Qué es el SIM swap: la estafa del chip que roba tu cuenta en Pix

Qué es el SIM swap: la estafa del chip que roba tu cuenta en Pix

La línea desapareció de tu celular sin aviso. Sin señal, sin SMS, sin datos — como si el chip se hubiera desactivado de repente. Horas después, revisas el estado de cuenta y ves que alguien vació la cuenta vía Pix (el sistema de pagos instantáneos de Brasil) mientras tú estabas imposibilitado de recibir cualquier código de verificación. Eso es el SIM swap: una estafa silenciosa que empieza en la operadora telefónica y termina en tu cuenta bancaria.

"Clonación de chip" es el nombre equivocado — y por qué importa

"Clonación de chip" es el nombre popular, pero técnicamente impreciso. En el SIM swap, el número de teléfono no se duplica — se transfiere. El estafador convence a la operadora de vincular tu número a un chip nuevo, que está en sus manos. A partir de ahí, tu chip deja de funcionar y el criminal recibe todo: llamadas, SMS y, especialmente, los códigos de autenticación enviados por el banco.

Existen dos rutas principales para ejecutar el ataque:

  • Duplicado fraudulento del chip: el estafador solicita un duplicado del chip en tienda, app o línea gratuita, alegando pérdida o robo, usando datos personales obtenidos en filtraciones. PSafe detectó en 2021 una filtración con datos de 103 millones de usuarios de celular en Brasil — CPF (documento de identidad fiscal), número de teléfono, tipo de cuenta. Con eso en mano, la ingeniería social con el operador de atención es trivial.
  • Portabilidad fraudulenta: el estafador solicita la transferencia del número a otra operadora, haciéndose pasar por ti con los datos de la filtración para confirmar la identidad.

En 2019, Kaspersky documentó un grupo criminal brasileño que ejecutó SIM swap contra más de 5.000 víctimas — incluidos políticos y empresarios — con una pérdida promedio de R$ 10.000 (reales brasileños) por objetivo. El esquema dependía exactamente de esa combinación: datos filtrados + llamada a la operadora.

El eslabón débil que lo abre todo: el SMS como segundo factor

La mayoría de los bancos, correos electrónicos y redes sociales todavía usa SMS para enviar el segundo factor de autenticación. Con tu número en la mano, el estafador recibe los códigos OTP bancarios, restablece la contraseña del correo (que usa SMS de recuperación), accede a redes sociales y activa el WhatsApp en su propio aparato. Es el efecto dominó de quien apostó todo al chip como ancla de seguridad.

¿El SMS como 2FA es seguro?

No. El SMS es el método de segundo factor más vulnerable disponible hoy. El canal puede secuestrarse vía SIM swap o vía ataques SS7 (una falla en la red de señalización de las operadoras). La alternativa inmediata son las apps autenticadoras (Google Authenticator, Authy), que generan códigos localmente sin depender del chip. La alternativa definitiva son las passkeys: autenticación sin contraseña que usa criptografía en el propio dispositivo, sin ningún factor enviado por red.

Importante: la notificación push de autenticación tampoco es inmune — el ataque de MFA fatigue bombardea notificaciones push hasta que el usuario aprueba por agotamiento. El vector cambia, el resultado es el mismo.

Por qué el Pix amplificó el riesgo

Antes del Pix, un estafador con acceso a tu SMS todavía necesitaba varios pasos para mover dinero. Con el Pix, el camino es directo: tiene el número, tiene el código del banco, tiene el dinero.

El Banco Central de Brasil reaccionó. Desde 2024, la Instrucción Normativa BCB 491/2024 limita las transacciones Pix iniciadas desde un dispositivo no registrado a R$ 200 por operación. La Resolución BCB 506/2025 autorizó a los bancos a bloquear automáticamente transacciones sospechosas hasta por 72 horas para su análisis. Son protecciones reales — pero no sustituyen el bloqueo en el origen: el chip.

Lo que puedes hacer ahora: reduce tu límite de Pix nocturno al mínimo posible. Cualquier aumento tarda al menos 24 horas en entrar en vigor (ventana intencional del Banco Central). Si rara vez haces transferencias grandes de noche, un límite nocturno en cero es la configuración correcta. El riesgo de estafas vía Pix no se limita al SIM swap — el quishing usa códigos QR falsos para el mismo fin y merece atención aparte.

Lo que hizo ANATEL (el regulador de telecomunicaciones de Brasil) — y lo que sigue siendo tu responsabilidad

Desde agosto de 2023, cualquier solicitud de portabilidad dispara un SMS automático desde el número 7678 al titular. Tienes una ventana para responder NO y cancelar. Eso cerró buena parte del vector vía portabilidad.

En abril de 2026, la Resolución ANATEL n.º 777 fue más allá: biometría facial obligatoria para cualquier solicitud de duplicado de chip, validada contra la base de gov.br (el portal de identidad digital del gobierno brasileño) vía Serpro — no solo la foto interna de la operadora. La resolución también impone el bloqueo automático de la portabilidad durante 48 horas después de cualquier cambio relevante en los datos registrados, y notificación doble obligatoria (SMS + correo electrónico) al titular antes de que el cambio se haga efectivo.

El problema: las reglas solo protegen a quien mantiene los datos actualizados con la operadora. Si el correo registrado es antiguo y está abandonado, la alerta obligatoria no llega.

5 acciones para hacer ahora

  1. Activa el PIN de la SIM y cambia el código predeterminado de la operadora: Vivo usa 8486, TIM usa 1010, Claro usa 3636 y Oi usa 8888 — la mayoría de la gente nunca lo cambió. Entra a Configuración > Seguridad > PIN de la SIM y define un código personal. Atención: tres intentos fallidos bloquean el chip y exigen el código PUK (impreso en el sobre original o disponible en la línea gratuita de la operadora).
  2. Cambia el SMS 2FA por una app autenticadora: Google Authenticator o Authy. Empieza por las cuentas más críticas: correo principal, banco, WhatsApp.
  3. Reduce el límite de Pix nocturno: en la app del banco, configura el valor más bajo con el que puedas vivir. Los límites altos solo benefician a un defraudador que gane acceso a la cuenta.
  4. Actualiza el correo registrado en la operadora: es adonde llega la alerta obligatoria de portabilidad desde la Resolución 777. Usa un correo que consultes con frecuencia y que no sea el mismo vinculado al banco.
  5. Guarda las líneas gratuitas de las operadoras y del banco en un lugar accesible sin el chip: en una nota en el correo, en una computadora. Si el chip es portado, vas a necesitar llamar desde otro aparato — y no vas a poder buscar el número en el celular afectado.

Qué hacer si te pasa a ti

Si la señal desaparece sin motivo aparente, las primeras horas son las más críticas:

  1. Llama desde otro aparato a la operadora (Vivo 0800 775 7355, Claro 0800 722 2012, TIM 0800 741 4141, Oi 0800 031 0031). Pide el bloqueo inmediato de la línea y anota el número de protocolo de atención.
  2. Entra a la app del banco vía Wi-Fi en otro dispositivo y bloquea las transacciones Pix temporalmente.
  3. Presenta una denuncia policial — la mayoría de los estados brasileños tiene comisaría online (Delegacia Online). El acta es necesaria para el reembolso bancario y para una acción judicial contra la operadora.
  4. Reclama ante ANATEL (anatel.gov.br/consumidor o llama al 1331). La agencia puede presionar la reversión de la portabilidad y abrir un proceso administrativo contra la operadora.

La operadora tiene responsabilidad legal por el incidente: el CDC (Código de Defensa del Consumidor de Brasil) responsabiliza al proveedor por fallas de seguridad en la prestación del servicio. El Tribunal de Justicia del Distrito Federal condenó a una operadora en noviembre de 2024 por una falla que permitió un SIM swap contra un cliente. Las indemnizaciones por daños morales en casos similares varían entre R$ 5.000 y R$ 15.000 en decisiones recientes.

La raíz del problema es usar el SMS como único eslabón entre tu identidad y tus cuentas. Migrar a una autenticación basada en criptografía — apps TOTP o passkeys — elimina el vector sin importar lo que la operadora haga o deje de hacer.

Comentarios