SIM Swap: cuando perder señal significa perder la empresa
La clonación del chip telefónico que vacía cuentas en horas — y que el TJDFT ya reconoció como responsabilidad objetiva de los bancos.
Segmento: Empresas y Operaciones · Nivel de riesgo: CRÍTICO
Núcleo de Inteligencia Blindfy · Revisión técnica de Blindfy
Escenario
El socio nota que su celular quedó sin señal. Intenta reiniciar, cambia de equipo, sin éxito. Cuando la operadora confirma que hubo una "activación de segunda copia" hecha por otra persona, ya es tarde: la cuenta de la empresa fue vaciada vía Pix usando los SMS de validación enviados al chip clonado.
Cómo ocurre la estafa
Los criminales recolectan datos personales del objetivo (filtraciones, redes sociales, estafas previas) y solicitan una segunda copia del chip directamente en la operadora — a veces con complicidad interna. Reciben todos los SMS de autenticación y los usan para resetear contraseñas de banco, correo y ERPs en pocas horas.
Error común
Tratar el número de celular como un dato descartable. Para el banco, es el segundo factor. Para el criminal, es la llave maestra.
Impacto
Vaciamiento de cuentas corporativas, pérdida de acceso a sistemas críticos y violación de la comunicación interna. El TJDFT ya condenó a bancos por SIM Swap reconociendo responsabilidad objetiva (Tema 466 del STJ aplicado a fraudes electrónicos).
Qué funciona
Blindfy realiza monitoreo de exposición de números de ejecutivos, auditoría de configuración 2FA (privilegiando la app autenticadora en lugar de SMS) y un plan de respuesta a incidentes que incluye contacto directo con la operadora y bloqueo bancario en menos de 30 minutos.
Lista de protección
- Sustituya SMS por app autenticadora (TOTP) en todos los bancos
- Registre una contraseña de portabilidad ante la operadora
- Limite la exposición pública de números de ejecutivos
- Mantenga contacto directo con el gerente de la operadora
- Configure la alerta de "pérdida de señal prolongada" como gatillo de respuesta
- Documente un plan de bloqueo bancario de emergencia
- Audite el 2FA de todos los sistemas críticos de la empresa
Fuentes editoriales
- Banco Central do Brasil — Orientações oficiais sobre golpes e Pix
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
El chip es la caja fuerte invisible de la empresa. Tratarlo como artículo de papelería es un costo que se descubre demasiado tarde.
← Todos los análisis de riesgo · Diagnóstico inicial Blindfy