Su antiguo número de teléfono sigue permitiéndole acceder a sus cuentas

Cuando se cambia de operador, normalmente se conserva el número. La cosa se pone interesante cuando no es así. Un nuevo contrato con un nuevo número, una segunda tarjeta SIM dada de baja, una tarjeta de prepago que se ha agotado. El número antiguo no ha desaparecido. Vuelve al operador y, tarde o temprano, se asigna a otra persona. Mientras tanto, sigue figurando en su cuenta de Google, en PayPal y en su banco como medio de acceso.
En Alemania, el número vuelve a estar disponible de inmediato
Aquí no existe un período de protección legal. La normativa alemana sobre numeración, la Telekommunikations-Nummerierungsverordnung, regula este caso en el apartado 3 del artículo 9, y reza así: «Un número asignado derivado revierte al cesionario original tras la rescisión del contrato de prestación del servicio de telecomunicaciones al que se asignó el número». La asignación derivada significa que su proveedor le concedió el número de su propio bloque. El cesionario original es el proveedor. Una vez finalizado el contrato, el número vuelve a él. No se menciona nada allí sobre un periodo de espera.
El tiempo que un proveedor espere de forma voluntaria depende de cada uno. Deutsche Telekom describe el problema en su propio foro de ayuda con notable franqueza. El bloqueo puede «durar entre 1 y 6 meses, dependiendo del proveedor», se indica allí, y añade: «Una vez que ese número vuelve a estar disponible, se asigna a otra persona, que podría así obtener acceso indirecto a gran parte de sus datos y cuentas». Unos párrafos más adelante, la publicación entra en detalles. WhatsApp elimina las cuentas inactivas tras 45 días, señala, pero eso sirve de poco «si, en algunos casos, los antiguos números de móvil vuelven a estar disponibles tras 30 días».
La comparación con EE. UU. resulta incómoda. Allí, el organismo regulador, la FCC, establece un plazo mínimo de 45 días, con un límite máximo de 90 días para las cuentas de particulares. Alemania no cuenta con ninguna normativa al respecto por el momento.
No se trata de una cuestión de escasez. En su resumen de bloques de números libres, la Bundesnetzagentur, el regulador alemán de las telecomunicaciones, enumera alrededor de 430 bloques de un millón de números de móvil cada uno. A finales de 2025, según su informe anual, había 106,4 millones de perfiles SIM en uso activo. Quien reasigna un número lo hace por motivos operativos, no por necesidad.

Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
Lo que se ha medido en EE. UU.
Hasta la fecha, las cifras concretas proceden de un único estudio, y es estadounidense. Kevin Lee y Arvind Narayanan, de la Universidad de Princeton, adquirieron 259 números de teléfono de libre disposición a Verizon y T-Mobile en agosto y septiembre de 2020 y comprobaron qué información seguía asociada a ellos.
En 171 de ellos, el 66 %, aún existía al menos una cuenta del anterior propietario en Amazon, AOL, Facebook, Google, PayPal o Yahoo. En una segunda ronda, los investigadores analizaron más de 200 números reciclados y los supervisaron durante una semana. Diecinueve números, algo menos del 10 %, recibieron mensajes relevantes para la seguridad en esa única semana. Seis de ellos contenían códigos de un solo uso, entre otros, de Apple, Google, Microsoft, Facebook y WhatsApp.
Cabe señalar dos salvedades al respecto. El estudio tiene seis años de antigüedad y abarca a dos operadores estadounidenses. No existe ningún equivalente alemán, ni por parte del BSI, ni de ninguna universidad, ni de ninguna asociación de consumidores. Por otra parte, los investigadores decidieron deliberadamente no leer el contenido de los mensajes por respeto a las personas afectadas, limitándose únicamente a los remitentes, y ellos mismos afirman que es probable que la proporción real sea mayor.

Porting solo comprueba el contenido de cada filtración de datos
La segunda vía para acceder a su número no pasa por la lista de espera, sino por el operador. En el «SIM swapping», alguien se hace pasar por usted y consigue que su número se transfiera a una nueva tarjeta.
La Bundesnetzagentur, el regulador alemán de las telecomunicaciones, describe en su propio portal para consumidores en qué consiste dicha comprobación. Los clientes deben asegurarse de que «sus datos de cliente coincidan tanto en el proveedor anterior como en el nuevo: nombre, dirección, fecha de nacimiento y el número que se va a portar». Esa es toda la comparación. Cuatro datos, ninguno de ellos secreto, y que, en conjunto, se encuentran en todas las filtraciones de datos de envergadura.
Ninguno de los cuatro grandes operadores alemanes ofrece un bloqueo de portabilidad que se pueda solicitar. Lo que sí existe es una contraseña para la línea de atención al cliente, y su utilidad varía mucho. En o2 se ha suprimido esta cómoda opción. Al preguntar si bastan la fecha de nacimiento, la dirección o los datos bancarios, la empresa responde: «Lamentablemente, eso no es posible. A partir del 16 de febrero de 2023 necesitará bien su código de cliente personal, bien el PUK de su contrato de telefonía móvil». En Deutsche Telekom, la contraseña de cliente es opcional y no sustituye a los datos habituales, sino que se suma a ellos.
Importante para contextualizar: el intercambio de tarjetas SIM no es un fenómeno masivo en Alemania. Telekom, 1&1 y Telefónica no registraron ningún aumento notable en 2024, y tanto la Oficina Federal de Investigación Criminal (BKA) como la policía estatal de Baja Sajonia no le otorgan actualmente una relevancia significativa. La cuestión no es la frecuencia con la que ocurre, sino que el esfuerzo que supone un ataque dirigido sigue siendo reducido.
¿Por qué afecta precisamente a los inicios de sesión de dos factores?
Lo molesto es la dirección que toma el problema. Se configura un segundo factor para reforzar la cuenta y, al hacerlo, se crea un mecanismo de respaldo que resulta más débil que la contraseña que lo precede.
La BSI, la agencia federal alemana de ciberseguridad, señala precisamente esto en su evaluación de los métodos de autenticación de dos factores (2FA). Cuando un mecanismo de recuperación de un solo factor puede sustituir a la autenticación de dos factores, la agencia lo califica de fundamentalmente crítico y señala que los atacantes pueden centrarse precisamente en este punto débil. Un mensaje de texto enviado a un número que ya no es el suyo desde hace dos años constituye un mecanismo de este tipo, basado en un solo factor.

En este caso, es mejor eliminar que añadir
El instinto habitual en los consejos de seguridad es configurar algo más. En este caso es al revés.
Revise las cuentas a las que esté vinculado su dinero, su identidad o su buzón de correo, y elimine todos los números de teléfono que ya no utilice. Esto incluye Google, Apple, Microsoft, PayPal, Amazon, su cuenta bancaria y la dirección de correo secundaria en la que no ha pensado en años. En Google encontrará las opciones en la sección «Seguridad» y en los métodos para verificar su identidad; en Apple, en la configuración de la cuenta, en «Inicio de sesión y seguridad».
Sustituya los SMS como segundo factor de autenticación por una aplicación de autenticación o una clave de acceso siempre que sea posible. Ambas opciones están vinculadas al dispositivo, no al número. Una vez hecho esto, podrá eliminar por completo el número como opción de respaldo en muchos servicios.
Y si decide dar de baja un número, hágalo en este orden: primero cierre la sesión en todas partes y, a continuación, cancele el número. Si lo hace al revés, acabará sin poder acceder a sus cuentas mientras otra persona recibe los códigos.
Fuente(s)
Ordenanza alemana sobre numeración (TNV), artículo 9, apartado 3
Telekom hilft: ¿Ha cambiado su número de móvil? Lo que debe tener en cuenta
Agencia Federal de Redes: Cambio de operador y mudanza
BSI: ¿Qué grado de seguridad y facilidad ofrecen los métodos de autenticación de dos factores?
o2: Código personal de cliente y PIN de la línea de atención al cliente
Todas las fuentes, excepto el estudio de Princeton, están en alemán. Las citas extraídas de ellas han sido traducidas por Notebookcheck.






