Protegemos nuestras contraseñas, activamos la doble autenticación, vigilamos nuestros extractos bancarios. Pero muy pocos de nosotros nos preguntamos qué pasaría si alguien se convirtiera, de la noche a la mañana, en el propietario oficial de nuestro número de teléfono.
Esa es exactamente la promesa del SIM swapping: no hackear tu teléfono, sino convencer a tu operador de que has cambiado de dispositivo. Una vez secuestrada la línea, todos los SMS de verificación —banco, correo, redes sociales, plataformas de intercambio— llegan al atacante. Y tú te quedas con una pantalla que dice «Sin servicio».
En 2026, con la generalización de la eSIM y la activación a distancia en unos pocos clics, este ataque ha cambiado de rostro. Se ha vuelto más rápido, más silencioso y, a veces, completamente desmaterializado.

¿Qué es exactamente el SIM swapping?
El SIM swapping (o SIM swap, «intercambio de tarjeta SIM») designa el hecho de que un defraudador consiga transferir tu número de teléfono a una tarjeta SIM o a una eSIM que él controla.
No se trata de un hackeo técnico de tu smartphone. Se trata de un fraude de identidad ante el operador. El atacante se hace pasar por ti ante el servicio de atención al cliente, en una tienda o a través del área privada en línea del operador, y solicita:
- o bien un reemplazo de SIM («he perdido mi teléfono»);
- o bien la activación de una eSIM en un nuevo dispositivo;
- o bien una portabilidad hacia otro operador, utilizando tu código RIO.
En los tres casos, el resultado es idéntico: tu tarjeta SIM queda desactivada en la red y el número pasa al soporte del atacante.
Por qué tu número vale tanto
Desde hace quince años, el SMS se ha impuesto como el factor de autenticación por defecto. La Banque de France y el Observatoire de la sécurité des moyens de paiement recuerdan periódicamente que la autenticación reforzada impuesta por la directiva europea DSP2 sigue apoyándose masivamente, en la práctica, en códigos enviados por mensaje o en validaciones vinculadas al número de línea.
En concreto, un número secuestrado permite, en cascada:
| Servicio objetivo | Lo que permite el número robado |
|---|---|
| Banca en línea | Validación de transferencias, alta de beneficiarios |
| Correo electrónico | Restablecimiento de contraseña por SMS |
| Redes sociales | Toma de control de la cuenta, suplantación ante allegados |
| Plataformas cripto | Retirada de fondos, a menudo irreversible |
| Cuentas administrativas | Recuperación de cuenta, acceso a documentos de identidad |
El número ya no es un simple identificador de contacto: se ha convertido en una llave maestra. Y eso es precisamente lo que lo convierte en un objetivo.
Cómo preparan el ataque los defraudadores
El SIM swapping nunca es fruto del azar. Es la culminación de una recopilación de información realizada previamente, a menudo durante varias semanas.
Etapa 1: la recopilación de datos personales
Para convencer a un agente o superar un control automatizado, el atacante necesita conocerte: fecha de nacimiento, dirección, número de cliente, importe de la última factura, respuestas a las preguntas de seguridad.
Esta información procede de tres fuentes principales:
- Las filtraciones de datos. La CNIL ha documentado en los últimos años una serie de brechas masivas que han afectado a operadores de telecomunicaciones, aseguradoras y distribuidores franceses, exponiendo identidades, datos de contacto y números de contrato.
- El smishing. Un SMS falso del operador, de un servicio de mensajería o de la administración invita a introducir datos en una página copiada de forma idéntica.
- Las redes sociales. Nombre del perro, nombre de la madre, ciudad de nacimiento: las llamadas preguntas «secretas» suelen ser públicas.
Un buen reflejo: trata cualquier información susceptible de servir como pregunta de seguridad igual que una contraseña. Nunca debería ser pública ni coherente de un servicio a otro.
Para limitar la superficie de exposición física, muchos usuarios adoptan también un filtro de privacidad para pantalla, que impide la lectura lateral de los códigos que recibes en un tren o en una oficina abierta. Es poco espectacular, pero la ingeniería social suele empezar con una observación banal.
Etapa 2: el contacto con el operador
Después llega la llamada —o la solicitud en línea—. Los escenarios más habituales:
- «He sido víctima de un robo, necesito activar una eSIM de inmediato.»
- «Se me ha caído el teléfono al agua, ¿pueden enviarme una nueva SIM a esta dirección?»
- Una solicitud de portabilidad hacia un operador de la competencia, con un código RIO obtenido mediante phishing.
Los operadores franceses han endurecido sus procedimientos: verificación de identidad reforzada, plazos de carencia, notificaciones de seguridad. Pero el fallo humano persiste, sobre todo cuando el defraudador juega con la urgencia y la angustia.
Etapa 3: la explotación, en menos de una hora
Una vez transferido el número, el atacante encadena rápidamente las solicitudes de restablecimiento. La ventana de vulnerabilidad es corta pero suficiente: la mayoría de las víctimas no entienden de inmediato por qué su teléfono se ha quedado sin cobertura, y piensan primero en una avería local.

Lo que la eSIM cambia realmente en 2026
Desde que la práctica totalidad de los smartphones vendidos en Francia integran una eSIM —y que algunos modelos han abandonado la bandeja SIM física—, el debate se ha desplazado. ¿Es la eSIM más segura o más peligrosa?
Los puntos positivos
- Ya no hay SIM física que robar. Un teléfono sustraído ya no proporciona una tarjeta extraíble reinsertable en otro dispositivo.
- Bloqueo por hardware. El perfil eSIM se almacena en un elemento seguro, difícil de clonar.
- Trazabilidad. Cada activación deja un rastro con fecha y hora en el lado del operador, lo que facilita las investigaciones.
Los puntos de vigilancia
- La activación es desmaterializada. Ya no hay que esperar a que llegue una tarjeta por correo: basta con un código QR o una activación desde la aplicación. El tiempo de reacción de la víctima se reduce en la misma medida.
- La cuenta de cliente se convierte en el eslabón débil. Si el área en línea del operador queda comprometida (contraseña reutilizada, filtración de datos), la generación de una eSIM puede realizarse sin ningún contacto humano.
- El código QR es un secreto. Un código QR de activación fotografiado, reenviado o interceptado en un buzón de correo equivale a regalar el perfil de la línea.
En resumen: la eSIM elimina un vector de ataque físico y refuerza otro, digital. La protección ya no se juega en la bandeja SIM, sino en la robustez de tu cuenta de operador.
Las señales de alerta que nunca hay que ignorar
El SIM swapping se manifiesta con síntomas muy reconocibles. Si observas alguno, actúa en el acto.
- Tu teléfono muestra de repente «Sin servicio», «SIM no aprovisionada» o «Sin red», mientras que los dispositivos a tu alrededor funcionan.
- Recibes un correo de confirmación de pedido de una SIM o eSIM que no has solicitado.
- Recibes un SMS anunciando una solicitud de portabilidad o la comunicación de tu código RIO.
- Tus allegados te avisan de mensajes extraños enviados desde tu número.
- Detectas intentos de conexión inusuales en tus cuentas.
La prueba más sencilla: intenta llamarte desde otro teléfono. Si la llamada no se establece y la red está visiblemente disponible en otros dispositivos, considera que se trata de un incidente de seguridad hasta que se demuestre lo contrario.
Reaccionar de urgencia: la checklist
El tiempo es el factor determinante. Este es el orden de prioridades.
- Contacta con tu operador desde otra línea (fijo, teléfono de un allegado) y solicita el bloqueo inmediato de la línea y la anulación de cualquier solicitud reciente de SIM o de portabilidad.
- Avisa a tu banco y cancela los medios de pago. En Francia, el servicio Perceval (plataforma del Ministerio del Interior) permite denunciar un fraude con tarjeta bancaria.
- Recupera el control de tu correo electrónico desde un ordenador: cambia la contraseña y sustituye la doble autenticación por SMS por una aplicación de autenticación.
- Presenta una denuncia en comisaría o en la gendarmería. El portal Cybermalveillance.gouv.fr recoge los trámites y orienta hacia proveedores de proximidad.
- Denuncia los SMS fraudulentos al 33700, el dispositivo oficial de denuncia de spam y fraudes por SMS en Francia.
- Documéntalo todo: capturas de pantalla, horarios, números de expediente. Estos elementos serán decisivos para acreditar una eventual falta de diligencia del operador.
Mantener un cuaderno de contraseñas seguro fuera de línea, guardado en casa, sigue siendo además un salvavidas sorprendentemente eficaz cuando todos tus accesos digitales caen al mismo tiempo.

Siete medidas preventivas realmente eficaces
1. Blinda tu cuenta de operador
Es la primera línea de defensa. Contraseña única y larga, doble autenticación activada si el operador la ofrece y, sobre todo, nunca la misma contraseña que la de tu correo electrónico. Algunos operadores permiten añadir un código confidencial que se solicita antes de cualquier operación sensible: actívalo.
2. Activa el código PIN de la SIM
Muchos usuarios lo han desactivado por comodidad. Sin embargo, este código protege contra el uso inmediato de una SIM sustraída. Y cambia el código por defecto (0000, 1234) que proporciona el operador.
3. Abandona el SMS como segundo factor allí donde sea posible
Es la medida más estructurante. El NIST estadounidense, ya en sus recomendaciones sobre autenticación, considera el SMS un factor debilitado. Prioriza:
- una aplicación de autenticación (códigos TOTP);
- una llave de seguridad física FIDO2, en formato USB o NFC, para tus cuentas más críticas: es hoy la protección más robusta contra el secuestro de número, ya que la llave no puede transferirse a distancia;
- las passkeys, ya ampliamente desplegadas, que eliminan lisa y llanamente la contraseña.
4. Compartimenta tus números
Utilizar un número secundario para los registros públicos, los anuncios clasificados y los servicios no esenciales reduce considerablemente la exposición de tu línea principal. Ese es también todo el interés de un servicio de envío de SMS en línea sin registro: no ir sembrando tu número personal en cada interacción puntual.
5. Guarda tus códigos de recuperación
Todo servicio serio proporciona códigos de recuperación de un solo uso. Imprímelos y guárdalos fuera de tu teléfono. Una pequeña caja fuerte ignífuga para documentos es un almacenamiento más serio que un cajón de escritorio, sobre todo si guardas allí también tus códigos PUK y tus contratos de suscripción.
6. Limita lo que la red y las aplicaciones saben de ti
Cuanta menos información circule, menos material tendrá la ingeniería social. Revisa los datos visibles públicamente en tus perfiles, desactiva la vista previa del contenido de los SMS en la pantalla de bloqueo y desconfía de las aplicaciones que reclaman acceso a tus mensajes.
7. Fórmate y forma a los tuyos
Las víctimas más frecuentes no son las menos conectadas, sino las menos informadas sobre los mecanismos de ingeniería social. Un buen libro sobre ciberseguridad cotidiana, dejado sobre la mesa de centro, suele enseñar más a toda la familia que una larga explicación. Las guías publicadas gratuitamente por la ANSSI y Cybermalveillance.gouv.fr constituyen igualmente un excelente punto de partida.
¿Y el RCS en todo esto?
El paso progresivo del SMS al RCS, acelerado por las actualizaciones recientes de iOS y Android, no cambia nada del problema de fondo. El RCS sigue anclado al número de teléfono como identificador principal. Un perfil RCS se reactiva en la línea, no en el dispositivo.
Dicho de otro modo: incluso cifrado de extremo a extremo, un hilo de conversación RCS puede ser retomado por quien controle el número. El cifrado protege el transporte del mensaje, no la legitimidad del titular de la línea. Este matiz es esencial y a menudo mal comprendido.
Ello refuerza un principio sencillo: la seguridad de tu mensajería empieza en tu operador, incluso antes de empezar en tu aplicación.
Lo que dice el marco legal francés
El secuestro de línea encaja en varias calificaciones penales: usurpación de identidad (artículo 226-4-1 del Código Penal), estafa (artículo 313-1) y acceso fraudulento a un sistema de tratamiento automatizado de datos (artículo 323-1).
Por el lado de los operadores, el RGPD impone una obligación de seguridad de los tratamientos (artículo 32) y la notificación de las violaciones de datos. La ARCEP regula además los procedimientos de portabilidad y los plazos aplicables. Varias resoluciones judiciales, tanto en Francia como en otros países de Europa, han declarado la responsabilidad de operadores que procedieron a un cambio de SIM sin verificar suficientemente la identidad del solicitante.
En la práctica, una víctima dispone por tanto de palancas reales, siempre que haya conservado las pruebas y haya actuado con rapidez.
En resumen
El SIM swapping ilustra una verdad incómoda de la mensajería moderna: nuestra seguridad digital descansa sobre un identificador que no controlamos del todo, gestionado por un tercero y transferible con una simple solicitud.
Los tres reflejos que hay que retener:
- Blinda tu cuenta de operador: es la verdadera puerta de entrada.
- Saca el SMS de tu autenticación crítica: aplicación dedicada o llave física.
- Reacciona ante la pérdida de cobertura como ante una alerta de seguridad, no como ante una avería.
El SMS sigue siendo una herramienta formidable por su sencillez y universalidad. Pero nunca fue concebido para ser el guardián de tu identidad digital. En 2026, saberlo ya es empezar a protegerse.



