Verify

¿Qué es el fraude por SIM swap y protege contra él SMS OTP?

El fraude por SIM swap traslada un número de teléfono a la SIM de un atacante, de modo que un SMS OTP enviado a ese número puede llegar al atacante y no demuestra el control de la cuenta.

Un SIM swap traslada tu número de teléfono a una SIM controlada por un atacante. Si una aplicación envía una contraseña de un solo uso (OTP) por SMS a ese número, el atacante puede recibir el código y superar la verificación de la aplicación. Por lo tanto, la aplicación necesita otra forma de determinar si la persona es el titular legítimo de la cuenta.

¿Cómo funciona el fraude por SIM swap?

El atacante primero ataca la cuenta del operador, a menudo haciéndose pasar por el propietario del número o usando información expuesta en otro lugar. El operador traslada el número a la SIM del atacante. El servicio en el teléfono del propietario se interrumpe. Las llamadas y los mensajes dirigidos al número llegan al atacante. El atacante usa un código SMS de la aplicación para intentar tomar el control de la cuenta.

Este ataque compromete la titularidad del número en el operador. No descifra el OTP. El código puede generarse, entregarse y verificarse correctamente. Aun así, puede llegar a la persona equivocada.

¿Qué demuestra un SMS OTP?

Un SMS OTP demuestra que la persona que lo introduce puede recibir mensajes en el número asociado a esa verificación. No demuestra que esa persona sea el propietario legítimo de la cuenta de la aplicación. NIST, el organismo de estándares de EE. UU., trata la autenticación basada en PSTN como una opción restringida. Pide a los verificadores que consideren señales como cambios de SIM, cambios de dispositivo y portabilidad del número antes de confiar en ella. Consulta NIST SP 800-63B para el marco de niveles de confianza.

Prueba o acciónQué establece
SMS OTPControl del número receptor actual
Autenticador registrado previamenteControl de un autenticador independiente, si la aplicación lo vinculó a la cuenta
Recuperación de cuentaUna decisión de la aplicación basada en su evidencia y política de recuperación

Dos entregas por SMS siguen siendo un solo canal. Enviar otro código no convierte un número comprometido en un factor independiente.

¿Qué señales debes vigilar?

Trata una pérdida inesperada de servicio móvil como un posible incidente, especialmente si coincide con una alerta del operador, un cambio en los datos de la cuenta o un restablecimiento de contraseña no solicitado. Un PIN del operador y la protección contra toma de cuenta pueden dificultar un cambio de número no autorizado. No sustituyen la autenticación de la aplicación.

Si sospechas un swap, contacta al operador por una vía de confianza y pídele que restaure el control del número. Protege las cuentas de aplicación y correo electrónico afectadas mediante una ruta de recuperación que no dependa del número comprometido. No pruebes esta amenaza trasladando una SIM real.

¿Cambiar el canal de entrega soluciona un SIM swap?

No. Un canal diferente puede mejorar la entrega. No demuestra que el número comprometido sea seguro. La operación de siguiente canal de Bird envía un código de verificación nuevo. Los códigos de verificación anteriores siguen siendo válidos. Cambiar a otro canal distinto de SMS no revoca un código ya entregado al atacante. Trata el respaldo como una decisión de entrega, no como una solución al SIM swap ni como una mejora automática del nivel de confianza. Lee qué significa OTP y qué es la autenticación de dos factores para entender la diferencia entre un código y un factor independiente.

¿Cómo debe responder una aplicación?

Usa señales de riesgo para decidir si una verificación por SMS es suficiente. Un cambio reciente de SIM o dispositivo, una portabilidad de número, un inicio de sesión inusual o una alerta del operador pueden activar un autenticador más fuerte o un flujo de recuperación propio de la aplicación. La guía de NIST describe estas señales como entradas para las decisiones de riesgo del verificador. No convierte en ilegal cada inicio de sesión con SMS.

Mantén la autenticación y la recuperación separadas. Un inicio de sesión normal más fuerte puede verse comprometido si la recuperación de cuenta solo acepta un código SMS tras la toma de un número. Exige evidencia independiente antes de restaurar el acceso o cambiar la configuración de seguridad.

¿Cómo encaja Bird Verify en este flujo?

Bird Verify envía y verifica códigos de verificación. Tu aplicación es la responsable de la decisión de seguridad. Crea una verificación con el destinatario previsto, recoge el código y verifícalo con el mismo destinatario. Autoriza el inicio de sesión o la acción sensible solo después de que la verificación devuelva success: true. La entrega del mensaje por sí sola no es verificación. Consulta la guía de Verify, la operación de creación y la operación de verificación.

El plan del destinatario determina qué canales están disponibles. options.channels puede recortar o reordenar ese plan. No puede añadir un canal no disponible. Si la entrega falla, solicita el siguiente canal elegible solo cuando tu política de riesgo aún permita la verificación. La operación de siguiente canal avanza la entrega. No detecta una toma de SIM ni revoca códigos anteriores. Para un canal que ya ha sido comprometido, usa en su lugar una decisión de recuperación propia de la aplicación.

Un SIM swap cambia quién recibe los mensajes de un número. Un SMS OTP puede confirmar ese control modificado. Combínalo con protecciones del operador, señales de riesgo y una ruta de recuperación independiente cuando la cuenta lo justifique.

Construye sobre la misma red.

Obtén una clave API de prueba de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

Empieza con un canal.
Añade los demás cuando estés listo.

Una clave API de prueba es tuya de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

¿Usas Claude Code, Cursor o Codex? Copia un prompt de configuración y tu agente instalará el Bird CLI y las habilidades por ti. Elige el tuyo:

Cursor