SMS Forwarding (Reenvío de SMS)
Técnica de interceptación de mensajes SMS mediante malware, SIM swapping o vulnerabilidades SS7 para capturar códigos OTP bancarios. El FBI contabilizó 17,4 millones de dólares en pérdidas por SIM swap en 2025 y 25,98 millones en 2024, frente a los 72,7 millones de 2022.
SMS Forwarding (Reenvío de SMS)
1.055 %. Ese fue el incremento de fraudes por SIM swap documentado en el Reino Unido durante 2024, hasta casi 3.000 casos en un solo año, según Cifas. En España, el INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024; entre quienes acudieron a su Línea de Ayuda 017, el 28 % había recibido algún intento de phishing, vishing o smishing. En muchos de esos fraudes, un código OTP acaba en manos de quien no debería recibirlo.
Definición técnica
SMS Forwarding (reenvío de SMS) engloba el conjunto de técnicas que permiten a un atacante interceptar, redirigir o copiar mensajes SMS destinados a la víctima, especialmente códigos OTP (One-Time Password) utilizados como segundo factor de autenticación (2FA) en banca online, exchanges de criptomonedas y servicios digitales.
Vectores principales de interceptación SMS:
| Vector | Complejidad | Alcance típico |
|---|---|---|
| Malware Android (READ_SMS) | Baja | Masivo |
| SIM Swapping | Media | Dirigido |
| Vulnerabilidad SS7 | Alta | Selectivo |
| Phishing en tiempo real | Media | Masivo |
| Insider operadora | Variable | Dirigido |
Diferencia clave:
- Phishing clásico: Engaña al usuario para que entregue credenciales estáticas
- SMS Forwarding: Intercepta códigos dinámicos OTP en tránsito, permitiendo bypass completo de 2FA
Cómo funciona la interceptación de SMS
Método 1: Malware Android con permisos SMS
El método más común y accesible. El malware solicita permisos READ_SMS, RECEIVE_SMS y SEND_SMS durante la instalación.
- Infección: Víctima instala APK malicioso distribuido vía WhatsApp, Telegram o smishing
- Permisos: App solicita acceso a SMS con excusa como “verificación de seguridad necesaria”
- Copia del mensaje: Con permisos de SMS, la app recibe una copia del broadcast
SMS_RECEIVEDentrante - Exfiltración: El código OTP se envía al servidor C2 del atacante
- Limitación: En Android actual,
SMS_RECEIVED_ACTIONno es abortable y solo la app SMS predeterminada puede escribir en el proveedor; el malware puede leer y exfiltrar el mensaje, pero no borrarlo ni impedir que la víctima lo vea - Uso inmediato: Atacante introduce el OTP en una sesión bancaria ya iniciada con credenciales robadas
// Ejemplo simplificado: BroadcastReceiver malicioso para SMS
// NOTA: Código con fines educativos/forenses
public class SmsInterceptor extends BroadcastReceiver {
@Override
public void onReceive(Context context, Intent intent) {
Bundle bundle = intent.getExtras();
SmsMessage[] msgs = Telephony.Sms.Intents
.getMessagesFromIntent(intent);
for (SmsMessage sms : msgs) {
String cuerpo = sms.getMessageBody();
// Busca patrones OTP: 6 dígitos, "codigo", "code"
if (cuerpo.matches(".*\\d{6}.*") ||
cuerpo.toLowerCase().contains("codigo")) {
// Envia al servidor C2 (solo lectura/exfiltración)
enviarAlC2(sms.getOriginatingAddress(), cuerpo);
// NOTA: en Android actual SMS_RECEIVED_ACTION NO es abortable
// y solo la app SMS por defecto puede borrar del proveedor;
// la víctima puede seguir viendo el mensaje.
}
}
}
}Método 2: SIM Swapping
Ataque dirigido donde el delincuente suplanta la identidad de la víctima ante la operadora de telefonía para transferir su número a una nueva tarjeta SIM.
- Reconocimiento: Atacante recopila datos personales de la víctima (nombre, DNI, dirección, email) vía redes sociales, filtraciones de datos o ingeniería social
- Contacto con operadora: Llama al servicio al cliente de la operadora simulando ser la víctima o acude a tienda física con documentación falsificada
- Solicitud de duplicado: Alega pérdida o robo del móvil y solicita nueva SIM con el mismo número
- Activación nueva SIM: La operadora activa la nueva SIM y desactiva la original. La víctima pierde cobertura
- Recepción de SMS: Todos los SMS destinados al número de la víctima llegan ahora al dispositivo del atacante
- Vaciado de cuentas: Atacante inicia sesión en banca online con credenciales previamente obtenidas y confirma con los OTP interceptados
SIM swap: la víctima pierde cobertura
La señal más clara de un SIM swap en curso es la pérdida repentina de cobertura móvil sin explicación. Si tu teléfono muestra “Sin servicio” o “Solo llamadas de emergencia” inesperadamente, contacta inmediatamente con tu operadora y tu banco. Cada minuto cuenta.
Método 3: Vulnerabilidades del protocolo SS7
SS7 (Signalling System 7) es el protocolo de señalización utilizado por operadoras de telecomunicaciones desde los años 80 para enrutar llamadas y SMS entre redes. Contiene vulnerabilidades de diseño que permiten a atacantes con acceso a la red de señalización interceptar SMS.
Ataques SS7 documentados:
| Ataque | Función SS7 abusada | Resultado |
|---|---|---|
| SendRoutingInfoForSM | Obtiene la información de encaminamiento para entregar un SMS | Facilita ataques posteriores; no redirige el mensaje por sí sola |
| UpdateLocation | Actualiza (fraudulentamente) la ubicación del suscriptor | Puede registrar al atacante como destino e interceptar comunicaciones entrantes |
| RegisterSS | Configura servicios suplementarios (p. ej., desvío de llamadas) | Activa el desvío de llamadas; la fuente no acredita que desvíe SMS |
Accesibilidad: En mayo de 2025, Mobile ID World —una noticia secundaria, no un informe de investigación— recogió que se anunciaba acceso a vulnerabilidades SS7 por unos 5.000 dólares en foros clandestinos. No se ha localizado la fuente primaria de esa oferta.
Limitaciones: Requiere acceso a la red SS7 (normalmente mediante operadoras pequeñas comprometidas o acceso ilícito a equipos de señalización). Es el método más sofisticado y menos frecuente, pero también el más difícil de detectar por la víctima.
Método 4: Phishing en tiempo real (relay kits)
Kits de phishing modernos que actúan como proxy entre la víctima y el sitio legítimo del banco, capturando credenciales y códigos OTP en tiempo real.
- El usuario recibe SMS phishing con enlace a web falsa del banco
- Introduce credenciales en el sitio falso
- El kit de phishing inicia sesión automáticamente en el banco real
- Banco envía OTP al teléfono del usuario
- Kit solicita al usuario el OTP recibido
- Usuario introduce OTP en web falsa; kit lo usa inmediatamente en sesión real
- Transferencia completada antes de que caduque el código
Estadísticas y datos del impacto
Datos globales 2024-2025
- FBI / IC3, serie completa — cotejada contra el Internet Crime Report 2025 (PDF), que publica los tres años anteriores en la misma tabla. Las pérdidas por SIM swap en Estados Unidos llevan tres años cayendo:
| Año | Denuncias | Pérdidas (USD) |
|---|---|---|
| 2022 | 2.026 | 72.652.571 |
| 2023 | 1.075 | 48.798.103 |
| 2024 | 982 | 25.983.946 |
| 2025 | 971 | 17.366.758 |
La caída es del 76 % en pérdidas desde 2022 mientras las denuncias solo bajan a la mitad: el importe medio por caso pasa de unos 35.900 a unos 17.900 dólares. Conviene no leerlo como que el riesgo desaparece —son cifras de denuncias al IC3, solo de Estados Unidos—; los datos no permiten determinar por sí solos la causa del descenso.
- Cifas (Reino Unido): aumento del 1.055 % en SIM swaps no autorizados en 2024, hasta casi 3.000 casos. La nota de Cifas da el año 2024 y el porcentaje, pero no publica la cifra de partida de 2023.
- IDCARE (Australia): Incremento del 240% en consultas por SIM swap en 2024, 90% sin intervención de la víctima
- T-Mobile: en marzo de 2025 se dictó un laudo arbitral de 33 millones de dólares contra T-Mobile por fallos de seguridad relacionados con un SIM swap que vació una cartera cripto (según la nota de los abogados de la parte vencedora, no una sentencia judicial)
Datos España (INCIBE 2025)
- 122.223 ciberincidentes gestionados (+26% vs 2024)
- 25.133 incidentes de phishing (más del 50% del fraude online)
- El 28 % de quienes consultaron a la Línea de Ayuda 017 había recibido algún intento de phishing, vishing o smishing: es el motivo de consulta más frecuente
- Múltiples alertas INCIBE sobre campañas de smishing suplantando bancos, AEMET y Hacienda
Regulación internacional del SMS OTP
Algunas guías y reguladores impulsan factores de autenticación más resistentes al phishing, pero conviene precisar qué dice cada fuente:
- India (RBI): el marco sobre mecanismos de autenticación es aplicable desde el 1 de abril de 2026, pero el RBI no exige abandonar el OTP por SMS.
- NIST (EE. UU.): la guía vigente SP 800-63B-4 —que sustituyó a la de 2017 el 1 de agosto de 2025— clasifica el uso de la red telefónica pública (PSTN) para autenticación fuera de banda como autenticador restringido, no como prohibido.
- Emiratos Árabes / PSD3: no se ha localizado una norma primaria que imponga los plazos de eliminación de SMS OTP que a veces se atribuyen a los EAU, ni una exclusión del SMS en la Directiva PSD3 en tramitación.
El SMS como segundo factor: qué dicen las fuentes
El SMS es uno de los factores 2FA más expuestos, y la tendencia técnica favorece factores más resistentes al phishing (apps authenticator, llaves FIDO2). Ahora bien, ninguno de los reguladores citados prohíbe hoy de forma general el OTP por SMS: el RBI lo mantiene, NIST lo clasifica como «restringido» y no consta una norma primaria que fije los plazos de eliminación que circulan para otros países.
Análisis forense de interceptación SMS
1. Extracción de evidencia SMS
## Extraer la base de datos SMS (requiere privilegios: root o imagen forense;
## mmssms.db reside en almacenamiento protegido)
adb pull /data/data/com.android.providers.telephony/databases/mmssms.db
## NOTA: `adb backup` NO es una vía general de extracción del proveedor de
## telefonía. Desde Android 12, los datos de apps se excluyen por defecto de
## adb backup (solo con android:debuggable=true, es decir, apps depurables).
## Analizar con SQLite
sqlite3 mmssms.db
> SELECT date, address, body, read, seen FROM sms
WHERE body LIKE '%codigo%' OR body LIKE '%OTP%'
ORDER BY date DESC;2. Detectar malware con permisos SMS
## Listar apps con permisos SMS
adb shell dumpsys package | grep -B 10 "READ_SMS"
adb shell dumpsys package | grep -B 10 "RECEIVE_SMS"
## Verificar BroadcastReceivers registrados para SMS
adb shell dumpsys activity broadcasts | grep "SMS_RECEIVED"
## Comprobar prioridad de receivers (malware usa prioridad alta)
adb shell dumpsys package [paquete_sospechoso] | grep "priority"3. Detectar SIM swap
Indicadores forenses en el dispositivo:
| Indicador | Donde buscar | Significado |
|---|---|---|
| Pérdida de red repentina | Logs de radio (logcat -b radio) | SIM desactivada por operadora |
| Cambio de ICCID | getprop gsm.sim.iccid | Nueva SIM activada |
| SMS no recibidos | Base de datos SMS (gap temporal) | Período de interceptación |
| Llamadas fallidas | Call log database | Red no disponible |
4. Detectar interceptación SS7
La detección de ataques SS7 requiere colaboración con la operadora de telecomunicaciones:
## Solicitar a operadora registros de señalización:
## - UpdateLocation requests para el número afectado
## - SendRoutingInfoForSM desde nodos externos
## - Registros de desvío de llamadas/SMS activos
## - Logs de HLR (Home Location Register)5. Timeline forense completo
| Timestamp | Evento | Fuente evidencia |
|---|---|---|
| T+0:00 | Credenciales robadas (phishing/malware) | Historial navegador, APK |
| T+0:05 | Atacante solicita SIM swap / malware activo | Registros operadora / logs ADB |
| T+0:15 | Víctima pierde cobertura (SIM swap) | Logs radio dispositivo |
| T+0:16 | OTP bancario enviado al número | Registros operadora SMS-C |
| T+0:17 | OTP recibido por atacante | Imposible en dispositivo víctima |
| T+0:18 | Login bancario con OTP interceptado | Logs banco (IP, User-Agent) |
| T+0:20 | Transferencia ejecutada | Extracto bancario |
| T+1:00 | Víctima detecta falta de cobertura | Declaración víctima |
Escenario ilustrativo: SIM swap bancario
Escenario ilustrativo
El supuesto siguiente es una construcción didáctica para explicar cómo se correlacionan las evidencias en un SIM swap. No describe un procedimiento judicial ni una pericial concreta; los perfiles, horas, importes y resultados no corresponden a un caso identificable.
Contexto
Una víctima recibe una llamada de alguien que dice ser su operadora, informando de “problemas técnicos con su línea”, y le piden confirmar datos personales. Horas después, su teléfono pierde cobertura.
Secuencia del ataque
- Reconocimiento previo: el atacante obtiene credenciales bancarias de la víctima mediante phishing (semanas antes)
- Ingeniería social: llamada a la víctima simulando ser la operadora para confirmar datos personales
- SIM swap: el atacante solicita un duplicado de SIM ante la operadora con documentación falsificada
- Activación: se activa la nueva SIM y la víctima pierde cobertura
- Acceso bancario: el atacante inicia sesión en la banca online con las credenciales robadas
- Interceptación OTP: el SMS con el código OTP llega ahora al dispositivo del atacante
- Transferencias: se ordenan varias transferencias a cuentas mula, fraccionadas para pasar desapercibidas
- Detección: la víctima advierte la falta de cobertura y avisa a la operadora y al banco
Evidencia forense que se recuperaría
- Logs de radio del dispositivo: el momento de la pérdida de señal
- Base de datos SMS: un gap de mensajes durante el periodo de interceptación
- Registros de la operadora: la solicitud del duplicado de SIM
- Registros del banco: login desde IP no habitual, User-Agent distinto y geolocalización inconsistente
Qué documentaría el informe
Un informe pericial reconstruiría la secuencia técnica (pérdida de señal, gap de SMS, correlación temporal entre la interceptación del OTP y la transacción) y serviría de prueba en una reclamación. El resultado de esa reclamación no depende del informe por sí solo.
Marco legal español
Delitos tipificados
Código Penal español:
Art. 197.1 CP - Interceptación de comunicaciones
- “El que para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales, intercepte sus telecomunicaciones…”
- Pena: 1-4 años de prisión + multa 12-24 meses
- Aplicación directa: La interceptación de SMS OTP constituye interceptación de telecomunicaciones
Art. 197.2 CP - Acceso a datos reservados
- Apoderarse, utilizar o modificar datos reservados de carácter personal registrados en ficheros o soportes informáticos
- Pena: 1-4 años de prisión y multa de 12-24 meses (las mismas del art. 197.1; el art. 197.4 la eleva a 3-5 años en supuestos agravados, p. ej. cuando lo comete el responsable del fichero)
Art. 249.1.a CP - Estafa informática
- Obtención de una transferencia patrimonial no consentida mediante manipulación informática o artificio semejante
- Modalidad agravada del art. 250.1.5 cuando el valor de la defraudación supera los 50.000 euros, entre otros supuestos
Art. 392 CP - Falsedad en documento oficial
- Aplicable al SIM swap ejecutado con documento de identidad (DNI) falsificado ante la operadora
- Pena: 6 meses-3 años de prisión y multa de 6-12 meses
Calificación penal del SIM swap
Las conductas del SIM swapping pueden encajar en varios tipos penales: estafa informática (arts. 249-250 CP), descubrimiento y revelación de secretos (art. 197 CP) y falsedad documental (art. 392 CP) cuando se usa documentación falsificada. La eventual responsabilidad civil de la operadora por una verificación de identidad insuficiente se decide caso por caso; no se cita aquí ninguna resolución concreta con su identificación (órgano, fecha, ROJ o ECLI), por lo que no se afirma una tendencia jurisprudencial consolidada.
Constitución y secreto de comunicaciones
El Art. 18.3 de la Constitución Española garantiza el secreto de las comunicaciones. La interceptación de SMS, por cualquier medio (malware, SIM swap, SS7), vulnera este derecho fundamental. Solo puede ser limitado mediante resolución judicial motivada conforme a los Arts. 588 ter a-i de la LECrim.
Herramientas de protección y detección
Para usuarios
| Medida | Efectividad | Implementación |
|---|---|---|
| Migrar a app authenticator (Google Authenticator, Authy) | Alta | Cambiar 2FA de SMS a app en banca online |
| PIN de seguridad en operadora | Media-Alta | Solicitar PIN para cambios de SIM |
| Alertas de consumo en operadora | Media | Configurar notificaciones de cambios en la línea |
| No publicar teléfono en redes sociales | Media | Reducir superficie de ataque para SIM swap |
| Llaves de seguridad FIDO2/WebAuthn | Muy Alta | Hardware keys (YubiKey, Titan) |
Para analistas forenses
- Cellebrite UFED: Extracción de bases de datos SMS eliminados
- Oxygen Forensics: Análisis detallado de SMS con metadatos
- Magnet AXIOM: Correlación temporal de eventos SMS con actividad de red
- Wireshark: Análisis de tráfico red para detectar exfiltración de SMS por malware
- SQLite Browser: Análisis manual de
mmssms.db
Preguntas frecuentes
¿Es seguro usar SMS como segundo factor de autenticación?
No es el más seguro. El SMS es uno de los métodos de 2FA más expuestos: es vulnerable a SIM swap, malware Android, ataques SS7 y phishing en tiempo real. La guía vigente de NIST (SP 800-63B-4) clasifica el uso de la red telefónica pública para autenticación fuera de banda como autenticador restringido. Siempre que sea posible, migra a una app authenticator (Google Authenticator, Authy) o a llaves FIDO2. Si tu banco solo ofrece SMS, solicita formalmente que implementen alternativas más seguras.
¿Cómo puedo saber si he sufrido un SIM swap?
La señal más inmediata es la pérdida repentina de cobertura móvil. Si tu teléfono muestra “Sin servicio” sin explicación, llama inmediatamente a tu operadora desde otro teléfono. Otras señales incluyen: no recibir SMS esperados, recibir notificaciones de cambio de contraseña que no solicitaste, o detectar movimientos bancarios no autorizados. El tiempo de reacción es crítico: los atacantes suelen actuar con rapidez.
¿Puede un perito informático demostrar que hubo interceptación de SMS?
Sí. Un perito informático forense puede demostrar, mediante análisis forense: (1) presencia de malware con permisos SMS en el dispositivo, (2) gap temporal en la base de datos de SMS coincidente con el fraude, (3) pérdida de señal registrada en logs de radio indicativa de SIM swap, y (4) correlación temporal entre la interceptación del OTP y la transacción fraudulenta. Un informe pericial puede aportar prueba en la reclamación, pero el reembolso depende de si la operación fue autorizada y de las excepciones legales aplicables (fraude o negligencia grave del usuario, entre otras): el informe no lo garantiza por sí solo.
¿Qué responsabilidad tiene la operadora en un caso de SIM swap?
La operadora tiene la obligación de verificar la identidad del solicitante antes de emitir un duplicado de SIM. Si se demuestra que esa verificación fue insuficiente (aceptó documentación falsificada, no pidió comprobaciones adicionales), puede derivarse responsabilidad, que se decide caso por caso según las circunstancias. No se cita aquí ninguna resolución concreta que permita afirmar una línea jurisprudencial consolidada.
Conceptos relacionados
- Troyano bancario: Malware que intercepta SMS OTP como parte del ataque
- Overlay attack: Técnica complementaria al SMS forwarding para robo de credenciales
- Análisis de phishing: El phishing en tiempo real utiliza SMS forwarding para bypass de 2FA
- Cadena de custodia: Esencial para la admisibilidad de evidencia SMS en juicio
- Análisis forense de malware: Análisis de APKs que interceptan SMS
¿Necesitas que una conversación aguante en un juicio?
Una captura se impugna en cuanto la otra parte quiere. La certificación forense preserva el mensaje con su origen, sus metadatos y su cadena de custodia documentada.
Referencias y fuentes
FBI IC3. Internet Crime Report 2024. PDF oficial — verificado: la tabla de denuncias registra «SIM Swap 982» y la de pérdidas «SIM Swap $25.983.946»
- 982 denuncias SIM swap, pérdidas de 25,98 millones de dólares en 2024
FBI IC3. (2022). “Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public”. Disponible en: ic3.gov
- Alerta publicada en 2022 que resume 2021: más de 68 millones de dólares en pérdidas ajustadas (los 72,65 millones corresponden a la serie de 2022 del informe anual, no a esta alerta)
Cifas (Reino Unido) — organización británica de prevención del fraude; publica el recuento de casos registrados en su base nacional. Citarla directamente, no a través de recopilaciones de terceros.
- Aumento del 1.055 % en SIM swaps no autorizados, hasta casi 3.000 casos en 2024
IDCARE (Australia). “Hijacked Connections: The Reality of Phone Porting and SIM swap scams”. Fuente primaria
- Incremento del 240% en consultas en 2024 frente a 2023, y 90% sin intervención de la víctima
INCIBE. (2026). “Balance de ciberseguridad 2025”. Disponible en: incibe.es
- 122.223 ciberincidentes (+26 %), 25.133 phishing, y el 28 % de las consultas al 017 por intentos de phishing, vishing o smishing
INCIBE. (2025). “Campaña de smishing suplantando entidades bancarias”. Disponible en: incibe.es
- Alertas activas sobre smishing bancario en España
P1 Security. (2025). “SMS-Based Attacks in Mobile Networks”. Disponible en: p1sec.com
- Análisis técnico de ataques SS7, SIGTRAN y Diameter sobre SMS
Mobile ID World. (mayo de 2025). “Critical SS7 Protocol Vulnerability Being Sold for $5,000…”. Disponible en: mobileidworld.com
- Noticia secundaria (no un informe de investigación) sobre una oferta anunciada de acceso SS7 por 5.000 dólares
Greenberg Glusker (marzo de 2025). “Greenberg Glusker Secures Landmark $33M Arbitration Award Against T-Mobile for SIM Swap Security Failures”. Nota de la representación procesal — laudo arbitral, no sentencia judicial
NIST. “SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator Management” (vigente desde el 1 de agosto de 2025). Disponible en: csrc.nist.gov
- Clasifica el uso de la PSTN para autenticación fuera de banda como autenticador restringido (sustituye a la guía de 2017)
Código Penal español (BOE): arts. 197 (secretos e intimidad, datos reservados), 249-250 (estafa informática) y 392 (falsedad en documento oficial)
Constitución Española: Art. 18.3 (secreto de las comunicaciones)
LECrim: Arts. 588 ter a-i (intervención de comunicaciones electrónicas)
Última actualización: 6 de septiembre de 2026 Categoría: Ciberataques (CIB-012) Nivel técnico: Intermedio-Avanzado Relevancia: Muy Alta (vector principal de bypass 2FA bancaria 2025-2026)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
