Guía

Evita el duplicado de SIM fraudulento: protege tu número

El duplicado de SIM fraudulento -también llamado SIM swapping- no es un hackeo. Alguien entra en una tienda o llama a atención al cliente, convence a un empleado de que es tú, y tu número pasa a su SIM. Tu móvil se queda mudo y cada código llega a él. Tres defensas funcionan de verdad: bloquear la cuenta con tu operadora, depender menos de cuentas que usan SMS, y una línea aparte para los códigos que importan -más un orden de recuperación para la hora en que ya está pasando.

  • 12 min de lectura
  • 8 secciones
  • Actualizado 
Ilustración: un candado cierra la bandeja SIM de un móvil mientras una tarjeta SIM duplicada es rechazada y se rompe en pedazos.
En esta página
  1. Qué es un duplicado de SIM fraudulento (SIM swapping)
  2. Señales de que te han duplicado la SIM
  3. Cómo bloquear tu línea para evitar un duplicado de SIM
  4. Saca el SMS de tus cuentas críticas
  5. Separa el número que todos conocen del número que recibe tus códigos
  6. Si ya te ha pasado: qué hacer, en orden
  7. Datos clave
  8. FAQ

Qué es un duplicado de SIM fraudulento (SIM swapping)

Un duplicado de SIM fraudulento no es un hackeo de tu móvil. Nadie entra en tu dispositivo, en tu sistema operativo ni en tus aplicaciones. Alguien contacta con tu operadora, se hace pasar por ti y pide que tu número se traslade a una SIM que controla él -una tarjeta física nueva en una tienda o, cada vez más, un perfil eSIM activado en segundos desde una app. La operadora accede, tu teléfono se cae de la red, y desde ese momento cada llamada y cada mensaje dirigidos a ti llegan a su teléfono.

El número es el premio porque de él depende casi todo. Códigos bancarios de un solo uso, retiradas en exchanges, enlaces para restablecer contraseñas, chats de trabajo, confirmaciones de entrega: todo llega a quien controle la línea en ese momento. El atacante suele tener ya tu contraseña, sacada de una filtración o de una página de phishing; el duplicado es el paso final que convierte una contraseña vieja en el control real de tu cuenta.

Solo hay tres formas de mover un número, y las tres pasan por una persona:

  • El mostrador de la tienda: alguien se presenta con una historia convincente y un DNI prestado o falsificado.
  • La línea de soporte: un agente cuyo guion acepta una fecha de nacimiento, una dirección y los últimos cuatro dígitos de una tarjeta -datos que llevan años circulando en filtraciones.
  • El empleado cómplice: alguien en una tienda o un centro de atención al cliente al que se paga unos cientos de dólares por hacer la transferencia, por lo que ni siquiera un PIN de cuenta perfecto es una defensa absoluta.

A este mismo ataque también se le llama SIM swapping, SIM jacking, fraude de portabilidad o SIM splitting. La mecánica es idéntica; solo cambia el trámite, según si tu número pasa a una SIM nueva en la misma operadora o a una operadora distinta.

CaracterísticaBloqueo de portabilidad de la operadoraApp de autenticación o passkeyUna línea aparte para los códigos
Qué impide realmente La transferencia en síQue un código robado sirva de algoQue los códigos lleguen alguna vez a la línea objetivo
Quién tiene que colaborar Tu operadoraCada servicio, uno a unoNadie
Tiempo de configuración Diez minutos, una sola vezDos minutos por cuentaMenos de 60 segundos
Coste GratisGratisDesde $3.58/mes
Funciona donde el SMS es la única opción No
Ligado a tu identidad legal Sí, es tu cuenta con la operadoraNoNo, facturación solo en cripto
Sigue siendo útil después de un duplicado No, es solo prevención
Cubre cuentas que no puedes cambiar NoSí, una vez actualizado el número registrado
Punto débil habitual Un empleado que anula el bloqueoPerder el dispositivo sin códigos de respaldoPerder las credenciales de la cuenta

Señales de que te han duplicado la SIM

Un duplicado de SIM fraudulento se anuncia, pero en voz baja, y la ventana entre la transferencia y la primera cuenta vaciada suele ser de menos de una hora. El síntoma más fiable es el silencio: tu móvil muestra Sin servicio o Solo SOS mientras el Wi-Fi sigue funcionando perfectamente. Los datos por Wi-Fi siguen fluyendo, así que un teléfono en la red de casa puede parecer del todo normal hasta que intentas hacer una llamada.

Vigila estas señales, y trata cualquier combinación de dos como una emergencia, no como una coincidencia:

  • Pérdida repentina de cobertura sin ninguna caída de red en tu zona ni cambio de ubicación.
  • Una notificación de la operadora confirmando un cambio de SIM, una activación de eSIM o una solicitud de portabilidad que no has hecho tú.
  • Correos de restablecimiento de contraseña de cuentas que no has tocado, sobre todo de tu correo principal.
  • Cierre de sesión en tus mensajerías -un número reactivado expulsa al dispositivo antiguo de WhatsApp, Telegram o Signal.
  • Avisos de inicio de sesión desde lugares desconocidos, o una petición de verificación en dos pasos para una app que no estás abriendo.
  • Pequeños cargos sin explicación que comprueban si una tarjeta sigue funcionando antes de intentar algo mayor.

Los atacantes suelen empezar la transferencia a última hora de la tarde o en fin de semana, cuando los departamentos de fraude de las operadoras están con poco personal y un móvil muerto es fácil de confundir con una batería descargada. Si tu teléfono se queda mudo a una hora rara, compruébalo en vez de dar por hecho un fallo de red: activa y desactiva el modo avión, y si el servicio no vuelve, llama a tu operadora desde otra línea de inmediato.

Cómo bloquear tu línea para evitar un duplicado de SIM

Todo lo demás en esta guía limita el daño. Solo una medida impide que el duplicado llegue a producirse: avisar a tu operadora de antemano de que este número no puede moverse sin una prueba que un atacante no puede aportar.

La función existe en casi todas partes, pero cambia de nombre según el mercado -bloqueo de línea, bloqueo de portabilidad, PIN de portabilidad, protección de SIM, PIN de transferencia. Pídela describiendo lo que quieres: ningún duplicado de SIM ni portabilidad a otra operadora sin este código, en persona y con DNI. Después, refuerza la cuenta alrededor de ese bloqueo:

  • Configura un código exclusivo que no uses en ningún otro sitio, y nunca una fecha de nacimiento, un código postal o los últimos cuatro dígitos de algo impreso en una tarjeta.
  • Elimina las preguntas de seguridad o respóndelas con cadenas aleatorias guardadas en tu gestor de contraseñas. El apellido de soltera de tu madre es un dato público; tu primera mascota está en tu propia red social.
  • Pregunta qué puede anular un agente, y si el personal de tienda puede saltarse el bloqueo. La respuesta sincera te dice cuánto vale realmente ese bloqueo en tu operadora.
  • Revisa la dirección de notificación de la cuenta. Si las confirmaciones llegan a un correo antiguo que ya no lees, has perdido tu único aviso temprano.
  • Saca tu número de los buscadores de personas para no estar ya en la lista de objetivos fáciles -nuestra guía para mantener tu número real privado explica cómo darte de baja de esos sitios.

La regulación ha ayudado. En Estados Unidos, las operadoras están obligadas desde 2024 a autenticar correctamente al titular de la cuenta antes de mover un número a una SIM nueva o a otra operadora, y a notificarle cuando se solicita. Varias operadoras europeas y asiáticas aplican reglas comparables. Nada de esto cierra la vía del empleado cómplice, por lo que las dos secciones siguientes importan.

Saca el SMS de tus cuentas críticas

Supón por un momento que el duplicado se consuma. ¿Qué puede hacer realmente el atacante con tu número? Exactamente lo que tú le hayas dejado desbloquear. El objetivo de este paso es que una línea robada resulte aburrida.

Ordena tus segundos factores y sube en la lista cada cuenta que puedas:

  • Passkeys y llaves de seguridad físicas -no dependen en nada de la red móvil, así que un número duplicado no sirve de nada contra ellas.
  • Apps de autenticación (TOTP) -los códigos se generan en el dispositivo en lugar de enviarse al número. Guarda los códigos de recuperación en papel, sin conexión.
  • Aprobaciones push en la propia app del servicio -vinculadas a la instalación de la app, no a la SIM.
  • Códigos por SMS -último recurso, solo cuando el servicio no ofrece nada mejor.

Después cierra la trampa que atrapa a casi todo el mundo. Pasar a una app de autenticación no cambia nada si esa misma cuenta sigue ofreciendo ¿perdiste el acceso? te enviamos un código por SMS como vía de recuperación: el atacante entra por la puerta trasera e ignora la delantera que acabas de reforzar. En la configuración de seguridad de cada cuenta, quita el número de teléfono de la recuperación de cuenta, no solo del inicio de sesión.

Repasa tus cuentas en el orden en que lo haría un atacante. Primero el correo principal, porque restablece todo lo demás, luego tu gestor de contraseñas, después la banca y cualquier exchange de criptomonedas, y por último el almacenamiento en la nube, el registrador de dominios y las redes sociales. Nuestra guía para recibir códigos de un solo uso online explica cómo mover esos códigos fuera de tu SIM personal.

Algunos servicios se niegan a prescindir del SMS: muchos bancos, la mayoría de las plataformas de reparto, un número sorprendente de trámites administrativos. Ese resto es exactamente para lo que sirve la siguiente defensa.

Separa el número que todos conocen del número que recibe tus códigos

Un atacante no puede duplicar un número que no puede identificar. Antes de nada, necesita tu número, la operadora en la que está y datos suficientes sobre ti para sonar creíble en un servicio de soporte. Todos esos datos vienen del mismo sitio: el número que llevas años dando por ahí, presente en filtraciones, anuncios de segunda mano, apps de reparto y perfiles de brokers de datos junto a tu nombre, tu dirección y tu operadora.

Así que separa los papeles. Conserva tu SIM personal para la familia, tu empresa y las dos o tres entidades que realmente la necesitan, y da una línea aparte y dedicada a todo lo que te envía códigos. Esa segunda línea no vive en absoluto en una operadora tradicional, lo que elimina la vía de ataque en lugar de solo defenderla:

  • Sin mostrador de tienda ni servicio de soporte al consumidor al que convencer de una transferencia con una fecha de nacimiento y una dirección.
  • Sin identidad asociada a la cuenta que investigar o suplantar -PrivacyNumber no pide ningún documento y cobra en cripto, así que no hay nada contra lo que hacer ingeniería social.
  • No está en la filtración junto a tu nombre. El número que los delincuentes asocian contigo es el antiguo, y ya no recibe nada que merezca la pena robar.
  • Líneas reales, con las que se puede llamar, en 47 países -rangos móviles que bancos y mensajerías aceptan, no los rangos VoIP desechables que la mayoría de los servicios ya rechazan.
  • De larga duración, no desechables -la misma línea sigue funcionando el año que viene, que es justo lo que importa cuando está registrada en tu banco.

Sé claro sobre lo que esto no hace. Cualquier proveedor con personas de por medio tiene algo de superficie para la ingeniería social, la interceptación a nivel de red es un problema aparte y real, y una línea dedicada solo ayuda una vez que has cambiado de verdad el número registrado en las cuentas que importan. Lo que elimina es el ataque concreto, barato e industrializado descrito en esta página -el que empieza en una tienda de móviles. Las líneas empiezan en $3.58/mes y se activan en menos de 60 segundos.

Si ya te ha pasado: qué hacer, en orden

La velocidad importa más que la exhaustividad. Recorre esta lista desde otro teléfono o un ordenador, y no te pares a investigar todavía -eso viene después.

  1. Llama a tu operadora desde cualquier otra línea y di estas palabras: me han transferido el número sin mi autorización. Pide que se revierta la transferencia y que se bloquee la cuenta frente a más cambios.
  2. Asegura tu correo principal a continuación: contraseña nueva, cierra todas las sesiones, y luego revisa si hay reglas de reenvío, filtros y direcciones de recuperación que el atacante haya añadido. Una regla de reenvío que pase desapercibida le mantiene dentro mucho después de que recuperes el número.
  3. Bloquea el dinero. Llama a la línea de fraude de tu banco y al soporte de tu exchange, congela las retiradas y revierte lo que siga pendiente.
  4. Cambia y revoca accesos -gestor de contraseñas, almacenamiento en la nube, registrador de dominios, redes sociales, en ese orden, cerrando todas las sesiones a medida que avanzas.
  5. Vuelve a registrar tus mensajerías en cuanto recuperes el número, y revisa en cada una si hay dispositivos vinculados que no reconoces.
  6. Presenta las denuncias: al departamento de fraude de la operadora, a la CNMC como regulador de telecomunicaciones, a la OSI o INCIBE si necesitas ayuda con la denuncia, y ante la Policía Nacional o la Guardia Civil, cuyo atestado suelen exigir los bancos antes siquiera de hablar de un reembolso.
  7. Anota las horas a medida que avanzas: cuándo se cortó el servicio, cuándo llegó cada notificación, con quién hablaste. Ese registro es lo que decide las reclamaciones.

Después, da el número por quemado para cualquier cosa sensible. Ha demostrado que se puede mover, y ahora figura en una lista de números que ya fueron objetivo una vez con éxito. Traslada tus códigos a una línea que el atacante nunca haya visto -y si quieres saber a qué te pasas antes de decidirte, lee qué tan rastreable es realmente un número virtual.

Datos clave

  • Un duplicado de SIM fraudulento es ingeniería social contra tu operadora, no un hackeo de tu móvil: no interviene ningún malware.
  • El primer síntoma es el silencio: el móvil muestra «Sin servicio» o «Solo SOS» mientras el Wi-Fi sigue funcionando con normalidad.
  • El bloqueo de portabilidad (o bloqueo de línea) en la cuenta de tu operadora es gratis y es la única medida que impide la transferencia en sí.
  • Desde 2024, las operadoras de EE. UU. deben autenticar al titular de la cuenta antes de mover un número, y notificarle la solicitud.
  • Las passkeys y las apps de autenticación sobreviven a un duplicado de SIM; los códigos por SMS no.
  • Quitar tu número de la recuperación de cuenta importa más que mejorar el método de inicio de sesión.
  • Una línea aparte, ajena a las operadoras tradicionales, no tiene mostrador en tienda ni identidad registrada que suplantar.

Preguntas frecuentes

  • ¿Cómo sé si me han hecho un duplicado de SIM?

    Tu móvil pierde la cobertura -«Sin servicio» o «Solo SOS»- mientras el Wi-Fi sigue funcionando, y te desconectas de tus apps de mensajería. Los correos de restablecimiento de contraseña que no pediste suelen llegar minutos después. Un solo síntoma puede ser un fallo de red; dos juntos hay que tratarlos como un ataque en marcha.

  • ¿Puede duplicarse una eSIM igual que una SIM física?

    Sí, y más rápido. Un perfil eSIM se aprovisiona a distancia, así que no hay tarjeta física que enviar ni tienda que visitar -una transferencia aprobada puede estar activa en menos de un minuto. La defensa es la misma: bloquea la cuenta con tu operadora para que no se pueda emitir ningún perfil sin tu código.

  • ¿Realmente el PIN de la operadora evita un duplicado de SIM?

    Detiene la versión más habitual, en la que un atacante convence a un agente de soporte con tu fecha de nacimiento y tu dirección. No detiene a un empleado sobornado que puede anular el bloqueo desde dentro del sistema. Activa el PIN, y aun así da por hecho que un atacante decidido puede llegar a saltárselo.

  • ¿Se puede hacer un duplicado de SIM a un número virtual?

    No de la misma manera, porque no hay SIM ni canal de tienda de una operadora al que aplicar ingeniería social. El riesgo se traslada a tu cuenta con el proveedor: quien tenga esas credenciales recibe los mensajes. Usa una contraseña única y un segundo factor que no sea SMS en esa cuenta, y el duplicado clásico sencillamente no tiene dónde ocurrir.

  • ¿Es lo mismo el duplicado de SIM que la clonación de SIM?

    No. La clonación copia las claves secretas de una tarjeta SIM y exige acceso físico además de un hardware de tarjeta obsoleto; hoy es rara. El duplicado no exige ninguna habilidad técnica -solo un empleado de la operadora convencido de que quien pregunta eres tú. Casi todos los casos reales son duplicados, no clonaciones.

  • ¿Debo dejar de usar el SMS como verificación en dos pasos por completo?

    Usa el factor más fuerte que ofrezca cada servicio, y mantén el SMS donde no exista nada mejor -sigue siendo mejor que solo una contraseña. Lo que importa es a qué línea llegan esos mensajes. Un SMS que llega a un número dedicado que no está publicado en ningún sitio es un objetivo mucho más pequeño que un SMS al número que aparece en todas las filtraciones.

  • ¿Qué debo hacer en los primeros cinco minutos?

    Llama a tu operadora desde otro teléfono y pide que reviertan la transferencia y bloqueen la cuenta. Después, desde un ordenador, cambia la contraseña de tu correo principal y cierra todas las sesiones. Todo lo demás -bancos, exchanges, denuncias- viene después de esos dos pasos, en ese orden.

Seguir leyendo

Un número real que tú posees.
Sin identificación. Paga en cripto.

Líneas locales reales, móviles o fijas, en 47 países — llamadas, SMS, buzón de voz y respuesta automática con IA, activas en 60 segundos. No se requiere identidad.