Del Cabir al SIM swapping: la sofisticación del crimen móvil es alarmante
Desde los primeros gusanos en Symbian hasta el secuestro de nuestra identidad digital por grupos criminales, la evolución de las amenazas móviles es un espejo de nuestra creciente dependencia del smartphone.
Imagen generada con IA
¿Recuerdas los primeros 'virus' para teléfonos móviles? Aquellos días, una de las molestias que podían causar era la descarga de batería o una ralentización en tu Nokia con Symbian. Hoy, la realidad es mucho más sombría: organizaciones criminales desarticuladas por defraudar cuantiosas sumas de dinero a través de la duplicación fraudulenta de tarjetas SIM, una técnica que secuestra nuestra identidad digital y vacía cuentas bancarias. La sofisticación del crimen móvil ha crecido exponencialmente, transformando un molesto incidente técnico en una seria amenaza financiera y personal.
El camino desde aquellos prototipos de malware hasta el actual SIM swapping es un reflejo de cómo nuestros dispositivos móviles pasaron de ser herramientas de comunicación secundarias a el centro neurálgico de nuestra vida digital. Lo que antes era un problema de nicho para expertos en seguridad, ahora es una preocupación transversal que ha puesto en el punto de mira tanto a operadores de telefonía como a entidades bancarias, redefiniendo las responsabilidades en la cadena de custodia de nuestra seguridad.
Cuando el 'virus' era solo un fastidio
Los primeros programas maliciosos para teléfonos móviles aparecieron a mediados de la década de 2000, un tiempo en el que los smartphones apenas comenzaban a definirse. En junio de 2004, por ejemplo, emergió Cabir (también conocido como Caribe o SymbOS/Cabir), considerado el primer malware diseñado específicamente para estos dispositivos. Este gusano tenía un objetivo claro: infectar teléfonos con sistema operativo Symbian de Nokia y propagarse a otros dispositivos cercanos a través de Bluetooth. Más tarde le siguieron otros como Lasco y Commwarrior, que también se difundían vía Bluetooth o MMS, en un fenómeno que un análisis de 2006 de Securelist (de Kaspersky) ya notaba como una “corriente constante” de programas maliciosos para Symbian. En retrospectiva, estas amenazas eran relativamente benignas. Su impacto era a menudo la descarga de batería o una ralentización, sirviendo más como una prueba de concepto de la vulnerabilidad móvil que como una herramienta para el fraude masivo. La seguridad era, entonces, una preocupación menor en un ecosistema digital aún en pañales, donde la capacidad de un teléfono para acceder a datos sensibles o cuentas bancarias era casi nula.
La sofisticación del fraude: más allá del código
Los tiempos han cambiado drásticamente. El SIM swapping, o secuestro de la SIM, es la manifestación más alarmante de cómo el crimen ha evolucionado. Ya no se trata de un simple software malicioso, sino de una técnica que combina ingeniería social y la explotación de vulnerabilidades en los procesos administrativos de las operadoras. Los delincuentes recopilan datos personales mediante phishing, doxing o redes sociales, luego se hacen pasar por la víctima para convencer a la operadora de que emita un duplicado de la tarjeta SIM, alegando pérdida o daño del teléfono. Una vez que obtienen el control del número, interceptan llamadas, mensajes de texto y, crucialmente, los códigos de verificación de un solo uso que protegen nuestras cuentas bancarias, de correo electrónico y de servicios en la nube, tal y como explica Trend Micro.
Este método es devastador porque anula la autenticación de dos factores basada en SMS, una de las medidas de seguridad más comunes y confiables para muchos. Con el control de la línea, los atacantes pueden restablecer contraseñas, autorizar transferencias bancarias, contratar préstamos a nombre de la víctima o acceder a carteras de criptomonedas, llegando a causar pérdidas significativas, incluso de millones de euros en el sector de las criptomonedas. El indicio más claro de un SIM swapping es la pérdida repentina y sin razón de la cobertura del teléfono, una señal de alerta que, lamentablemente, muchas veces llega tarde y nos deja sin capacidad de reacción rápida.
El modus operandi es tan sencillo como potente: los atacantes no necesitan penetrar directamente en nuestros dispositivos o sistemas; simplemente redirigen nuestra identidad móvil hacia ellos mismos. Al controlar el número de teléfono, interceptan los códigos de un solo uso en tiempo real, obteniendo acceso instantáneo a la mayoría de los servicios protegidos por esta medida, sin necesidad de conocer la contraseña principal. Esto no solo afecta a individuos, sino que también representa un riesgo significativo para las organizaciones, ya que el secuestro del número de un empleado puede comprometer sistemas corporativos sensibles.
Las operadoras y bancos, en el punto de mira

La gravedad de este tipo de fraude ha provocado un cambio significativo en la atribución de responsabilidades. Hasta hace poco, la jurisprudencia tendía a centrarse en los bancos como los custodios principales del capital. Sin embargo, sentencias recientes están dibujando un panorama donde las operadoras de telefonía móvil comparten una responsabilidad crucial. La Audiencia de Huelva, hace apenas unos días, condenó a un año y medio de prisión a tres miembros de una banda dedicada al SIM swapping, que obtuvo préstamos fraudulentos de hasta 58.000 euros a nombre de sus víctimas, según 1 Minuto Huelva.
El punto de inflexión legal llegó en diciembre de 2025, cuando un juzgado de Madrid condenó solidariamente a Vodafone (a través de Lowi) y a WiZink a indemnizar a una víctima de SIM swapping con más de 4.000 euros. La sentencia, a la que tuvo acceso EL PAÍS, fue contundente contra la operadora por sus “requisitos realmente laxos” en la tramitación de portabilidades y duplicados de SIM. La jueza señaló que, al no exigir una identificación fehaciente en la entrega, se creaba una “enorme falta de seguridad” que facilitaba el fraude. Este descuido es crítico en la actualidad, ya que la mayoría de la operativa bancaria está vinculada al dispositivo móvil como segundo factor de autenticación. De hecho, Vodafone ya arrastra un historial de sanciones por este motivo por parte de la Agencia Española de Protección de Datos (AEPD).
Pero la negligencia no solo recae en los operadores. El Tribunal Supremo ya concluyó en mayo de 2025 que las entidades bancarias deben responder ante sus clientes en casos de SIM swapping, especialmente si incumplen sus obligaciones de autenticación reforzada de servicios de pago. La normativa exige varios elementos de seguridad independientes, y si el banco no detecta que el terminal que valida las operaciones no es el del titular legítimo, asume su parte de responsabilidad. La AEPD también ha multado a otras operadoras como Digi, Orange y O2 (Telefónica) por deficiencias en sus protocolos, acumulando sanciones que superan el millón de euros. En el caso de Digi, una multa de 200.000 euros en 2025 se impuso por permitir que un tercero obtuviera un duplicado sin verificar adecuadamente la identidad.
Este escenario legal obliga tanto a bancos como a operadoras a reforzar sus muros de seguridad. Para el usuario, aunque la defensa definitiva pasa por una mayor conciencia y el uso de alternativas de autenticación más robustas (como aplicaciones generadoras de códigos o llaves de seguridad físicas), saber que la justicia está estableciendo precedentes de responsabilidad compartida ofrece un necesario rayo de esperanza frente a la creciente vulnerabilidad digital.
Sigue leyendo
Aún no hay temas: abre el primero.
Más noticias
Del 'verde' a la circularidad: la UE nos fuerza a un futuro más responsable
Las primeras ofertas de móviles 'verdes' y las campañas de reciclaje fueron solo el principio. La robusta regulación europea actual nos empuja hacia una economía circular real, no un mero capricho.
Más allá del cameo: por qué el product placement se volvió el socio silencioso del cine
Lo que empezó como un elemento argumental clave para los teléfonos en el cine de principios de los 2000 se ha transformado en una herramienta de financiación indispensable, a menudo sutil, que moldea cómo vemos las marcas en pantalla hoy día.
La visión móvil de Sundance en 2006: ¿Demasiado pronto o profética?
Robert Redford anticipó en 2006 el cine para móviles con cortometrajes diseñados para pequeñas pantallas, una idea que hoy resuena con el auge del vídeo vertical y las producciones hechas para smartphones.
El móvil ya no es el lujo de los 2000: la adicción y la escuela nos exigen un nuevo modelo
España ha pasado de abrazar el teléfono móvil como símbolo de progreso en los 2000 a debatir su prohibición en las aulas, evidenciando un cambio radical en la percepción de su impacto social y la necesidad de una responsabilidad colectiva.



