Detección de refiling de CLI
Manipulación del número A-party que permite a una llamada cabalgar una ruta más barata. El B-number dice internacional; el A-number dice local. La tarifa paga local. Detectamos el refile antes de que lo haga la tarifa.
Manipulación del número A-party que permite a una llamada cabalgar una ruta más barata. El B-number dice internacional; el A-number dice local. La tarifa paga local. Detectamos el refile antes de que lo haga la tarifa.
El refiling de CLI es la manipulación del número A (identidad de la línea llamante) para que el tráfico internacional parezca doméstico. Los intermediarios explotan las tarifas de terminación por origen: el operador llamado liquida la llamada a la tarifa equivocada y alguien se queda el diferencial. La detección se apoya en cruces contra el plan de numeración, integridad del número A salto a salto y líneas base de patrones de llamadas cortas.
El refiling, también llamado A-party refiling o CLI refiling, es la práctica de cambiar el número origen (A-number) para que la llamada parezca venir de un tronco más barato. La llamada internacional se vuelve doméstica en papel. La tarifa internacional se vuelve doméstica en la factura. El hueco de settlement es el fraude.
Comparamos el A-number que llega a cada salto contra el A-number que salió del salto anterior. El refiling aparece como un desajuste en la cadena.
Los A-numbers se contrastan contra los planes nacionales de numeración. Un A-number del país X terminando en un dial plan de Y es la firma del refiling.
Cambios bruscos en la distribución de A-numbers en un corredor, normalmente hacia rangos domésticos en lo que debería ser tráfico internacional, marcan una operación de refile calentándose.
El principio de detección es simple: seguir el A-number de extremo a extremo en la cadena de llamada. Donde cambia, ha habido refiling. La implementación es más difícil: hace falta visibilidad en cada salto, no solo en su propio switch.
Capturamos el A-number cuando sale del switch de origen. Es la referencia contra la que se comparan todos los saltos posteriores.
En cada punto de interconexión donde tenemos visibilidad, verificamos el A-number contra la referencia de origen. Un desajuste se registra con el salto, el timestamp y la ruta.
Cruzamos el A-number contra el plan de numeración del destino. Números internacionales disfrazados de locales son el patrón de refiling más común.
Baselineamos la distribución de A-numbers por corredor. La deriva hacia rangos domésticos en lo que debería ser tráfico internacional marca una operación de refile.
Si factura por minuto basándose en el A-number presentado, el refiling es imprimir dinero. Las únicas defensas son: (1) verificación de integridad del A-number de extremo a extremo, o (2) aceptar que un porcentaje de sus minutos facturados está mal tarifado. Nosotros hacemos (1).
Ejemplo trabajado
Llamada internacional al país Y. Tarifa de ruta directa: 0,18 USD/min. Tarifa de terminación local: 0,022 USD/min.
El defraudador refila el A-number desde rangos de Y, factura la llamada a 0,022 USD/min en la tarifa, la termina localmente, se embolsa 0,158 USD/min.
10 millones de minutos refilados al mes en un corredor = 1,58 M USD/mes de ingresos de settlement perdidos. Esa es la matemática sobre la que se construye el refiling.
Nota de campo
El refiling es uno de los esquemas de fraude de interconexión más antiguos y todavía de los más lucrativos. La razón de su persistencia: la verificación del A-number de extremo a extremo exige cooperación entre múltiples carriers. Nosotros aportamos esa visibilidad a los corredores que operamos.
Donde no podemos ver todos los saltos, trabajamos con carriers socios bajo NDA para cerrar el hueco.
La manipulación de CLI aparece en el tráfico mayorista en tres formas distintas que suelen confundirse. El refiling de CLI reescribe el número A del tráfico internacional para presentarlo como doméstico y arbitrar tarifas de terminación por origen. El masking de CLI suprime o degrada la identidad llamante para que la red llamada no pueda validar el origen, lo que anula los cruces contra el plan de numeración. El spoofing de CLI presenta deliberadamente un número A falso, normalmente para suplantar un número de confianza en fraudes de vishing y smishing, o para vestir el tráfico con números de un bucket de tarifa más barato.
Las tres técnicas dejan huellas distintas en el CDR, y por eso el observatorio las puntúa por separado en cada corredor en lugar de agruparlas en un genérico fraude de CLI.
| Técnica | Qué cambia | Intent típico | Señales principales de detección |
|---|---|---|---|
| Refiling de CLI | Número A reescrito a un número doméstico | Arbitrar tarifas de terminación por origen | CLI doméstico en patrones de llamada internacional, colapso de ACD, clustering de números A por corredor |
| Masking de CLI | Identidad llamante suprimida o no fiable | Anular la validación de origen y los cruces de numeración | Picos de ratio sin CLI, proporción restringida por corredor, correlación con llamadas cortas |
| Spoofing de CLI | Número A falso, suplantación | Fraude de confianza vishing y smishing, evasión de tarifa | Descuadres con el plan de numeración, uniformidad improbable, quejas o impactos en honeypot |
Donde la regulación lo permite, los huecos de atestación STIR/SHAKEN añaden una capa de confirmación a nivel de señalización: los números A refilados o suplantados no llevan una atestación coherente con su origen declarado. En interconexiones sin atestación, la verificación del número A salto a salto y las llamadas de prueba calibradas siguen siendo el control fiable.
Envíenos una muestra de sus registros de llamada. Ejecutamos la verificación de integridad y reportamos los huecos que encontremos.
El refiling de CLI es la manipulación del número llamante (número A) para que el tráfico internacional parezca originarse en destino. Explota las tarifas por origen: el intermediario reescribe el número, pero el operador llamado liquida la llamada a la tarifa equivocada.
El spoofing falsea un número A para suplantar una identidad, por ejemplo un banco. El refiling reescribe sistemáticamente números A internacionales como domésticos para reducir costes de terminación. El masking suprime la identidad llamante para que el origen no se pueda validar. Las mecánicas se solapan; la intención y el impacto financiero son distintos.
El masking de CLI suprime o degrada la identidad llamante para que la red llamada no pueda validar el origen real de la llamada. Aparece como picos de ratio sin CLI por corredor y correlaciona con patrones de llamadas cortas; suele acompañar al tráfico refilado.
Señales probadas: verificación de consistencia del número A salto a salto, cruce de números A contra el plan de numeración de destino, duración media anormalmente corta, clustering uniforme de números A en corredores de alto volumen y desviación de los líneas base por corredor.
Depende del corredor. En el ejemplo de esta página, una ruta que paga 0,18 USD por minuto en lugar de los 0,022 USD correctos en un solo patrón de refiling supone unos 1,58 M USD al mes de fuga con volúmenes moderados. Sin monitorización sistemática, la mayoría de operadores solo encuentra una fracción.
No solo bloqueando, porque el refiling ocurre aguas arriba de tu red. Lo que funciona: analítica continua de CDR con verificación por salto, llamadas de prueba calibradas en corredores sospechosos, presión comercial sobre socios no cumplidores y recalibración trimestral de umbrales.