Soluciones / Integridad de ruta y fraude

Detección de bypass OTT

Los defraudadores redirigen piernas de llamada internacional hacia apps OTT (WhatsApp, Skype, Viber) para quedarse el margen de terminación. Las llamadas parecen terminar en su red pero saltan el settlement internacional. Lo detectamos desde los registros de llamada.

El esquema

El bypass OTT es el desvío de una llamada internacional hacia una app over-the-top como WhatsApp o Viber, para que termine como tráfico de datos local barato en lugar de seguir la ruta de liquidación internacional. El operador llamado pierde la tarifa de terminación internacional mientras un intermediario captura la diferencia. La ITU-T lo señaló en su informe técnico de 2024 como una de las mayores amenazas de aseguramiento de ingresos para operadores.

Dónde desaparece la pierna internacional.

El fraude tradicional de SIM box termina llamadas internacionales como locales vía gateways GSM. El bypass OTT es la variante de nueva generación: los defraudadores encaminan la pierna internacional hacia una app OTT, el OTT termina la llamada como datos en el MNO de destino. El settlement internacional nunca se levanta. El MNO ve tráfico de datos local, no una llamada internacional.

Firmas de llamadas cortas

Firmas de llamadas cortas

Las llamadas originadas en OTT tienen una firma distintiva: duraciones cortas, A-numbers agrupados, patrones de B-number repetidos. Las marcamos en minutos.

Inconsistencia de CLI

Inconsistencia de CLI

Las llamadas originadas en OTT suelen presentar un CLI doméstico en una llamada que debería ser internacional. Cruzamos el CLI contra el encaminiento esperado.

Baselines de comportamiento

Baselines de comportamiento

Baselines por corredor de ACD, ASR y presentación de CLI. El bypass OTT aparece como desviación de la forma normal del tráfico del corredor.

Cómo funciona

Detección en el flujo de CDR, no en reglas de firewall.

El bypass OTT es difícil de cazar con reglas de firewall: el tráfico parece OTT de datos, no voz internacional. La detección ocurre en el flujo de CDR, comparando comportamiento observado contra baselines por corredor.

01

Ingesta de CDR

Ingesta en tiempo real de registros de llamada. Correlacionamos la pierna internacional, la pierna OTT y la pierna de terminación, y marcamos el hueco.

02

Baseline por corredor

Cada corredor tiene su propia normalidad. ACD por debajo de dos minutos en un corredor donde el baseline es seis, con un cluster de A-numbers idénticos, es la firma del bypass OTT.

03

Revisión humana antes del bloqueo

Las reglas automáticas generan falsos positivos, típicamente en torno al 30 % del tráfico marcado. Nuestros analistas revisan antes de bloquear la ruta, para que las llamadas OTT legítimas no sean daño colateral.

04

Recalibración trimestral

Los patrones de bypass OTT cambian a medida que los defraudadores se adaptan. Rebaselineamos cada trimestre y ad-hoc cuando una anomalía persiste.

Por qué importa

Porque la capa OTT no va a desaparecer.

El tráfico de voz OTT superó en volumen al TDM internacional hace años. Parte es terminación OTT legítima. Parte es bypass disfrazado de OTT. El trabajo es distinguirlos.

El coste

Margen de spread

El bypass OTT no aparece en la línea de pérdida por fraude de la cuenta de resultados. Aparece como ingreso que nunca vio: llamadas que deberían haber generado settlement internacional pero que en su lugar viajaron por OTT y no le pagaron nada.

No se puede conciliar lo que nunca se facturó.

Nota de campo

Los equipos de fraude que llevaban años centrados en la detección de SIM box dedican ahora una parte creciente de su tiempo al bypass OTT. La mecánica es distinta; la pérdida es la misma: ingresos de terminación que deberían haberse cobrado y no se cobraron.

Detectamos ambos.

Métodos de detección, comparados.

Todo programa serio de bypass OTT combina tres métodos, porque cada uno falla solo. Las llamadas de prueba demuestran que un corredor está sucio pero casi no muestrean nada. La analítica de CDR lo cubre todo pero necesita líneas base calibrados. La inspección de señalización es precisa donde es visible, y en la mayoría de saltos de tránsito no lo es.

MétodoQué cazaLatenciaCoberturaDebilidad
Llamadas de prueba dirigidasDemuestra bypass activo en un corredorDíasUna ruta cada vezMuestra minúscula, fácil de esquivar al detectarse
Analítica estadística de CDRBypass sistémico, deriva, patrones por corredorHoras a díasTodo el tráficoNecesita líneas base; un tercio de marcas son falsos positivos sin revisión experta
Inspección de señalizaciónPuntos de re-origen, anomalías en cabecerasTiempo realDonde la señalización es visibleNo visible en la mayoría de saltos de tránsito

Qué cuesta: el informe técnico de la ITU-T sobre bypass OTT publicado en 2024 lo sitúa entre las mayores amenazas de aseguramiento de ingresos para operadores, y las estimaciones de la CFCA colocan las pérdidas totales por fraude telecom en decenas de miles de millones de dólares al año. La fuga por operador escala con la mezcla de corredores y la madurez de detección, que es exactamente lo que mide este observatorio.

Nuestra regla operativa no ha cambiado: la máquina propone, el ingeniero confirma, los umbrales se recalibran trimestralmente. La detección sin escalado es un museo.

Siguiente

¿Sospecha bypass OTT en sus rutas?

Envíenos 48 horas de CDRs. Marcamos las llamadas que parecen terminación OTT disfrazada de directa.

Preguntas frecuentes

¿Qué es el bypass OTT?

Es el desvío de una llamada internacional hacia una app over-the-top, como WhatsApp, Viber o Skype, para que termine como tráfico de datos doméstico. El llamante marca un número internacional, pero el operador llamado nunca ve una llamada internacional, así que nunca factura la tarifa de liquidación.

¿En qué se diferencia del fraude SIM box?

El SIM box termina las llamadas a través de bancos de SIMs locales; el bypass OTT las termina en apps de terminales corrientes o pasarelas. Ambos convierten llamadas internacionales en locales baratas; la huella que dejan en el CDR es distinta.

¿Qué firmas en el CDR indican bypass OTT?

Firmas clásicas: duración media anormalmente corta, alta repetición de los mismos números B, uniformidad de números A, colapso súbito de ACD en corredores concretos y tráfico que debería ser internacional llegando como on-net o nacional.

¿Cómo se detecta el bypass OTT?

Tres métodos complementarios: llamadas de prueba dirigidas a corredores sospechosos, analítica estadística de CDR contra líneas base por corredor e inspección de señalización donde esté disponible. El marcado automático produce falsos positivos, por lo que la revisión experta sigue en el bucle.

¿Cuánto cuesta el bypass OTT a los operadores?

La CFCA estima pérdidas globales por fraude telecom de decenas de miles de millones de dólares al año, con el bypass entre las categorías top. La fuga exacta por operador depende de la mezcla de corredores y la madurez de detección, que es lo que mide nuestro observatorio.