Por qué el SMS es el 2FA más débil: qué es el secuestro de SIM
"Pero si yo tenía el código por SMS activado, ¿cómo me robaron?" es de las frases que más se repiten en los grupos de víctimas. El problema está en la primera parte de esa frase: el código por SMS parece un candado, pero es el más fácil de saltar de estas verificaciones en dos pasos. Que sea débil no depende de ti: depende de esa red telefónica que lleva el código hasta tu celular. Este artículo explica en qué es débil, cómo el secuestro de SIM te roba el número y lo más importante que puedes hacer: que el SMS no sea tu única segunda llave.
- Primero lo básico: qué previene el 2FA
- Qué es el secuestro de SIM / duplicación de SIM
- En qué es débil el SMS: no solo el secuestro de SIM
- Cómo bajar el SMS a respaldo
- Lo que puedes hacer del lado de la operadora
- Si tu línea es de México: el NIP del 051
- Estas señales aparecen, alerta de inmediato
- Preguntas frecuentes
Primero lo básico: qué previene el 2FA
La lógica de la verificación en dos pasos (2FA) es "con saber la contraseña no basta, además tienes que probar que tienes en la mano una segunda cosa". Esa segunda cosa puede ser un código por SMS que llega a tu celular, el código dinámico de una app autenticadora que cambia cada 30 segundos, o una llave de seguridad conectada a la computadora. Previene el escenario en que tu contraseña ya se filtró: aunque el otro haya reutilizado credenciales filtradas o te haya sacado la contraseña con phishing, sin esta segunda llave igual no puede entrar.
La clave está en esto: la seguridad de esa "segunda llave" define la fortaleza de todo el 2FA. Y ahí es donde falla el SMS: su llave se manda a tu número de celular, y un número de celular es más fácil de que te lo quiten de lo que crees.
Qué es el secuestro de SIM / duplicación de SIM
El secuestro de SIM (SIM swap), también llamado duplicación de SIM, se resume en una frase: alguien pasó tu número de celular a su propia tarjeta SIM. Todo el proceso no necesita hackear tu teléfono: ataca ese eslabón humano de la operadora. El guion típico es así:
- Primero juntan tus datos. A partir de filtraciones varias, de tus redes sociales y de phishing, arman tu nombre, número de celular e información de identidad, lo suficiente para hacerse pasar por ti.
- Se hacen pasar por ti ante la operadora. Llaman al soporte o van al centro de atención y dicen que perdieron el celular o que la SIM se dañó, y piden duplicar la SIM o pasar el número a una nueva. Con un buen libreto de ingeniería social y tus datos completos, a veces logran pasar la verificación.
- Tu número deja de servir y el suyo se activa. En el instante en que se completa la duplicación, tu tarjeta SIM se queda de golpe sin señal, muestra "sin servicio"; y a partir de ahí, todos los SMS y las llamadas que van a ese número entran al celular del otro.
- Empieza la cosecha. Con tu número, el atacante dispara por todos lados el "recuperar contraseña con código por SMS", y los códigos le van llegando sin parar: exchanges, correo, banco, uno por uno se los va quedando.
Lo aterrador del asunto es que tu teléfono y tu contraseña pueden no haber sido tocados; el otro solo conectó a su lado esa "manguera" que lleva los códigos. Para cuando notas que tu celular se quedó sin señal de la nada, la cuenta muchas veces ya está comprometida.
En qué es débil el SMS: no solo el secuestro de SIM
El secuestro de SIM es el más famoso, pero la fragilidad del canal del SMS no se queda ahí:
- El código puede ser interceptado por un troyano en el teléfono. Si el celular tiene un programa malicioso instalado o le diste permiso de leer los SMS, el código se puede leer y reenviar en silencio delante de tus narices.
- El soporte de la operadora es gente que se puede engañar con ingeniería social. Por más estricto que sea el proceso, no aguanta un libreto de estafa bien hecho más los datos personales completos; la verificación para duplicar la SIM tiene, por naturaleza, la posibilidad de caer.
- La propia red telefónica tiene fallas históricas. La red de señalización que sostiene los SMS ha tenido, durante años, problemas reportados que permiten interceptarlos, y el usuario común no puede hacer nada al respecto.
- El número cambia de dueño por mil motivos. Números suspendidos y reciclados, cambios de número sin desvincular, chips de segunda mano: tu número viejo puede caer en manos de un desconocido, con toda una fila de cuentas sin desvincular colgando de él.
Comparándolo con las otras dos opciones se ve la diferencia:
- App autenticadora (como Google Authenticator o Authy): el código dinámico se calcula localmente en tu celular, no pasa para nada por la red telefónica; aunque el secuestro de SIM te robe el número, no puede robar esto.
- Llave de seguridad / Passkey: se basa en un dispositivo físico o en un vínculo con el dispositivo; no solo no usa el SMS, sino que además frena el phishing por diseño, porque ni siquiera entrega un "código" que se pueda pasar a otro. Es la opción más fuerte hoy; cómo vincularla está en llave de seguridad y Passkey.
Así que la conclusión es directa: el SMS no es que no se pueda usar, es que no se debe usar solo. Sirve como respaldo, no como la única segunda llave. Para comparar las tres opciones de un vistazo, mira la tabla comparativa de 2FA: en la columna de resistencia al secuestro de SIM la diferencia se nota enseguida.
Cómo bajar el SMS a respaldo
No te compliques con "apagar o no el SMS"; la jugada correcta es vincular a la cuenta una verificación principal más fuerte y empujar el SMS a la posición de respaldo:
- Primero vincula la app autenticadora. En los ajustes de seguridad de Binance activa el autenticador (como Google Authenticator), escanea el código según lo que te pida y déjalo como tu método principal de 2FA. Los pasos completos y la migración al cambiar de celular están en la guía completa de 2FA.
- Copia bien los códigos de respaldo. Al vincular el autenticador te dan una clave de respaldo / códigos de recuperación: anótalos a mano y sin conexión, guárdalos bien. Con ellos, al cambiar o perder el celular no te quedas fuera, y así no dependes del SMS para salvar la situación.
- Si puedes, suma una llave de seguridad. Para quien tiene bastante saldo, la llave de seguridad / Passkey vale la pena: de paso resuelve también la resistencia al phishing.
- Deja el SMS como respaldo. Una vez que la verificación principal está firme, el SMS deja de ser "el único canal" y pasa a ser "el respaldo para cuando de plano no haya otra"; esa fragilidad suya deja de ser un punto único que te tumbe todo.
Lo que puedes hacer del lado de la operadora
El secuestro de SIM ataca a la operadora, así que en ese eslabón hay varios puntos que puedes blindar por adelantado:
- Ponle un PIN / clave de servicio al número. Muchas operadoras permiten configurar una clave de servicio aparte o un PIN de SIM, que hay que verificar al hacer trámites sensibles como duplicar la SIM o pasar la titularidad. Actívalo y el listón para duplicar la SIM con ingeniería social sube de inmediato. El nombre exacto y la forma de configurarlo pregúntalos a tu operadora.
- No uses el número de celular como método universal de recuperación por todos lados. Las cuentas que puedan usar autenticador / llave de seguridad, que no cuelguen solo del número; sobre todo el correo: si el correo se puede recuperar con el número, en cuanto el atacante se queda con el número se queda también con el correo.
- Reduce la exposición pública de tu número. Deja menos tu número de celular en redes sociales y en datos públicos, para que al atacante le cueste más armar tu perfil.
- Al cambiar o dar de baja un número, acuérdate de desvincular. Ve pasando una por una las cuentas que tenías atadas al número viejo hacia el nuevo o hacia el autenticador; no dejes por ahí un "número anterior" cargando con una fila de cuentas.
Esto no lo vuelve infalible (al fin y al cabo, el eslabón humano siempre tiene la posibilidad de caer), pero cada capa que sumas sube la dificultad de que te secuestren. La verdadera tranquilidad sigue viniendo de la frase de antes: que la verificación principal de tu cuenta no dependa del SMS.
Si tu línea es de México: el cerrojo se llama NIP del 051
Aquí hay una pieza que no aparece en los consejos genéricos sobre SIM swap, porque solo existe de este lado. Nadie puede portar tu número a otra compañía sin un NIP de cuatro dígitos, y ese NIP solo lo puedes pedir tú, desde tu propia línea, marcando al 051 o mandando un SMS con la palabra NIP a ese número. Dura cinco días.
Desde las reglas de 2019 del IFT, la operadora que te va a recibir ni siquiera puede generarlo por su cuenta: se eliminó ese mecanismo justamente para frenar las portaciones sin consentimiento. Lo pides tú o no existe.
Léelo al revés y verás por qué importa: si el NIP es el único cerrojo y solo tú puedes abrirlo, el fraude ya no intenta forzarlo. Te llama para que lo generes tú y se lo dictes. Por eso la regla práctica es corta: el único momento legítimo para entregar ese código es cuando tú decidiste cambiarte de compañía y se lo das a la que tú elegiste. Fuera de ahí no hay un segundo caso —y tu operadora actual es la que menos podría pedírtelo, porque el NIP sirve para dejarla.
Cómo funciona el NIP del 051, qué dice el SMS que te llega y por qué nadie legítimo te lo va a pedir.
Si tu línea no es de México, pregúntale a tu operadora cómo se llama ahí el mecanismo que autoriza una portación y qué te pide antes de ejecutarla. El nombre cambia; la pregunta no.
Estas señales aparecen, alerta de inmediato
El secuestro de SIM suele dejar una ventana de unos segundos a unos minutos; reaccionar rápido te puede salvar:
- El celular se queda sin señal sin ninguna advertencia, muestra sin SIM / no registrado en la red, y tú no tocaste la tarjeta ni debes nada.
- Te llega de la operadora un aviso de "duplicación de SIM exitosa", "traslado de número" o "cambio de SIM" que tú no solicitaste.
- Al correo o al exchange te empieza a llegar de golpe una tanda de avisos de "código de verificación", "restablecer contraseña" o "inicio de sesión desde otra ubicación" que no disparaste tú.
Apenas sospeches, de inmediato: usa otro teléfono u otra red para contactar a la operadora, reportar la duplicación y recuperar el control del número; al mismo tiempo, entra cuanto antes a tu cuenta para cambiar la contraseña, congelarla de emergencia y cerrar los dispositivos. El orden de acciones de esos primeros diez minutos está detallado en qué hacer en los primeros diez minutos si te robaron la cuenta, y cuando estes nervioso puedes seguir paso a paso el árbol de decisión de emergencia por robo.
Preguntas frecuentes
¿Qué es el secuestro de SIM (SIM swap)?
El secuestro de SIM, también llamado duplicación de SIM, es cuando el atacante engaña al soporte de la operadora con ingeniería social para trasladar tu número a una tarjeta SIM que él controla. Una vez que lo logra, tu número deja de funcionar y todos los SMS con códigos enviados a ese número caen en sus manos. No necesita hackear tu teléfono: ataca el eslabón humano de la operadora.
¿Por qué el código por SMS es el 2FA más débil?
Porque el propio canal del SMS se puede saltar: el número puede ser trasladado por un secuestro de SIM, el código puede ser interceptado por un troyano en el teléfono y el soporte de la operadora puede caer en la ingeniería social. La app autenticadora y la llave de seguridad guardan la "segunda llave" localmente en tu dispositivo, sin pasar por la red telefónica que se puede secuestrar, así que son mucho más seguras. El SMS sirve, pero no debe ser tu único método de verificación.
Entonces, ¿enciendo o no el 2FA por SMS?
Puedes mantenerlo, pero bájalo a respaldo, no lo dejes como único método. Primero vincula una app autenticadora o una llave de seguridad como verificación principal y deja el SMS como respaldo para la recuperación. Además, del lado de la operadora agrega un PIN / clave de servicio y desconfía apenas te llegue un SMS de duplicación o de suspensión que tú no pediste: así bajas todavía más la probabilidad de que te secuestren.
¿La app autenticadora también me la pueden robar?
El código dinámico del autenticador se genera localmente en tu celular y no pasa por SMS; el secuestro de SIM no lo puede robar. Su riesgo principal es que pierdan o infecten el propio celular, así que haz dos cosas: al vincularlo, anota sin conexión los códigos de respaldo, y ten el celular con bloqueo de pantalla y buena revisión antimalware. La forma de migrar al cambiar o perder el celular está en la información sobre "migración de 2FA al cambiar de celular".
¿Estas opciones de configuración van a cambiar?
Sí. Las interfaces y los nombres de las funciones de Binance y de las operadoras se ajustan cada tanto; este artículo explica el principio y el criterio, y la ubicación exacta depende de lo que muestren la página oficial de Binance y tu operadora en cada momento. Si no lo encuentras, busca las palabras clave correspondientes.
Fuentes
- Centro de ayuda oficial de Binance · artículos sobre verificación en dos pasos y seguridad de la cuenta (binance.com/es/support, según la página oficial vigente)
- Página de seguridad de Binance · descripción de las funciones de seguridad (binance.com/es/security)