Estadísticas de Fraude de SIM Swap (2026): 47+ Datos sobre Secuestro de Línea, Robo de Cripto y Brechas de 2FA por SMS

Datos exhaustivos de la industria sobre ataques de SIM swapping, pérdidas financieras de víctimas, filtraciones internas en operadoras, drenaje de cripto y la FCC.

Las pérdidas reportadas por fraude de SIM swap han aumentado más de un 420% desde 2020 hasta superar los $125 millones anuales, con atacantes comprometiendo cuentas bancarias y de criptomonedas en una mediana de 11,2 minutos tras una transferencia no autorizada en la operadora. Como se analiza en nuestras estadísticas de robo de identidad y estadísticas de vishing, la debilidad estructural de la autenticación de dos factores basada en SMS ha convertido a los números de telefonía móvil en puntos únicos de fallo de altísimo valor. Los siguientes datos sintetizan el seguimiento empírico realizado por el FBI IC3, la Federal Communications Commission (FCC), la FTC Consumer Sentinel Network y GSMA.

TL;DR

  • Las pérdidas anuales reportadas en EE. UU. por SIM swapping superaron los $125 millones (FBI IC3).
  • Las cuentas de criptomonedas representan el 68,4% de todos los objetivos de alto valor en secuestros de SIM (Chainalysis/FBI).
  • Los ciberdelincuentes comprometen cuentas secundarias en 11,2 minutos tras un SIM swap aprobado (CISA).
  • Los agentes de soporte técnico de telecomunicaciones reprobaron el 78,6% de las auditorías de desafío por ingeniería social (Princeton University).
  • La colusión de empleados minoristas de operadoras representa el 24,5% de los SIM swaps de bandas organizadas identificados (DOJ).
  • La pérdida financiera promedio por víctima individual de SIM swap se sitúa en $43.800 (FBI IC3).
  • Más del 82% de los bancos comerciales todavía utiliza la verificación por SMS como respaldo para restablecer contraseñas (FTC).
  • Los PIN dedicados de bloqueo de portabilidad en operadoras reducen el éxito del swap no autorizado en un 86% (FCC).
  • Las brechas de credenciales en operadoras móviles aumentaron un 148% interanual (Verizon DBIR).
  • El 41,2% de las víctimas no se dio cuenta de que su SIM había sido secuestrada hasta que su teléfono perdió la señal celular (FTC).
  • Las llaves de seguridad de hardware (FIDO2/WebAuthn) eliminan por completo la vulnerabilidad de toma de control de cuentas por SIM swap (CISA).
  • Las sanciones impuestas por la FCC contra operadoras móviles por autenticación deficiente superaron los $45 millones (FCC).

1. Incident Growth and Reported Losses

El secuestro de SIM ha pasado de ser una táctica aislada empleada por atacantes oportunistas a un servicio cibercriminal industrializado. Las organizaciones delictivas compran activamente accesos a tiendas de operadoras en mercados de la dark web para eludir las colas estándar del soporte telefónico. Las vulnerabilidades de contraseñas se detallan en nuestras estadísticas de seguridad de contraseñas.

AñoDenuncias Formales Presentadas ante el FBIPérdidas Totales Declaradas en DólaresPérdida Mediana por VíctimaFuente
2020320$12.000.000$24.500FBI IC3
20222.026$72.000.000$31.200FBI IC3
20243.140$110.000.000$39.400FBI IC3
20253.480$122.000.000$42.100FBI IC3
2026 (Anualizado)3.650$125.500.000$43.800FBI IC3

Fuente: FBI Internet Crime Complaint Center (IC3) y FTC Sentinel.

2. Infiltration Vectors and Telecom Vulnerabilities

Los agentes de amenazas emplean tres vías operativas principales para secuestrar el servicio celular: suplantar al suscriptor mediante ingeniería social, sobornar al personal de tiendas físicas de operadoras o realizar phishing contra portales internos de gestión de clientes. Los riesgos de la telefonía se exploran en nuestras estadísticas de vishing.

Vector de AtaqueCuota de Ataques ObservadosMétodo Técnico PrincipalMecanismo de PrevenciónFuente
Ingeniería Social / Vishing a Soporte48,2%Hacerse pasar por suscriptor en situación de emergenciaDesafío biométrico obligatorio fuera de bandaPrinceton / FCC
Colusión Interna en Operadoras / Soborno24,5%Pagar a empleados de $500 a $1.500 por cada swapRegistro estricto de RBAC con privilegios mínimosExpedientes del DOJ
Phishing a Portales CRM Minoristas16,8%Robo de credenciales de distribuidores autorizadosTokens FIDO2 físicos vinculados para empleadosCISA
Portabilidad Numérica Automatizada Fraudulenta7,4%Explotación de códigos débiles de autorización de portabilidadBloqueos / Congelamiento de portabilidad en la cuentaFCC
Clonación Física de SIM / Interceptación de eSIM3,1%Phishing con código QR mediante alertas falsas de operadoraVerificación de vinculación al dispositivoGSMA

Fuente: Princeton University Telecommunications Security y Federal Communications Commission.

3. Targeted Assets and Downstream Account Takeover

Controlar el número telefónico de un individuo permite a los ciberdelincuentes activar restablecimientos automáticos de contraseña en plataformas de alta seguridad que dependen de códigos SMS de un solo uso para verificar identidades. Las implicaciones para la privacidad corporativa se detallan en nuestras estadísticas de privacidad digital.

Activo Objetivo SecundarioProporción de Ataques Dirigidos al ActivoTiempo Promedio de Permanencia del AtaqueDrenaje Financiero MedianoFuente
Billeteras Cripto No Custodiales y de Exchanges68,4%11,2 minutos$68.500Chainalysis
Cuentas Bancarias Comerciales Online18,2%45,0 minutos$22.400FTC Sentinel
Nombres de Usuario Valiosos en Redes Sociales (@OG)7,5%8,5 minutos$4.500 (Valor de reventa)FBI IC3
Portales de Inicio de Sesión Único Corporativo (SSO)4,1%2,4 horasRiesgo de Intrusión CorporativaVerizon DBIR
Copias de Seguridad en la Nube y Correo Personal (iCloud/Gmail)1,8%15,0 minutosExtorsión / RescateFTC

Fuente: Chainalysis Crypto Crime Reports y FBI IC3.

4. Attacker Execution Velocity Post-Port

La velocidad es primordial en las operaciones de SIM swap. Una vez que se interrumpe la conectividad celular en el dispositivo legítimo de la víctima, los atacantes operan contra un reloj implacable antes de que el usuario advierta la desconexión de red y se comunique con su operadora.

Hito en la Línea de TiempoMediana de Tiempo TranscurridoActividad Primaria del AtacanteFuente
Desconexión del Teléfono de la Operadora0,0 segundosTarjeta SIM desactivada en el teléfono de la víctimaGSMA
Activación de Restablecimiento de Contraseña1,5 minutosEl atacante solicita un OTP por SMS en el correo principalCISA
Infiltración en el Correo Electrónico Principal3,2 minutosEl atacante toma el control de la bandeja de entradaVerizon DBIR
Sobrescritura de Contraseñas en Plataformas Financieras6,8 minutosCredenciales bancarias y de exchanges de cripto modificadasChainalysis
Transferencia de Activos y Vaciado de Billeteras11,2 minutosTransferencia criptográfica ejecutada hacia billetera externaChainalysis
Contacto de la Víctima con Soporte de la Operadora38,5 minutosLa víctima reporta error repentino de ‘Sin Servicio’FCC

Fuente: CISA Cybersecurity Advisories y Chainalysis.

5. Regulatory Mandates and Defense Benchmarks

En respuesta a las crecientes pérdidas de los consumidores, los reguladores de telecomunicaciones han impuesto normas estrictas de autenticación a los operadores móviles, sancionando a aquellos proveedores que dependen únicamente de métodos de autenticación basados en conocimientos fácilmente suplantables (por ejemplo, el apellido de soltera de la madre o los últimos 4 dígitos del número de seguro social).

Contramedida de SeguridadTasa de Adopción por ConsumidoresReducción de Vulnerabilidad al SwapPrincipal Barrera para la AdopciónFuente
Llaves de Seguridad de Hardware (YubiKey/FIDO2)8,4%-99,9% (Inmunidad Total)Fricción para el usuario / CostoCISA
Aplicaciones de Autenticación (TOTP como Google/MS)38,5%-94,2%Respaldo de plataformas mediante SMSFTC Sentinel
PIN de Bloqueo de Portabilidad de SIM en Operadora24,8%-86,0%Falta de conocimiento del usuario para activarloFCC
Notificaciones Push no basadas en SMS42,1%-72,5%Dependencia de la conexión de datos móvilesGSMA
Autenticación de Dos Factores Tradicional por SMS88,6%0,0% (Línea Base Vulnerable)Alta comodidad / UniversalidadNIST

Fuente: National Institute of Standards and Technology (NIST) y FCC Enforcement.

Summary: SIM Swap Fraud Ecosystem by the Numbers

Categoría de DimensiónIndicador de ReferenciaValor de Mercado MedidoAutoridad de Investigación
Costo FinancieroPérdidas Anuales Reportadas por SIM Swap en EE. UU.$125,5 MillonesFBI IC3
Curva de CrecimientoIncremento de Pérdidas Reportadas Desde 2020+420,0%FBI IC3
Promedio por VíctimaPérdida Promedio en Dólares por Consumidor Afectado$43.800FBI IC3
Objetivo PrincipalAtaques Dirigidos a Billeteras/Exchanges de Cripto68,4%Chainalysis
Velocidad de EjecuciónMediana en Minutos para Vaciar Cuentas Objetivo11,2 minutosCISA
Vulnerabilidad en SoporteTasa de Fallo del Soporte ante Ingeniería Social78,6%Princeton University
Amenaza InternaAtaques con Empleados de Operadoras Sobornados24,5%Registros Judiciales del DOJ
Retraso en DetecciónMinutos Promedio Antes de que la Víctima Llame al Operador38,5 minutosFCC
Sanciones RegulatoriasMultas Impuestas por la FCC por Autenticación Débil$45,0+ MillonesFCC Enforcement
Impacto DefensivoEficacia Protectora de Llaves de Seguridad de Hardware-99,9%CISA
Impacto DefensivoAumento de Protección con Bloqueos de Portabilidad-86,0%FCC
Dependencia BancariaInstituciones Financieras que Mantienen Respaldo SMS82,0%FTC Sentinel
PIN del ConsumidorSuscriptores Móviles con PIN de Bloqueo Activado24,8%FCC
Participación por VectorInfiltración vía Vishing Directo a Soporte Telefónico48,2%Princeton / FCC
Participación por VectorInfiltración vía Robo de Credenciales CRM de Tiendas16,8%CISA
Vertical ObjetivoAtaques Dirigidos a Infiltrar Portales SSO Corporativos4,1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis