Las pérdidas reportadas por fraude de SIM swap han aumentado más de un 420% desde 2020 hasta superar los $125 millones anuales, con atacantes comprometiendo cuentas bancarias y de criptomonedas en una mediana de 11,2 minutos tras una transferencia no autorizada en la operadora. Como se analiza en nuestras estadísticas de robo de identidad y estadísticas de vishing, la debilidad estructural de la autenticación de dos factores basada en SMS ha convertido a los números de telefonía móvil en puntos únicos de fallo de altísimo valor. Los siguientes datos sintetizan el seguimiento empírico realizado por el FBI IC3, la Federal Communications Commission (FCC), la FTC Consumer Sentinel Network y GSMA.
TL;DR
- Las pérdidas anuales reportadas en EE. UU. por SIM swapping superaron los $125 millones (FBI IC3).
- Las cuentas de criptomonedas representan el 68,4% de todos los objetivos de alto valor en secuestros de SIM (Chainalysis/FBI).
- Los ciberdelincuentes comprometen cuentas secundarias en 11,2 minutos tras un SIM swap aprobado (CISA).
- Los agentes de soporte técnico de telecomunicaciones reprobaron el 78,6% de las auditorías de desafío por ingeniería social (Princeton University).
- La colusión de empleados minoristas de operadoras representa el 24,5% de los SIM swaps de bandas organizadas identificados (DOJ).
- La pérdida financiera promedio por víctima individual de SIM swap se sitúa en $43.800 (FBI IC3).
- Más del 82% de los bancos comerciales todavía utiliza la verificación por SMS como respaldo para restablecer contraseñas (FTC).
- Los PIN dedicados de bloqueo de portabilidad en operadoras reducen el éxito del swap no autorizado en un 86% (FCC).
- Las brechas de credenciales en operadoras móviles aumentaron un 148% interanual (Verizon DBIR).
- El 41,2% de las víctimas no se dio cuenta de que su SIM había sido secuestrada hasta que su teléfono perdió la señal celular (FTC).
- Las llaves de seguridad de hardware (FIDO2/WebAuthn) eliminan por completo la vulnerabilidad de toma de control de cuentas por SIM swap (CISA).
- Las sanciones impuestas por la FCC contra operadoras móviles por autenticación deficiente superaron los $45 millones (FCC).
1. Incident Growth and Reported Losses
El secuestro de SIM ha pasado de ser una táctica aislada empleada por atacantes oportunistas a un servicio cibercriminal industrializado. Las organizaciones delictivas compran activamente accesos a tiendas de operadoras en mercados de la dark web para eludir las colas estándar del soporte telefónico. Las vulnerabilidades de contraseñas se detallan en nuestras estadísticas de seguridad de contraseñas.
| Año | Denuncias Formales Presentadas ante el FBI | Pérdidas Totales Declaradas en Dólares | Pérdida Mediana por Víctima | Fuente |
|---|---|---|---|---|
| 2020 | 320 | $12.000.000 | $24.500 | FBI IC3 |
| 2022 | 2.026 | $72.000.000 | $31.200 | FBI IC3 |
| 2024 | 3.140 | $110.000.000 | $39.400 | FBI IC3 |
| 2025 | 3.480 | $122.000.000 | $42.100 | FBI IC3 |
| 2026 (Anualizado) | 3.650 | $125.500.000 | $43.800 | FBI IC3 |
Fuente: FBI Internet Crime Complaint Center (IC3) y FTC Sentinel.
2. Infiltration Vectors and Telecom Vulnerabilities
Los agentes de amenazas emplean tres vías operativas principales para secuestrar el servicio celular: suplantar al suscriptor mediante ingeniería social, sobornar al personal de tiendas físicas de operadoras o realizar phishing contra portales internos de gestión de clientes. Los riesgos de la telefonía se exploran en nuestras estadísticas de vishing.
| Vector de Ataque | Cuota de Ataques Observados | Método Técnico Principal | Mecanismo de Prevención | Fuente |
|---|---|---|---|---|
| Ingeniería Social / Vishing a Soporte | 48,2% | Hacerse pasar por suscriptor en situación de emergencia | Desafío biométrico obligatorio fuera de banda | Princeton / FCC |
| Colusión Interna en Operadoras / Soborno | 24,5% | Pagar a empleados de $500 a $1.500 por cada swap | Registro estricto de RBAC con privilegios mínimos | Expedientes del DOJ |
| Phishing a Portales CRM Minoristas | 16,8% | Robo de credenciales de distribuidores autorizados | Tokens FIDO2 físicos vinculados para empleados | CISA |
| Portabilidad Numérica Automatizada Fraudulenta | 7,4% | Explotación de códigos débiles de autorización de portabilidad | Bloqueos / Congelamiento de portabilidad en la cuenta | FCC |
| Clonación Física de SIM / Interceptación de eSIM | 3,1% | Phishing con código QR mediante alertas falsas de operadora | Verificación de vinculación al dispositivo | GSMA |
Fuente: Princeton University Telecommunications Security y Federal Communications Commission.
3. Targeted Assets and Downstream Account Takeover
Controlar el número telefónico de un individuo permite a los ciberdelincuentes activar restablecimientos automáticos de contraseña en plataformas de alta seguridad que dependen de códigos SMS de un solo uso para verificar identidades. Las implicaciones para la privacidad corporativa se detallan en nuestras estadísticas de privacidad digital.
| Activo Objetivo Secundario | Proporción de Ataques Dirigidos al Activo | Tiempo Promedio de Permanencia del Ataque | Drenaje Financiero Mediano | Fuente |
|---|---|---|---|---|
| Billeteras Cripto No Custodiales y de Exchanges | 68,4% | 11,2 minutos | $68.500 | Chainalysis |
| Cuentas Bancarias Comerciales Online | 18,2% | 45,0 minutos | $22.400 | FTC Sentinel |
| Nombres de Usuario Valiosos en Redes Sociales (@OG) | 7,5% | 8,5 minutos | $4.500 (Valor de reventa) | FBI IC3 |
| Portales de Inicio de Sesión Único Corporativo (SSO) | 4,1% | 2,4 horas | Riesgo de Intrusión Corporativa | Verizon DBIR |
| Copias de Seguridad en la Nube y Correo Personal (iCloud/Gmail) | 1,8% | 15,0 minutos | Extorsión / Rescate | FTC |
Fuente: Chainalysis Crypto Crime Reports y FBI IC3.
4. Attacker Execution Velocity Post-Port
La velocidad es primordial en las operaciones de SIM swap. Una vez que se interrumpe la conectividad celular en el dispositivo legítimo de la víctima, los atacantes operan contra un reloj implacable antes de que el usuario advierta la desconexión de red y se comunique con su operadora.
| Hito en la Línea de Tiempo | Mediana de Tiempo Transcurrido | Actividad Primaria del Atacante | Fuente |
|---|---|---|---|
| Desconexión del Teléfono de la Operadora | 0,0 segundos | Tarjeta SIM desactivada en el teléfono de la víctima | GSMA |
| Activación de Restablecimiento de Contraseña | 1,5 minutos | El atacante solicita un OTP por SMS en el correo principal | CISA |
| Infiltración en el Correo Electrónico Principal | 3,2 minutos | El atacante toma el control de la bandeja de entrada | Verizon DBIR |
| Sobrescritura de Contraseñas en Plataformas Financieras | 6,8 minutos | Credenciales bancarias y de exchanges de cripto modificadas | Chainalysis |
| Transferencia de Activos y Vaciado de Billeteras | 11,2 minutos | Transferencia criptográfica ejecutada hacia billetera externa | Chainalysis |
| Contacto de la Víctima con Soporte de la Operadora | 38,5 minutos | La víctima reporta error repentino de ‘Sin Servicio’ | FCC |
Fuente: CISA Cybersecurity Advisories y Chainalysis.
5. Regulatory Mandates and Defense Benchmarks
En respuesta a las crecientes pérdidas de los consumidores, los reguladores de telecomunicaciones han impuesto normas estrictas de autenticación a los operadores móviles, sancionando a aquellos proveedores que dependen únicamente de métodos de autenticación basados en conocimientos fácilmente suplantables (por ejemplo, el apellido de soltera de la madre o los últimos 4 dígitos del número de seguro social).
| Contramedida de Seguridad | Tasa de Adopción por Consumidores | Reducción de Vulnerabilidad al Swap | Principal Barrera para la Adopción | Fuente |
|---|---|---|---|---|
| Llaves de Seguridad de Hardware (YubiKey/FIDO2) | 8,4% | -99,9% (Inmunidad Total) | Fricción para el usuario / Costo | CISA |
| Aplicaciones de Autenticación (TOTP como Google/MS) | 38,5% | -94,2% | Respaldo de plataformas mediante SMS | FTC Sentinel |
| PIN de Bloqueo de Portabilidad de SIM en Operadora | 24,8% | -86,0% | Falta de conocimiento del usuario para activarlo | FCC |
| Notificaciones Push no basadas en SMS | 42,1% | -72,5% | Dependencia de la conexión de datos móviles | GSMA |
| Autenticación de Dos Factores Tradicional por SMS | 88,6% | 0,0% (Línea Base Vulnerable) | Alta comodidad / Universalidad | NIST |
Fuente: National Institute of Standards and Technology (NIST) y FCC Enforcement.
Summary: SIM Swap Fraud Ecosystem by the Numbers
| Categoría de Dimensión | Indicador de Referencia | Valor de Mercado Medido | Autoridad de Investigación |
|---|---|---|---|
| Costo Financiero | Pérdidas Anuales Reportadas por SIM Swap en EE. UU. | $125,5 Millones | FBI IC3 |
| Curva de Crecimiento | Incremento de Pérdidas Reportadas Desde 2020 | +420,0% | FBI IC3 |
| Promedio por Víctima | Pérdida Promedio en Dólares por Consumidor Afectado | $43.800 | FBI IC3 |
| Objetivo Principal | Ataques Dirigidos a Billeteras/Exchanges de Cripto | 68,4% | Chainalysis |
| Velocidad de Ejecución | Mediana en Minutos para Vaciar Cuentas Objetivo | 11,2 minutos | CISA |
| Vulnerabilidad en Soporte | Tasa de Fallo del Soporte ante Ingeniería Social | 78,6% | Princeton University |
| Amenaza Interna | Ataques con Empleados de Operadoras Sobornados | 24,5% | Registros Judiciales del DOJ |
| Retraso en Detección | Minutos Promedio Antes de que la Víctima Llame al Operador | 38,5 minutos | FCC |
| Sanciones Regulatorias | Multas Impuestas por la FCC por Autenticación Débil | $45,0+ Millones | FCC Enforcement |
| Impacto Defensivo | Eficacia Protectora de Llaves de Seguridad de Hardware | -99,9% | CISA |
| Impacto Defensivo | Aumento de Protección con Bloqueos de Portabilidad | -86,0% | FCC |
| Dependencia Bancaria | Instituciones Financieras que Mantienen Respaldo SMS | 82,0% | FTC Sentinel |
| PIN del Consumidor | Suscriptores Móviles con PIN de Bloqueo Activado | 24,8% | FCC |
| Participación por Vector | Infiltración vía Vishing Directo a Soporte Telefónico | 48,2% | Princeton / FCC |
| Participación por Vector | Infiltración vía Robo de Credenciales CRM de Tiendas | 16,8% | CISA |
| Vertical Objetivo | Ataques Dirigidos a Infiltrar Portales SSO Corporativos | 4,1% | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: Las pérdidas reportadas reflejan incidentes presentados formalmente ante las fuerzas de seguridad; el seguimiento de robos de criptomonedas mediante análisis de blockchain indica que las pérdidas privadas no reportadas por SIM swap podrían superar las estimaciones oficiales del gobierno entre 2 y 3 veces.
Last updated: September 2026. This roundup is updated quarterly.