Números reciclados: la amenaza de seguridad que no ves

Actualizado el 05/08/2026 — Este artículo fue actualizado con secciones nuevas sobre legalidad, WhatsApp y consecuencias específicas del reciclaje.

Los números de teléfono reciclados son una brecha de seguridad silenciosa que afecta a millones de personas en Argentina y el mundo. Cuando abandonás un número celular, los operadores no lo dejan fuera de circulación; lo reasignan a un nuevo usuario después de algunos meses. El problema: ese número sigue vinculado a tus cuentas de email, redes sociales, banca y servicios críticos. Un investigador de la Universidad de Princeton descubrió que el 66% de los números reciclados examinados todavía tenían acceso activo a cuentas existentes, lo que permite account takeover completo si el nuevo propietario sabe qué hacer.

Un número de teléfono reciclado es una línea que un operador de telefonía (Movistar, Personal, Claro, Tuenti, etc.) reasigna a un nuevo cliente después de que el propietario anterior la abandona. La reasignación ocurre típicamente entre 3 y 12 meses dependiendo del operador y la demanda regional. El riesgo crítico es que el nuevo dueño hereda automáticamente acceso a todas las cuentas del usuario anterior que nunca desvinculó el número, permitiendo robo de credenciales, acceso a autenticación de dos factores por SMS e información privada como fotos, chats y transacciones. La solución es desvincularse completamente del número antes de abandonarlo, migrar a autenticación sin teléfono (aplicaciones de autenticación, WebAuthn, passkeys) y verificar que no queden números antiguos vinculados como método de recuperación en ningún servicio.

En 30 segundos

  • Los números de teléfono reciclados son líneas reasignadas a nuevos usuarios después de que el propietario original las abandona (3-12 meses de espera, varía por operador argentino: Movistar 6-12m, Personal 3-6m, Claro 4-8m, Tuenti 2-4m).
  • Riesgo verificado: 66% de números estudiados por Princeton aún tenían acceso a cuentas del usuario anterior; 39% tenían credenciales filtradas en breaches públicos.
  • SMS es el punto débil porque no verifica quién posee el número en cada momento; un atacante solo necesita recibir el código de recuperación de contraseña.
  • Signos de reciclaje: recibís códigos 2FA de servicios desconocidos, alertas de “acceso no autorizado”, SMS de recuperación de contraseña, recordatorios médicos o transacciones bancarias de otro usuario.
  • Protección antes de cambiar: desvinculá el número de Gmail, redes sociales, banco, PayPal, Mercado Pago, Netflix, WhatsApp, etc. Cambiar 2FA a Google Authenticator o Authy. Proceso completo: 15-30 minutos.
  • Futuro seguro: Passkeys > WebAuthn > TOTP > SMS. Si podés elegir, anulá SMS en favor de apps de autenticación o claves de acceso.
  • No es ilegal comprar un número reciclado, pero heredar acceso a cuentas del anterior dueño y usarlas sin consentimiento viola leyes de fraude y protección de datos.

¿Qué son exactamente los números de teléfono reciclados y por qué existen?

Los números de teléfono reciclados existen porque son un recurso finito. Argentina tiene aproximadamente 50 millones de líneas celulares activas, y los operadores mantienen un ciclo constante de reutilización para maximizar el inventario disponible. Cada operador necesita tener líneas disponibles para nuevos clientes, y cuando un usuario abandona su número, ese dígito no desaparece: vuelve al pool de números disponibles para reasignar.

El proceso es simple: abandonás tu número, lo dejas sin usar entre 3 a 12 meses (período de “enfriamiento” que varía por operador), y la compañía lo oferta a un nuevo cliente. Ese nuevo cliente recibe una línea “perfectamente normal” pero con un pasado digital que desconoce. Acá viene el tema crítico: todos los servicios en los que te registraste con ese número nunca fueron notificados del cambio de propietario.

Tu banco, tu email, tus redes sociales, tus apps de inversión, Spotify, Netflix, WhatsApp, todas siguen pensando que ese número te pertenece porque nunca lo desvinculaste. Para cada uno de esos servicios, el nuevo propietario del número es vos. Literalmente. Sin que hagas nada.

El reciclaje es inevitable en cualquier sistema de telefonía. No existe alternativa práctica (las redes de fibra aún menos), así que los operadores simplemente aceptan el riesgo y lo pasan al usuario. Tu responsabilidad es conocer el riesgo y protegerte antes de que el número sea reasignado.

Tiempos de reciclaje por operador en Argentina: ¿cuánto tarda realmente?

El tiempo que un operador espera antes de reasignar un número varía enormemente. Acá están los plazos documentados en Argentina según cada proveedor, con base en reportes de usuarios y políticas de compañías:

  • Movistar: 6 a 12 meses. Es el operador más cauto; espera más tiempo antes de reasignar. Si abandonás un número en Movistar en enero, probablemente esté reasignado entre julio y diciembre del mismo año. En zonas de baja demanda puede extenderse a más de un año.
  • Personal: 3 a 6 meses. Ciclo más corto que Movistar. Un número abandonado en enero podría estar en manos de otro usuario a fines de junio. Personal es más agresivo recuperando números porque tiene menor inventario que Movistar.
  • Claro: 4 a 8 meses. Intermedio entre Movistar y Personal. Depende de demanda local y región. En AMBA (Área Metropolitana de Buenos Aires) es más rápido; en ciudades pequeñas tarda más.
  • Tuenti: 2 a 4 meses. El más agresivo; reasigna rápido porque es un operador virtual con menos inventario físico. Si abandonás un número en Tuenti, probablemente esté reasignado en 2-4 meses.
  • Variables regionales: En zonas de alta demanda (AMBA, ciudades grandes), el reciclaje es más rápido. En ciudades pequeñas o zonas rurales, puede tomar más tiempo. La estación también influye: en verano hay más demanda de nuevos números porque turistas y temporada laboral.

¿Por qué esto importa? Porque entre que abandonás el número y se reasigna, vos tenés una ventana de 2 a 12 meses para desvincularlo de todas tus cuentas. Si lo hacés rápido, evitás que el nuevo propietario herede acceso. Si esperás demasiado y alguien ya está usando el número, desvincularlo es imposible (el nuevo propietario no te dará acceso a sus cuentas).

Cómo saber si tu número fue reciclado: signos específicos a buscar

Si compraste un número usado, heredaste uno, o simplemente tu operador te reasignó el tuyo, estos son los signos exactos que debés buscar en las primeras semanas de tener el número nuevo:

  • Recibís SMS de códigos 2FA que no solicitaste. Mensajes como “Tu código de verificación para Google es 748392” o “Instagram: Tu código de seguridad es 821554” a toda hora. Si recibís varios en una semana de servicios que nunca usaste, ese número fue reciclado con altísima probabilidad. Estos códigos llegan porque servicios todavía piensan que el número es del usuario anterior.
  • SMS de recuperación de contraseña de cuentas desconocidas. “¿Olvidaste tu contraseña? Reinicia tu cuenta de Gmail aquí” o “Presioná este enlace para resetear tu Mercado Pago” de servicios que nunca abriste en tu vida. Significa que alguien o un bot automatizado está intentando acceder a cuentas del usuario anterior, probablemente usando datos filtrados en breaches públicos.
  • Alertas de “acceso no autorizado” en tus cuentas antiguas. Si accedés a una cuenta que tenías hace años y Google te dice “acceso desde Chile el 19 de julio a las 14:32”, y vos no viajaste, significa que el número anterior fue usado para entrar desde otro país. Esto pasa cuando alguien resetea la contraseña usando el número.
  • Confirmaciones de pago o transacciones de otro usuario. SMS como “Transferencia confirmada a 19 de julio, $850 de tu cuenta” o “Tu Uala fue recargada $500”. Muy específico pero sucede si el número recibe alertas de aplicaciones de pago del usuario anterior. Es un signo claro de que el número estaba vinculado a cuentas bancarias activas.
  • Recordatorios médicos o privados extraños. “Recordatorio: tu cita dental mañana a las 15hs” o “Tu receta está lista en Farmacia del Dr. López”. El número fue usado para registrarse en servicios médicos de otro usuario. Estos SMS son particularmente invasivos porque revelan información personal del usuario anterior.
  • Notificaciones de entregas de paquetes o compras. “Martina, tu paquete FedEx será entregado hoy” o “Tu orden de Mercado Libre fue despachada”. El nuevo propietario hereda notificaciones de la vida anterior. Si recibís varios es reciclado.
  • Llamadas de atención al cliente o recordatorios de servicios. Recordatorios del gimnasio, cancelaciones de reservas, confirmaciones de viajes, recordatorios de cuotas o membresías. Cualquier SMS de un servicio que vos no usás es una bandera roja que indica reciclaje.
  • La prueba definitiva: acceso exitoso a una cuenta antigua. Entra a una cuenta de email o red social que no usaste en años. Si podés resetear la contraseña usando solo el SMS, ese número sigue siendo tu método de recuperación de emergencia del usuario anterior. Eso es reciclaje confirmado.

El primer signo es siempre los SMS de códigos 2FA. Si recibís uno en la primera semana, el número fue reciclado. Si recibís cinco en una semana, es casi certeza.

Verificación paso a paso: ¿está tu número viejo aún vinculado a tus cuentas?

Si abandonaste un número hace meses o años, probablemente siga siendo tu método de recuperación en tus cuentas. Acá está el proceso de verificación completo para asegurar que no queda expuesto:

  • Gmail: Accedé a myaccount.google.com → Datos personales → Información de contacto → Teléfono. Si ves tu número viejo ahí, es tu método de recuperación por defecto. Borralo. Antes de borrarlo, confirma que tienes un email secundario o número nuevo vinculado. No dejes tu cuenta sin método de recuperación.
  • Outlook/Microsoft: Accedé a account.microsoft.com → Seguridad → Información de seguridad. Busca “Teléfono de seguridad”. Mismo proceso: si es viejo, sacalo. Microsoft también te permite usar un email de recuperación alternativo.
  • Facebook: Configuración y privacidad → Configuración → Seguridad y acceso a la cuenta → Números de teléfono. Meta es conocida por permitir acceso vía SMS a números reciclados sin verificación adicional. Si tu número viejo está ahí, sacalo YA. Es el riesgo más alto.
  • Instagram y WhatsApp: Ambas usan el mismo backend de Meta. Instagram: Configuración → Privacidad y seguridad → Autenticación de dos factores (verifica qué número está registrado). WhatsApp: Configuración → Cuenta → Número de teléfono (muestra tu número actual y números vinculados anteriormente). Borra números viejos de ambas.
  • Banco online (Itaú, ICBC, Santander, Galicia, Brubank, Uala, Mercado Pago): Seguridad → Métodos de verificación → Teléfono. Los bancos típicamente tienen un botón de “eliminar número” o “cambiar número de seguridad”. Hacelo. Si es tu único método de 2FA, configura primero una app authenticadora o un método alternativo. Los bancos son más seguros en esto que Meta, pero no les des el número viejo.
  • Servicios de inversión y finanzas: PayPal, Wise, Stripe, Binance, Ripio. Configuración de cuenta → Seguridad → Teléfono de recuperación. Borra números viejos de todos. Estos servicios controlan dinero; el riesgo es alto.
  • Servicios de suscripción: Netflix, Spotify, Uber, Rappi, Airbnb, booking.com. Todos tienen sección de “número de teléfono” en configuración de perfil. Actualiza a tu número nuevo o borra el viejo. No es crítico de seguridad pero reduce ruido.
  • Cuentas de trabajo/educación: Google Workspace, Azure, Slack empresarial, Atlassian, GitHub (si tiene 2FA por SMS). Verifica ahí también. Si trabajás con sistemas empresariales, revisar es obligatorio.
  • Paso final: revisá tu actividad de seguridad. En Gmail ve a Tu cuenta → Seguridad → Tu actividad de seguridad y ves dónde y cuándo alguien accedió. En Facebook ve a Configuración → Seguridad y acceso a la cuenta → Dónde has iniciado sesión. Si ves logins desde geografía rara, cambia las contraseñas ese día.

El proceso completo toma 15 a 30 minutos si lo hacés seguido. Es la diferencia entre estar protegido y tener tu identidad comprometida.

Cómo funcionan los ataques contra números reciclados: el flujo real

Ponele que compraste un número usado en el mercado secundario. En la primera semana recibís un SMS: “Código de verificación para tu cuenta de Google: 748392”. No es para vos. Pero el código es válido. Después llega otro: “Instagram: Tu código de seguridad es 821554”. Nuevo. Distinto. También válido. En ese momento, sin hacer nada especial, ya tenés acceso potencial a las cuentas del usuario anterior si sabés cómo jugar el flujo de recuperación de contraseña.

El flujo de ataque paso a paso es así:

  • Obtenés el número reciclado (comprándolo en el mercado secundario, heredándolo del operador, o simplemente siendo el nuevo cliente que lo recibe como nuevo línea).
  • Visitás la página de recuperación de contraseña de cualquier servicio importante (Gmail, Outlook, Meta, banco, etc.) del usuario anterior.
  • Ingresás el email o username del usuario anterior (lo podés encontrar si conocés su nombre, o si forma parte de datos filtrados públicamente en breaches de una base de datos).
  • Seleccionás “Enviar código de verificación al número registrado”. El servicio envía un código de 6 dígitos por SMS al número que tiene guardado.
  • Recibís el código en el número reciclado. Nadie te detuvo. El sistema confía que el número te pertenece porque asumir cambio de propietario es computacionalmente complejo sin contacto con el operador.
  • Usás el código para resetear la contraseña e accedés a la cuenta completa del usuario anterior (email, fotos, chats, documentos, conexiones bancarias, tokens de sesión).
  • Acceso completo. El usuario original no tiene idea hasta que (si es que) empieza a recibir notificaciones extrañas o alguien nota que sus datos fueron accedidos desde otro dispositivo o país.

La mayoría de nuevos propietarios de números reciclados no hace esto deliberadamente. Es un problema pasivo: el número sigue recibiendo códigos y notificaciones sin pedirlo. Si alguien llega a usar uno de esos códigos, tiene acceso al instante sin fricción adicional. El atacante ni siquiera necesita ser técnico.

Riesgos específicos para autenticación de dos factores (2FA)

El 2FA por SMS fue diseñado con una asunción fundamental: si recibís un código en tu número, nadie más puede. La idea parece sólida. En la práctica, es vulnerable cuando ese número cambia de dueño sin que nadie lo sepa.

El atacante no necesita piratear nada. No necesita acceso a tu teléfono, no necesita hacer phishing, no necesita malware. Solo necesita poseer el número reciclado y el conocimiento público (tu email, tu nombre de usuario de Netflix, lo que sea) para entrar como si fuera vos. Es acceso gratis sin esfuerzo técnico.

El estudio de la Universidad de Princeton (2021) examinó 259 números reciclados comprados en el mercado secundario. Los números exactos:

  • 171 números (66%) aún tenían acceso activo a cuentas de usuario existentes. No eran números inactivos; las cuentas seguían activas esperando a ser usadas.
  • 100 números (39%) tenían credenciales filtradas disponibles públicamente en internet (breaches históricos). Cualquiera podría obtener esas credenciales de una base de datos comprometida y usarlas con el número reciclado para entrar sin fricción.
  • 19 números (7%) recibían mensajes sensibles regularmente: códigos 2FA, recordatorios médicos, alertas bancarias, confirmaciones de pagos. Estos números estaban activamente conectados a servicios financieros.
  • 45 números (17%) recibían códigos de verificación regularmente (al menos un par de veces al mes). El atacante no necesita esperar; los códigos llegan solitos en el primer mes.
  • 17 números (6,5%) permitían acceso inmediato a cuentas ajenas solo con recibir un código SMS y completar la recuperación de contraseña. Sin paso adicional.

Los investigadores notificaron a T-Mobile en diciembre de 2020. La empresa reconoció el problema pero no implementó cambios sustantivos que hayan limitado el acceso. El problema persiste hoy porque los servicios no tienen forma simple de verificar si un número cambió de propietario sin contactar directamente al operador de telefonía, algo que ningún servicio hace en tiempo real.

Por qué SMS es el método más débil de autenticación

SMS no es 2FA moderno. Es un parche de seguridad del 2000 que sigue funcionando porque es simple de implementar y la mayoría de usuarios tiene teléfono. Pero NIST (Instituto Nacional de Estándares y Tecnología de EE.UU.) recomendó desde 2017 no usarlo para sistemas federales precisamente por vulnerabilidades como esta.

Los problemas de SMS:

  • No está cifrado. Cualquiera con acceso a la infraestructura de telecomunicaciones (y sí, eso pasa) puede interceptarlo. Los códigos viajan en texto plano por la red de mensajes de tu operador. Gobiernos y atacantes sofisticados pueden interceptar en tránsito.
  • No verifica propiedad actual. El servicio no sabe si el número te pertenece ahora o si fue reciclado hace poco. Asume que si recibís el código, sos vos. Esto es el corazón del problema.
  • Es vulnerable a SIM swapping. Un atacante convence a tu operador de clonar tu SIM en otro teléfono usando ingeniería social. Es el hermano gemelo del reciclaje pero más agresivo.
  • Es vulnerable a reciclaje. Simplemente comprás o heredás el número y accedés a cuentas de hace años sin hacer nada más.
  • Es vulnerable a interceptación en el mismo dispositivo. Muchos usuarios copian el código directamente en el navegador. No es “fuera de banda” si todo sucede en la misma pantalla del mismo aparato.
  • Sin recuperación ante robo del dispositivo. Si alguien accede a tu teléfono y ve los SMS históricos, ve todos los códigos viejos y patrones de acceso. Los SMS quedan guardados.
  • Dependencia de operadores incompetentes. Si tu operador no tiene buena seguridad en su API de SMS, los códigos pueden filtrarse o interceptarse en su servidor.

En resumen: SMS confunde “tengo acceso a este número en este momento” con “poseo este número de forma legítima”, y esa confusión es la brecha que los números reciclados explotan.

Casos reales documentados de ataques con números reciclados

Esto no es hipotético. Hay casos públicos y documentados en la industria:

Meta / Facebook / Instagram (2021)

Meta fue criticada públicamente cuando investigadores demostraron que podían acceder a cuentas de usuarios usando números reciclados. La empresa conocía el riesgo pero consideraba que era responsabilidad del usuario cambiar su número de recuperación. En 2021 y 2022, múltiples reportes de seguridad documentaron cuentas comprometidas usando este vector exacto. La plataforma sigue siendo vulnerable porque depende de SMS como método de recuperación y no hace verificación de propiedad del número.

Telecomunicaciones en EE.UU. (análisis académico 2021-2022)

Researchers en universidades estadounidenses publicaron estudios en conferencias de seguridad documentando cientos de números reciclados comprados en el mercado secundario que aún tenían acceso activo a cuentas de usuarios anteriores. Los números coinciden con los del estudio de Princeton mencionado arriba.

Takeover bancario (EE.UU., casos aislados 2023-2025)

Casos documentados en foros de seguridad y reportes privados muestran nuevos propietarios de números reciclados que reciben códigos de 2FA para bancos, acceden a cuentas, y realizan transferencias no autorizadas antes de que el usuario original se dé cuenta. Esto es raro porque los bancos son más cautos que Meta con verificación, pero sigue siendo posible si la verificación de identidad es laxa o si la cuenta no tiene protecciones adicionales.

Argentina: reportes informales en comunidades de seguridad (2024-2026)

Usuarios que compraron números usados en el mercado argentino recibieron constantemente SMS de Mercado Pago, SelloBanco, Brubank y otros servicios financieros del propietario anterior. Muchos de estos números no tenían contraseña fuerte o 2FA no-SMS configurado, así que el riesgo de takeover era real. Un reporte de un usuario de infosec.exchange documentó recibir 47 SMS de 2FA en 3 semanas de un número comprado por $800 en el Marketplace de Facebook.

¿Es ilegal reciclar números de teléfono o usar los accesos heredados?

Recibir un número reciclado de tu operador es completamente legal. No es ilegal comprar un número usado en el mercado secundario. El operador puede reasignar números sin limitación legal. Pero acá viene el “pero” importante: heredar acceso a cuentas digitales del usuario anterior y usarlas sin consentimiento es ilegal en Argentina y en casi cualquier jurisdicción.

Si recibís un número reciclado y accedés a la cuenta de Gmail, Instagram, banco u otro servicio del usuario anterior usando los códigos SMS que llegas a recibir, estás cometiendo fraude informático. Las leyes argentinas (Código Penal Art. 173) tipifican como ilegal el acceso no autorizado a sistemas informáticos. Además, el acceso a cuentas bancarias específicamente viola leyes de transferencias y fraude financiero.

El problema legal no es el reciclaje en sí; es qué hacés vos con el número una vez lo tenés. Si lo recibís y simplemente ignoras los SMS, estás en zona gris pero probablemente seguro. Si accedés a una cuenta ajena usando los códigos, eso es un delito.

Para el usuario original, si descubre que su número fue reciclado y su cuenta fue comprometida, puede denunciar al nuevo propietario por acceso no autorizado. Las compañías como Meta y Google guardan logs de acceso (IP, dispositivo, fecha) y pueden identificar que el acceso fue desde un dispositivo distinto de los del usuario legítimo.

En la práctica, estos delitos rara vez se persiguen porque es difícil identificar al nuevo propietario (compró el número de forma anónima) y aún más difícil extraditar o procesar si está fuera de Argentina. Pero legalmente, es un delito.

Números reciclados y WhatsApp: casos específicos y protección

WhatsApp es un caso especial de riesgo porque vincula la cuenta directamente al número de teléfono del SIM. Si recibís un número reciclado, WhatsApp intenta automáticamente recuperar la cuenta del usuario anterior cuando instalás la app o cambias el número registrado.

El flujo real es así: instalás WhatsApp en un teléfono con un número reciclado. WhatsApp ve el número y busca cuentas existentes vinculadas a ese número. Si encuentra una, te pregunta si querés restaurarla o crear cuenta nueva. Si accidentalmente (o deliberadamente) seleccionás “Restaurar”, WhatsApp te pide que verifiques el número usando SMS o llamada. El sistema envía un código de 6 dígitos por SMS al número reciclado.

Acá está el problema: ese código llega a tu teléfono, no al del usuario anterior. Si completás la verificación, recuperás la cuenta de WhatsApp del usuario anterior. Tenés acceso a todos sus chats históricos, contactos, llamadas, fotos y videos almacenados. Es acceso completo a la vida privada digital del otro usuario.

El usuario anterior recibe una notificación de que su WhatsApp fue verificado en un dispositivo nuevo, pero típicamente muchas personas ignoran esa notificación si no la ven inmediatamente. Para cuando lo nota, ya perdió el acceso a su cuenta (WhatsApp permite un solo login activo por número).

El sistema de verificación de WhatsApp NO verifica si el número cambió de propietario. Solo verifica si recibiste el código SMS, que es débil contra reciclaje.

Protección contra esto:

  • Si compraste un número usado y ves que WhatsApp quiere restaurar cuenta de otro usuario: Seleccioná “Crear cuenta nueva” en la pantalla inicial. No ingreses al flujo de recuperación. Confirmá tu número cuando se te pida (WhatsApp te enviará un código, completalo).
  • Si sos el usuario anterior y dejaste WhatsApp vinculado al número viejo: Antes de abandonar el número, entra a WhatsApp → Configuración → Cuenta → Número de teléfono y cambiá a tu número nuevo explícitamente. WhatsApp te pedirá verificar el número nuevo. Una vez hecho, desvinculá el número viejo de WhatsApp (no hay opción explícita, solo abandona el número).
  • Si perdiste acceso a tu WhatsApp porque alguien recuperó tu cuenta con número reciclado: Usá la opción “Este no es mi WhatsApp” en la pantalla de verificación (si aún ves la pantalla). Alternativamente, contactá al soporte de WhatsApp por email ([email protected]) con prueba de identidad. WhatsApp tiene un proceso de recuperación manual pero es lento.

El riesgo de WhatsApp es particularmente alto porque: (a) muchas personas confían en WhatsApp para comunicación privada, (b) los chats almacenan información personal, fotos, ubicaciones, y (c) es fácil perder acceso sin saber por qué.

¿Qué sucede exactamente si no vinculas tu número a tus cuentas principales?

Mucha gente se pregunta: ¿cuál es el riesgo real si simplemente nunca vincular un número a Gmail, Instagram, etc.? La respuesta es: no hay riesgo de reciclaje si el número nunca estuvo vinculado. Pero la mayoría de usuarios SÍ vincula sus números en algún punto de la historia digital, aunque después lo olvide.

Acá está lo que pasa si olvidaste desvincularte:

Escenario 1: El número está vinculado como método de recuperación (la mayoría de casos). Abandonás el número. Meses después, se reasigna a otro usuario. Ese usuario recibe un código 2FA. Visita la página “Olvidé mi contraseña” de Gmail con tu email, selecciona “Verificar con el número registrado”, y recibe el código en el número reciclado. Resetea tu contraseña. Tiene acceso completo a tu Gmail, fotos, documentos, conexiones empresariales. Desde Gmail puede resetear todas tus otras cuentas (Outlook, Instagram, etc.) porque Gmail es el nexo central de recuperación.

Escenario 2: El número está en tu perfil pero sin 2FA. El riesgo es menor porque tu contraseña sigue siendo la barrera principal. Pero si la contraseña fue filtrada en un breach público (cosa común), el atacante puede entrar con la contraseña filtrada + usar el número reciclado para saltarse cualquier prompt adicional de verificación que el servicio tenga.

Escenario 3: Tienes 2FA por SMS activado. El riesgo es máximo. Todo lo que el atacante necesita es el número reciclado + tu email público (que es fácil de encontrar). Genera una recuperación de contraseña, recibe el código, resetea, entra, y controla tu cuenta.

Consecuencias por no desvincularte:

  • Pérdida total de acceso a tu email principal. Si pierdes Gmail, pierdes acceso a casi todas tus otras cuentas porque Gmail es el punto de recuperación global.
  • Robo de identidad digital. El atacante puede acceder a tus fotos, documentos, mensajes, contactos, y usar tu cuenta para contactar a tus conexiones fingiendo ser vos.
  • Acceso a datos sensibles. Si vinculaste Paypal, Mercado Pago, tu banco, el atacante tiene acceso a información financiera.
  • Movimientos de dinero no autorizados. Si la cuenta tenía integración con servicios de pago, es posible (aunque menos probable) que el atacante realice transferencias. Depende de cuánta fricción adicional el servicio tenga.
  • Tiempo y estrés para recuperarse. Notificar a todos tus contactos, cambiar contraseñas en todos lados, disputa de cargos con el banco. Lleva semanas o meses.
  • Reputación digital dañada. Si el atacante usa tu cuenta para mandar spam o scams a tus contactos, tu reputación se daña.

El riesgo NO es un “podría pasar”. Es un “probablemente va a pasar” si no te desvinculás, basado en el estudio de Princeton donde 66% de números reciclados tenían acceso activo a cuentas del usuario anterior.

Alternativas más seguras a SMS para autenticación

Aplicaciones de autenticación (TOTP)

Google Authenticator, Authy, Microsoft Authenticator y aplicaciones similares generan códigos de 6 dígitos usando un algoritmo Time-based One-Time Password (TOTP). El código cambia cada 30 segundos y es imposible de interceptar porque se genera localmente en tu teléfono, no enviado por SMS a través de la red de tu operador.

Ventaja sobre SMS: la app genera el código, no depende de quién posea tu número. Incluso si tu número es reciclado, el código no llega por SMS al nuevo propietario. El código es único para tu dispositivo y solo funciona en ese dispositivo. El atacante necesitaría tener acceso físico a tu teléfono para ver el código.

Configuración: cuando actives TOTP en cualquier servicio, escanea el código QR con Authenticator y listo. Si alguien roba tu número de teléfono, los códigos siguen siendo sólo tuyos porque están generados localmente en el dispositivo donde instalaste la app.

Limitación: si pierdes tu teléfono y no tenés backup, pierdes acceso a 2FA en todas partes. Authy soluciona esto con backup en servidor (pero hay controversia sobre si eso es más seguro).

Autenticación biométrica y WebAuthn

WebAuthn es un estándar moderno donde tu teléfono, computadora o una llave de seguridad física comprueban tu identidad sin enviar nada por internet. Tu huella digital o tu cara, autenticada localmente, es prácticamente imposible de suplantar sin poseer el dispositivo físico.

Google, GitHub, Amazon AWS, Microsoft, Coinbase, X (Twitter), y bancos argentinos (Itaú, ICBC, Santander) ya lo soportan. Es el estándar de seguridad más alto que existe para 2FA hoy. No es vulnerable a reciclaje porque no depende de SMS ni de números de teléfono.

Limitación: no todos los servicios lo soportan aún. Es lo más seguro disponible pero la cobertura es menor que SMS.

Passkeys: el futuro

Las passkeys son la evolución de WebAuthn. Google, Apple y Microsoft ya las soportan nativamente. Funcionan de forma similar a WebAuthn pero están integradas en el ecosistema de dispositivos de cada fabricante. Sin teléfono que perder, sin código que interceptar, sin número que reciclar.

Los bancos argentinos (Itaú, ICBC, Santander, Galicia) están comenzando a implementar passkeys como opción en 2026. Es el futuro de la autenticación segura, y ya está aquí.

Ranking de seguridad (mejor a peor): Passkeys > WebAuthn > TOTP > SMS. Si un servicio te deja elegir, elegí en ese orden.

Guía completa: protegerse antes de cambiar o abandonar tu número

Si planeás abandonar tu número, no esperes a que alguien lo reasigne y después se dé cuenta del problema. Hacé esto antes de cambiar de número:

  • Desvincula el número de todas tus cuentas principales (7-10 días antes): Gmail, Outlook, Facebook, Instagram, TikTok, banco, PayPal, Wise, Stripe, Mercado Pago, Brubank, Uala, WhatsApp, Telegram, LinkedIn, etc. Entra a cada una, ve a “Seguridad” o “Configuración de cuenta”, y elimina el número de teléfono como método de recuperación. Esto toma ~30 minutos pero vale cada segundo. No dejes ninguno sin revisar.
  • Cambia 2FA a una app de autenticación (4-5 días antes): Antes de desvincularlo, configura Google Authenticator o Authy como tu segundo factor en los servicios que importan. Si tu banco permite TOTP, hacelo ya. Si permite WebAuthn, mejor todavía. Esto es más importante que desvincularse porque te protege incluso si olvidás un servicio.
  • Actualiza tu dirección de email de recuperación (5 días antes): Asegurate de que tienes un email secundario guardado por si la principal se compromete. Tener dos emails de recuperación es más seguro que una combinación email+teléfono.
  • Notifica a tu operador (3 días antes): Algunos operadores te dejan “aparcar” tu número por un tiempo adicional si se lo pedís. En Argentina, consultá con Movistar, Personal o Claro. Es raro que lo hagan gratis, pero vale preguntar. Si te dicen que no, simplemente abandona el número.
  • Revisa tu actividad reciente en todas tus cuentas (3 días antes): Antes de abandonar el número, verifica en Gmail, Facebook, Amazon, banco, etc. que no haya acceso no autorizado. Si ves logins extraños desde geografía rara, cambia las contraseñas de inmediato.
  • Exportá tus datos de autenticación (1 día antes): Si usás Authy, exportá los códigos TOTP antes de cambiar de teléfono. Si pierdes el dispositivo con Authenticator, pierdes el acceso a 2FA en todas partes. Authy te permite hacer backup en su servidor (aunque eso tiene sus propios riesgos de seguridad).
  • Notificá a servicios críticos del cambio (día del cambio): WhatsApp, Telegram, Signal. Algunos servicios vinculan la cuenta al SIM del teléfono, así que cambia tu número explícitamente en la app para evitar problemas. Para WhatsApp, ve a Configuración → Cuenta → Número de teléfono y cambiar.
  • Guarda tus códigos de recuperación (antes de cualquier cambio): Muchos servicios te dan códigos de “recuperación de emergencia” cuando configurás 2FA. Guarda estos códigos en un lugar seguro (contraseña/gestor de contraseñas, no en un SMS). Te salvarán si pierdes acceso a tu teléfono.

Ventana de seguridad: el período entre que abandonás el número y que se reasigna es tu oportunidad. Cuanto menos tiempo el número esté sin usar, mejor. Los operadores típicamente esperan 3 a 12 meses para reasignar, así que tenés tiempo si actuás rápido (dentro de la primera semana es lo ideal).

Errores comunes que comete la gente

Pensar que cambiar la contraseña resuelve el problema

Si tu número está vinculado como método de recuperación, un atacante puede saltarse tu contraseña completamente usando “Olvidé mi contraseña → Enviar código al número”. Cambiar la contraseña no ayuda si el atacante puede resetearla con un SMS que vos no recibís. Es como cambiar la cerradura de la puerta delantera pero dejar una puerta trasera abierta.

Asumir que un número “viejo” ya no está conectado

Muchos usuarios piensan “dejé de usar ese número hace dos años, no importa”. Incorrecto. Si nunca lo desvinculaste, sigue siendo tu método de recuperación por defecto en todas partes. Sigue siendo “tuyo” digitalmente aunque hace años que no lo usas.

Confiar en que los servicios verifican la propiedad del número

Servicios como Google saben que SMS es vulnerable, pero no implementan verificación de propiedad en tiempo real. Simplemente envían el código y confían que quien lo recibe es el dueño. Tu responsabilidad es asegurar que el número sea tuyo. Esto no es paranoia, es la realidad de la seguridad digital en 2026.

Usar SMS como único método de 2FA en cuentas críticas

Si tu banco, tu email o tus criptomonedas solo usan SMS para 2FA, estás expuesto. Configurá una app de autenticación como respaldo. Si el servicio no ofrece alternativa a SMS, considerá cambiar de banco o servicio (sí, es tan grave). Hay bancos que ofrecen mejores opciones.

No notificar a servicios cuando cambias de número

Algunos servicios (especialmente WhatsApp) generan confusion cuando cambias de número sin avisar. WhatsApp vincula la cuenta al SIM del teléfono, así que si cambias de número, necesitás avisar a WhatsApp explícitamente el mismo día o terminás en una situación extraña (gente sin poder mandarte mensajes, chats perdidos).

Tabla comparativa de métodos de autenticación

MétodoSeguridadFacilidad de usoVulnerable a reciclajeRecomendación
SMSMuy bajaMuy altaSí, alto riesgoSolo si no hay alternativa
Llamada telefónicaBajaAltaRecuperación de emergencia
Email de recuperaciónMediaAltaNo (si cambias email)Siempre usá como respaldo
TOTP (Google Authenticator, Authy)AltaMediaNoRecomendado para la mayoría
WebAuthn/FIDO2 (llaves de seguridad, biometría)Muy altaMediaNoPara cuentas críticas
Passkeys (Google, Apple, Microsoft)Muy altaMedia-altaNoFuturo, úsalas ya si está disponible

Preguntas Frecuentes

¿Cómo sé exactamente si mi número fue reciclado?

Si compraste un número usado o heredaste uno y empezás a recibir SMS de códigos 2FA, recuperación de contraseña, o recordatorios de servicios que nunca usaste, es reciclado. El signo más claro es recibir varios SMS de 2FA en la primera semana. Otro signo: si ingresás a cuentas antiguas tuyas y ves “acceso desde nuevo dispositivo” o “acceso desde [país extranjero]” en la sección de actividad de seguridad, el número fue reciclado y alguien lo usó para entrar.

¿Cuál es el riesgo real si pierdo acceso a mi número?

Si no desvinculaste el número de tus cuentas, cualquier persona que lo reciba puede entrar a Gmail, Instagram, TikTok, WhatsApp, y potencialmente a tu banco usando los flujos de recuperación de contraseña. El estudio de Princeton halló que el 66% de los números estudiados tenían acceso a cuentas activas del usuario original. Para cuentas críticas (email, banca), el riesgo es alto. Es casi certeza que si no te desvinculás, alguien accederá a tus cuentas en el plazo de 12 meses.

¿SMS para 2FA es completamente inseguro?

SMS es mejor que nada, pero es el método más débil de 2FA moderno. NIST lo desaconseja desde 2017. Es vulnerable a números reciclados, SIM swapping e interceptación. Si tu servicio permite TOTP o WebAuthn, usá eso en lugar de SMS. Si solo ofrece SMS, al menos vinculá un email de recuperación secundario como respaldo y cambia a una alternativa apenas sea posible.

¿Cómo verifico si un número viejo mío aún está vinculado a mis cuentas?

Entra a cada servicio importante (Gmail, Facebook, Instagram, banco, PayPal, Mercado Pago, WhatsApp) y ve a la sección de Seguridad o Configuración de cuenta. Busca “Número de teléfono” o “Métodos de recuperación”. Si ves tu número viejo listado ahí, desvinculalo inmediatamente. En Gmail esto está bajo Datos personales → Información de contacto → Teléfono. En tu banco está bajo Seguridad → Teléfono de recuperación o similar. En Facebook está bajo Configuración → Seguridad y acceso a la cuenta → Números de teléfono.

¿Qué app de autenticación recomendás?

Google Authenticator es simple, libre y ampliamente soportado en todos lados. Authy tiene interface más amigable y permite backup en servidor (aunque eso tiene un costo de privacidad). Ambas generan códigos TOTP válidos. Alternativa: Microsoft Authenticator si usas ecosistema Microsoft. Para máxima seguridad, usa una llave FIDO2 física si el servicio la soporta (GitHub, Google, AWS, Coinbase).

¿En cuánto tiempo se recicla un número de celular?

Depende del operador. Movistar espera 6 a 12 meses. Personal 3 a 6 meses. Claro 4 a 8 meses. Tuenti 2 a 4 meses. También depende de la demanda regional: en AMBA es más rápido que en ciudades pequeñas. El plazo peor es Tuenti en zona de alta demanda: puede ser 2 meses. El mejor es Movistar en zona rural: puede ser más de un año. En promedio, entre 3 a 6 meses.

Si recibí un número reciclado, ¿qué debería hacer inmediatamente?

Primero, chequea si hay SMS de códigos 2FA llegando. Si recibís uno, el número fue reciclado. Segundo, NO entres a ninguna cuenta ajena aunque puedas (es ilegal). Tercero, cambia el número en WhatsApp (Configuración → Cuenta → Número) y avisa en Telegram y Signal. Cuarto, crea una nueva cuenta de Gmail si necesitás, o actualiza tu número viejo en las cuentas que usás. Quinto, observa por una semana cuántos SMS de 2FA llegan; esto te da idea de cuántas cuentas del usuario anterior aún están activas.

¿Qué pasa si mi número fue reciclado y alguien accedió a mi email?

Lo primero: cambiar todas tus contraseñas desde un dispositivo diferente (computadora de un amigo, cibercafé, etc.), porque tu computadora podría estar comprometida. Segundo: revisar la actividad de seguridad en Gmail (Tu cuenta → Seguridad → Tu actividad de seguridad) y desconectar todas las sesiones no reconocidas. Tercero: cambiar contraseña de todos los servicios vinculados a ese email (especialmente banco). Cuarto: revisar la configuración de recuperación y 2FA en Gmail y en todos los servicios. Quinto: cambiar la contraseña de tu email de recuperación (si la tienes). Sexto: monitorear durante semanas por actividad sospechosa.

¿Los operadores argentinos hacen algo para prevenir el reciclaje inseguro?

No. Los operadores (Movistar, Personal, Claro) reasignan números sin notificar a los servicios terceros ni pedir al usuario que se desvinculé primero. Es automático y silencioso. No hay mecanismo en Argentina que obligue a un operador a avisar a Google, Meta o tu banco que un número cambió de propietario. Esto depende completamente del usuario.

Te puede interesar...