Tarjeta SIM ¿Duplicados Prohibidos??

Hola
¿ Es posible PROHIBIR a las "Operadoras" hacer duplicados de la tarjeta SIM ??

Me preocupa mucho el "SIM swapping".
Gracias.

La Policía Nacional DETUVO en Albacete a dos personas, procedentes de Alicante, que se habían trasladado hasta la ciudad con el objetivo de cometer estafas mediante la técnica del SIM swapping.
 
Hacer un duplicado SIM, no es tan sencillo, yo el sábado estuve con un familiar acompañándole porque perdió el móvil a hacer un duplicado. Si se lo toman en serio te piden e DNI y no es tan secillo.

Aquí tienes una artículo que habla sobre ello:


No hay que obsesionarse pero de vez en cuando mirar nuestros consumos de datos móviles, llamadas etc. es bueno. Te aseguras de evitar estafas y de que te cobren lo justo.
 
Se puede hacer pero no es tan común ni tan fácil como parece. Además de la SIM necesita más datos para sacar beneficios. Por ejemplo si quiere acceder a tu cuenta bancaria necesita saber qué banco es, tu DNI y contraseña. Por eso cuanta menos información pública exista nuestra más protegidos estamos.
 
Estoy en desacuerdo (Discrepo) con el Tribunal de Apelaciones de Dubái.
El TIMO comienza Timando (Engañando) a la operadora****Y SE HA IDO DE ROSITAS** ¡¡Ni siquiera una multa!!
Por eso No quieren PROHIBIR hacer duplicados de tu SIM.
Los tribunales NO las culpan.

"En julio de 2020, el Tribunal de Apelaciones de Dubái consideró responsable a un banco local por el fraude de duplicado de SIM por el que se robaron 4,7 millones de dírhams (más de 1 millón de euros) de las cuentas de un banco de Oriente Próximo en 2017, y ordenó al banco reembolsar a las víctimas".
https://www.google.es/search?source...&ved=0ahUKEwiJkvzembLtAhUC0BoKHRc1BwYQ4dUDCAs
 
Última edición:
Lo que comentas sucede, pero es muy poco frecuente, generalmente en el extranjero. Aquí como te mencioné antes si no presentas DNI, no hay duplicado de SIM y para hacer estafas se requiere también información del usuario de la SIM.
 
Parece que han conseguido muchos duplicados y parece fácil crear una empresa.

-Con el dinero de las víctimas están creando empresas!!
Con el fin de blanquear las ganancias ilícitas obtenidas con las estafas,
los miembros de la organización habían creado un total de cinco empresas mercantiles
con varias cuentas bancarias cada una.

Intervenidos:
Entre el que destaca más de 100 tarjetas bancarias,
16 terminales móviles, numerosas tarjetas SIM duplicadas.
https://www.elindependientedegranad...ranada-mas-100-estafas-clonacion-tarjetas-sim
 
Lo que comentas sucede, pero es muy poco frecuente, generalmente en el extranjero. Aquí como te mencioné antes si no presentas DNI, no hay duplicado de SIM y para hacer estafas se requiere también información del usuario de la SIM.
SIM swapping Solucionado y resuelto:
Con un smartphone con Dual SIM; dedicar una SIM en exclusiva para la Banca Online
y PROHIBIR a tu operadora hacer duplicados de esa SIM ( PROHIBIR ).

De todas formas tengo miedo de S@T Browser.
Una de las aplicaciones que incluye el STK se llama S@T Browser.
 
Esas cosas que comentas se pueden hacer pero le pasa a muy poca gente. Algunas vez por imprudencia suya e instalar apps fuera de la Play Store y que terminen teniendo acceso a tus apps bancarias.

En principio con buenas contraseñas, prácticas buenas como no descargar nada fuera de la Play Store, y estar atento a técnicas de phishing no deberíamos tener problemas.
 
Esas cosas que comentas se pueden hacer pero le pasa a muy poca gente. Algunas vez por imprudencia suya e instalar apps fuera de la Play Store y que terminen teniendo acceso a tus apps bancarias.

En principio con buenas contraseñas, prácticas buenas como no descargar nada fuera de la Play Store, y estar atento a técnicas de phishing no deberíamos tener problemas.
Pues discrepo contigo, y mucho.

Y si alguien entra en tu cuenta de google?hasta dónde puede entrar?google drive?tus correos?tu móvil?cómo de difícil es piratear una cuenta google?

Recordar que son LADRONES ESPECIALISTAS, que no se meten en este lío si no saben hacerlo y si no tienen una estructura detrás.

Cuidado si te quedas sin cobertura, está siendo más habitual de lo que parece. Llama a tu compañía de teléfono cuando esto ocurra y asegura que no te han hecho un duplicado.

Y por supuesto, limita las transferencias que se puedan hacer desde tus cuentas bancarias.
 
Pues discrepo contigo, y mucho.

Y si alguien entra en tu cuenta de google?hasta dónde puede entrar?google drive?tus correos?tu móvil?cómo de difícil es piratear una cuenta google?

Recordar que son LADRONES ESPECIALISTAS, que no se meten en este lío si no saben hacerlo y si no tienen una estructura detrás.

Cuidado si te quedas sin cobertura, está siendo más habitual de lo que parece. Llama a tu compañía de teléfono cuando esto ocurra y asegura que no te han hecho un duplicado.

Y por supuesto, limita las transferencias que se puedan hacer desde tus cuentas bancarias.
Pues yo discrepo enormemente contigo. Hoy en día, a nivel de usuario, tienes bastantes herramientas para impedir que estas cosas pasen. Hackear una cuenta de google no es nada sencillo, especialmente si tienes una cuenta de recuperación asociada (te salta una alerta tan pronto notan cualquier tipo de actividad sospechosa), 2FA activado (necesitas un dispositivo físico de un tío, además de su contraseña para poder entrar) y una contraseña MAESTRA fuerte (jamás reuses la contraseña de tu cuenta principal de correo, y procura que no siga ningún patrón que uses en otro sitio). Siguiendo estas tres sencillas recomendaciones, es tremendamente complicado que alguien entre en tu cuenta de correo, sea Gmail, o sea la que sea.

Con el tema del duplicado SIM, igual. Cada vez que se hace uno, amén de tener que cumplir con el requisito de presentar un DNI en persona, recibes una notificación en tu mail sobre el duplicado, expresando que te pongas en contacto de inmediato con ellos si no lo solicitaste tú.

Es decir, la seguridad está ahí, solo hay que saber usarla. Lo que no puede hacer ni tú operadora ni tu proveedor de correo es educarte en seguridad: eso, tienes que aprenderlo por tu cuenta, aunque cada día te lo ponen más fácil.

Saludos!
 
Pues yo discrepo enormemente contigo. Hoy en día, a nivel de usuario, tienes bastantes herramientas para impedir que estas cosas pasen. Hackear una cuenta de google no es nada sencillo, especialmente si tienes una cuenta de recuperación asociada (te salta una alerta tan pronto notan cualquier tipo de actividad sospechosa), 2FA activado (necesitas un dispositivo físico de un tío, además de su contraseña para poder entrar) y una contraseña MAESTRA fuerte (jamás reuses la contraseña de tu cuenta principal de correo, y procura que no siga ningún patrón que uses en otro sitio). Siguiendo estas tres sencillas recomendaciones, es tremendamente complicado que alguien entre en tu cuenta de correo, sea Gmail, o sea la que sea.

Con el tema del duplicado SIM, igual. Cada vez que se hace uno, amén de tener que cumplir con el requisito de presentar un DNI en persona, recibes una notificación en tu mail sobre el duplicado, expresando que te pongas en contacto de inmediato con ellos si no lo solicitaste tú.

Es decir, la seguridad está ahí, solo hay que saber usarla. Lo que no puede hacer ni tú operadora ni tu proveedor de correo es educarte en seguridad: eso, tienes que aprenderlo por tu cuenta, aunque cada día te lo ponen más fácil.

Saludos!
Desconozco cómo se accede a una cuenta de google, pero hay mafias especializadas en ello, lo que no quiere decir que sea fácil.

Cuando acceden a tu cuenta de correo, bloquean los emails y los filtran para que no los detectes durante las 3 horas siguientes. Horas en las que se comete el fraude y que suele coincidir con tus horas de sueño.

Con el tema de sim, no sé en qué compañía ocurre lo que dices, en la mía no.

La seguridad es cosa de todos, estamos obligados a conservar nuestras claves y a no compartirlas, pero no a ser expertos en ingeniería informática.
 
Cuando acceden a tu cuenta de correo, bloquean los emails y los filtran para que no los detectes durante las 3 horas siguientes. Horas en las que se comete el fraude y que suele coincidir con tus horas de sueño.
Eso que dices es una fantasía. Cualquier intento (ojo, intento, ni siquiera acceso) desde una IP no usual, desde otro país, incluso a una hora a la que no sueles acceder, normalmente dispará la alarma de notificación al correo de recuperación. Y esa alarma está configurada en tu cuenta de google, en sus servidores, no en tu correo. Por muy bien que lo quieras hacer, o el hackeó viene de de dentro de la propia google, o la alarma salta. ¿Te puede pillar dormido? Por supuesto (sospecha de tu entorno, porque en ese caso es alguien que sabe tus patrones de trabajo/ocio/sueño). Para eso tienes un 2FA: ya no es algo que tú conoces (tu contraseña), que en un momento dado se podría filtrar, sino que además es algo que tú posees: necesitas impersonar un dispositivo físico previamente asociado a esa cuenta. ¿Se puede hacer? Por supuesto, pero créeme que no es nada sencillo y, en algún momento, te saltará la alarma de nuevo dispositivo vinculado a tu cuenta. Los mecanismos de protección existen, pero obviamente si los ignoramos, caemos en zona de riesgo.


Con el tema de sim, no sé en qué compañía ocurre lo que dices, en la mía no.
Dime tu compañía, que me ofrezco voluntario para pedir un duplicado de tu sim. Si no me piden una prueba de identidad para ello, te pago todas las cervezas (vinos, copas; lo que quieras) que seas capaz de tomarte en una sentada, hasta que te caigas redondo.


La seguridad es cosa de todos, estamos obligados a conservar nuestras claves y a no compartirlas, pero no a ser expertos en ingeniería informática.
Por supuesto que no hay que ser ingeniero informático, a la vista está que hoy por hoy cualquiera puede llevar un teléfono encima, con más potencia de procesamiento y más capacidad que los chismes que llevaron el hombre a la luna. Pero, con tu comentario, subestimas a muchos de ellos que se han roto los cuernos para que la seguridad, a día de hoy, sea un juego de niños de cara a un usuario final. Pero claro, esto es como el cinturón en el coche: hay que educar en buenas prácticas, hasta que lo coges como un hábito y te sale solo.

Con esto no quiero decir que hoy por hoy todo sea súper seguro y que no tengamos nada de qué preocuparnos: no por dios, en absoluto! Pero las herramientas están ahí a nuestra disposición para usarlas, ahora sí depende de nosotros hasta qué punto tomarnos en serio el tema. Yo personalmente me lo intento tomar en serio, y trato de usarlas encontrando un punto medio entre paranoia y el sentido común. Y, recordad siempre que, en el 99,9% de las veces es el factor humano el que falla, no el técnico. Somos de lejos el eslabón más débil de la cadena de seguridad.

Saludos!
 
Por supuesto que no hay que ser ingeniero informático, a la vista está que hoy por hoy cualquiera puede llevar un teléfono encima, con más potencia de procesamiento y más capacidad que los chismes que llevaron el hombre a la luna.
Es que un smartphone no es un teléfono, sino un ordenador entre cuyas funciones está la de emular un móvil de los de toda la vida. :cool:
 
Eso que dices es una fantasía. Cualquier intento (ojo, intento, ni siquiera acceso) desde una IP no usual, desde otro país, incluso a una hora a la que no sueles acceder, normalmente dispará la alarma de notificación al correo de recuperación. Y esa alarma está configurada en tu cuenta de google, en sus servidores, no en tu correo. Por muy bien que lo quieras hacer, o el hackeó viene de de dentro de la propia google, o la alarma salta. ¿Te puede pillar dormido? Por supuesto (sospecha de tu entorno, porque en ese caso es alguien que sabe tus patrones de trabajo/ocio/sueño). Para eso tienes un 2FA: ya no es algo que tú conoces (tu contraseña), que en un momento dado se podría filtrar, sino que además es algo que tú posees: necesitas impersonar un dispositivo físico previamente asociado a esa cuenta. ¿Se puede hacer? Por supuesto, pero créeme que no es nada sencillo y, en algún momento, te saltará la alarma de nuevo dispositivo vinculado a tu cuenta. Los mecanismos de protección existen, pero obviamente si los ignoramos, caemos en zona de riesgo.



Dime tu compañía, que me ofrezco voluntario para pedir un duplicado de tu sim. Si no me piden una prueba de identidad para ello, te pago todas las cervezas (vinos, copas; lo que quieras) que seas capaz de tomarte en una sentada, hasta que te caigas redondo.



Por supuesto que no hay que ser ingeniero informático, a la vista está que hoy por hoy cualquiera puede llevar un teléfono encima, con más potencia de procesamiento y más capacidad que los chismes que llevaron el hombre a la luna. Pero, con tu comentario, subestimas a muchos de ellos que se han roto los cuernos para que la seguridad, a día de hoy, sea un juego de niños de cara a un usuario final. Pero claro, esto es como el cinturón en el coche: hay que educar en buenas prácticas, hasta que lo coges como un hábito y te sale solo.

Con esto no quiero decir que hoy por hoy todo sea súper seguro y que no tengamos nada de qué preocuparnos: no por dios, en absoluto! Pero las herramientas están ahí a nuestra disposición para usarlas, ahora sí depende de nosotros hasta qué punto tomarnos en serio el tema. Yo personalmente me lo intento tomar en serio, y trato de usarlas encontrando un punto medio entre paranoia y el sentido común. Y, recordad siempre que, en el 99,9% de las veces es el factor humano el que falla, no el técnico. Somos de lejos el eslabón más débil de la cadena de seguridad.

Saludos!
Te cuento mi caso, recibí notificación de la intrusión y cambiamos la contraseña a una segura en 5 min. Nada de fechas, nada de cosas que se puedan descubrir fácilmente. Tras eso, accedieron (insisto, no soy informática) a la cuenta google y de alguna manera, filtraron todos los emails de intrusión que contuvieran una palabra determinada. Por supuesto no teníamos la doble autentificaron, culpa nuestra...usamos el cinturón a mitad.
Duplicado de sim, pues mi compañía es digi, y ojo, no digo que no pidan el dni, digo que la autentificacion que realizan se queda bastante corta......y de alguna manera, con un dni falsificado, le dieron una sim, me gustaría saber con que dni, pero no guardan documentación, otro cinturón a mitad!y no mandan ningún tipo de aviso de ese duplicado.
Te puedes imaginar, a partir de aquí, el calvario que supone lo que pueden llegar a hacer.
Y no, no subestimo el trabajo que hará alguien con toda su buena fe del mundo y muchas horas de trabajo, creo que tú subestimas lo que alguien mal intencionado puede hacer si tiene altos contenidos en informática a cualquier hijo de vecino. No es imposible, ni algo fácil, entiendo que buscaran la brecha para poder entrar, pero la realidad es que desde 2020, este tipo de timos están siendo bastante comunes...en España.
No obstante, si yo no he descargado nada, no le he dado a ningún email fuera de lo normal, ni he hecho descargas inadecuadas, no me conecto en redes wifi que no sean mi casa, no publico mis datos y no doy mis credenciales a nadie, ¿cómo han podido hacerlo? Agradecería todas las ideas que se te puedan ocurrir, porque la paranoia de la que hablas, la llevo en la cabeza a todas las horas, y es una auténtica @&€€@@€€!”.

saludos!
 
Te cuento mi caso, recibí notificación de la intrusión y cambiamos la contraseña a una segura en 5 min. Nada de fechas, nada de cosas que se puedan descubrir fácilmente. Tras eso, accedieron (insisto, no soy informática) a la cuenta google y de alguna manera, filtraron todos los emails de intrusión que contuvieran una palabra determinada. Por supuesto no teníamos la doble autentificaron, culpa nuestra...usamos el cinturón a mitad.
Supongo que porque has reusado una contraseña en algún otro sistema que han podido comprometer. Suele ser el método de entrada más sencillo. Imagíante, hackean una bbdd de tu comapía de la luz (o de cualquier otro sitio menos seguro que tu proveedor de correo) y de ahí obtienen la contraseña, que casualidad es la misma que usas en un montón de sitios (suele pasar), o sigue un patrón muy sencillo de identificar. Sin correo y teléfono de recuperación, no hay notificaciones, y las únicas que llegan son las que van al mismo correo, que con un poco de suerte pueden borrar como atacante antes si quiera que le lleguen al afectado (el filtro que comentabas). Si además no tienes doble autenticación, van hasta la cocina con una única password. Recomendaciones para el correo:
  • Password fácil de recordar pero compleja de adivinar. Mezcla letras, números, signos de puntación, mayúsculas, minúsculas, y como poco de 10 o 12 caracteres. IMPORTANTE: jamás reuses esa password para nada más. No la metas como recordada en ningún navegador o sistema de almacenamiento de claves. Es la única clave realmente importante, trátala como tal.
  • Correos y teléfonos de recuperación vinculados: son notificados, al igual que tu cuenta principal cuando hay un acceso simplemente fuera de lo normal (ni si quiera tiene porqué ser ilegal). El ejemplo más fácil es el primer login que haces desde un navegador que no es habitual (trabajo, ordenador de un compañero, etc).
  • 2FA: google authenticator o cualquier otro generador de claves temporales pseudoaletorias. Son numeritos que van cambiando cada x segundos, tipo las antiguas llaves RSA. Vincula tu dispositivo principal a tu cuenta, tal que nuevos inicios de sesión deban aprobarse desde la app de gmail. Añade un par de teléfonos de recuperdación (tuyo principal y el de una persona de confianza, tu pareja, por ejemplo; o teléfono personal + teléfono de trabajo) y crea un set de códigos de seguridad perpétuos, para cuando pierdas el móvil no te quedes tirada sin acceso a la cuenta.
  • Intenta conceder cuanto menos accesos a terceros posible con tu cuenta de google. Suelen ser APPs menos seguras que necestian el login de tu cuenta para funcionar. Esta contraseña no te da acceso completo, pero sí que puede impersonar tu correo. A unas malas, has barrida cada cierto tiempo, y quita todos los permisos a terceros que haya vinculados en tu cuenta. Te tocará volver a configurar la cuenta en más de un sitio, pero así te aseguras de no tener nada viejo por ahí.
  • Revisa de cuando en cuando si tu correo o tu número de teléfono ha aparecido en alguna filtración masiva de datos en have I been pwned. Si aparece, es momento de pegarle una barrida a la contraseña de correo y cambiarla. Y yo incluso reinstalaría desde cero mi smartphone.

Duplicado de sim, pues mi compañía es digi, y ojo, no digo que no pidan el dni, digo que la autentificacion que realizan se queda bastante corta......y de alguna manera, con un dni falsificado, le dieron una sim, me gustaría saber con que dni, pero no guardan documentación, otro cinturón a mitad!y no mandan ningún tipo de aviso de ese duplicado.
Yo directamente les denunciaría por tener una política de protección de datos de mierda. Plantéate incluso cambiar de compañía, llegado el caso. ¿Te imaginas la que pueden liar, si alguien de dentro (trabajador de la compañía) está metido en el ajo? Y, esto que parece que sólo sale en las películas, es mucho más frecuente de lo que aparenta.

Te puedes imaginar, a partir de aquí, el calvario que supone lo que pueden llegar a hacer.
Me hago perfectamente a la idea. El correo es la master key. Accediendo a él y leyendo un par de meses atrás tu correo, sé identificar tus proveedores de servicios, dónde gastas tu dinero (y por ende dónde tienes tus cuentas bancarias), en dónde te gusta pasar tu tiempo libre, tu ocio, tus redes sociales, etc etc etc. El correo es la pieza clave para hacerte polvo si quieren. Y un sim swap no es más que la punta de lanza, para la que pueden llegar a liar.
Y no, no subestimo el trabajo que hará alguien con toda su buena fe del mundo y muchas horas de trabajo, creo que tú subestimas lo que alguien mal intencionado puede hacer si tiene altos contenidos en informática a cualquier hijo de vecino. No es imposible, ni algo fácil, entiendo que buscaran la brecha para poder entrar, pero la realidad es que desde 2020, este tipo de timos están siendo bastante comunes...en España.
No, créeme que no lo subestimo. Pero sí creo que las herramientas para prevenirlo están ahí, y simplemente hay que saber usarlas bien. Tal y como para conducir un coche tienes un carnet, para llevar un ordenador encima (como comentaba antes un compañero, los teléfonos son eso hoy en día), deberíamos tener unas bases mínimas de conocimiento, y algo de cultura de seguridad, cosa de la que carecemos en este país (hablando en términos generales). Normalmente nos conformamos con ponerle la misma contraseña a todo "y que funcione el guasa"
No digo con esto que sea tu caso concreto, puesto que me creo que tuvieras cierto cuidado antes de esto, y por descontado lo vas a tener de aquí en adelante. La pena es que, como tú o mucho más laxos con el tema, habrá cientos de miles. Y no, no es algo de 2020. El sim swap existe desde hace más de 10 años, solo que antes no le sacabas tanto partido como ahora. Créeme que, por ejemplo los bancos, están muy al loro de estas prácticas, y muchos de ellos implementan métodos para prevenir el sim swapping. Porque te puedes imaginar la que se puede liar con el tema, de ahí que los bancos estén abandonando el SMS como 2FA, puesto que no es considerado seguro (hay hasta malware para interceptar este tipo de mensajes sin que si quiera tu teléfono llegue a sonar, te puedes imaginar si el tema está avanzado...)

No obstante, si yo no he descargado nada, no le he dado a ningún email fuera de lo normal, ni he hecho descargas inadecuadas, no me conecto en redes wifi que no sean mi casa, no publico mis datos y no doy mis credenciales a nadie, ¿cómo han podido hacerlo? Agradecería todas las ideas que se te puedan ocurrir, porque la paranoia de la que hablas, la llevo en la cabeza a todas las horas, y es una auténtica @&€€@@€€!”.
Pues se me ocurren dos: o por la vía que te dije al principio, (obtención por haber comprometido un sistema más débil), o por factor humano. Y, si es por lo segundo, puedes der desde un descuido, a alguien malintencionado que te conoce muy bien y tiene acceso a, por ejemplo, impersonar tu DNI.

Resumiendo: tenemos que tomar conciencia de que somos el eslabón más débil en la cadena de seguridad, y de que las herramientas de seguridad que nos brindan las APPs o cualquier proveedor de servicios están para usarlas. Y, aún así, nadie te podrá asegurar nunca que su sistema es seguro. El concepto de seguridad plena o sistema inexpugnable no existe.

Saludos!
 
Supongo que porque has reusado una contraseña en algún otro sistema que han podido comprometer. Suele ser el método de entrada más sencillo. Imagíante, hackean una bbdd de tu comapía de la luz (o de cualquier otro sitio menos seguro que tu proveedor de correo) y de ahí obtienen la contraseña, que casualidad es la misma que usas en un montón de sitios (suele pasar), o sigue un patrón muy sencillo de identificar. Sin correo y teléfono de recuperación, no hay notificaciones, y las únicas que llegan son las que van al mismo correo, que con un poco de suerte pueden borrar como atacante antes si quiera que le lleguen al afectado (el filtro que comentabas). Si además no tienes doble autenticación, van hasta la cocina con una única password. Recomendaciones para el correo:
  • Password fácil de recordar pero compleja de adivinar. Mezcla letras, números, signos de puntación, mayúsculas, minúsculas, y como poco de 10 o 12 caracteres. IMPORTANTE: jamás reuses esa password para nada más. No la metas como recordada en ningún navegador o sistema de almacenamiento de claves. Es la única clave realmente importante, trátala como tal.
  • Correos y teléfonos de recuperación vinculados: son notificados, al igual que tu cuenta principal cuando hay un acceso simplemente fuera de lo normal (ni si quiera tiene porqué ser ilegal). El ejemplo más fácil es el primer login que haces desde un navegador que no es habitual (trabajo, ordenador de un compañero, etc).
  • 2FA: google authenticator o cualquier otro generador de claves temporales pseudoaletorias. Son numeritos que van cambiando cada x segundos, tipo las antiguas llaves RSA. Vincula tu dispositivo principal a tu cuenta, tal que nuevos inicios de sesión deban aprobarse desde la app de gmail. Añade un par de teléfonos de recuperdación (tuyo principal y el de una persona de confianza, tu pareja, por ejemplo; o teléfono personal + teléfono de trabajo) y crea un set de códigos de seguridad perpétuos, para cuando pierdas el móvil no te quedes tirada sin acceso a la cuenta.
  • Intenta conceder cuanto menos accesos a terceros posible con tu cuenta de google. Suelen ser APPs menos seguras que necestian el login de tu cuenta para funcionar. Esta contraseña no te da acceso completo, pero sí que puede impersonar tu correo. A unas malas, has barrida cada cierto tiempo, y quita todos los permisos a terceros que haya vinculados en tu cuenta. Te tocará volver a configurar la cuenta en más de un sitio, pero así te aseguras de no tener nada viejo por ahí.
  • Revisa de cuando en cuando si tu correo o tu número de teléfono ha aparecido en alguna filtración masiva de datos en have I been pwned. Si aparece, es momento de pegarle una barrida a la contraseña de correo y cambiarla. Y yo incluso reinstalaría desde cero mi smartphone.
No reutilizo contraseñas, eso lo tenía en cuenta, el resto te agradezco que lo expongas ya que alguno de los puntos no lo conocía, y como yo muchas personas, seguramente ayudará a hacer algunas modificaciones.
  • Yo directamente les denunciaría por tener una política de protección de datos de mierda. Plantéate incluso cambiar de compañía, llegado el caso. ¿Te imaginas la que pueden liar, si alguien de dentro (trabajador de la compañía) está metido en el ajo? Y, esto que parece que sólo sale en las películas, es mucho más frecuente de lo que aparenta.
Así es, les reclamo, y agárrate a la silla, me dicen que ellos no tienen que ver, que tengo que ir contra la distribuidora.
Llegados aquí, digi me parece impresentable, pero ¿cómo sé que no me pasará con otra compañía?
Nos iremos, sí, pero con una demanda.
Me hago perfectamente a la idea. El correo es la master key. Accediendo a él y leyendo un par de meses atrás tu correo, sé identificar tus proveedores de servicios, dónde gastas tu dinero (y por ende dónde tienes tus cuentas bancarias), en dónde te gusta pasar tu tiempo libre, tu ocio, tus redes sociales, etc etc etc. El correo es la pieza clave para hacerte polvo si quieren. Y un sim swap no es más que la punta de lanza, para la que pueden llegar a liar.

No, créeme que no lo subestimo. Pero sí creo que las herramientas para prevenirlo están ahí, y simplemente hay que saber usarlas bien. Tal y como para conducir un coche tienes un carnet, para llevar un ordenador encima (como comentaba antes un compañero, los teléfonos son eso hoy en día), deberíamos tener unas bases mínimas de conocimiento, y algo de cultura de seguridad, cosa de la que carecemos en este país (hablando en términos generales). Normalmente nos conformamos con ponerle la misma contraseña a todo "y que funcione el guasa"
No digo con esto que sea tu caso concreto, puesto que me creo que tuvieras cierto cuidado antes de esto, y por descontado lo vas a tener de aquí en adelante. La pena es que, como tú o mucho más laxos con el tema, habrá cientos de miles. Y no, no es algo de 2020. El sim swap existe desde hace más de 10 años, solo que antes no le sacabas tanto partido como ahora. Créeme que, por ejemplo los bancos, están muy al loro de estas prácticas, y muchos de ellos implementan métodos para prevenir el sim swapping. Porque te puedes imaginar la que se puede liar con el tema, de ahí que los bancos estén abandonando el SMS como 2FA, puesto que no es considerado seguro (hay hasta malware para interceptar este tipo de mensajes sin que si quiera tu teléfono llegue a sonar, te puedes imaginar si el tema está avanzado...)
Me gustaría decirte que los bancos están al loro, pero....hay de todo, y los malos les están pillando. Estudios de comportamiento es lo más simple que podrían poner en práctica, pero hay bancos que si....y bancos que no.
Pues se me ocurren dos: o por la vía que te dije al principio, (obtención por haber comprometido un sistema más débil), o por factor humano. Y, si es por lo segundo, puedes der desde un descuido, a alguien malintencionado que te conoce muy bien y tiene acceso a, por ejemplo, impersonar tu DNI.

Resumiendo: tenemos que tomar conciencia de que somos el eslabón más débil en la cadena de seguridad, y de que las herramientas de seguridad que nos brindan las APPs o cualquier proveedor de servicios están para usarlas. Y, aún así, nadie te podrá asegurar nunca que su sistema es seguro. El concepto de seguridad plena o sistema inexpugnable no existe.

Saludos!
En mi caso ya está hecho, por eso, me parece muy interesante abrir estos hilos y comentar cómo protegerte. Ayer me pasó a mi, pero a saber quién será el siguiente.
Muchas gracias por tus datos, en mi caso, la policía y un juez dictará como se resuelve esto.
 
Espero tengas suerte con la denuncia. Si esa es la respuesta de DiGi, mándales a paseo (previa denuncia, claro). Estás en todo tu derecho de exigir que, al menos, la parte documental, esté cubierta. Si no tienen registros de la petición del cambio de sim ni la documentación que, llegado el caso quien te haya suplantado ha presentado impersonándote, es una falta grave. Si además esa falta ha dado pie a otros delitos, la cosa se les puede complicar.

Yo he pedido duplicados de tarjeta en varias compañías y siempre me han pedido mi documentación. La última fue en Pepephone y me tocó ir a un halcón viajes a enseñárselo en persona, para poder entregarme la sim.

Y, para los bancos, igual. Evitad los que únicamente usen como 2FA un sms. Puede que lo usen, pero que no sea el único método de segundo factor de autenticación.

Normalmente en seguridad, se sigue el principio de los tres factores de autenticación: algo que sabes (pin, contraseña) algo que tienes (móvil, token RSA, tarjeta de acceso, etc) y algo que eres (biometría). Intenta siempre tener esas tres características en un acceso seguro, y, como poco, dos de ellas siempre.

Saludos!
 
Pues discrepo contigo, y mucho.

Y si alguien entra en tu cuenta de google?hasta dónde puede entrar?google drive?tus correos?tu móvil?cómo de difícil es piratear una cuenta google?

Recordar que son LADRONES ESPECIALISTAS, que no se meten en este lío si no saben hacerlo y si no tienen una estructura detrás.

Cuidado si te quedas sin cobertura, está siendo más habitual de lo que parece. Llama a tu compañía de teléfono cuando esto ocurra y asegura que no te han hecho un duplicado.

Y por supuesto, limita las transferencias que se puedan hacer desde tus cuentas bancarias.

La autenticación en dos factores de Google puede evitarte muchos sustos aquí tienes cómo se hace:


También depende que tu contraseña sea más o menos robusta y de que no la reutilices en más sitios. Es lo que ha comentado @pokoyo con mucho acierto.
 
Espero tengas suerte con la denuncia. Si esa es la respuesta de DiGi, mándales a paseo (previa denuncia, claro). Estás en todo tu derecho de exigir que, al menos, la parte documental, esté cubierta. Si no tienen registros de la petición del cambio de sim ni la documentación que, llegado el caso quien te haya suplantado ha presentado impersonándote, es una falta grave. Si además esa falta ha dado pie a otros delitos, la cosa se les puede complicar.

Yo he pedido duplicados de tarjeta en varias compañías y siempre me han pedido mi documentación. La última fue en Pepephone y me tocó ir a un halcón viajes a enseñárselo en persona, para poder entregarme la sim.
El problema de esto, no es que no te pidan el dni, sino que tipo de comprobaciones hacen para autentificar ese dni, meten el dni a una base de datos que les da el nombre?meten el dni y a una base de datos y el número de teléfono y les dice que es correcto?solo te digo que el nombre de mi dni y el del contrato no son coincidentes(falta algo) y aún así les dieron la sim. Por supuesto, a estas preguntas yo no he obtenido respuesta.
Y, para los bancos, igual. Evitad los que únicamente usen como 2FA un sms. Puede que lo usen, pero que no sea el único método de segundo factor de autenticación.
Pues aquí va el otro cinturón medio abrochado, el banco desde enero no pide la típica tarjeta de coordenadas. Es decir, el sms les vale como método de autenticación, llegados aquí, estamos desnudos.
Normalmente en seguridad, se sigue el principio de los tres factores de autenticación: algo que sabes (pin, contraseña) algo que tienes (móvil, token RSA, tarjeta de acceso, etc) y algo que eres (biometría). Intenta siempre tener esas tres características en un acceso seguro, y, como poco, dos de ellas siempre.

Saludos!

Un saludo!!
 
Arriba