Un periodista de ciberseguridad publicó una vulnerabilidad sin seguir los protocolos de divulgación responsable.

Este incidente plantea preguntas importantes sobre la gestión de información sensible, la seguridad informática y la implementación de nuevas políticas de seguridad.
La vulnerabilidad fue identificada en el portal de la compañía telefónica. La fuente del periodista le facilitó documentación sensible acerca de como se podía obtener la información de los usuarios registrados en los sistemas de la empresa telefónica a través del proceso de registro.

Viralización

Varios videos de distintas plataformas, surgidos tras la revelación de la vulnerabilidad, mostraban que mediante las herramientas del navegador web se podía observar una respuesta del servidor con los datos del usuario justo después de ingresar el número telefónico. Esto indica que no se implementaba ningún método de autenticación antes de enviar la información vinculada al número al usuario.
En otras palabras, la consulta a la base de datos se realizaba antes de verificar que el usuario realmente era el propietario del número telefónico, por lo que si los datos existían en la base, permanecían almacenados en la memoria del navegador, accesibles para usuarios con conocimientos técnicos.


Obtener los datos no es algo trivial, ya que se requieren conocimientos informáticos, pero no resulta complicado para la mayoría del personal técnico que se dedica a desarrollar sitios web, realizar pruebas o forma parte del equipo DEVOPS.
A partir de esta información, prácticamente cualquier delincuente informático podría explotar esta vulnerabilidad. La forma ideal de descargar la mayor cantidad de datos en el menor tiempo sería mediante un script.

Puntos de vista

Información Duplicada

Existe gran cantidad de videos e información duplicada en internet incitando a la población a no registrar las líneas telefónicas con el pretexto de la falla en protocolos y procesos de seguridad.

Nivel de Criticalidad

Existen filtraciones en internet mucho más graves que la simple exposición de datos personales como nombre, dirección, número de teléfono o RFC. Entre ellas se encuentran nóminas, estados de cuenta, credenciales bancarias, identificaciones oficiales, recibos de nómina, información sobre propiedades, títulos y certificados, junto con otra información sensible que se comercializa en el mercado negro.

Conveniente

A las empresas telefónicas no les conviene perder la entrada de capital constante que representan los chips desechables o tarjetas SIM.

A los delincuentes tampoco les conviene perder esa ventaja económica del anonimato que les permite cambiar de número telefónico fácilmente. Es mucho más sencillo mantenerse invisibles con un proceso tan simple que recurrir a métodos más complejos, como comprar tarjetas SIM en el mercado negro, que los hacen más visibles y rastreables.

Privacidad de Influencers

Influencers en contra del registro biométrico para líneas telefónicas: Se está sacando de contexto un proceso relacionado con la posesión de datos de usuarios por parte de las compañías telefónicas, que ya cuentan con esta información en el caso de planes de renta mensual. La atención se centra erróneamente en que el gobierno tendría acceso ilimitado a estos datos. Recientemente, un influencer denunció haber recibido comunicación en su número privado, supuestamente de un operador gubernamental. Sin embargo, no hay forma de confirmar si realmente se trataba de una persona del gobierno o de otra persona.

Esta situación debe investigarse a fondo, ya que que un supuesto ente gubernamental contacte directamente al influencer podría constituir una grave violación a su privacidad. Por otro lado, sin menoscabar el derecho a la privacidad, es importante considerar que los influencers están constantemente expuestos al escrutinio público, por lo que su privacidad es limitada y su información privada puede filtrarse fácilmente debido a la gran cantidad de datos que comparten en internet. La vía adecuada para el influencer sería denunciar esta comunicación ante las autoridades, aunque existe poca confianza en la respuesta de muchas instituciones.

Principales riesgos de continuar con el registro


No considero que una nueva filtración de datos de empresas mexicanas aumente significativamente la gravedad del contexto actual, dado que ya existen múltiples bases de datos redundantes con esa información en el mercado negro.

  • Más errores en la implementación de medidas de seguridad en el registro y baja.
  • Robo de celulares para suplantar la identidad (puede ser mitigado de muchas formas).
  • Pérdida masiva de ingreso de capital para empresas telefónicas.
  • Proceso complejo para desactivación de cuentas y datos de usuarios que cambian o desechan una línea telefónica.
  • Especialización de crimen organizado.
  • Las personas que no están conformes con el registro suelen optar por servicios de telefonía virtual. Al analizar estos servicios y sus políticas, queda claro que quienes no leen detenidamente la documentación son altamente vulnerables a ser víctimas de eSIM swapping o secuestro de identidad en todas las aplicaciones vinculadas a estas líneas telefónicas virtuales.
  • Aumenta la necesidad de medidas mas robustas para la protección de eSIM para prevenir eSIM swapping.

Principales riesgos de no seguir con el registro.

  • Queda libre el paso para las comunicaciones de las estructuras criminales para cometer delitos.
  • Secuestro de cuentas y datos: Es posible usar un número reciclado para reactivar cuentas como Google, WhatsApp, Facebook, Telegram, cuentas bancarias, cualquier cuenta que haya quedado relacionada con ese número telefónico, además de tener acceso a historial de llamadas, conversaciones, fotos, documentos, etc., sin necesidad de hacer SIM swapping.
  • Suplantación de identidad: Suplantar la identidad del anterior dueño al recibir mensajes o llamadas de un número reciclado.
  • Sin limitación para estafas telefónicas o llamadas de extorción: la superficie de ataque sigue sin límite para operadores de call centers dedicados al crimen organizado.
  • Sin límite para llamadas de extorción y comunicaciones del crimen organizado desde centros penitenciarios.
  • Ningún avance en seguridad de telecomunicaciones.

Observaciones

Refuerzo en protocolos de divulgación responsable

Se necesitan reforzar los protocolos de divulgación responsable en el nicho de ciberseguridad en México, un individuo o entidad que expone vulnerabilidades de una empresa sin entender ni seguir los protocolos, se encuentra en incumplimiento de varias políticas, leyes y/o regulaciones de sistemas en varios países, como es el caso de la piratería, ciberterrorismo, etc. El exponer las vulnerabilidades de un sistema de manera irresponsable propicia la explotación masiva de dichas vulnerabilidades, exponiendo a los usuarios de estos sistemas, poniendo en riesgo su derecho a la privacidad.

Análisis objetivos

Es necesario realizar análisis profundos y objetivos sobre el estado actual de la seguridad en empresas y organizaciones, evaluando cómo las políticas afectan a los usuarios, su impacto económico y las proyecciones futuras. Estos análisis deben basarse en la comparación de documentación diversa y confiable, evitando fuentes que simplemente repiten la misma información. Según diversas investigaciones, más de la mitad de los países del mundo han implementado este proceso desde hace tiempo; sin embargo, fuera de las fuentes que repiten el argumento, no hay evidencia concluyente que demuestre que esta medida sea un fracaso o un éxito rotundo. Se trata de una medida de seguridad que no es un estándar global y que no se aplica de manera uniforme en todos los países.

Lectura de comprensión

El sitio de GSMA hace recomendaciones para la implementación del registro de líneas telefónicas.
https://www.gsma.com/solutions-and-impact/connectivity-for-good/public-policy/mobile-policy-handbook/consumer-protection/mandatory-registration-of-prepaid-sims/

También el sitio habla acerca de células durmientes dentro de redes de telecomunicaciones, lo que significa que no sólo el gobierno local o la empresa de telecomunicaciones tendría o tiene acceso a tu información.
https://www.gsma.com/solutions-and-impact/technologies/security/general/sleeper-cells-in-telecommunications-networks/

No es una opción claramente viable

Voice over IP suele ser bloqueado por WhatsApp, el uso de esta tecnología para el crimen es limitada, para usar por ejemplo WhatsApp sin SIM, tienes que usar la aplicación web, usar un número fijo, utilizar TextNow o usar Google Voice, en varios de estos escenarios necesitas un número telefónico para registrarte, en el caso de TextNow que genera números virtuales (que pueden ser bloqueados y reemplazados varias veces), el servicio esta diseñado para E.U.A o Canada, así que no aplican garantías para otros países (si eres residente de otro país puedes ser sujeto de vigilancia y observación puntual). Puede ser el mismo caso con otros servicios de telefonía virtual.

SIM eSIM y Swapping

SIM swapping ha sucedido incluso antes de la implementación de las nuevas regulaciones. Ya existe un precedente para comenzar a mitigar este riesgo y reducir la superficie de ataque, los usuarios deben estar pendientes de su línea telefónica, que se encuentre activa, que sus cuentas en sus aplicaciones se encuentren activas y los dispositivos de esas cuentas se encuentren en posesión de los propietarios (los usuarios).

La nueva generación de tarjetas SIM, eSIM, implica imponentes retos en cuanto a ciberseguridad, se menciona que son más seguras sin embargo la activación es mas sencilla y comprende varios procesos para su activación con sus correspondientes riesgos. De entrada, es una tecnología que puede ser fuertemente vulnerada en México dado la baja capacidad tecnológica demostrada tanto por el gobierno como las empresas para enfrentar al crimen cibernético. Esto era ajeno a el proceso de registro de líneas telefónicas (era un riesgo latente ajeno) pero ahora tienen fuertes lazos.

Otros Datos

Las motivaciones de los influencers puede ser para mantener su vida privada separada de la vida laboral, lo que puede significar la compra masiva de tarjetas SIM desechables para su vida privada. Sin embargo, existen muchos mecanismos para mantener un circulo social cerrado y privado que no implica la compra excesiva de tarjetas SIM, como por ejemplo crear listas blancas.

En Argentina el registro de líneas de prepago es obligatorio, sin embargo existen plataformas para comprar en línea sin necesidad de dar tus datos personales, aún así tienes que pagar con una tarjeta de crédito o un método de pago que contiene tu registro con tus datos para prevención de fraudes y lavado de dinero.

Posibles mitigaciones

Reforzar las políticas de seguridad interna de las empresas u organizaciones

Existen muchos casos donde agentes internos (actores de amenaza internos) son principalmente los causantes de filtraciones masivas de datos, si las políticas de seguridad de la empresa son laxas, es mucho más difícil identificar este tipo de amenazas, pues pueden hacerse invisibles al igual que los criminales sin registro de líneas telefónicas.

Reforzar el uso de dispositivos diferentes para el trabajo y para uso personal. Muchas políticas de empresas nacionales no ven necesario implementar líneas telefónicas o computadoras portátiles para uso exclusivo del trabajo (puede ser por motivos económicos o desviaciones de procesos). Técnicamente corresponde a la empresa facilitar el material y equipo necesario para el trabajador que en ciertos casos incluye el uso dispositivos móviles y computadoras portátiles para el desempeño de su labor.

De esta forma se reduce el riesgo de filtraciones o pérdida de información sensible de la empresa al igual que se protege la privacidad del empleado. También se puede realizar el proceso con un dispositivo personal pero implica medidas más rigurosas en el uso de dicho dispositivo además de la nulidad de la privacidad del trabajador (en la práctica casi nunca se implementan estas medidas sin embargo la empresa puede alegar que si se aplica conforme al reglamento para luego atropellar los derechos del trabajador).

Reforzar la protección de la privacidad

Reforzar la protección de la privacidad de los usuarios con la mejora de leyes y regulaciones que protejan a los usuarios de telefonía móvil.

Actualmente es bastante complicado reclamar el derecho a la privacidad a una empresa. Sitios web en México por ejemplo, hace algunos años la mayoría obligaba al usuario a aceptar sus políticas que implicaban el uso y divulgación de sus datos personales con la condición de acceder a sus servicios o simplemente por visitar su sitio.

El mismo problema se encuentra todavía en algunas empresas que no revisan ni corrigen sus políticas y el tratamiento de datos personales de sus empleados. Esto puede ser por que no existen reclamos o por que no existe la cantidad suficiente de personal dedicado a revisar estos temas.

Es necesaria la participación de auditores externos independientes (independientes del gobierno e independientes de las empresas), que contribuyan con el refuerzo de seguridad de los mecanismos de protección de datos de las empresas de telefonía.

Debe reforzarse la fiabilidad del personal encargado de atender las quejas de los usuarios acerca de abuso por parte de las empresas o el gobierno, así como involucrar a observadores externos que no estén alineados ni con el gobierno ni con las empresas.

Reforzar mecanismos de prevención de uso indebido de inteligencia artificial

Existen señalamientos acerca de que se puede realizar el registro con datos generados por Inteligencia Artificial.

La capacidad para regular esta tecnología puede rebasar a las autoridades, a los departamentos de TI de las empresas/organizaciones exponencialmente si se continúa con la tendencia al rechazo a la adopción de nuevas tecnologías, la capacitación de personal especializado y/o su contratación.

Capa 8

Reforzar la aplicación de segundo factor de autenticación para las cuentas no sólo basado en el número telefónico para mitigar el riesgo de suplantación de identidad.

Para verificar la posesión de líneas telefónicas, debe existir un proceso donde el usuario pueda revisar que números están asociados a su registro, ya que debido a la cantidad de filtraciones de datos de varias dependencias del gobierno, puede existir información suficiente para realizar registros apócrifos con información de esas filtraciones.

Verificar que los mecanismos de activación de eSIM cuentan con medidas robustas para prevención de vulneraciones.

Orientar a los usuarios acerca del uso de números virtuales y sus posibles riesgos.

Conclusión

Existe mención de las autoridades acerca de poner cartas en el asunto (realizar auditorías a la empresa telefónica) así como reforzar las regulaciones de telecomunicaciones.
Por ahora la compañía telefónica ha realizado las correcciones a su sistema con respecto a esta vulnerabilidad.
No obstante, es importante estar atento ante cualquier vulnerabilidad de cualquier sistema para mitigar el riesgo de explotación de vulnerabilidades.
Hablando de seguridad, ciberseguridad y tecnologías de la información, la actualización es una constante, dejar las medidas como están, pensando que eso va a cambiar por arte de magia o se va a arreglar sólo, tiende a crear consecuencias desastrosas con pérdidas masivas.

Fuentes:

https://www.dof.gob.mx/nota_detalle.php?codigo=5775677&fecha=09/12/2025#gsc.tab=0
http://adslzone.net/esenciales/whatsapp/activar-whatsapp-sin-numero/
https://www.xatakamovil.com/tutoriales/como-obtener-numero-telefono-virtual-para-segundo-whatsapp
https://www.textnow.com/legal/privacy
https://holasim.com/es/privacy-policy/?wcmlc=USD
https://thebitjoy.com/es/blogs/blog/argentina-sim-card-the-ultimate-2025-guide-for-tourists
https://www.textnow.com/terms
https://www.silikn.com/2026/03/una-infraestructura-vulnerable-de.html
https://www.airdroid.com/es/parent-control/whatsapp-without-phone-number/
https://www.ionos.mx/digitalguide/online-marketing/redes-sociales/whatsapp-sin-numero-de-telefono/
https://www.gsma.com/solutions-and-impact/technologies/security/general/sleeper-cells-in-telecommunications-networks/
https://www.internet2.scjn.gob.mx/red2/comunicados/comunicado.asp?id=8473
https://www.gsma.com/solutions-and-impact/connectivity-for-good/public-policy/mobile-policy-handbook/consumer-protection/mandatory-registration-of-prepaid-sims/
https://r3d.mx/2026/01/12/inicia-registro-obligatorio-de-lineas-telefonicas-sin-salvaguardas-contra-abusos/
https://www.sinaloahoy.com.mx/portal/gabriel-montiel-denuncia-presunto-espionaje-e-intimidacion-por-operadores-del-gobierno-federal-en-mexico/
https://www.infobae.com/mexico/2026/04/09/werevertumorro-denuncia-filtracion-de-datos-privados-y-hostigamiento-tras-criticas-al-registro-de-celulares/
https://repep.profeco.gob.mx/Denunciar.jsp
https://www.infoem.org.mx/es/iniciativas/micrositio/violencia-digital-contactodenuncia
https://x.com/TelefoniasU
https://g.co/recover
https://www.xataka.com.mx/telecomunicaciones/vulneracion-datos-telcel-morena-exige-auditorias-cifrado-registro-lineas-para-proteger-a-usuarios
https://www.e-consulta.com/nota/2026-01-14/nacion/sin-pruebas-de-que-registro-de-lineas-telefonicas-reduzca-delitos-experto
https://expansion.mx/mundo/2025/12/16/los-registros-telefonicos-en-el-mundo-son-poco-efectivos-contra-el-crimen
https://verificado.com.mx/registro-lineas-telefonicas-amenaza-privacidad/
https://www.nmas.com.mx/nacional/robo-de-datos-registro-de-celulares-en-mexico-alerta-sitios-falsos-y-riesgos-vincular-linea/
https://privacyinternational.org/learn/sim-card-registration
https://insightcrime.org/es/noticias/operacion-brasil-demuestra-digitalizacion-crimen-organizado/
https://www.swissinfo.ch/spa/el-gobierno-brasile%C3%B1o-lanza-una-aplicaci%C3%B3n-para-bloquear-tel%C3%A9fonos-celulares-robados/49073140
https://www.perallis.com.br/noticias/programa-celular-seguro-que-es-como-funciona-y-todo-lo-que-sabemos-hasta-ahora
https://agenciabrasil.ebc.com.br/es/geral/noticia/2025-02/denuncias-de-ciberdelincuencia-caen-un-33-en-brasil
https://www.infobae.com/america/america-latina/2025/07/26/en-brasil-disminuyen-los-homicidios-pero-aumentan-las-violaciones-y-los-delitos-ciberneticos/
https://elpais.com/america/2024-08-19/brasil-sufre-una-epidemia-de-robo-de-celulares-y-ciberfraudes.html


Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *