Prevención del fraude telefónico: Protegiendo su negocio
El fraude en las llamadas de peaje le cuesta miles de millones a las empresas cada año. Descubra cómo los atacantes explotan los sistemas telefónicos e implemente controles para prevenir cargos no autorizados de larga distancia.
El fraude de peaje (también conocido como fraude de PBX, fraude de telecomunicaciones o Fraude de Participación en Ingresos Internacionales — IRSF) sigue siendo una de las amenazas más perjudiciales financieramente para las empresas en 2026. Los estafadores explotan vulnerabilidades en los sistemas telefónicos — especialmente VoIP, PBX en la nube y plataformas de comunicaciones unificadas — para realizar llamadas no autorizadas y de gran volumen a números internacionales de tarifa premium que ellos controlan. La empresa paga los costos masivos de larga distancia o internacionales, mientras los estafadores recogen participaciones de ingresos de los operadores.
Con el aumento del trabajo remoto, la adopción de la telefonía en la nube y las herramientas de IA que ayudan a los atacantes, las pérdidas por fraude en las llamadas siguen aumentando. Las pérdidas globales por fraude en telecomunicaciones alcanzaron los 41.82 mil millones de dólares en 2025 (frente a los 38.95 mil millones de dólares en 2023), siendo el IRSF y los esquemas relacionados algunos de los principales contribuyentes.
Esta guía explica qué es el fraude en peajes, cómo funciona, las tendencias actuales y pasos prácticos y accionables para prevenirlo y proteger su organización.
¿Qué es el fraude de peaje (IRSF)?
El fraude de peaje ocurre cuando los atacantes acceden a su sistema telefónico y generan tráfico artificial hacia destinos costosos:
- Números de tarifa premium en países o regiones de alto costo.
- Esquemas de reparto de ingresos donde los estafadores se asocian con operadores en el extranjero para dividir las tarifas de terminación de llamadas.
Puntos de entrada comunes: Credenciales débiles/por defecto en gateways VoIP, puertos SIP expuestos, extensiones comprometidas o phishing/vishing para obtener acceso de administrador.
Los atacantes a menudo utilizan scripts automáticos para realizar miles de llamadas cortas durante la noche o en horas de menor actividad, acumulando facturas de decenas o cientos de miles antes de ser detectados. Un solo incidente puede llevar a la quiebra a pequeñas y medianas empresas.
Las variantes relacionadas incluyen:
- Estafas Wangiri (una llamada) — Llamadas breves perdidas desde números de tarificación especial para atraer devoluciones de llamada.
- Aumento de tráfico — Inflar llamadas a números nacionales de alta tarifa.
En 2025-2026, los atacantes combinan cada vez más IRSF con clonación de voz mediante IA para ingeniería social o explotan sistemas PBX en la nube mal configurados.
Por Qué Las Empresas Están en Riesgo en 2026
- La adopción generalizada de VoIP/nube crea más superficies de ataque.
- El trabajo remoto/híbrido expone los sistemas a redes domésticas y puntos finales débiles.
- Las contraseñas por defecto/débiles, el firmware sin actualizar y los puertos SIP abiertos siguen siendo comunes.
- Pérdidas globales por fraude: El fraude en telecomunicaciones alcanzó los $41.82 mil millones en 2025, siendo IRSF un vector principal.
- Un solo ataque puede costar entre $50,000 y más de $500,000; la recuperación es difícil ya que los operadores a menudo facturan llamadas legítimamente enrutadas.
Cómo ocurre típicamente el fraude en peajes
- Reconocimiento — Los escáneres buscan puertos SIP/VoIP abiertos (por ejemplo, UDP 5060) o sistemas PBX vulnerables.
- Explotación — Forzar credenciales, explotar vulnerabilidades conocidas o usar acceso de administrador robado mediante phishing.
- Compromiso — Registrar extensiones fraudulentas o enrutar llamadas a través de tu sistema.
- Tráfico Fraudulento — Generar llamadas de alto volumen a números premium/internacionales.
- Monetización — Los estafadores reciben una parte de los ingresos; tú recibes la factura semanas después.
Mejores prácticas para la prevención del fraude en peajes
Implemente defensas en capas a través de personas, procesos y tecnología.
Conceptos básicos para asegurar su sistema PBX/VoIP
- Cambie todas las contraseñas predeterminadas inmediatamente; aplique credenciales fuertes y únicas (mínimo 12 caracteres, complejidad).
- Habilite la autenticación multifactor (MFA) para portales de administración y softphones.
- Desactive las funciones no utilizadas (por ejemplo, marcación internacional si no es necesaria, marcación directa interna sin restricciones).
- Use TLS/SRTP para la señalización y el cifrado de medios para prevenir escuchas/ataques de intermediario.
Restringir permisos y destinos de llamadas
- Implementar el principio de privilegio mínimo: Bloquear llamadas internacionales/de tarificación especial por defecto; poner en lista blanca los países/patrones permitidos.
- Establecer límites de frecuencia de llamadas (por ejemplo, máximo de llamadas por hora por extensión).
- Bloquear códigos de país de alto riesgo o rangos conocidos de tarificación especial (por ejemplo, ciertos +44, +1 NPA rurales).
- Utilizar políticas de clase de servicio (CoS) para segmentar usuarios/extensiones.
Monitor y Alertar en Tiempo Real
- Desplegar monitoreo de tráfico en tiempo real para anomalías: picos en el volumen de llamadas, llamadas de corta duración (<15 s), actividad fuera de horario, destinos inusuales.
- Configurar alertas para umbrales (p. ej., >X llamadas/hora a internacional, aumento repentino en el uso).
- Revisar los CDR (Registros Detallados de Llamadas) diariamente/semanalmente; utilizar herramientas de análisis para la detección de patrones.
Fortalecimiento de la Red y el Cortafuegos
- Tráfico VoIP del cortafuegos: Permitir solo rangos de IP confiables; bloquear la exposición directa de los puertos SIP a internet.
- Usar VPN para el acceso remoto; evitar exponer la PBX a internet público.
- Actualizar regularmente el firmware, el software VoIP y las pasarelas.
Conciencia de los Empleados y Políticas
- Capacitar al personal sobre riesgos de phishing/vishing (vía común para el robo de credenciales).
- Establecer respuesta a incidentes: Qué hacer si se detectan llamadas/actividades inusuales.
- Exigir verificación para cualquier cambio en las configuraciones de telecomunicaciones.
Proveedor de Apalancamiento y Herramientas de Terceros
- Elija proveedores de VoIP con detección de fraude integrada (por ejemplo, bloqueo en tiempo real, detección de anomalías con IA).
- Utilice servicios de prevención de fraude (por ejemplo, SecureLogix, TransNexus) para monitoreo avanzado.
- Active STIR/SHAKEN (autenticación de la identificación del llamante) donde sea aplicable para reducir la suplantación de llamadas entrantes y salientes.
Respuesta y Recuperación ante Incidentes
- Si ocurre fraude: Aísle inmediatamente el sistema, cambie todas las credenciales, contacte a su proveedor para disputar cargos (proporcione evidencia).
- Documente todo; informe a las autoridades (por ejemplo, FCC en EE. UU., unidades locales de ciberdelitos).
- Considere un seguro cibernético que cubra fraude en telecomunicaciones.
Lista de verificación de inicio rápido
- Auditar la configuración actual de PBX/VoIP hoy.
- Bloquear llamadas internacionales si no se usan.
- Habilitar MFA y contraseñas fuertes.
- Configurar alertas en tiempo real para anomalías.
- Programar revisiones mensuales del tráfico.
- Capacitar al equipo sobre riesgos de seguridad en telecomunicaciones.
El fraude telefónico es prevenible con controles proactivos. Al tratar su sistema telefónico como cualquier activo crítico de TI —con monitoreo, restricciones y vigilancia— puede evitar facturas devastadoras y mantener la continuidad del negocio.
Fuentes
- Informe de la Encuesta de Pérdidas por Fraude de CFCA (datos de 2025 vía TNS)
- Cazadora: ¿Qué es IRSF? (2025)
- Kelley Create: Fraude de peaje y Protección IRSF (2025)
- SecureLogix: Resumen del Tema de Fraude Telefónico
- Vonage: ¿Qué es el fraude de peaje? (2025)
- Subex: Principales Tendencias del Fraude en Telecomunicaciones 2025
- voip.ms: Cómo asegurar las llamadas VoIP