Articulo de referencia

Suplantación de identidad por SMS

La suplantación de identidad por SMS es una tecnología que utiliza el servicio de mensajes cortos (SMS), disponible en la mayoría de los teléfonos móviles y asistentes digitales...

La suplantación de identidad por SMS es una tecnología que utiliza el servicio de mensajes cortos (SMS), disponible en la mayoría de los teléfonos móviles y asistentes digitales personales , para simular quién envía el mensaje, reemplazando el número de teléfono móvil de origen ( identificador del remitente ) con texto alfanumérico. [ 1 ] La suplantación de identidad tiene usos legítimos (configurar el nombre de la empresa desde la que se envía el mensaje, configurar su propio número de teléfono móvil o el nombre de un producto) e ilegítimos (como suplantar la identidad de otra persona, empresa o producto). Esto también puede enviar mensajes "misteriosos" que parecen provenir de números o contactos legítimos.

Cómo se lleva a cabo la suplantación de identidad por SMS

La suplantación de identidad por SMS ocurre cuando un remitente manipula la información de la dirección. A menudo se realiza para suplantar la identidad de un usuario que se encuentra en una red extranjera y envía mensajes a la red de origen. [ 2 ] Con frecuencia, estos mensajes se dirigen a destinos fuera de la red de origen, y el centro de mensajes SMS (SMSC) de la red de origen es esencialmente "secuestrado" para enviar mensajes a otras redes. En casos más avanzados, incluso pueden secuestrar los contactos existentes en un teléfono. En otras palabras, el mensaje del secuestrador puede parecer que proviene de cualquier número.

El impacto de esta actividad es triple:

  1. La red doméstica puede incurrir en cargos por terminación causados ​​por la entrega de estos mensajes a los socios de interconexión.
  2. Estos mensajes pueden ser motivo de preocupación para los socios de interconexión. Sus clientes podrían quejarse de recibir spam o el contenido de los mensajes podría ser políticamente sensible. Los socios de interconexión podrían amenazar con cortar la red doméstica si no se implementa una solución. Los suscriptores domésticos no podrán enviar mensajes a estas redes.
  3. Si bien los estafadores suelen usar identidades falsas para enviar mensajes, existe el riesgo de que estas coincidan con las de suscriptores reales. Por lo tanto, surge el riesgo de que se les facture a los suscriptores legítimos mensajes de roaming que no enviaron. Si esto ocurre, la integridad del proceso de facturación del operador podría verse comprometida, con un impacto potencialmente enorme en la marca.

Los casos de uso legítimos para la suplantación de identidad por SMS incluyen:

  1. Un remitente transmite un mensaje SMS desde una red informática en línea para obtener precios más bajos y competitivos, y para facilitar la introducción de datos desde una consola de tamaño completo. Para identificarse correctamente, debe falsificar su propio número.
  2. El remitente no tiene teléfono móvil y necesita enviar un SMS desde un número que ha facilitado previamente al destinatario como medio para activar una cuenta.
  3. Para enviar un SMS anónimo, el remitente adopta el identificador de puerta de enlace de red predeterminado proporcionado por un servicio en línea, en lugar de especificar un número de su elección.
  4. Un tercero envía un mensaje a un número virtual, que luego reenvía el mensaje a uno o más destinatarios de tal manera que la verdadera dirección del remitente (en lugar del número virtual) aparece como identificador del remitente y el/los destinatario/s pueden responder, llamar, ordenar, guardar o procesar el mensaje de la forma esperada.

Un ataque de suplantación de identidad por SMS suele detectarse inicialmente por un aumento en el número de errores de SMS durante el procesamiento de facturas. Estos errores se deben a la suplantación de identidad de los suscriptores. Los operadores pueden responder bloqueando distintas direcciones de origen en sus MSC de puerta de enlace , pero los estafadores pueden cambiar fácilmente las direcciones para eludir estas medidas. Si los estafadores empiezan a utilizar direcciones de origen de un socio de interconexión importante, bloquear estas direcciones puede resultar inviable debido al impacto potencial en los servicios de interconexión habituales.

Legalidad

En 2007, el regulador de tarifas premium del Reino Unido, PhonepayPlus (anteriormente ICSTIS), concluyó una consulta pública sobre SMS anónimos, [ 3 ] en la que declaró no oponerse al funcionamiento de dichos servicios. Sin embargo, en 2008 PhonePayPlus introdujo una nueva normativa sobre SMS anónimos, que exige a los proveedores de servicios de SMS anónimos enviar un mensaje de seguimiento al destinatario indicando que se le ha enviado un SMS falsificado y operar una línea de atención telefónica para reclamaciones.

Protección de los usuarios contra la suplantación de identidad por SMS.

Si un usuario puede demostrar que sus mensajes SMS han sido falsificados, debe contactar tanto a las autoridades como a su proveedor de telefonía móvil , quienes podrán rastrear el origen de los mensajes. El usuario también puede modificar la configuración del teléfono para que solo se permitan mensajes de números autorizados. Sin embargo, esto no siempre es efectivo, ya que los piratas informáticos también podrían suplantar la identidad de los amigos del usuario.

Referencias

  1. Tsunoda, Akaki (septiembre de 2024). "Investigación de las amenazas que supone la suplantación de origen de SMS para los dispositivos IoT" . Amenazas digitales: investigación y práctica . arXiv : 2310.11052 . doi : 10.1145/3696011 . Consultado el 16 de junio de 2026 .
  2. Siddiqui, Shariq (octubre de 2023). "Demostración de la suplantación de identidad de un número de origen al enviar un SMS mediante SMPP" . ResearchGate . Recuperado el 16 de junio de 2026 .
  3. Stuart, Ewan (2006-11-20). "ICSTIS investigará los servicios de SMS anónimos" . Mobile Industry Review . Recuperado el 16 de junio de 2026 .