atacante restablece tus contraseñas. Con tu número recibiendo tus mensajes, el delincuente activa los flujos de "olvidé mi contraseña" en tu correo, banco, nóminas y cuentas de pago. Los códigos de un solo uso llegan al dispositivo del atacante. El correo suele caer primero, y el correo es la llave maestra: la mayoría de los flujos de recuperación de cuentas pasan por él.
Paso 4: El dinero se mueve. Con el correo empresarial, la banca y las apps de pago en mano, el atacante transfiere fondos, añade nuevos beneficiarios, cambia el enrutamiento del depósito directo de nóminas o compra criptomonedas. Las cuentas empresariales son el premio: saldos más altos, límites de transferencia más altos y —críticamente— protecciones legales más débiles que las cuentas de consumidor.
Toda la secuencia puede ejecutarse en horas. Las víctimas a menudo solo notan el primer síntoma: su propio teléfono quedándose sin servicio.
Por qué los empresarios son objetivos principales
Tres hechos se combinan para hacer del pequeño empresario la víctima ideal del SIM-swap.
Tu número es público y tus saldos son altos. Un estafador que elige entre un consumidor anónimo y un empresario cuyo número de móvil está en la página de contacto de la empresa, cuyos ingresos se pueden estimar por registros públicos y cuya cuenta operativa contiene el dinero de la nómina, elegirá al empresario siempre.
Las cuentas bancarias empresariales tienen protecciones antifraude más débiles. Las cuentas de consumidor caen bajo la Regulación E, que limita tu responsabilidad por transferencias electrónicas no autorizadas y obliga al banco a investigar. Las cuentas empresariales generalmente no: las disputas de transferencias y ACH comerciales caen bajo el derecho comercial estatal (artículo 4A del UCC) y lo que diga tu contrato de cuenta, que normalmente significa que el banco solo responde si sus procedimientos de seguridad no eran "comercialmente razonables". En la práctica, recuperar una transferencia empresarial fraudulenta es mucho más difícil que revertir una estafa de Zelle de consumidor. El dinero que sale normalmente ya no vuelve.
Un solo número guarda muchas puertas. Piensa en todo lo vinculado a tu número de móvil: códigos de acceso a la banca empresarial, recuperación del correo, acceso al proveedor de nóminas, procesadores de pago y, a menudo, el propio respaldo del autenticador. Un SIM swap no abre una cerradura: copia la llave maestra.
Reconoce las señales de advertencia
La Asociación de Banqueros Estadounidenses enumera cuatro banderas rojas que deben desencadenar una acción inmediata:
- Pérdida repentina de servicio móvil. No puedes hacer llamadas ni enviar mensajes, especialmente en un lugar donde la cobertura normalmente es buena. Es el síntoma característico: tu número ya está sonando en otro sitio.
- Las apps de tu teléfono dejan de funcionar para acceder a cuentas, mientras que todo lo demás parece normal.
- Alertas de seguridad sobre cambios de configuración que no autorizaste: restablecimientos de contraseña, inicios de sesión en dispositivos nuevos o cambios de correo de recuperación.
- Actividad de inicio de sesión inusual en cuentas de correo, financieras o del operador telefónico.
Si aparece el primer síntoma, no esperes a ver si vuelve el servicio. Trátalo como un ataque activo hasta que se demuestre lo contrario y sigue la lista de respuesta cerca del final de este artículo.
Candado 1: Refuerza la cuenta de tu operador
Tu operador es la puerta de entrada de este ataque, y los tres grandes operadores estadounidenses ofrecen ahora bloqueos gratuitos diseñados específicamente para él. Las normas de la FCC vigentes desde julio de 2024 exigen que los operadores autentiquen a los clientes de forma segura antes de cambios de SIM o portabilidades y que te avisen de inmediato cuando se haga tal solicitud, pero los bloqueos opcionales a nivel de cuenta van más allá al rechazar la transferencia desde el principio.
Verizon: Number Lock más SIM Protection. Number Lock impide que tu número se porte a otro operador hasta que desactives el bloqueo. Un interruptor separado de SIM Protection protege contra cambios de SIM en tu línea actual. Activa ambos en la app My Verizon bajo seguridad de la cuenta: uno sin el otro deja un hueco.
T-Mobile: Account Takeover Protection más SIM Protection. Account Takeover Protection bloquea transferencias no autorizadas de tus líneas, con ajustes separados de Port Out Protection y SIM Protection junto a él. Gestiónalos en la app T-Life bajo tu cuenta. La SIM Protection de T-Mobile generalmente requiere verificación de identidad en tienda para saltársela, que es exactamente la fricción que quieres contra un impostor por teléfono.
AT&T: Wireless Account Lock. AT&T reúne ambas funciones en un único Wireless Account Lock que bloquea transferencias de número y cambios de SIM, gestionado en la app myAT&T. Configura también el código de cuenta separado que AT&T exige antes de hacer cambios por teléfono.
Tres reglas del operador que aplican en todas partes:
- Configura un PIN o código del operador que no sea tu cumpleaños, tu dirección ni los últimos cuatro dígitos de tu número de la seguridad social. Los atacantes llegan conociendo todo eso. Este código es distinto del código de desbloqueo de tu teléfono: es la contraseña que tu operador exige antes de tocar tu cuenta.
- Genera un PIN de transferencia de número solo cuando realmente vayas a cambiar de operador. El PIN de transferencia es una credencial de un solo uso, no una defensa permanente. La defensa permanente es el bloqueo de cuenta.
- Pregunta por una nota de "solo en persona". Varios operadores permiten marcar la cuenta para exigir verificación en tienda con identificación con foto para cambios de SIM o portabilidad. El soporte telefónico es donde ocurre la suplantación; canalizar los cambios a través de una persona que comprueba el DNI elimina el canal del atacante.
Si tus líneas empresariales están en una cuenta de operador gestionada por otra persona —un jefe de oficina, un contratista de TI—, confirma que estos bloqueos también están activos allí. El número que recibe los mensajes de verificación de tu banco es el que hay que proteger, pague quien pague la factura.
Candado 2: Abandona la verificación por SMS
Los códigos por mensaje de texto son el único punto de fallo que explota el SIM swapping. Saca tu número de teléfono de la ruta de autenticación y el ataque pierde su recompensa aunque tenga éxito.
Usa una app de autenticación en todas partes donde se ofrezca. Apps como Google Authenticator, Authy, Microsoft Authenticator o 1Password generan códigos en tu dispositivo que nunca viajan por la red móvil. La guía de la FTC es explícita: si te preocupa el SIM swapping, usa una app de autenticación o una llave de seguridad, porque la verificación por mensaje de texto no detendrá un SIM swap. Activa la verificación por app primero en el correo —es la ruta de recuperación de todo lo demás—, luego en banca, nóminas, procesadores de pago y la propia cuenta de tu operador.
Sube a una llave de seguridad física para las joyas de la corona. El FBI recomienda las llaves de seguridad físicas como la opción más fuerte: una llave USB o NFC que debe estar físicamente presente para iniciar sesión. Una llave no se puede pescar, reenviar ni someter a SIM-swap. Como mínimo, pon una en tu correo empresarial principal y en tu acceso bancario.
Gestiona los bancos que solo ofrecen SMS. Algunos bancos más pequeños y plataformas bancarias empresariales más antiguas todavía verifican solo por mensaje de texto. Para esas cuentas, los bloqueos del operador de la sección anterior son tu única defensa técnica —razón de más para activarlos— más las alertas de transacciones que se cubren abajo. Al elegir un banco o proveedor de nóminas, pregunta si admiten apps de autenticación o llaves físicas, y valora un "no" como una brecha de seguridad real.
Respalda bien tu autenticador. Salir del SMS crea un nuevo riesgo: perder el dispositivo que guarda tus códigos. La mayoría de las apps de autenticación ofrecen respaldo cifrado en la nube o sincronización multidispositivo: actívalo. Guarda códigos de recuperación impresos para cuentas críticas en un lugar donde no los encuentre un ladrón pero sí tu sucesor, como una caja de seguridad bancaria.
Candado 3: Verifica cada transferencia con una devolución de llamada
A los atacantes de SIM-swap les encantan las transferencias porque son rápidas, difíciles de revertir y —para cuentas empresariales— débilmente protegidas. Incluso si tu propio número nunca se cambia, los de tus proveedores y clientes sí pueden serlo, y así llega un mensaje convincentemente redactado de "cambiamos de banco, transfiera aquí" desde una dirección familiar. Un control procedimental derrota casi todo eso.
Devuelve la llamada a un número conocido antes de cada pago nuevo o con destino cambiado. Cuando cualquiera —proveedor, cliente, socio, incluso tu propio empleado— te pida enviar dinero a nuevos datos de cuenta, detente y llámale a un número de teléfono que ya tenías archivado, no a uno impreso en el mensaje. Confirma verbalmente los números de ruta y de cuenta. Este único hábito, aplicado sin excepciones, neutraliza tanto el fraude de pagos por SIM-swap como el compromiso ordinario de correo empresarial.
Haz que el hábito sea estructural en lugar de heroico:
- Exige doble aprobación para transferencias y nuevos beneficiarios. La mayoría de las plataformas bancarias empresariales admiten control dual: una persona introduce el pago, otra lo aprueba. Un atacante solitario con tus credenciales no puede completar el robo.
- Fija límites diarios de transferencia y ACH que correspondan a tus necesidades reales. Un límite diario de transferencia de 250.000 dólares en una cuenta que transfiere 8.000 al mes no es comodidad: es el presupuesto del atacante. Baja el techo a algo ligeramente por encima de tu mayor pago legítimo.
- Separa funciones en los cambios de nómina. Las redirecciones de depósito directo son una forma favorita de monetizar un SIM-swap. Exige que todo cambio de datos bancarios se confirme verbalmente con el empleado, y que lo introduzca alguien distinto del solicitante.
Documenta la regla de devolución de llamada por escrito y di a tus proveedores que la sigues. Cuando un estafador presionando con "urgente, transfiera hoy" se topa con un empleado cuyo procedimiento escrito dice "siempre devolvemos la llamada", gana el procedimiento.
Candado 4: Configura alertas que detecten una apropiación a tiempo
Si los tres primeros candados fallan, la velocidad lo es todo. El fraude detectado en minutos a veces se puede revertir; el fraude descubierto en la conciliación de fin de mes ya no está. Construye una capa de cables trampa:
- Alertas de transacciones bancarias en cada cuenta empresarial. Activa alertas push o por correo para transferencias, nuevos beneficiarios, cambios de contraseña, inicios de sesión en dispositivos nuevos y cualquier transacción por encima de un umbral que fijes bajo —incluso 1 dólar para transferencias—. Envía estas alertas a una dirección de correo protegida con verificación por app, no por SMS.
- Alertas de inicio de sesión del correo. Tu proveedor de correo puede notificarte inicios de sesión desde dispositivos o ubicaciones nuevos. Como el correo es la llave maestra, trata una alerta de inicio de sesión desconocido como una alarma de cinco alarmas.
- Alertas de la cuenta del operador. Instala la app de tu operador y activa las notificaciones de seguridad para que los avisos de cambio de SIM o port-out te lleguen por un canal que el atacante no controla.
- Congelación de crédito, no solo monitoreo. Un SIM swap a menudo precede al fraude de cuentas nuevas a tu nombre. Congelar tu crédito en las tres agencias no cuesta nada, tarda minutos y hace más que cualquier servicio de monitoreo de pago. Los empresarios también deberían considerar congelar sus perfiles de crédito empresarial donde la agencia lo permita.
- Revisión diaria de saldos. Un vistazo matutino de dos minutos a la actividad de la cuenta operativa detecta lo que las alertas automáticas pasan por alto. Concilia como mínimo semanalmente: el fraude descubierto durante la conciliación llega tarde, pero aún es mejor que descubrirlo por un aviso de descubierto.
Si ocurre: la lista de la primera hora
Si tu teléfono se queda sin servicio inesperadamente o recibes alertas sobre cambios que no hiciste, sigue esta lista en orden, desde un dispositivo y una conexión que el atacante no controle:
- Llama a tu operador de inmediato —desde otro teléfono— y denuncia un presunto SIM swap. Pídeles que congelen la línea, reviertan el cambio y restauren tu número a tu SIM.
- Entra primero a tu correo desde un dispositivo de confianza y cambia la contraseña, luego revisa las direcciones de recuperación, las reglas de reenvío y las sesiones activas. Los atacantes añaden reenvíos ocultos para seguir leyendo tu correo después de que lo recuperes.
- Cambia las contraseñas de banca, nóminas y pagos, y revisa cada transacción, beneficiario y pago programado desde que empezó el cambio.
- Llama al departamento antifraude de tu banco —no a la sucursal— y denuncia el presunto acceso no autorizado. Pregunta por revertir las transferencias recientes; la velocidad importa enormemente.
- Coloca una alerta de fraude con Equifax, Experian y TransUnion, y congela tu crédito si aún no lo has hecho.
- Presenta denuncias ante la FTC en IdentityTheft.gov y el Centro de Quejas por Delitos en Internet del FBI en ic3.gov. Lleva los números de expediente a tu banco y operador: aceleran las disputas.
- Documenta todo con marcas de tiempo en un único registro: cuándo cayó el servicio, qué encontraste, a quién llamaste. Si la recuperación se convierte en una batalla legal, este registro es prueba.
Luego programa el análisis posterior en el plazo de una semana: ¿qué candado faltaba y qué cambia antes del próximo intento? Los atacantes comparten listas de objetivos blandos. A una empresa que fue fácil una vez se la intentará de nuevo.
Ten tus registros financieros listos para el peor día
La respuesta al fraude funciona con registros. Cuando el equipo de disputas del banco pregunte qué transferencias fueron no autorizadas, cuando el seguro pida prueba de la pérdida y cuando tu contable necesite registrar el robo correctamente a fin de año, inicios de sesión dispersos y recuerdos aproximados te costarán dinero real. Libros limpios —cada cuenta conciliada a tiempo, cada cambio de beneficiario registrado, cada transferencia casada con una factura— convierten una semana caótica en una reclamación documentada.
A medida que refuerzas la seguridad en torno a tus cuentas, mantener registros financieros claros es lo que te permite demostrar qué ocurrió y recuperarte más rápido. Beancount.io ofrece contabilidad en texto plano que te da total transparencia y control sobre tus datos financieros: sin cajas negras, sin dependencia de proveedor. Empieza gratis y descubre por qué los desarrolladores y profesionales de las finanzas se están pasando a la contabilidad en texto plano.





