
Informe Prelude 2025 sobre Fraude por SMS Pumping: Lo que Revelaron 205 Millones de Solicitudes de Autenticación
Análisis de datos: cómo el SMS pumping se convirtió en un fraude multimillonario.

Nam Hing Chau
Responsable de Marketing
Síntesis
El análisis de Prelude sobre 205 millones de autenticaciones revela un 11,83% de fraude: 24,3 millones de accesos bloqueados y 3,26M$ ahorrados en SMS. Datos claros, sin rodeos. Este informe destapa el funcionamiento real del 'SMS pumping': cómo eligen sus objetivos, qué países y operadoras explotan, y por qué tantas empresas tardan años en detectarlo.
La autenticación basada en SMS sigue siendo un pilar fundamental en los procesos de registro, inicio de sesión y recuperación de cuentas de las aplicaciones de consumo.
Al mismo tiempo, se ha convertido silenciosamente en una de las superficies de ataque más explotadas para el fraude.
En 2025, el SMS pumping, también conocido como Tráfico Inflado Artificialmente o abuso relacionado con IRSF, continuó creciendo a nivel mundial. Los atacantes explotaron sistemáticamente los puntos de acceso de verificación de SMS para generar tráfico fraudulento, monetizando las tasas de terminación mediante rutas premium y acuerdos de reparto de ingresos con los operadores.
En Prelude, analizamos una muestra representativa del tráfico de autenticación procesado en nuestra plataforma de verificación durante todo el año 2025. Los resultados fueron contundentes:
Más de 205 millones de solicitudes de autenticación analizadas
24,3 millones de solicitudes fraudulentas bloqueadas
El 11,83 % de todo el tráfico se identificó como fraude
3,26 millones de dólares en costos de SMS prevenidos
Más importante aún, los datos revelaron cómo funcionan realmente las operaciones modernas de SMS pumping: cómo eligen los atacantes sus objetivos, qué países y operadores explotan, en qué infraestructura confían y por qué tantas empresas tardaron años en detectar el abuso.
Conclusiones clave
El SMS pumping sigue siendo uno de los vectores de fraude más dañinos financieramente y menos detectados.
Un número reducido de países y operadores concentra la mayor parte del abuso.
Los proxies residenciales se convirtieron en la infraestructura de ataque dominante en 2025.
Muchos incidentes pasaron desapercibidos inicialmente debido a métricas infladas de crecimiento y DAU.
Por qué el SMS Pumping pasó desapercibido tanto tiempo
A diferencia del robo de cuentas o el fraude de pagos, el SMS pumping rara vez genera fallos inmediatos de cara al usuario. Los flujos de autenticación siguen funcionando, los mensajes se entregan y los sistemas se mantienen estables. Por fuera, nada parece roto.
Esa invisibilidad es precisamente lo que hizo que el SMS pumping fuera tan efectivo.
En lugar de encender alarmas, el SMS pumping distorsionó las señales de crecimiento. Durante años, el tráfico de verificación automatizado se contabilizó como actividad legítima, inflando métricas tradicionalmente asociadas al éxito.
En particular, los usuarios activos diarios (DAU) resultaron ser un indicador engañoso. Los intentos de verificación fraudulentos se registraban como actividad de los usuarios, haciendo que el abuso fuera indistinguible del crecimiento orgánico. Lo que parecía tracción era a menudo volumen sin intención.
A medida que aumentaba el DAU, también lo hacía la confianza. Los equipos de producto interpretaron la tendencia como adopción, los equipos financieros absorbieron los crecientes costos de SMS como gastos variables de crecimiento y los equipos de seguridad se centraron en amenazas con un impacto visible en el usuario. Rara vez se cuestionó un mayor volumen.
El SMS pumping prosperó en este entorno. Explotó los incentivos basados en métricas, la gestión en silos y la premisa de que actividad equivale a valor. Para cuando los equipos conectaron el aumento de costos con el comportamiento fraudulento, los atacantes ya se habían embolsado ingresos significativos.
Análisis del conjunto de datos de 2025
Este informe analiza el tráfico de autenticación procesado entre el 1 de enero y el 31 de diciembre de 2025 en una muestra representativa de clientes de Prelude.
El conjunto de datos incluye:
Más de 205 millones de solicitudes de autenticación analizadas
Tráfico que abarca más de 200 países de destino
Cobertura en múltiples sectores orientados al consumidor
Detección de fraude en tiempo real mediante aprendizaje automático, inteligencia de telecomunicaciones y señales de comportamiento
Aunque la muestra no representa la totalidad del tráfico de SMS procesado por Prelude, es estadísticamente significativa en escala, geografía y diversidad de clientes.

El valor ahorrado se estima multiplicando las solicitudes bloqueadas por los costos promedio de terminación de SMS de cada país. El ahorro real del cliente varía en función de los acuerdos de precios individuales.
Más de 1 de cada 10 intentos de autenticación en la muestra analizada fue fraudulento.
Esa cifra por sí sola resalta lo arraigado que está el SMS pumping dentro de los sistemas de autenticación actuales.
El auge del aprendizaje automático
Uno de los hallazgos más claros de 2025 fue que las reglas de fraude estáticas ya no son suficientes.
Los atacantes se adaptaron continuamente:
Rotando direcciones IP
Alternando proxies residenciales
Distribuyendo solicitudes geográficamente
Imitando los patrones de tiempo de los usuarios reales
Prelude combina múltiples capas de detección para identificar los intentos de SMS pumping en tiempo real.
Método de detección | Solicitudes bloqueadas | % del Total |
Smart Antispam (basado en ML) | 18.881.979 | 77,85 % |
Número no válido | 2.730.581 | 11,26 % |
Hash de señales | 1.169.589 | 4,82 % |
Número repetido | 1.032.333 | 4,26 % |
Línea no válida | 431.157 | 1,78 % |
Otras señales | <1% |
La detección basada en aprendizaje automático representó casi cuatro de cada cinco solicitudes bloqueadas (casi el 78 % de todo el fraude bloqueado), lo que evidencia las limitaciones de las reglas estáticas frente a atacantes adaptativos.
La conclusión es clara: las campañas modernas de SMS pumping se comportan más como botnets adaptativas que como simples ataques de spam.

Un pequeño número de países concentró la mayor parte del fraude
La distribución del fraude estuvo fuertemente concentrada.
Un grupo relativamente pequeño de países, operadores y rutas de telecomunicaciones acumuló una cantidad desproporcionada de abusos.
Top 20 países por solicitudes bloqueadas
Rango | País | Solicitudes bloqueadas | % del Total bloqueado | Tasa de bloqueo | Valor estimado ahorrado |
1 | Francia (FR) | 3.198.238 | 13,19 % | 10,87 % | $122.141 |
2 | Indonesia (ID) | 1.248.779 | 5,15 % | 39,35 % | $325.060 |
3 | Madagascar (MG) | 1.073.633 | 4,43 % | 95,20 % | $287.881 |
4 | Malasia (MY) | 919.087 | 3,79 % | 45,39 % | $127.989 |
5 | Nigeria (NG) | 894.340 | 3,69 % | 71,43 % | $185.724 |
6 | Bulgaria (BG) | 823.250 | 3,39 % | 63,38 % | $76.285 |
7 | Filipinas (PH) | 593.910 | 2,45 % | 11,72 % | $81.056 |
8 | Rusia (RU) | 586.026 | 2,42 % | 51,71 % | $174.407 |
9 | Reino Unido (GB) | 585.614 | 2,41 % | 7,85 % | $18.746 |
10 | Tayikistán (TJ) | 548.248 | 2,26 % | 89,44 % | $141.804 |
11 | Bangladés (BD) | 480.433 | 1,98 % | 74,80 % | $109.808 |
12 | Alemania (DE) | 469.627 | 1,94 % | 6,75 % | $28.705 |
13 | Ucrania (UA) | 453,776 | 1,87 % | 31,14 % | $58.786 |
14 | Japón (JP) | 440.968 | 1,82 % | 5,74 % | $27.789 |
15 | Marruecos (MA) | 417.667 | 1,72 % | 44,22 % | $53.796 |
16 | México (MX) | 417.430 | 1,72 % | 6,39 % | $31.472 |
17 | Estados Unidos (US) | 391.938 | 1,62 % | 0,84 % | $4.959 |
18 | Rumanía (RO) | 385.899 | 1,59 % | 19,45 % | $24.567 |
19 | Brasil (BR) | 367.145 | 1,51 % | 10,50 % | $29.372 |
Algunos países mostraron una concentración de fraude extraordinariamente alta.
Países con las tasas de fraude más altas
Los países con tasas de bloqueo superiores al 50% representan entornos donde el tráfico de autenticación es abrumadoramente fraudulento.
País | Tasa de bloqueo | Notas |
Madagascar (MG) | 95,20 % | Operador Telma bajo fuerte ataque |
Tayikistán (TJ) | 89,44 % | Tcell (436-02) como objetivo principal |
Angola (AO) | 79,65 % | Movicel como objetivo |
Mongolia (MN) | 76,53 % | Destino emergente de fraude |
Bangladés (BD) | 74,80 % | Múltiples operadores afectados |
Afganistán (AF) | 74,65 % | MTN Afganistán como objetivo |
Myanmar (MM) | 74,80 % | Redes Telenor/MPT |
Nigeria (NG) | 71,43 % | MTN Nigeria como objetivo principal |
Irán (IR) | 66,10 % | MTN Irancell afectado |
Bulgaria (BG) | 63,38 % | A1 Bulgaria y Vivacom como objetivos |
En estas regiones, el SMS pumping no es un hecho aislado: es el uso dominante que reciben los endpoints de autenticación.
Concentración a nivel de operador
Los atacantes no distribuyeron el tráfico al azar.
Apuntaron repetidamente a:
Operadores específicos
Combinaciones específicas de MCC-MNC
Rangos de OMV (operadores virtuales) específicos
Redes de telecomunicaciones con acuerdos de reparto de ingresos muy ventajosos
Las rutas de operadores más atacadas incluyeron:
MCC-MNC | País | Operador | Solicitudes bloqueadas | % del Total |
646-04 | Madagascar | Telma | 1.068.270 | 4,40 % |
510-11 | Indonesia | XL Axiata | 1.041.030 | 4,29 % |
621-60 | Nigeria | MTN Nigeria | 762.379 | 3,14 % |
208-10 | Francia | SFR | 702.258 | 2,90 % |
284-01 | Bulgaria | A1 Bulgaria | 522.768 | 2,16 % |
515-02 | Filipinas | Globe Telecom | 483.723 | 1,99 % |
208-01 | Francia | Orange Francia | 472.248 | 1,95 % |
208-20 | Francia | Bouygues Telecom | 386.810 | 1,59 % |
502-16 | Malasia | DiGi | 380.043 | 1,57 % |
502-19 | Malasia | Celcom | 356.925 | 1,47 % |
604-02 | Marruecos | Méditel/Orange | 345.632 | 1,42 % |
631-04 | Angola | Movicel | 307.077 | 1,27 % |
436-02 | Tayikistán | Tcell | 289.226 | 1,19 % |
226-01 | Rumanía | Vodafone Rumanía | 240.594 | 0,99 % |
293-41 | Eslovenia | A1 Eslovenia | 199.799 | 0,82 % |
Esta concentración es relevante porque los atacantes optimizan buscando rentabilidad, no solo volumen.
Una vez que una ruta telefónica es rentable, suele estar bajo ataque constante hasta que mejoran las defensas o cambian las condiciones económicas.
Patrones de ataque y casos de estudio
En todos los países e incidentes analizados surgieron con constancia tres patrones de comportamiento.
Campañas de alto volumen sostenido
Algunos ataques priorizaron el volumen de tráfico sobre el sigilo y operaron de forma continua durante días.
Ejemplo: Francia (octubre de 2025)
El mayor ataque individual de 2025 se dirigió contra Francia en octubre, generando 1,86 millones de solicitudes bloqueadas en un solo mes (tasa de bloqueo del 41,31 %).
Cronología del ataque:
8 de octubre, 22:00 UTC: Comienza el ataque, 585 solicitudes/hora
9 de octubre, 08:00-12:00: Escalada a más de 5.000 solicitudes/hora
10 y 11 de octubre: Ataque sostenido a más de 5.000 solicitudes/hora (24/7)
12 de octubre, 11:00-19:00: Intensidad máxima de 12.000 a 15.000 solicitudes/hora
14 de octubre, 16:00: El ataque disminuye
El ataque:
Se dirigió a los tres principales operadores franceses
Se centró en prefijos específicos de OMV
Operó ininterrumpidamente durante varios días
Alcanzó picos de entre 12.000 y 15.000 solicitudes por hora
El patrón sugiere claramente una operación automatizada y optimizada para el volumen constante antes que para pasar desapercibida.

Ataques de picos repentinos
Ejemplo: Nigeria (mayo de 2025)
Un ataque masivo de SMS pumping golpeó a Nigeria en mayo de 2025 con 763.212 solicitudes bloqueadas.
Cronología del ataque:
12 de mayo, 21:00 UTC: El ataque comienza repentinamente (16.797 solicitudes en la primera hora)
12 y 13 de mayo: De 60.000 a 87.000 solicitudes/hora sostenidas
13 de mayo, 08:00: El ataque se detiene bruscamente
Nigeria experimentó un ataque muy concentrado que duró aproximadamente 12 horas.
Durante este intervalo:
El 96,7 % del tráfico nigeriano fue fraudulento
El tráfico se dirigió casi exclusivamente a un único operador
Los volúmenes horarios alcanzaron hasta 87.000 solicitudes
Esto refleja una estrategia de
Optimiza tu flujo de autenticación ahora
Envía SMS de verificación a todo el mundo: al mejor precio, con entrega garantizada y sin spam.
Precios
Recursos

