Las filtraciones de datos se han vuelto tan habituales que muchas personas las tratan como ruido de fondo: un correo electrónico molesto, un restablecimiento de contraseña y luego la vuelta a la normalidad. Pero el verdadero peligro suele llegar después, cuando los detalles filtrados se combinan para crear ataques dirigidos que parecen personales, plausibles y difíciles de detener.
Una investigación de la BBC sobre víctimas de estafas muestra cómo funciona este proceso en la práctica: las filtraciones de datos antiguos ayudan a los delincuentes a realizar sus actividades.Ataques de intercambio de SIMSecuestrar cuentas de correo electrónico, abrir crédito a nombre de alguien o tomar el control de cuentas de publicidad empresarial. Lo que parece una simple filtración de correo electrónico puede convertirse en una ruta directa a dinero, fraude de identidad y meses de limpieza.
Este artículo explica la mecánica: cómo funcionan los intercambios de SIM, por qué puede fallar la autenticación de dos factores y qué medidas prácticas reducen realmente el riesgo.
El proceso que lleva de la violación a la estafa (en términos sencillos)
La mayoría de las estafas que terminan con el robo de fondos siguen una secuencia repetible:
- Los datos personales están expuestos(a través de una violación de una empresa que utilizaste hace años).
- Los criminales lo enriquecenmediante la combinación de múltiples infracciones, información pública y, a veces, fuentes de intermediarios de datos.
- Se dirigen al eslabón más débil(un número de teléfono móvil, una bandeja de entrada de correo electrónico o un flujo de trabajo de “olvidé mi contraseña”).
- Se intensifican— usar el primer compromiso para restablecer contraseñas y apoderarse de otras cuentas.
El corresponsal de ciberseguridad de la BBC, Joe Tidy, señala que ser víctima de una filtración de datos aumenta las probabilidades de ser el objetivo. La clave no es que cada filtración de datos conduzca a una estafa, sino que estas proporcionan la materia prima que los delincuentes necesitan para una suplantación de identidad creíble.
Ataques de intercambio de SIM: por qué tu número de teléfono es una llave maestra
En un caso, una mujer llamada Sue le dijo a la BBC que su vida digital fue secuestrada a través de unIntercambio de SIM.
Un ataque de intercambio de SIM funciona así:
- Un delincuente convence a un operador de red móvil de que él es el verdadero titular de la cuenta.
- El operador emite una nueva SIM (o transfiere el número) y el teléfono de la víctima pierde el servicio.
- El delincuente ahora recibe llamadas y mensajes de texto dirigidos a la víctima, incluidos códigos de verificación.
Una vez que los atacantes controlan su número, pueden interceptarloCódigos de seguridad basados en SMSSe utiliza para restablecer contraseñas y verificar inicio de sesión.
Sue dijo que los estafadores se apoderaron de ella.Gmaily luego la encerró fueracuentas bancariasdespués de pasar controles de seguridad fallidos. También tenía unatarjeta de crédito abierta a su nombre, y los criminales compraronmás de £3.000 en valesPara recuperar el control fue necesario realizar varios viajes a su banco y a su proveedor de telefonía móvil.
Esta historia es un ejemplo clásico de por qué los profesionales de seguridad recomiendan dejar de utilizar los SMS como segundo factor principal para cuentas importantes.
De dónde obtuvieron los estafadores los datos de Sue
La BBC informa que Suenúmero de teléfono, dirección de correo electrónico, fecha de nacimiento y dirección físicaSe expusieron en infracciones anteriores, incluida la plataforma de juegos de azar.Paddy Power (2010)y herramienta de validación de correo electrónicoVerificaciones.io (2019)Otras compilaciones de registros pirateados también incluían sus datos.
Hannah Baumgaertner, analista de ciberseguridad de Silobreaker, citada por la BBC, afirmó que los atacantes probablemente usaron datos personales filtrados para realizar el intercambio de la tarjeta SIM. Una vez que obtuvieron el número de teléfono de Sue, pudieron interceptar los códigos de seguridad enviados para verificar la identidad en Gmail.
Este es el problema de las “réplicas de las violaciones”: incluso si la violación original tiene una década de antigüedad, los datos pueden seguir circulando, siendo reempaquetados y utilizados como prueba de ingeniería social.
Cómo escalan los pequeños hackeos: el mercado de las suscripciones pirateadas
El artículo de la BBC también destaca un tipo de delito cibernético de menor riesgo pero extremadamente común: la apropiación de cuentas de suscripción.
Fran, en Brasil, le dijo a la BBC que descubrió que alguien se había registrado en su...Netflixcuenta y aumentó su suscripción mensual: un clásico secuestro de “gorrón”.
El artículo afirma que no siempre es posible identificar una sola filtración como la causa raíz. Sin embargo, la BBC descubrió que la dirección de correo electrónico de Fran había sido expuesta en al menos cuatro filtraciones, incluyendoArchivo de Internet (2024),Trellov (2024),Descomplica (2021)yWattpad (2020).
Un investigador de seguridad citado en el artículo, Alon Gal de Hudson Rock, describió un mercado de cuentas de streaming pirateadas, convirtiendo la filtración de una empresa en un abuso continuo.
Cuando la autenticación de dos factores sigue fallando
Una de las partes más inquietantes de las estafas modernas es que los atacantes a veces pueden eludir protecciones que los usuarios suponen que son “suficientes”.
La BBC describe a Leah, propietaria de una pequeña empresa, que fue víctima de un correo electrónico de phishing que parecía provenir de Facebook. Hizo clic en un enlace, introdujo datos en una metapágina falsa y los estafadores se apoderaron de su cuenta comercial a pesar de que tenía...autenticación de dos factores.
Los atacantes luego publicaron videos de abuso sexual infantil bajo su nombre (lo que provocó que la bloquearan) y difundieron cientos de libras en anuncios pagados por ella en los tres días que tardó en recuperar el control (finalmente recuperó el dinero).
¿Cómo puede fallar la autenticación de dos factores? Las causas más comunes incluyen:
- Phishing mediante proxy en tiempo real:El sitio falso transmite credenciales al sitio real y solicita el código 2FA, usándolo inmediatamente.
- Robo de sesión/captura de tokens:Algunos kits de phishing capturan la cookie de sesión después de iniciar sesión.
- Lagunas en la recuperación de cuentas:Si el correo electrónico o el teléfono de recuperación se ven comprometidos, los atacantes restablecen el acceso sin activar las comprobaciones normales.
El problema no es que la 2FA no tenga sentido, sino queLa cuenta más fuerte es la que tiene múltiples capas, ni una sola casilla de verificación.
El papel de los intermediarios de datos y el “enriquecimiento”
Incluso cuando una violación no incluye todo lo que quiere un atacante, los delincuentes pueden combinar fuentes.
La BBC señala que los estafadores suelen mezclar información privada robada con información pública. Los investigadores describieron cómo un atacante podía conectar una dirección de correo electrónico robada con un número de empresa público para enviar un mensaje de phishing más convincente.
Eso es lo que hace que las estafas modernas resulten inquietantes: el mensaje no parece spam. Parece escrito por alguien.para ti.
El problema de la escala: las infracciones masivas alimentan una economía de estafa global
La BBC señala que se produjeron varios ataques de alto perfil en2025expuso millones de registros, enumerando ejemplos como:
- 6,5 millonesAfectados por una violación de la Co-op (abril)
- Un ataque informático que afectó a los clientes de Marks & Spencer (la empresa no especificó cuántos)
- 400.000Los clientes de Harrods afectados
- 5,7 millonesAfectado por un hackeo a Qantas
También cita el Observatorio de Violaciones de Datos de Proton Mail:794 infracciones verificadasde fuentes identificables descubiertas hasta ahora en 2025, exponiendomás de 300 millonesregistros individuales.
A esa escala, los criminales no necesitan ser brillantes. Necesitan ser persistentes y trabajadores.
Qué hacen (y qué no hacen) las empresas después de las infracciones
Las víctimas a menudo descubren que no existe un “tratamiento posterior a las violaciones” estándar.
La BBC informa que ofrecer monitoreo de crédito gratuito solía ser común, pero ahora lo hacen menos empresas. Señala que algunas empresas no ofrecían estos servicios, mientras que Co-op ofrecía un cupón con condiciones.
El artículo también menciona una tendencia creciente de demandas colectivas, aunque difíciles de ganar porque demostrar el impacto individual es difícil, y un acuerdo notable: T-Mobile acordó pagar350 millones de dólaresdespués de una violación en 2021 que afectó76 metrosclientes, con pagos reportados que van desdeDe $50 a $300.
Un plan de respuesta realista si sospecha que se ha producido un cambio de SIM
Dado que los cambios de SIM son sensibles al tiempo, es útil tener una lista de verificación.
- Si tu teléfono pierde el servicio de repente(y no estás en una zona muerta), trátalo como urgente.
- Llama a tu operador desde otro teléfonoy preguntar si se produjo una transferencia de SIM o portabilidad de número.
- Solicitar un bloqueo inmediatoen más cambios de SIM y restablecer las credenciales de la cuenta/PIN.
- Proteja su cuenta de correo electrónico principalA continuación, porque puede reiniciar todo lo demás.
- Cambiar contraseñaspara banca, aplicaciones de pago y cualquier cuenta vinculada a códigos SMS.
- Verificar nuevas cuentas/actividad crediticiaen tu nombre.
Incluso si el ataque resulta ser un problema de red, se pierde poco si se actúa rápido.
Medidas prácticas que reducen el riesgo (sin paranoia)
No puedes evitar que una empresa que usaste hace años sufra una vulneración de seguridad. Pero sí puedes hacer que los datos filtrados sean menos útiles para los atacantes.
1) Protege tu cuenta móvil
- Pregunte a su operador sobrePIN de cuenta, cerraduras de puerto de salida y verificación adicional.
- Minimizar la cantidad de servicios que utilizan SMS como método de recuperación.
2) Utilice una autenticación más fuerte siempre que sea posible
Para sus cuentas más importantes (correo electrónico, banca, administrador de contraseñas), prefiera:
- aplicaciones de autenticación (TOTP)
- claves de acceso
- o llaves de seguridad de hardware
…a través de códigos SMS.
3) Utilice un administrador de contraseñas + contraseñas únicas
El robo de credenciales sigue siendo barato. Las contraseñas únicas impiden que una sola vulneración lo desbloquee todo.
4) Trate su correo electrónico principal como la “cuenta raíz”
Si los delincuentes acceden a tu bandeja de entrada, pueden restablecer casi todas las demás cuentas. Haz que tu correo electrónico:
- fuertemente autenticado
- opciones de recuperación aseguradas
- y monitoreados para detectar inicios de sesión sospechosos
En resumen
Las filtraciones de datos no son solo un problema de privacidad, sino que son la fuente de las estafas. Las filtraciones antiguas pueden combinarse con información pública para suplantar tu identidad, robar tu número de teléfono mediante un intercambio de SIM, eludir los inicios de sesión y convertir una sola vulneración en una cascada de ataques a correos electrónicos, cuentas financieras y perfiles sociales. La defensa más eficaz es la estratificada: protege tu número de teléfono, tu correo electrónico principal y evita la seguridad basada en SMS siempre que sea posible.