Notebookcheck Logo

El cambio de tarjeta SIM se inicia ahora a través de su cuenta con el operador, no en una tienda

Una mano que sostiene un smartphone con la palabra «eSIM» en letras grandes sobre una pantalla amarilla.
ⓘ Jacob / Pexels
Un perfil, no una pieza de plástico. Se solicita a través de su cuenta con el operador.
Robe el número de teléfono y obtendrá los códigos SMS que lo acompañan. La mayoría de las personas se imaginan un documento de identidad falsificado en el mostrador de una tienda. La vía sobre la que advierten los investigadores alemanes pasa por su cuenta en línea con el operador, una eSIM solicitada por usted mismo y una llamada telefónica. Qué ofrecen Telekom, Vodafone y O2 para combatirlo, y por qué una de esas medidas apunta en la dirección equivocada.

El teléfono no tiene señal. Ni barras, ni llamadas de emergencia, nada. Veinte minutos más tarde llega un correo electrónico indicando que alguien ha iniciado sesión en su bandeja de entrada, y que el código correspondiente se ha enviado a un número que era el suyo hace un momento. Así es como la Oficina Estatal de Policía Criminal de Baja Sajonia describe el resultado, y los investigadores califican el secuestro de un móvil y de una cuenta de correo electrónico como una pérdida total. En un caso del que tienen constancia, el buzón secuestrado reveló que la víctima poseía criptomonedas, y el dinero desapareció a continuación.

La imagen habitual del «SIM swapping» es la siguiente: alguien falsifica un documento de identidad, entra en una tienda y le entregan una tarjeta de sustitución. Eso ocurre, pero la vía sobre la que advierten los investigadores no requiere ni tienda ni trámites burocráticos.

Tres pasos, y ninguno de ellos requiere un documento de identidad

La vía de acceso es su cuenta en línea con el operador, y los atacantes llegan hasta ella con solo el número de teléfono. Algunos operadores le permiten iniciar sesión en esa cuenta con un código de un solo uso en lugar de una contraseña, y cualquiera que conozca el número puede solicitarlo. Ese código es lo que los atacantes le obtienen a usted.

Así pues, llaman y se hacen pasar por un repartidor. Le dicen que hay un paquete en camino y que, por motivos de seguridad, solo se podrá entregar si usted lee en voz alta un código que recibirá en un mensaje de texto. El mensaje sí llega, pero procede del operador y no del repartidor, lo cual es fácil pasar por alto en ese momento. Al leer en voz alta el código, se abre su cuenta.

Desde la cuenta, solicitan una eSIM para el contrato vigente. No es necesario que ninguna tarjeta física se desplace a ningún sitio; el perfil es un archivo y queda activo en cuestión de minutos. Una vez que se ejecuta en el dispositivo del atacante, la tarjeta del teléfono de la víctima suele desactivarse por sí sola.

Imagen que muestra los tres pasos del intercambio de tarjetas SIM, desde el código de un solo uso hasta la eSIM.
ⓘ Notebookcheck
Tres pasos, y el código decisivo lo proporciona la empresa de transporte, no el mensajero.

A partir de ese momento, todos los mensajes llegan al otro dispositivo y, dado que la mayoría de los servicios en línea permiten restablecer una contraseña por correo electrónico o mensaje de texto, el resto viene por sí solo. Hemos analizado la rapidez con la que un número se convierte en una «llave maestra» utilizando el ejemplo de los antiguos números de teléfono.

No se puede activar un bloqueo contra la portabilidad

En este punto, la idea obvia es bloquear su propio número. En EE. UU. es posible hacerlo. Verizon denomina a este bloqueo de portabilidad «Number Lock», T-Mobile lo ofrece como «Port Out Protection» y AT&T agrupa varios bloqueos en «Wireless Account Lock», que solo está disponible en su propia aplicación.

En Alemania no existe un bloqueo dirigido específicamente a la portabilidad y al intercambio de tarjetas SIM, y hay una razón para ello. La portabilidad numérica es aquí un derecho legal en virtud del artículo 59 de la Ley de Telecomunicaciones y, desde el 1 de diciembre de 2021, los operadores no pueden cobrar por ella. Un bloqueo permanente que el propio cliente activa manualmente resulta incongruente junto a un derecho que el legislador quería que fuera fácil de ejercer. En su lugar, los operadores alemanes disponen de una contraseña para la línea de atención al cliente y de la opción de bloquear una tarjeta SIM tras su pérdida. Ambas medidas surten efecto una vez que ya se ha producido un incidente.

El interruptor que sí existe se encuentra en la cuenta

El ataque comienza en la cuenta en línea, por lo que es ahí donde se decide la defensa. Las tres principales operadoras cuentan ahora con un segundo factor de autenticación para iniciar sesión, pero las diferencias son importantes en este caso.

En Telekom, la función se denomina «Mehr-Faktor-Authentifizierung» y solo entra en vigor una vez que usted mismo la configura. Usted elige el método —aplicación o SMS— y, además, el momento en que se aplicará: bien en cada inicio de sesión, bien solo en acciones importantes. Vodafone recomienda generar códigos de seguridad de inmediato al activar la función, para que la pérdida del teléfono no le suponga también la pérdida de la cuenta. En O2, el segundo factor es obligatorio, y la verificación se realiza a través del número de cliente cuando no figura en el registro ni un número de O2 ni una dirección de correo electrónico verificada.

Tabla comparativa del segundo factor para la cuenta de operador en Telekom, Vodafone y O2.
ⓘ Notebookcheck
En O2, el código se envía directamente al número que se suprime mediante el intercambio de tarjetas SIM.

Por qué la autenticación de dos factores por SMS no es adecuada en este caso

Ahora compare el ataque y la configuración. Lo que se sustrae es el número de teléfono, y el segundo factor destinado a proteger la cuenta es un SMS enviado precisamente a ese número, de forma predeterminada en O2 y previa solicitud en Telekom. Mientras solo se haya perdido la contraseña, el sistema funciona. Una vez que se ha perdido el número, el segundo factor protege al atacante en lugar de a usted.

En el mismo comunicado en el que se hace obligatorio el segundo factor, O2 incluye una frase que es fácil pasar por alto. «Nunca facilite el código por teléfono ni por chat», dice; «el equipo de atención al cliente nunca se lo pedirá por esos medios». Y ahí es precisamente donde interviene el falso mensajero.

Cualquiera que tenga la posibilidad de elegir opta por la aplicación. Un código procedente de una aplicación de autenticación permanece en el dispositivo y no viaja junto con el número. Quien no tenga otra opción, traslada el riesgo a la cuenta de correo electrónico. Esa cuenta necesita entonces una contraseña segura propia y un segundo factor que no esté vinculado de nuevo al mismo número.

Cinco minutos para hacerlo

Inicie sesión en el portal de su operador y compruebe si tiene configurada una autenticación de dos factores. En Telekom lo encontrará en la configuración de inicio de sesión; en Vodafone, en «Mein Konto» y «Login-Daten»; en O2 ya está activo de serie. Si indica «SMS» y se ofrece una aplicación, cambie a esta. En Telekom, configure también esta opción para cada inicio de sesión.

Ya que está allí, compruebe que la contraseña de la cuenta del operador no se utilice en ningún otro sitio. Es la clave para solicitar una eSIM, por lo que pertenece a la misma categoría que su contraseña de banca online. A continuación, compruebe cuál es el método de autenticación utilizado en el teléfono. En Telekom se trata de la «Kundenkennwort», que se configura y se modifica a través del formulario de contacto. Vodafone la ha sustituido en la aplicación móvil por el «Service-PIN», que puede consultar en «MeinVodafone», pero que no puede modificar, solo solicitar de nuevo, y que luego le llegará por correo postal.

Y, por último, la norma que no es una configuración. Nadie que le llame necesita un código de sus mensajes de texto. Ni un mensajero, ni un equipo de servicio, ni un banco. Quien se lo pida necesita el código porque está confirmando algo en su nombre en este mismo momento. Cuelgue, marque usted mismo el número oficial y pregunte. La misma lógica se aplica a la contraseña para la verificación en dos pasos de WhatsApp, que lleva sustituyendo al antiguo PIN de seis dígitos desde finales de agosto.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 09 > El cambio de tarjeta SIM se inicia ahora a través de su cuenta con el operador, no en una tienda
Steffen Zahn, 2026-09- 1 (Update: 2026-09- 1)