Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Fraude por SMS pumping: cómo detectar la explotación de OTP que está agotando tu factura de CPaaS

Eduardo Lopez
Eduardo Lopez
8 min read
bg-image
bg-image
Detectar y detener ataques de fraude por SMS pumping
Subscribe to newsletter
Share

El SMS pumping es un tipo de fraude que está creciendo rápidamente y que a menudo toma por sorpresa a los equipos de riesgo, especialmente en el sector de servicios financieros.

Los estafadores aprovecharán flujos de experiencia de usuario comunes, como las solicitudes de OTP y de 2FA por SMS durante el onboarding, para generar miles de mensajes de texto a números de tarificación adicional que ellos controlan. A primera vista, parece un aumento de nuevos clientes, pero en realidad son los estafadores quienes se benefician enviándote tráfico falso, mientras tu empresa se queda con la factura de telecomunicaciones.

Estos ataques se desarrollan rápidamente y a gran escala, por lo que incluso un solo incidente puede causar pérdidas significativas. Sin embargo, los equipos de riesgo no los detectan porque sus soluciones están diseñadas para identificar fraudes, no abusos de la plataforma.

Por eso el SMS pumping se ha convertido en un punto ciego tan peligroso para las fintechs y los marketplaces. Por suerte, el SMS pumping puede detenerse con las señales adecuadas.

¿Qué es el SMS pumping?

El SMS pumping es un tipo de ataque en el que los estafadores aprovechan las solicitudes de mensajes de texto de OTP y/o 2FA para generar grandes volúmenes de tráfico SMS que la empresa termina pagando.El objetivo no es tomar el control de cuentas ni blanquear dinero. Se trata de desviar los mensajes de texto a números de tarificación especial que ellos controlan y quedarse con una parte de las comisiones. Aunque a primera vista este tipo de explotación pueda parecer inofensiva, puede provocar pérdidas de decenas de miles de dólares en cuestión de minutos.

Este esquema recibe muchos nombres, como fraude de peaje por SMS, tráfico artificialmente inflado (AIT), fraude de reparto internacional de ingresos (IRSF), abuso de OTP falso o cobro por 2FA, pero la mecánica es muy similar:

  1. El estafador encuentra un disparador de SMS expuesto que no tiene límites de frecuencia ni restricciones.
  2. Obtienen un bloque de números de tarificación adicional a través de un operador dudoso o una granja de SIM.
  3. Se utilizan bots y/o scripts para iniciar miles de solicitudes falsas, a menudo distribuidas a través de proxies o emuladores de dispositivos para evitar filtros simples, ya que muy pocas empresas evalúan el riesgo de las solicitudes de OTP/2FA.
  4. Cada solicitud inicia una llamada a la API de tu agregador de SMS, que la trata como tráfico normal y la enruta aguas abajo.
  5. Los mensajes se desvían hacia los números de tarificación adicional. A veces terminan en una SIM real montada en un rack. Otras veces, el operador simplemente falsifica los acuses de entrega.
  6. La facturación fluye de vuelta hacia arriba en la cadena: tu plataforma paga al proveedor de SMS, el proveedor paga al operador, y el operador comparte los ingresos con el estafador.
  7. Desde tu lado, la telemetría se ve limpia: los OTP se “enviaron”, no hubo inicios de sesión fallidos, ningún cliente se quejó. Lo único que ves es un aumento inesperado en el volumen de SMS.
__wf_reserved_inherit

¿A quién afecta el fraude de SMS pumping?

El fraude por SMS pumping afecta a varias partes: las empresas que son objetivo, los proveedores de CPaaS que entregan el tráfico, las operadoras de telecomunicaciones que lo transportan y los equipos de fraude y riesgo a los que se les exige responder por ello.

Parte afectada

Cómo se ven afectados

Empresas

Pérdida financiera directa por facturas OTP falsas, quejas de clientes

Proveedores de CPaaS

Pérdida de clientes y presión para incorporar controles antifraude más sólidos

Operadores de telecomunicaciones / Proveedores de servicios

La disminución de la confianza en los SMS reduce los volúmenes de tráfico a largo plazo

Equipos de Fraude y Riesgo

Responsabilidad interna sin las herramientas para detectar el SMS pumping

Clientes finales

Los códigos OTP fallan o expiran durante los ataques, lo que provoca problemas de inicio de sesión, frustración y posibles abandonos de acciones.

Todo empieza por las propias empresas, porque son ellas las que acaban pagando la factura. Cada solicitud falsa de OTP sigue siendo facturada por el proveedor de SMS, lo que significa que las fintechs y los marketplaces asumen el coste directamente.

El problema luego se traslada a los proveedores de CPaaS. Pueden trasladar esos costos, pero si los clientes siguen viendo aumentos repentinos de facturas de seis cifras sin previo aviso, se rebelan. Algunos se dan de baja. Otros exigen controles más estrictos. Así que, aunque los proveedores de CPaaS quizá no paguen por mensaje, terminan pagando en satisfacción y retención de clientes.

Esa presión acaba llegando a las operadoras de telecomunicaciones.Las empresas rara vez compran SMS directamente a los operadores, pero cuando la confianza en el SMS como canal se erosiona, el volumen que fluye a través de los proveedores de CPaaS hacia las operadoras disminuye. Con el tiempo, eso pone en riesgo los ingresos a largo plazo de las telecomunicaciones.

Los equipos de fraude y riesgo quedan atrapados en el medio. Son considerados responsables de por qué los controles no detectaron el abuso, a pesar de que sus sistemas nunca se diseñaron para detectar el SMS pumping desde un principio.

Por último, esto puede afectar a tus clientes de manera significativa, cuando el ataque tiene una velocidad lo suficientemente alta como para saturar los embudos de OTP/2FA y provocar fallos o mensajes de error para tus clientes reales que intentan completar un paso adicional de OTP/2FA. Esto no solo puede generar una mala experiencia de usuario, sino que incluso puede provocar pérdida de clientes.

Cómo detectar ataques de SMS pumping

La mayoría de los equipos de riesgo pasan por alto el SMS pumping porque no parece fraude en el sentido tradicional.

No hay disputas por actividad no autorizada, no hay identidades sintéticas, no hay quejas de usuarios. Los OTP se “envían”, el tráfico parece limpio y los paneles muestran actividad. Las reglas estándar contra el fraude están ajustadas para tomas de control de cuentas o abuso de pagos, no para el abuso de la infraestructura que se esconde bajo lo que parece un uso normal.

Para cuando alguien pregunta por qué se dispararon las facturas de SMS, el daño ya está hecho. Además, muy pocas empresas aplican lógica de decisión a sus disparadores de OTP/2FA, porque creen que el OTP/2FA es toda la lógica que necesitan.

Si quieres detectarlo antes, estas son las señales a las que vale la pena prestar atención:

Anomalías de velocidad

Los usuarios reales no acceden a los endpoints de OTP de forma consecutiva a velocidad de máquina. Si un dispositivo o subred realiza cientos de solicitudes en cuestión de minutos, probablemente se trate de un ataque de bots. Utiliza umbrales adaptativos que cambien según la hora del día, el segmento y el recorrido.

Firmas de bots y detección de ataques SMS impulsados por bots

No te limites a deducir la automatización por la velocidad. Identifícala. Sardine puede detectar más de 17 frameworks de automatización, incluidos Selenium, Playwright y Stagehand. Combina las coincidencias de firmas con la cadencia, las señales de modo sin interfaz gráfica (headless) y las características de navegadores scriptables.

Indicadores del dispositivo y la red

Los clientes normales generalmente no se esfuerzan por ocultar su IP real y su ubicación. El uso de proxies residenciales puede ser una señal de alerta, especialmente cuando se combina con otras señales como el uso de bots o emuladores. Atributos sospechosos del dispositivo son otra pista, por ejemplo, si el país de la zona horaria no coincide con los datos de GPS del dispositivo, o si la misma huella digital aparece en varios usuarios.

Tasas de finalización

En un embudo saludable, los envíos se convierten en verificaciones. En el pumping, los envíos se disparan y las finalizaciones se estancan. Haz un seguimiento de la relación entre envíos y verificaciones, y entre envíos y continuaciones de sesión, según el prefijo, la ruta y el recorrido.

Patrones de destino y detección de fraude por SMS de tarifa premium

Observa adónde llegan las solicitudes. La concentración en prefijos de alto costo o en regiones donde tienes una base de usuarios pequeña es un indicio de ataques de explotación de costos de SMS. Supervisa el MCC/MNC, los rangos de números, los cambios de ruta y el costo por usuario verificado.

Limitación de velocidad

Utiliza las medidas de protección de tus proveedores de OTP/2FA/SMS siempre que sea posible, o recurre a sistemas internos para asegurarte de aprovechar la tecnología de limitación de velocidad (throttling) y así evitar volúmenes rápidos de llamadas a la API mediante rate limiting. Esta es la misma estrategia tecnológica que usarías para ataques DDoS.

Gráfico de conexiones

Los estafadores suelen distribuir su actividad entre lo que parecen ser cuentas diferentes, pero las señales se conectan cuando las mapeas. Las IP compartidas o los rangos de IP son un vínculo común, al igual que las huellas digitales de dispositivos reutilizadas en varias cuentas. Cuando un grupo de cuentas vinculadas es responsable de una proporción desmesurada de solicitudes de OTP, es probable que estés ante un ataque coordinado.

__wf_reserved_inherit

Qué hacer si ya te han afectado

La mejor estrategia contra el SMS pumping es detenerlo antes de que se afiance. Pero si tu organización ya se ha visto afectada, hay algunos pasos que pueden ayudar a limitar el daño y trasladar la responsabilidad de nuevo hacia arriba en la cadena:

  • Impugna los cargos. Ponte en contacto con los operadores y solicita la reversión de los cargos por tráfico fraudulento. En muchos casos, esto transfiere la responsabilidad a los operadores.
  • Informa los números. Reenvía los números sospechosos mediante un script al 7726 (SCAM) para que puedan ser marcados y bloqueados.
  • Escala si es necesario.En ataques a gran escala, la FCC puede intervenir y, en muchos casos, hará responsables a los operadores.
  • Presenta informes. Si tu organización resulta afectada, presenta una denuncia ante la FTC para iniciar la eliminación de un número. Esto ayuda a evitar que esos números se reutilicen en futuros ataques.

Si bien estas medidas no detendrán un ataque en curso, pueden reducir el impacto financiero.

Por qué Sardine detiene lo que otras herramientas no detectan

Los sistemas heredados no detectan estos ataques porque dependen demasiado de listas de bloqueo y reglas estáticas. Pueden detener patrones conocidos, pero cualquier cosa nueva se les escapa. El SMS pumping se aprovecha de esa brecha.

Sardine cambia esto con un enfoque centrado en los datos:

  1. Profundizamos en los datos de dispositivos y comportamiento para revelar las sutiles señales que otros pasan por alto.
  2. Tenemos la capacidad de detectar rápidamente sistemas de automatización como bots, scripts y agentes de IA autónomos que se utilizan para facilitar este tipo de explotación mediante el uso de tecnología de seguimiento de comportamiento propietaria.
  3. Eliminamos los silos para que todos los datos a lo largo del recorrido del cliente alimenten una visión completa del riesgo, lo que hace que el SMS pumping en entornos fintech y de marketplaces sea mucho más difícil de ocultar.
  4. Con señales unificadas, las conexiones sospechosas y la actividad coordinada se vuelven visibles.
  5. Nuestro Motor de Anomalías supervisa el tráfico en tiempo real y marca los patrones inusuales en cuanto aparecen.
  6. Nuestra IA luego genera sugerencias de reglas para detener esas amenazas, reduciendo el tiempo que le toma a tu equipo responder.
__wf_reserved_inherit

Este enfoque nos permitió ayudar a uno de nuestros clientes del marketplace cuando fue afectado por una red de fraude. Sardine marcó la actividad como de alto riesgo en menos de 250 milisegundos. De entre millones de decisiones de riesgo, solo el 0,068% fueron revocadas por revisores humanos.

__wf_reserved_inherit

Si estás enfrentando ataques de fraude por SMS pumping a gran escala, podemos ayudarte a detenerlos antes de que afecten tu negocio. Ponte en contacto con nosotros para programar una demostración.

Preguntas frecuentes

¿Qué es el fraude por SMS pumping?

El fraude de bombeo de SMS (también llamado tráfico artificialmente inflado o AIT) es un esquema en el que los estafadores generan miles de mensajes SMS de OTP a números que controlan o con los que comparten ingresos, agotando el presupuesto de CPaaS del remitente mientras inflan los ingresos del operador que recibe los mensajes.

¿En qué se diferencia el fraude por SMS pumping del spam por SMS?

El spam tiene como objetivo al destinatario. El SMS pumping tiene como objetivo al remitente. El destinatario nunca solicitó el mensaje; el estafador generó miles de creaciones de cuentas falsas o restablecimientos de contraseña específicamente para activar el envío de OTP pagados a números incluidos en un esquema de reparto de ingresos.

¿Qué sectores están más expuestos al fraude por SMS pumping?

Fintech, exchanges de criptomonedas, servicios de transporte compartido, entrega de comida, marketplaces y cualquier producto de consumo que use SMS OTP a gran escala. Twitter informó públicamente pérdidas de 60 millones de dólares por fraude de SMS pumping en 2023 antes de dejar de ofrecer SMS 2FA a los usuarios gratuitos.

¿Por qué el sistema antispam del proveedor de CPaaS no detiene el SMS pumping?

La protección antispam de CPaaS se basa en el contenido de los mensajes y en límites de frecuencia. El SMS pumping utiliza flujos reales de creación de cuentas que superan los filtros de contenido, se distribuye entre miles de cuentas para evitar los límites de frecuencia y se enruta a prefijos de operadores que parecen legítimos. La detección requiere señales del dispositivo del remitente y de su comportamiento, no del mensaje.

¿Cuál es la forma más rápida de detectar el SMS pumping?

Huella digital del dispositivo y biometría de comportamiento en la sesión de origen, evaluadas frente a los patrones de SMS pumping del consorcio Sonar. Un usuario real genera una única solicitud de OTP; un bot de pumping genera miles, con sutiles consistencias de dispositivo o comportamiento que superan el umbral de puntuación en menos de 50 milisegundos.