2026-09-07
Los atacantes están utilizando una técnica conocida como 'SMS blasting' para enviar mensajes de texto falsos que se hacen pasar por bancos, tarjetas de crédito o servicios de mensajería de empresas de telefonía. Este tipo de phishing por SMS, llamado 'SMiShing', busca engañar a las personas para que revelen información financiera y contraseñas mediante enlaces a sitios web fraudulentos.
Un 'SMS blaster' es una estación base de telefonía móvil falsa, del tamaño de una torre de ordenador pero portátil (puede caber en una mochila), que emite una señal más potente que las torres legítimas. Esto obliga a los teléfonos cercanos a conectarse a ella. Una vez conectados, el dispositivo inyecta mensajes de texto directamente al celular, pudiendo enviar hasta 100.000 mensajes por hora en un radio de entre 500 y 2.000 metros.
El ataque explota una vulnerabilidad histórica en el estándar de comunicación 2G (GSM). Mientras que las redes 4G y 5G exigen una autenticación mutua (donde el teléfono y la red se validan entre sí), en 2G esta validación es opcional. El dispositivo fuerza al teléfono a degradar su conexión de 4G/5G a 2G para poder enviar el mensaje sin que los sistemas de seguridad de la operadora lo detecten, ya que el mensaje nunca pasa por la red oficial del operador.
Para defenderse, los usuarios pueden intentar desactivar la conectividad 2G en la configuración de sus teléfonos. En dispositivos Android con versión 12 o superior, esta opción suele estar disponible, aunque no todos los fabricantes la muestran. En iPhone, la opción de desactivar 2G está ligada al 'modo de aislamiento', el cual restringe muchas funciones del equipo. Como medida general, se recomienda no pulsar enlaces en mensajes sospechosos y entrar directamente a las aplicaciones oficiales de los bancos.
Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados realizan transacciones bancarias o gestionan pagos desde celulares en zonas de alta afluencia (centros comerciales o zonas de negocios), tenga cuidado con los mensajes de texto que parecen ser de su banco o de su operador móvil. Estos mensajes pueden ser falsos y no pasar por los filtros de seguridad de la empresa de telefonía. La recomendación es nunca dar clic en enlaces recibidos por SMS; en su lugar, abra siempre la aplicación oficial de su banco o escriba la dirección de la página directamente en el navegador para evitar el robo de sus claves.