El interés por las tarjetas SIM duplicadas se cuadruplicó en la dark web en el último año.
Los kits de SIM swapping se venden desde USD 300 y ya incluyen identidad completa y registros bancarios. En los foros clandestinos se ofrecen servicios de duplicado de tarjetas SIM por USD 300.
Este ataque de ingeniería social secuestra el número de la víctima. Permite acceder y controlar los códigos de autenticación por SMS y los procesos de recuperación de contraseñas.
Si tus cuentas bancarias o monederos de criptomonedas dependen de la autenticación por mensaje de texto, los hackers podrían vaciarlas en cuestión de minutos.
El ataque suele producirse a plena luz del día. Los delincuentes llaman a una compañía de telefonía celular y piden que el número de la víctima se transfiera a su tarjeta SIM.
Es un proceso muy sencillo y su éxito depende de la capacidad del cibercriminal para reunir información suficiente. Sin embargo, los delincuentes que quieren duplicar una tarjeta SIM no tienen que hacerlo ellos mismos.
Pueden recurrir a profesionales que ofrecen este tipo de servicios en la dark web.
Según NordLayer Intelligence de NordStellar, una herramienta de monitoreo de la dark web, los precios son:
- Duplicación fraudulenta de una sola tarjeta SIM: desde USD 300.
- Intercambio completo: entre USD 1.000 y USD 1.300.
- SIM robada o desconocida: entre USD 2 y USD 20.
- Paquete de control total del dispositivo: hasta USD 2.000.
Durante el último año, hubo más de 1.150 menciones sobre tarjetas SIM en foros de hackers. También más de 400 sobre SIM swaps.
El número de menciones directas a este tipo de estafas se cuadruplicó. Sin embargo, los precios bajos son engañosos.
Los SIM swaps se venden cada vez más como paquetes que incluyen:
- Datos de identidad robados (“fullz”).
- Una “identidad con selfie”.
- Registros bancarios.
Son kits listos para usarse, diseñados para controlar por completo las cuentas de las víctimas.

“Antes, el ataque se centraba únicamente en suplantar la SIM, pero ahora todo es más complejo”, afirma Matas Cenys, director de producto de Saily, la app eSIM de viajes.
“Los delincuentes venden todo lo necesario para hacerse pasar por ti”, prosigue Cenys.
“Cuando duplican o intercambian tu número telefónico, es mucho más probable que tu identidad y acceso a tu cuenta bancaria acaben en manos del mismo comprador”.
Los protocolos de seguridad y la huella digital
Las conversaciones en los foros clandestinos ponen de manifiesto que el SIM swapping no se limita a un solo país ni a una sola compañía telefónica.
Los hackers aprovechan las vulnerabilidades de múltiples proveedores. Y se jactan de poder suplantar cualquier tarjeta SIM en cualquier país.
Los avanzados protocolos de seguridad de los operadores están obstaculizando los SIM swaps. Sin embargo, los ataques de ingeniería social suelen encontrar brechas en el sistema:
- Vulnerabilidades internas con empleados sobornables.
- Extracción de datos con IA para recopilar el historial digital de la víctima en segundos.
- Sincronización de publicaciones en tiempo real con los datos del operador.
El ataque solo tiene éxito si el delincuente logra convencer a la empresa de telecomunicaciones de que la identidad falsa es real.
Cómo proteger tu identidad y tus cuentas
Para protegerte contra la duplicación fraudulenta de tarjetas SIM, Cenys ofrece algunos consejos:
- Usa la autenticación multifactor. Evitá la autenticación por SMS. Los autenticadores basados en apps o las llaves de seguridad físicas ofrecen protección más eficaz. Los operadores también pueden activar el bloqueo de portabilidad telefónica.
- Acude a la tienda de tu operador si sospechas de un ataque. Es la forma más sencilla y confiable de demostrar tu identidad y detener el ataque.
- Cuidá lo que compartes en redes sociales, sobre todo cuando viajas. Los delincuentes pueden usar información sobre tus viajes para convencer a las telefónicas de que no puedes acudir a sus oficinas.
- Adoptá buenas prácticas de higiene de ciberseguridad. Evitá abrir links sospechosos, desconfiá de solicitudes urgentes, usá el sentido común y no reutilices contraseñas.
