Cómo proteger a sus clientes de la creciente amenaza del fraude en el intercambio de tarjetas SIM

SIM Swap fraud happens when an attacker convinces a mobile carrier to transfer a victim’s phone number to a SIM card controlled by the attacker — giving them access to every SMS OTP sent to that number. Preventing SIM Swap fraud requires detection at the network layer: a direct API query to the mobile operator that identifies whether a SIM card change has happened recently. This is typically performed before a high-risk or high-value transaction is allowed to proceed. SMS-based two-factor authentication has no defence against a successful SIM swap. SNA is also unable to detect or prevent SIM Swap fraud; a specific additional carrier-level API call is required.
Aumenta el fraude en el intercambio de tarjetas SIM
En el Reino Unido, las denuncias por fraude en el intercambio de tarjetas SIM se duplican año tras año. Acción contra el fraude. Este tipo de fraude, que ya tiene más de una década, afecta incluso a los usuarios de eSIM, ya que los malhechores pueden convencer a las redes de telefonía móvil para que cambien un número de una SIM física a una eSIM.
En EE.UU., los estafadores de SIM swap son cada vez más dirigirse a los altos ejecutivos utilizando sofisticadas técnicas de phishing, con casi $50 millones en pérdidas por 1.075 ataques de intercambio de SIM investigados por el FBI en 2023. El fraude ha llevado incluso a la Comisión Federal de Comunicaciones a plantearse reforzar la normativa para proteger a los consumidores y las empresas de EE.UU.
¿Cómo funciona el fraude SIM Swap?
El fraude de cambio de SIM es un tipo de ataque de apropiación de cuenta (ATO) en el que los delincuentes toman el control del número de teléfono de la víctima engañando o sobornando a un empleado del operador de telefonía móvil para que lo transfiera a una nueva SIM. Suelen obtener datos personales mediante phishing, ingeniería social, violación de datos o una combinación de estos métodos.
Una vez que controlan el número, interceptan las llamadas y los mensajes de texto, siendo el verdadero premio poder recibir vulnerables Contraseñas de un solo uso (OTP) por SMS utilizados para la autenticación de dos factores (2FA), invalidando la capa de seguridad que proporcionan los códigos de autenticación de dos factores. Esto les permite restablecer contraseñas, acceder a cuentas bancarias, carteras de criptomonedas, datos personales e incluso solicitar préstamos. También buscan explotar sistemas de pago rápido como Apple/Android Pay y realizar transacciones en puntos de venta (TPV). El impacto financiero del SIM swapping puede ser significativo, con pérdidas que van desde cientos hasta casos graves como el presunto Robo de criptomonedas por valor de $24M en 2018.
Las estafas de phishing son el método preferido de los defraudadores, que engañan a las víctimas para que introduzcan información personal sensible en sitios web falsos que se asemejan hábilmente a los auténticos, como los de seguros, la administración pública o los servicios de financiación de automóviles. Los estafadores utilizan técnicas cada vez más sofisticadas para imitar servicios de gran demanda a escala regional, y algunos afirman que una 100% tasa de éxito en las víctimas.
Una vez que han recabado la información necesaria de la víctima, solicitan el cambio a una nueva tarjeta SIM con el operador de telefonía móvil, a menudo utilizando la propia aplicación móvil del operador. Las víctimas son engañadas o manipuladas para que aprueben las solicitudes de verificación cuando los estafadores se hacen pasar por funcionarios o representantes. Una vez que la víctima aprueba la solicitud sin saberlo, el operador de telefonía móvil desactiva la tarjeta SIM original y activa una nueva controlada por el estafador.
Proteja a sus clientes con la autenticación basada en SIM.
Para que el fraude del intercambio de tarjetas SIM funcione, el delincuente debe poseer una tarjeta SIM con el número de móvil de la víctima asignado a ella.
Pero cada tarjeta SIM también tiene un número de identidad único (llamado Identidad internacional de abonado móvil (IMSI)), por lo que la nueva tarjeta SIM emitida al delincuente tendrá un IMSI diferente al original.
Con la autenticación basada en la SIM, ahora es posible comprobar esta diferencia e impedir que los estafadores que cambian la SIM sigan teniendo acceso.
La tecnología para autenticar la identidad de cada tarjeta SIM es una parte esencial de toda red de telefonía móvil: es la forma en que los operadores de redes móviles pueden facturar correctamente a sus clientes. Pero hace poco que está disponible para la gestión de identidades y la prevención del fraude.
La autenticación basada en la SIM también puede sentar unas bases sólidas para la identidad móvil, porque aprovecha la tecnología existente de redes móviles criptográficamente seguras. También significa eliminar la seguridad dependiente del ser humano, sustituir la autenticación basada en el conocimiento por un factor de posesión y eliminar los riesgos de phishing y ATO. Los beneficios pueden reducir el fraude para su empresa, reducir los costes operativos y ofrecer a sus clientes una mejor experiencia.
Más información en nuestro blog:
Un día en la vida de un defraudador de SIM swap
Fraude SIM swap: qué es y cómo solucionarlo
Presentación de IDlayr
IDlayr está reinventando la identidad en línea para la era móvil, ayudando a bancos y grandes empresas a reducir el fraude y los costes operativos y a mejorar la experiencia del usuario. IDlayr le permite utilizar su número de móvil, en lugar del correo electrónico, para demostrar su identidad en línea; porque una identidad móvil es más segura, más fácil de usar y siempre está con usted.
Para más información, programar una demostración con nuestro equipo y descubra cómo podemos ayudarle a pasar a una solución basada en la identidad móvil.
SIM Swap fraud is an account takeover attack where criminals convince a mobile carrier to transfer a victim’s phone number to a new SIM card they control. Once the transfer is complete, any SMS OTP sent to that number goes to the attacker, not the legitimate user, allowing them to bypass two-factor authentication and access accounts.
Attackers first gather personal information on the target through phishing, social engineering, or data breaches. They then contact the victim’s mobile carrier and use that information to impersonate the victim and request a SIM swap. Once approved, the original SIM is deactivated and the attacker’s SIM is activated on the number. All subsequent SMS messages go to the attacker.
SMS-based 2FA sends a one-time code to a phone number, not to a specific SIM card. Once a SIM swap is complete, the phone number is active on the attacker’s device. The 2FA code is delivered there, not to the legitimate user. The authentication system sees a valid code entry and has no way to detect the number has moved to a different SIM.
SIM Swap detection APIs query mobile network operators directly for recent SIM change events on a given phone number. Before a high-value transaction, the API can be used to check whether a SIM swap occurred within a defined time window. If a recent swap is detected, the transaction can be blocked, stepped up, or flagged for review.
The most effective defence pairs SIM Swap detection with Silent Network Authentication (SNA). SIM Swap detection flags accounts where a recent swap occurred. SNA verifies that the SIM currently in the user’s device matches their phone number in real time. Together they close the attack at the network layer before a fraudulent transaction can complete.
Yes. eSIMs are vulnerable to the same attack in a slightly different form. There is no physical SIM that needs to be issued, so the attack can be quicker — attackers convince carriers to re-provision the user’s number to an eSIM they control. SIM Swap detection APIs cover eSIM swap events as well as physical SIM swaps.
SIM Swap moves a number to a new SIM card on the same carrier. Port-out fraud moves the number to a different carrier entirely. Both give the attacker control of incoming SMS OTPs. SIM Swap detection APIs typically cover both, since both involve a change to the MSISDN-to-SIM binding.
A SIM swap can be completed by a carrier in minutes once an attacker has the right personal information. The attacker can then begin intercepting SMS OTPs immediately. Most fraud occurs within minutes of the swap, often before the legitimate user notices their phone has lost service.