Suena tu teléfono móvil. Miras la pantalla y ves el número oficial de atención al cliente de tu banco (incluso tu smartphone lo identifica con el nombre y logotipo de la entidad) o el teléfono de la comisaría de policía de tu distrito. Al descolgar, una voz te informa de una incidencia grave con tus cuentas o con un familiar. ¿Cómo es posible que sea una estafa si el número que ves en pantalla es 100% auténtico?
La respuesta técnica se denomina Caller ID Spoofing (falseamiento del identificador de llamada). Como Ingeniero Informático, en este artículo explico el funcionamiento de las redes telefónicas VoIP, el vacío de autenticación que explotan los ciberdelincuentes y las medidas regulatorias que la Comisión Nacional de los Mercados y la Competencia (CNMC) y el Gobierno de España están desplegando para frenar esta lacra.
1. ¿Cómo funciona técnicamente el Caller ID Spoofing?
En la telefonía tradicional analógica de hace décadas, el número llamante estaba físicamente ligado al par de cobre de la centralita. Sin embargo, en la actualidad, casi la totalidad del tráfico de voz mundial viaja a través de internet mediante el protocolo SIP (Session Initiation Protocol) sobre redes VoIP.
En el protocolo SIP, cuando un cliente inicia una llamada, envía un mensaje estructurado similar a un correo electrónico. En ese mensaje existen dos campos clave:
- CLI (Calling Line Identification) / Cabecera 'From': Es el campo que se envía a la red telefónica para indicar qué número debe mostrarse en la pantalla del receptor.
- P-Asserted-Identity / Billing Number: Es el identificador interno que utilizan los operadores mayoristas para tarificar la llamada.
Si el operador VoIP intermediario no valida que el emisor sea el legítimo propietario de ese número (lo cual ocurre con frecuencia en operadores laxos radicados fuera de la UE), el emisor puede escribir en la cabecera 'From' literalmente cualquier número del mundo: el 915 123 123 del Santander, el 091 de la Policía Nacional o el teléfono particular de tu vecino.
2. Qué dice la CNMC y las nuevas obligaciones para Operadoras
La proliferación masiva de estafas bancarias mediante spoofing ha obligado a los reguladores en España y en la Unión Europea a endurecer las exigencias técnicas para los operadores de telecomunicaciones:
La CNMC y el Ministerio de Transformación Digital han establecido que los operadores españoles deben bloquear en el punto de interconexión internacional cualquier llamada que proceda del extranjero y muestre como número de origen un número fijo o móvil español, a menos que el titular de la línea esté en itinerancia documentada (*roaming*).
Los números de atención al cliente de entidades financieras y administraciones públicas se incluyen en registros de protección especial. Los operadores de tránsito bloquean de forma automática cualquier intento de inyectar llamadas con esos números en la red pública, ya que esos números solo deben recibir llamadas entrantes, nunca emitir llamadas salientes masivas.
Se trata de una arquitectura criptográfica basada en certificados digitales donde cada operadora de origen firma digitalmente la llamada asegurando: «Certifico que este cliente tiene derecho legítimo a usar este número». Si la firma es inválida, la llamada se corta antes de que suene en el móvil del usuario.
3. Cómo defenderte en la práctica: La Regla de la Devolución de Llamada
Para evitar caer en un engaño con número suplantado, aplica siempre este protocolo infalible:
- Corta la llamada inmediatamente ante cualquier petición de datos: Si te dicen que hay un cargo sospechoso o una denuncia pendiente y te piden confirmar datos, di con serenidad: «Muchas gracias por avisar. Por protocolo de seguridad voy a colgar y llamo yo directamente al número oficial».
- Espera 10 segundos antes de marcar: En algunas líneas fijas analógicas antiguas, si el llamante no cuelga, la línea puede permanecer retenida unos segundos. En móviles modernos esto casi no ocurre, pero esperar unos instantes o usar otro terminal garantiza que abres una conexión nueva real.
- Marca tú mismo el número oficial: Teclea el número que figura en tu tarjeta de crédito física o en la app bancaria oficial. Al llamar tú, el enrutamiento telefónico viaja forzosamente a la centralita oficial de la entidad, donde un operador auténtico comprobará tu expediente y te confirmará que la llamada anterior era una estafa.