SIM swapping y secuestro de número en 2026: así te roban tu línea (y cómo blindarla)
L'équipe Texto SMS Gratuit

L'équipe Texto SMS Gratuit

10 de septiembre de 2026 · 13 min de lectura

Introducción: cuando la cobertura desaparece, a veces ya es demasiado tarde

Un martes por la tarde, en pleno centro de la ciudad, tu teléfono muestra «Sin servicio». No hay ninguna avería anunciada y tus compañeros de al lado tienen cobertura con total normalidad. Reinicias, sacas la tarjeta SIM, le soplas por pura superstición. Nada. Dos horas más tarde, al llegar a casa, entras en tu banca online: tres transferencias que tú nunca has hecho.

Este escenario tiene nombre: SIM swapping, o secuestro de número. El estafador no ha hackeado tu teléfono. No ha roto tu contraseña. Simplemente ha convencido a alguien —un servicio de atención al cliente, un algoritmo de verificación, a veces un empleado cómplice— de que tu número le pertenecía. A partir de ahí, todos los SMS de validación que tus bancos, tus servicios de correo y tus cuentas online envían a ese número acaban en sus manos.

Tarjetas SIM azules de distintos formatos y herramienta de expulsión sobre un fondo blanco

En Francia, el fenómeno se consideró durante mucho tiempo algo marginal. Ya no lo es. La generalización de la eSIM, que permite activar una línea a distancia en pocos minutos sin necesidad de enviar una tarjeta de plástico, ha acortado mecánicamente el plazo entre la solicitud fraudulenta y la toma de control efectiva. Lo que antes llevaba dos días hábiles ahora se resuelve en diez minutos.

Esta guía explica cómo funciona realmente el ataque, las protecciones concretas que hay que activar tanto en el operador como en las cuentas, y el procedimiento exacto a seguir si tu línea ya ha sido secuestrada.

Cómo funciona realmente un SIM swap

El ataque se desarrolla casi siempre en tres tiempos. Entender esta secuencia es la mejor forma de identificar dónde interrumpirla.

Fase 1 — La recopilación de información

El estafador necesita una base de datos mínima para hacerse pasar por ti ante un operador: nombre, apellidos, fecha de nacimiento, dirección, número de línea y, a veces, los cuatro últimos dígitos de una tarjeta bancaria o un número de cliente.

Estos elementos proceden de tres fuentes principales:

  • Las filtraciones masivas de datos. Las grandes brechas que han afectado a operadores y a empresas del comercio francés en los últimos años han puesto en circulación ficheros con identidades, direcciones y números de teléfono. La CNIL ha publicado en varias ocasiones apercibimientos al respecto, y el servicio gubernamental Cybermalveillance.gouv.fr lo señala como puerta de entrada recurrente en sus alertas.
  • El phishing dirigido. Un falso SMS de entrega de paquete, un falso mensaje de «tu cuenta de operador va a ser suspendida», un falso asesor bancario al teléfono. El objetivo no siempre es robar una contraseña: a veces basta con que confirmes una fecha de nacimiento o una dirección.
  • Las redes sociales. Una foto de cumpleaños, una mudanza anunciada públicamente, el nombre del perro usado como pregunta secreta. Lo que publicamos libremente alimenta directamente los guiones de ingeniería social.

Fase 2 — La solicitud fraudulenta

Existen dos vías, y no se combaten de la misma manera.

Vía A: la sustitución de SIM en tu propio operador. El estafador llama al servicio de atención al cliente o entra en el área privada haciéndose pasar por ti y declara haber perdido el teléfono. Pide el envío de una nueva SIM o, mucho más rápido, la activación de una eSIM en un dispositivo que él controla. Tu tarjeta SIM queda desactivada al instante: ese es el momento en que tu teléfono pierde la cobertura.

Vía B: la portabilidad fraudulenta. El estafador consigue tu código RIO (el número de 12 caracteres que identifica tu línea, que se obtiene marcando el 3179) y luego contrata una tarifa con un operador de la competencia solicitando conservar tu número. La portabilidad se ejecuta en uno a tres días hábiles, a veces menos. Tu línea de origen queda entonces dada de baja automáticamente.

Para recordar: en ambos casos, la pérdida brusca e inexplicable de la cobertura móvil no es una incidencia técnica. Es el síntoma número uno del secuestro de línea.

Fase 3 — La explotación

Una vez capturado el número, el estafador activa los procedimientos de «he olvidado mi contraseña» en tus cuentas. Primero el correo electrónico —porque desde ahí se controla todo lo demás—, luego el banco, las plataformas de pago, las cuentas cripto, las redes sociales y, a veces, el área de cliente del operador para impedir que recuperes el control.

El SMS de validación, presentado durante años como la referencia de la doble autenticación, se convierte en ese instante en la puerta de entrada principal. Esa es toda la paradoja de la autenticación por SMS: se apoya en un canal que tu operador puede reasignar por vía administrativa.

Por qué 2026 es un año bisagra

Tres cambios han modificado la ecuación.

La eSIM se ha convertido en el estándar. Prácticamente todos los smartphones vendidos en Francia desde 2023 la admiten, y la mayoría de operadores permiten activar un perfil online, sin intervención humana ni envío postal. Una excelente noticia para el usuario legítimo que cambia de operador en tres minutos. Y una excelente noticia, también, para el defraudador.

El mercado se ha concentrado y está en movimiento. Las operaciones societarias en las telecos francesas, las migraciones de bases de clientes de un operador a otro y la llegada de nuevos OMV —incluidos los impulsados por la gran distribución— multiplican los correos legítimos que anuncian cambios de contrato. Con ese ruido de fondo, un mensaje fraudulento pasa mucho más desapercibido.

Los procedimientos se han acelerado por motivos comerciales. La ARCEP lleva tiempo empujando para agilizar la portabilidad y favorecer la competencia, lo cual es bueno para el bolsillo de los consumidores. Pero la fricción que se elimina del recorrido de un cliente honesto también desaparece del recorrido de un suplantador.

Mano sosteniendo un smartphone y dos billetes de un dólar, con la pantalla mostrando aplicaciones

Los cinco cerrojos que debes poner ya mismo

Ninguna de estas medidas lleva más de diez minutos. Aplicadas en conjunto, hacen que el ataque resulte mucho menos rentable.

Cerrojo 1 — La clave confidencial en el operador

Todos los operadores franceses ofrecen, con nombres variables, una contraseña o código secreto de atención al cliente distinto del de la zona privada online. Se solicita en las operaciones sensibles: cambio de SIM, baja, modificación de dirección.

En concreto:

  • Llama a tu servicio de atención al cliente o entra en el área de abonado y pide explícitamente que se active un código de seguridad para cualquier solicitud de sustitución de SIM o de eSIM.
  • Elige un código que no sea tu fecha de nacimiento, ni tu código postal, ni el final de tu número.
  • Anótalo en otro sitio que no sea un archivo «contraseñas.txt». Un pequeño cuaderno de contraseñas guardado en un cajón sigue siendo, paradójicamente, una solución robusta frente al hackeo a distancia.

Cerrojo 2 — El PIN de la tarjeta SIM, activado de verdad

Muchos usuarios han desactivado el código PIN de su SIM para no tener que introducirlo en cada reinicio. Es un error: en caso de robo físico del teléfono, la SIM puede extraerse e insertarse en otro dispositivo para recibir tus SMS de validación.

Vuelve a activarlo en los ajustes (Ajustes → Datos móviles → PIN de la SIM en iOS; Seguridad → Bloqueo de la tarjeta SIM en Android) y cambia el código por defecto, que suele ser 0000 o 1234.

Cerrojo 3 — Salir del SMS en la doble autenticación crítica

Es la medida más eficaz y la más descuidada. Para tus cuentas sensibles —correo principal, banco, plataformas de pago, área del operador—, sustituye la validación por SMS por:

  • una aplicación de autenticación (códigos TOTP de seis dígitos que se renuevan cada 30 segundos), independiente de la red móvil;
  • o, para las cuentas más expuestas, una llave de seguridad física USB-C que se conecta o se acerca al teléfono. Hoy por hoy es el único método que un SIM swap no elude, ya que no guarda ninguna relación con tu número.

La ANSSI recomienda desde hace tiempo priorizar estos métodos frente al SMS cuando están disponibles. Muchos bancos franceses siguen imponiendo su propia aplicación móvil de validación: ya es mejor que el SMS, siempre que la aplicación esté vinculada al dispositivo y no únicamente al número.

Cerrojo 4 — Limpiar los números de recuperación

Haz inventario de las cuentas en las que figura tu número como «medio de recuperación». Suelen aparecer una quincena. Para cada una, dos preguntas: ¿es imprescindible ese número aquí? ¿Puedo sustituirlo por una dirección de correo secundaria protegida con TOTP?

Truco poco conocido: en varios servicios, eliminar el número de recuperación después de activar una aplicación de autenticación elimina también la vía de escape por SMS. Compruébalo de forma explícita en los ajustes de seguridad, porque la simple presencia de una aplicación no siempre desactiva la opción del SMS.

Cerrojo 5 — Vigilar tu código RIO y los correos del operador

El código RIO se obtiene marcando el 3179 desde tu línea. Es una información sensible: no se la facilites nunca a alguien que te llame, aunque se presente como asesor de un operador de la competencia. Un operador nunca te pide el RIO en una llamada entrante ni por SMS.

Configura además alertas en tu buzón de correo: cualquier mensaje que contenga «portabilidad», «nueva SIM», «cambio de titular» o «baja» merece una lectura inmediata. Esas notificaciones suelen ser la única señal antes del corte.

Las señales de alerta que debes conocer

SeñalGravedadReacción
Pérdida repentina de cobertura, sin avería conocidaCríticaComprobarlo de inmediato desde otro dispositivo
SMS de «tu solicitud de portabilidad ha sido registrada» no solicitadoCríticaLlamar al operador desde otra línea
Correo de confirmación de pedido de una eSIM desconocidaCríticaImpugnarlo sin demora
Oleada de intentos de conexión en tus cuentasAltaCambiar las contraseñas, revisar las sesiones activas
Llamada de un «asesor» pidiendo un código recibido por SMSAltaColgar y no facilitar nunca ningún código
Imposibilidad de acceder a tu área de cliente del operadorAltaContactar con el servicio antifraude

Un punto de vigilancia particular: la pérdida de cobertura también puede tener causas banales (SIM oxidada, avería local, fallo de configuración tras una actualización). El criterio discriminante es sencillo: ¿los demás dispositivos a tu alrededor tienen cobertura con normalidad en el mismo operador? Si es así, y la SIM vuelve a funcionar en otro teléfono, se trata de un problema de hardware. Si la línea no funciona en ningún sitio, considera el fraude.

Eres víctima: el procedimiento hora a hora

Primer plano de la pantalla de un smartphone mostrando iconos de aplicaciones

En los primeros 30 minutos

  1. Busca otro canal. El teléfono de un allegado, una línea fija o una conexión wifi para contactar con el servicio de atención al cliente por el chat del área de abonado.
  2. Llama al servicio de atención al cliente de tu operador y pronuncia explícitamente las palabras «secuestro de mi línea» o «SIM swap». Solicita el bloqueo inmediato de la línea y de cualquier solicitud de portabilidad en curso.
  3. Asegura tu correo electrónico principal antes que nada: cambio de contraseña, cierre de todas las sesiones, retirada del número como medio de recuperación.
  4. Llama a tu banco y bloquea las tarjetas. El número de urgencia interbancario, el 0 892 705 705, permite bloquear tarjetas las 24 horas.

En las primeras 24 horas

  • Presenta denuncia. Puedes hacerlo en comisaría o en la gendarmería, y existe además una predenuncia online. Conserva el resguardo: de él depende todo lo demás.
  • Denuncia el fraude bancario. En caso de operación no autorizada, el artículo L133-18 del Código monetario y financiero obliga al banco a reembolsar de inmediato las cantidades cargadas, salvo prueba de negligencia grave del cliente. Haber sido víctima de un secuestro de línea realizado sin tu conocimiento juega a tu favor.
  • Notifícalo en Cybermalveillance.gouv.fr, que orienta hacia los dispositivos adecuados, y en Perceval (servicio oficial online) para los fraudes con tarjeta bancaria.
  • Pide al operador un justificante por escrito de la solicitud fraudulenta: fecha, canal, elementos de identificación utilizados. Ese documento es decisivo si el banco discute su responsabilidad.

Durante la semana

  • Repasa todas las cuentas vinculadas al número: redes sociales, plataformas de comercio electrónico, servicios de almacenamiento, cuentas administrativas (impuestos, Ameli, CAF, France Connect).
  • Comprueba que no se haya configurado ningún desvío de llamadas ni reenvío de SMS en tu línea recuperada.
  • Valora inscribirte en el fichero de incidencias del Banque de France si han podido intentarse aperturas de crédito, y vigila tu correspondencia postal.
  • Si guardas credenciales sensibles, un gestor de contraseñas te permitirá renovar todos tus accesos sin reutilizar las mismas combinaciones.

Lo que la ley y los operadores deben, o no, hacer

El marco sigue siendo imperfecto. Ningún texto francés detalla con precisión las verificaciones que un operador debe realizar antes de reasignar una línea. El Código de correos y comunicaciones electrónicas regula la portabilidad y sus plazos, pero deja las modalidades de autenticación al criterio de los operadores.

En la práctica, existen vías de recurso:

  • Reclamación escrita al operador, por correo certificado con acuse de recibo, invocando un incumplimiento de la obligación de seguridad del tratamiento de datos personales (artículo 32 del RGPD).
  • Recurso ante el mediador de las comunicaciones electrónicas si la respuesta resulta insatisfactoria después de dos meses.
  • Denuncia ante la CNIL si tus datos han sido utilizados o divulgados de forma indebida.

Una observación útil: conserva siempre las pruebas de tus gestiones. Un simple escáner portátil de documentos o una aplicación de archivo bastan para armar un expediente ordenado, a menudo determinante frente a un departamento jurídico.

En resumen

El SIM swapping no es un ataque técnico sofisticado. Es un fallo de procedimiento explotado mediante ingeniería social, acelerado por la desmaterialización de la SIM. Las protecciones eficaces son, también ellas, procedimentales:

  • activar un código confidencial en el operador para cualquier solicitud de SIM o de eSIM;
  • reactivar y personalizar el PIN de la tarjeta SIM;
  • sacar el SMS del circuito de autenticación en las cuentas críticas;
  • no facilitar nunca el código RIO ni un código recibido por SMS;
  • reaccionar en menos de una hora ante cualquier pérdida de cobertura inexplicable.

Tu número de móvil se ha convertido, en una década, en la llave maestra de tu identidad digital. Merece que lo trates como tal: con la misma seriedad que un llavero, y no como un dato que se reparte en cada formulario.

#Sécurité#Arnaque#eSIM#Opérateurs#SMS#Vie privée#Mobile

Artículos relacionados

Envía tu SMS gratis

Servicio 100% gratuito, sin registro y sin publicidad. Envía SMS ilimitados a Francia.

Enviar un SMS
bg wave