En los foros de la dark web se ofrecen servicios de duplicado de tarjetas SIM (también conocido como SIM swapping) por tan solo 300 US$. Este ataque de ingeniería social secuestra el número de la víctima, lo que da acceso a los códigos de autenticación por SMS y los restablecimientos de contraseña. A partir de ahí, si se usa la autentificación por mensaje de texto para las cuentas financieras y los monederos de criptomonedas, te los pueden vaciar en cuestión de minutos.
El ataque suele producirse a plena luz del día: los atacantes pueden llamar a un operador de telefonía móvil y solicitar que el número de la víctima se transfiera a su tarjeta SIM. No es complicado y su éxito depende principalmente de la capacidad del criminal para recabar suficiente información de antemano.
Sin embargo, los delincuentes que quieren duplicar una tarjeta SIM no tienen por qué hacerlo ellos mismos, pueden recurrir a profesionales que ofrecen este tipo de servicios en la dark web. Anunciado como un servicio profesional, la duplicación fraudulenta de una sola tarjeta SIM cuesta a partir de unos 300 US$ y ronda entre los 1000 y 1300 US$ por intercambio, según los datos recopilados y analizados por NordLayer Intelligence de NordStellar, una herramienta de monitorización de la dark web.
La tarjeta SIM en sí es uno de los artículos más baratos del mercado. Una tarjeta SIM robada o anónima puede venderse por un precio que oscila entre los 2 y los 20 US$. En los foros de hackers de la dark web se habla mucho de las tarjetas SIM. Durante el último año, se registraron más de 1150 menciones a estas tarjetas y más de 400 al SIM swapping, y el número de menciones a este tipo de estafas se ha multiplicado por cuatro aproximadamente.
Sin embargo, ese precio tan bajo engaña. Los servicios de duplicación fraudulenta de tarjetas SIM se venden cada vez más no como un servicio independiente, sino en paquetes que incluyen datos de identidad robados (que en inglés se conoce como «fullz»), un «documento de identidad con selfie» y registros bancarios. Se trata de paquetes ya preparados y diseñados para lograr un control total de las cuentas de la víctima.
«Antes, el ataque se centraba únicamente en suplantar la SIM, pero ahora es más complejo. Los delincuentes venden todo lo necesario para hacerse pasar por ti, es decir, cuando te duplican el número, es mucho más probable que tu identidad y el acceso a tu cuenta bancaria acaben en manos del mismo comprador», afirma Matas Cenys, director de producto de Saily, la app eSIM de viajes.
Las conversaciones y debates en los foros clandestinos ponen de manifiesto que el SIM swapping no se limita a un solo país ni a un único operador. Los hackers aprovechan las vulnerabilidades de varios proveedores y presumen de su capacidad para suplantar cualquier tarjeta SIM en cualquier país. El conjunto de datos revela que diferentes operadores pueden figurar de forma explícita, junto con listas de precios, mientras que los paquetes de servicio completo que incluyen el control total del dispositivo se anuncian por un precio de hasta 2000 US$.
Los protocolos de seguridad y la huella digital de la víctima chocan entre sí
Los protocolos de seguridad avanzados que han aplicado los operadores de telecomunicaciones están haciendo que el duplicado o la suplantación de tarjetas SIM sea cada vez más difícil de llevar a cabo. Sin embargo, los ataques de ingeniería social suelen encontrar brechas en el sistema; por ejemplo, pueden intentar aprovechar vulnerabilidades internas, como buscar a un empleado deshonesto al que sobornar.
Al mismo tiempo, el ataque solo tiene éxito si el atacante logra convencer a la empresa de telecomunicaciones de que la identidad falsa es real. La extracción de datos usando inteligencia artificial permite a los atacantes recopilar el historial digital de una víctima en cuestión de segundos. Cuando las víctimas publican en tiempo real, los atacantes pueden incluso cotejar esas marcas de tiempo con los registros de la empresa de telecomunicaciones, lo que facilita enormemente la suplantación de identidad.
Cómo proteger tu identidad y tus cuentas
Para protegerte contra la duplicación fraudulenta de tarjetas SIM, Cenys te ofrece algunos consejos:
- Usa la autenticación multifactor. Evita la autenticación por SMS. Las aplicaciones de autenticación o las llaves de seguridad físicas ofrecen una mayor protección. Los operadores también pueden activar el bloqueo de portabilidad y aplicar controles de identidad estrictos para las transferencias de números.
- Si sospechas que has sido víctima de un ataque, acude a la tienda de tu operador de telefonía. Esta es la forma más sencilla y fiable de demostrar tu identidad y detener el ataque.
- Ten cuidado con lo que compartes en las redes sociales, sobre todo cuando viajas. Los delincuentes pueden usar la información sobre tus viajes para convencer a las compañías de telefonía móvil de que no puedes acudir a sus oficinas.
- Adopta buenas prácticas de ciberseguridad. Evita hacer abrir enlaces sospechosos, desconfía de las solicitudes urgentes, usa el sentido común y no reutilices las contraseñas.
