Estafas con eSIM en 2026: las cinco trampas en las que siguen cayendo los viajeros
A medida que la eSIM se vuelve masiva en 2026, también crece el fraude alrededor. Los cinco ataques que los investigadores están señalando este año y los ajustes que los bloquean.
Qué pasó
2026 iba a ser la vuelta olímpica de la eSIM. Más del 60% de los smartphones nuevos que se venden en el mundo ya la soportan, la adopción europea ronda el 78% y el mercado de eSIM de viaje se dirige a los USD 3.000 millones. Los tope de gama de Apple, Google y Samsung ya salen directamente sin bandeja de SIM.
El fraude sigue a la adopción, y este año la prensa de seguridad se puso al día. Una ola de cobertura en agosto de 2026 —incluida una nota muy compartida que sostiene que la eSIM se convirtió en "una trampa" para los usuarios— puso el foco en algo que los investigadores vienen documentando todo el año: la superficie de ataque de la eSIM no es el chip. Es el proceso de activación y las personas que participan en él.
La distinción importa, porque la tecnología en sí es probablemente más segura que una SIM de plástico. Una eSIM no se saca de un teléfono robado con un clip. El perfil se provisiona con criptografía. Lo que sí se puede atacar es todo lo que rodea a esa provisión.
Las cinco estafas que hay que conocer
Los investigadores convergieron en aproximadamente cinco patrones en 2026.
1. El eSIM swap. Esta es la que vacía cuentas bancarias. Un atacante convence a un operador móvil —normalmente con ingeniería social, a veces con un empleado sobornado o descuidado— de transferir tu número a un perfil eSIM en su dispositivo. En el momento en que lo logra, tus llamadas y mensajes dejan de llegarte y empiezan a llegarle a él. Como tantos servicios todavía tratan al número de teléfono como canal de recuperación de contraseña, el atacante puede interceptar códigos de un solo uso, resetear tu correo y saltar a banca, cripto, almacenamiento en la nube y cuentas de trabajo. La eSIM lo hace más rápido que el viejo swap físico, porque no hay que enviar ninguna tarjeta.
2. Phishing del código de activación. Tu QR o código de activación de eSIM es una credencial al portador: quien lo tenga antes que vos puede instalar tu perfil. Los atacantes mandan mensajes convincentes de tipo "verificá tu cuenta" o "alerta de seguridad" que parecen venir de tu banco, tu aerolínea o tu proveedor de eSIM, y apuntan a una página de inicio de sesión clonada que se queda con el código.
3. Proveedores de eSIM falsos. Lo barato que resulta montar una tienda de eSIM prolija corta para los dos lados. Sitios fraudulentos cobran y no entregan nada, entregan un perfil muerto o —peor— entregan un perfil que funciona mientras se quedan con tus datos de pago y tus documentos de identidad.
4. Man-in-the-middle en Wi-Fi público. El clásico, todavía vigente. El viajero que aterriza sin datos termina en redes abiertas de aeropuertos y hoteles justo cuando está activando un perfil, entrando a cuentas y moviendo dinero.
5. Soporte falso. Alguien te contacta diciendo ser de tu operador o proveedor de eSIM por un "problema con tu línea" y te guía por los pasos que entregan el control. La urgencia es siempre la señal de alarma.
Por qué el viajero es el blanco fácil
Cada uno de estos ataques funciona mejor con alguien en tránsito. Estás cansado, en una red desconocida, esperando mensajes de proveedores a los que acabás de comprar, y con menos chances de notar que tu número de casa quedó silencioso dos horas. Y si lo notás, estás en otra zona horaria que el soporte de tu operador.
También hay un patrón documentado de viajeros que activan eSIM al llegar, en Wi-Fi público, con presión de tiempo: exactamente las condiciones para las que están diseñados los ataques 2 y 4.
Los ajustes que realmente lo frenan
Nada de esto es un argumento contra la eSIM. Es un argumento para dedicarle diez minutos a lo aburrido.
- Sacá el segundo factor por SMS donde importa. Pasá banca, correo y cripto a una app de autenticación o a una llave física. Este solo cambio desactiva el eSIM swap, porque tener tu número deja de ser suficiente.
- Ponele un PIN a tu cuenta de operador y activá la protección de portabilidad. Casi todos los operadores ofrecen un bloqueo de transferencia de número. Suele venir apagado y se activa en minutos.
- Comprá e instalá antes de volar, en tu red de casa. Activar el perfil en casa, en una red confiable, elimina por completo la ventana de Wi-Fi público, y aterrizás ya conectado. Proveedores como HOLASIM están pensados para la configuración previa al viaje justamente por esto. Nuestra guía de instalación de eSIM de viaje repasa la secuencia.
- Nunca compartas un código de activación o QR con nadie, incluido quien diga ser soporte. Un proveedor legítimo nunca lo necesita de vuelta.
- Comprá a un proveedor identificable. Nombre real de empresa, canal de soporte real, política de reembolso real. Si el único contacto es un widget de chat, seguí de largo.
- Prestá atención al teléfono callado. Perder señal de golpe sin causa evidente, en un lugar donde otros tienen servicio, merece ser investigado en el momento y no después de cenar.
La verdad incómoda de 2026 es que el eslabón más débil de la seguridad de la eSIM es un agente de soporte al que se puede convencer. Eso no se parchea. Lo que sí podés hacer es volver tu número inútil para robar, y en eso está toda la defensa.
Si recién estás pasando a equipos sin bandeja, nuestra nota sobre teléfonos solo eSIM y qué significan para los viajeros es una buena lectura complementaria.