fraude por bombeo de SMS

Blog /

Prevención del fraude

Informe Prelude 2025 sobre Fraude por SMS Pumping: Lo que Revelaron 205 Millones de Solicitudes de Autenticación

Análisis de datos: cómo el SMS pumping se convirtió en un fraude multimillonario.

Nam Hing Chau

Responsable de Marketing

Síntesis

El análisis de Prelude sobre 205 millones de autenticaciones revela un 11,83% de fraude: 24,3 millones de accesos bloqueados y 3,26M$ ahorrados en SMS. Datos claros, sin rodeos. Este informe destapa el funcionamiento real del 'SMS pumping': cómo eligen sus objetivos, qué países y operadoras explotan, y por qué tantas empresas tardan años en detectarlo.

La autenticación basada en SMS sigue siendo un pilar fundamental en los procesos de registro, inicio de sesión y recuperación de cuentas de las aplicaciones de consumo. 

Al mismo tiempo, se ha convertido silenciosamente en una de las superficies de ataque más explotadas para el fraude.

En 2025, el SMS pumping, también conocido como Tráfico Inflado Artificialmente o abuso relacionado con IRSF, continuó creciendo a nivel mundial. Los atacantes explotaron sistemáticamente los puntos de acceso de verificación de SMS para generar tráfico fraudulento, monetizando las tasas de terminación mediante rutas premium y acuerdos de reparto de ingresos con los operadores.

En Prelude, analizamos una muestra representativa del tráfico de autenticación procesado en nuestra plataforma de verificación durante todo el año 2025. Los resultados fueron contundentes:

  • Más de 205 millones de solicitudes de autenticación analizadas

  • 24,3 millones de solicitudes fraudulentas bloqueadas

  • El 11,83 % de todo el tráfico se identificó como fraude

  • 3,26 millones de dólares en costos de SMS prevenidos

Más importante aún, los datos revelaron cómo funcionan realmente las operaciones modernas de SMS pumping: cómo eligen los atacantes sus objetivos, qué países y operadores explotan, en qué infraestructura confían y por qué tantas empresas tardaron años en detectar el abuso.

Conclusiones clave

  • El SMS pumping sigue siendo uno de los vectores de fraude más dañinos financieramente y menos detectados.

  • Un número reducido de países y operadores concentra la mayor parte del abuso.

  • Los proxies residenciales se convirtieron en la infraestructura de ataque dominante en 2025.

  • Muchos incidentes pasaron desapercibidos inicialmente debido a métricas infladas de crecimiento y DAU.

Por qué el SMS Pumping pasó desapercibido tanto tiempo

A diferencia del robo de cuentas o el fraude de pagos, el SMS pumping rara vez genera fallos inmediatos de cara al usuario. Los flujos de autenticación siguen funcionando, los mensajes se entregan y los sistemas se mantienen estables. Por fuera, nada parece roto.

Esa invisibilidad es precisamente lo que hizo que el SMS pumping fuera tan efectivo.

En lugar de encender alarmas, el SMS pumping distorsionó las señales de crecimiento. Durante años, el tráfico de verificación automatizado se contabilizó como actividad legítima, inflando métricas tradicionalmente asociadas al éxito.

En particular, los usuarios activos diarios (DAU) resultaron ser un indicador engañoso. Los intentos de verificación fraudulentos se registraban como actividad de los usuarios, haciendo que el abuso fuera indistinguible del crecimiento orgánico. Lo que parecía tracción era a menudo volumen sin intención.

A medida que aumentaba el DAU, también lo hacía la confianza. Los equipos de producto interpretaron la tendencia como adopción, los equipos financieros absorbieron los crecientes costos de SMS como gastos variables de crecimiento y los equipos de seguridad se centraron en amenazas con un impacto visible en el usuario. Rara vez se cuestionó un mayor volumen.

El SMS pumping prosperó en este entorno. Explotó los incentivos basados en métricas, la gestión en silos y la premisa de que actividad equivale a valor. Para cuando los equipos conectaron el aumento de costos con el comportamiento fraudulento, los atacantes ya se habían embolsado ingresos significativos.

Análisis del conjunto de datos de 2025 

Este informe analiza el tráfico de autenticación procesado entre el 1 de enero y el 31 de diciembre de 2025 en una muestra representativa de clientes de Prelude.

El conjunto de datos incluye:

  • Más de 205 millones de solicitudes de autenticación analizadas

  • Tráfico que abarca más de 200 países de destino

  • Cobertura en múltiples sectores orientados al consumidor

  • Detección de fraude en tiempo real mediante aprendizaje automático, inteligencia de telecomunicaciones y señales de comportamiento

Aunque la muestra no representa la totalidad del tráfico de SMS procesado por Prelude, es estadísticamente significativa en escala, geografía y diversidad de clientes.


sms fraud data set

El valor ahorrado se estima multiplicando las solicitudes bloqueadas por los costos promedio de terminación de SMS de cada país. El ahorro real del cliente varía en función de los acuerdos de precios individuales.

Más de 1 de cada 10 intentos de autenticación en la muestra analizada fue fraudulento.

Esa cifra por sí sola resalta lo arraigado que está el SMS pumping dentro de los sistemas de autenticación actuales.

El auge del aprendizaje automático 

Uno de los hallazgos más claros de 2025 fue que las reglas de fraude estáticas ya no son suficientes.

Los atacantes se adaptaron continuamente:

  • Rotando direcciones IP

  • Alternando proxies residenciales

  • Distribuyendo solicitudes geográficamente

  • Imitando los patrones de tiempo de los usuarios reales

Prelude combina múltiples capas de detección para identificar los intentos de SMS pumping en tiempo real.

Método de detección

Solicitudes bloqueadas

% del Total

Smart Antispam (basado en ML)

18.881.979

77,85 %

Número no válido

2.730.581

11,26 %

Hash de señales

1.169.589

4,82 %

Número repetido

1.032.333

4,26 %

Línea no válida

431.157

1,78 %

Otras señales

<1%


La detección basada en aprendizaje automático representó casi cuatro de cada cinco solicitudes bloqueadas (casi el 78 % de todo el fraude bloqueado), lo que evidencia las limitaciones de las reglas estáticas frente a atacantes adaptativos.

La conclusión es clara: las campañas modernas de SMS pumping se comportan más como botnets adaptativas que como simples ataques de spam.

Un pequeño número de países concentró la mayor parte del fraude

La distribución del fraude estuvo fuertemente concentrada.

Un grupo relativamente pequeño de países, operadores y rutas de telecomunicaciones acumuló una cantidad desproporcionada de abusos.

Top 20 países por solicitudes bloqueadas

Rango

País

Solicitudes bloqueadas

% del Total bloqueado

Tasa de bloqueo

Valor estimado ahorrado

1

Francia (FR)

3.198.238

13,19 %

10,87 %

$122.141

2

Indonesia (ID)

1.248.779

5,15 %

39,35 %

$325.060

3

Madagascar (MG)

1.073.633

4,43 %

95,20 %

$287.881

4

Malasia (MY)

919.087

3,79 %

45,39 %

$127.989

5

Nigeria (NG)

894.340

3,69 %

71,43 %

$185.724

6

Bulgaria (BG)

823.250

3,39 %

63,38 %

$76.285

7

Filipinas (PH)

593.910

2,45 %

11,72 %

$81.056

8

Rusia (RU)

586.026

2,42 %

51,71 %

$174.407

9

Reino Unido (GB)

585.614

2,41 %

7,85 %

$18.746

10

Tayikistán (TJ)

548.248

2,26 %

89,44 %

$141.804

11

Bangladés (BD)

480.433

1,98 %

74,80 %

$109.808

12

Alemania (DE)

469.627

1,94 %

6,75 %

$28.705

13

Ucrania (UA)

453,776

1,87 %

31,14 %

$58.786

14

Japón (JP)

440.968

1,82 %

5,74 %

$27.789

15

Marruecos (MA)

417.667

1,72 %

44,22 %

$53.796

16

México (MX)

417.430

1,72 %

6,39 %

$31.472

17

Estados Unidos (US)

391.938

1,62 %

0,84 %

$4.959

18

Rumanía (RO)

385.899

1,59 %

19,45 %

$24.567

19

Brasil (BR)

367.145

1,51 %

10,50 %

$29.372

Algunos países mostraron una concentración de fraude extraordinariamente alta.

Países con las tasas de fraude más altas

Los países con tasas de bloqueo superiores al 50% representan entornos donde el tráfico de autenticación es abrumadoramente fraudulento.

País

Tasa de bloqueo

Notas

Madagascar (MG)

95,20 %

Operador Telma bajo fuerte ataque

Tayikistán (TJ)

89,44 %

Tcell (436-02) como objetivo principal

Angola (AO)

79,65 %

Movicel como objetivo

Mongolia (MN)

76,53 %

Destino emergente de fraude

Bangladés (BD)

74,80 %

Múltiples operadores afectados

Afganistán (AF)

74,65 %

MTN Afganistán como objetivo

Myanmar (MM)

74,80 %

Redes Telenor/MPT

Nigeria (NG)

71,43 %

MTN Nigeria como objetivo principal

Irán (IR)

66,10 %

MTN Irancell afectado

Bulgaria (BG)

63,38 %

A1 Bulgaria y Vivacom como objetivos

En estas regiones, el SMS pumping no es un hecho aislado: es el uso dominante que reciben los endpoints de autenticación.

Concentración a nivel de operador

Los atacantes no distribuyeron el tráfico al azar.

Apuntaron repetidamente a:

  • Operadores específicos

  • Combinaciones específicas de MCC-MNC

  • Rangos de OMV (operadores virtuales) específicos

  • Redes de telecomunicaciones con acuerdos de reparto de ingresos muy ventajosos

Las rutas de operadores más atacadas incluyeron:

MCC-MNC

País

Operador

Solicitudes bloqueadas

% del Total

646-04

Madagascar

Telma

1.068.270

4,40 %

510-11

Indonesia

XL Axiata

1.041.030

4,29 %

621-60

Nigeria

MTN Nigeria

762.379

3,14 %

208-10

Francia

SFR

702.258

2,90 %

284-01

Bulgaria

A1 Bulgaria

522.768

2,16 %

515-02

Filipinas

Globe Telecom

483.723

1,99 %

208-01

Francia

Orange Francia

472.248

1,95 %

208-20

Francia

Bouygues Telecom

386.810

1,59 %

502-16

Malasia

DiGi

380.043

1,57 %

502-19

Malasia

Celcom

356.925

1,47 %

604-02

Marruecos

Méditel/Orange

345.632

1,42 %

631-04

Angola

Movicel

307.077

1,27 %

436-02

Tayikistán

Tcell

289.226

1,19 %

226-01

Rumanía

Vodafone Rumanía

240.594

0,99 %

293-41

Eslovenia

A1 Eslovenia

199.799

0,82 %

Esta concentración es relevante porque los atacantes optimizan buscando rentabilidad, no solo volumen.

Una vez que una ruta telefónica es rentable, suele estar bajo ataque constante hasta que mejoran las defensas o cambian las condiciones económicas.

Patrones de ataque y casos de estudio

En todos los países e incidentes analizados surgieron con constancia tres patrones de comportamiento.

  1. Campañas de alto volumen sostenido

Algunos ataques priorizaron el volumen de tráfico sobre el sigilo y operaron de forma continua durante días.

Ejemplo: Francia (octubre de 2025) 

El mayor ataque individual de 2025 se dirigió contra Francia en octubre, generando 1,86 millones de solicitudes bloqueadas en un solo mes (tasa de bloqueo del 41,31 %).

Cronología del ataque:

  • 8 de octubre, 22:00 UTC: Comienza el ataque, 585 solicitudes/hora

  • 9 de octubre, 08:00-12:00: Escalada a más de 5.000 solicitudes/hora

  • 10 y 11 de octubre: Ataque sostenido a más de 5.000 solicitudes/hora (24/7)

  • 12 de octubre, 11:00-19:00: Intensidad máxima de 12.000 a 15.000 solicitudes/hora

  • 14 de octubre, 16:00: El ataque disminuye

El ataque:

  • Se dirigió a los tres principales operadores franceses

  • Se centró en prefijos específicos de OMV

  • Operó ininterrumpidamente durante varios días

  • Alcanzó picos de entre 12.000 y 15.000 solicitudes por hora

El patrón sugiere claramente una operación automatizada y optimizada para el volumen constante antes que para pasar desapercibida.

  1. Ataques de picos repentinos

Ejemplo: Nigeria (mayo de 2025) 

Un ataque masivo de SMS pumping golpeó a Nigeria en mayo de 2025 con 763.212 solicitudes bloqueadas.

Cronología del ataque:

  • 12 de mayo, 21:00 UTC: El ataque comienza repentinamente (16.797 solicitudes en la primera hora)

  • 12 y 13 de mayo: De 60.000 a 87.000 solicitudes/hora sostenidas

  • 13 de mayo, 08:00: El ataque se detiene bruscamente

Nigeria experimentó un ataque muy concentrado que duró aproximadamente 12 horas.

Durante este intervalo:

  • El 96,7 % del tráfico nigeriano fue fraudulento

  • El tráfico se dirigió casi exclusivamente a un único operador

  • Los volúmenes horarios alcanzaron hasta 87.000 solicitudes

Esto refleja una estrategia de

Optimiza tu flujo de autenticación ahora

Envía SMS de verificación a todo el mundo: al mejor precio, con entrega garantizada y sin spam.