Inicio  /  Blog  /  Discreción digital
Análisis del fundador · Parte 6 de la serie

Su teléfono es uno de los objetivos más valiosos y merece algunos hábitos firmes

  ·  4 min de lectura  ·  8 min de escucha
Robert Václavík — Bodyguard Group ®
Escuche el artículoversión audio0:00 / 8:26

Cuando miro el teléfono de un cliente, no veo solo un dispositivo. Veo un bolsillo que lleva identidad, dinero y privacidad al mismo tiempo. Por eso lo trato como las llaves de casa: no me centro sólo en la tecnología, sino sobre todo en los hábitos que aumentan la dificultad de un ataque.

Su teléfono contiene más que datos, también contiene el camino hacia usted

Un teléfono resulta atractivo para un atacante porque una sola vulneración abre toda una cadena de acceso, desde el correo electrónico y la banca hasta las fotografías familiares. Cuando el dispositivo queda fuera de sus manos, no está poniendo en riesgo solo una aplicación, sino a menudo toda la cadena. Es exactamente por eso que proteger un teléfono es más que una simple contraseña en la pantalla de bloqueo.

Se lo explico a los clientes con una imagen sencilla. Un teléfono es como las llaves de casa, una billetera y un álbum de fotos familiar guardados en un bolsillo. No querrá que alguien lo gane todo a la vez simplemente porque se dejó abierto un candado débil.

La mejor defensa rara vez es complicada. En la mayoría de los casos, son unos pocos ajustes y hábitos los que aumentan considerablemente la dificultad del intento para un atacante. Y eso es lo que más importa en la práctica: no la promesa de seguridad absoluta, sino un aumento real de la dificultad del ataque.

Un cambio de SIM depende de convencer al operador, no de magia técnica

El intercambio de SIM funciona mediante ingeniería social en el operador. Un atacante obtiene sus datos personales e intenta persuadir al operador para que transfiera su número a su tarjeta SIM. Si lo logran, comienzan a interceptar llamadas y SMS, incluidos códigos de un solo uso y restablecimientos de contraseñas.

El punto débil no es la tarjeta SIM en sí, sino la persona o el proceso del operador al que se puede persuadir para que transfiera el número basándose en los datos que el atacante obtuvo en otro lugar. Cubrí el intercambio de SIM en detalle en el artículo sobre autenticación de dos factores, por lo que aquí solo resumiré lo que vale la pena hacer.

El modo de bloqueo es para personas altamente expuestas, no por conveniencia

Para las personas conocidas públicamente, ricas o que viajan a países de mayor riesgo, también presto más atención al modo de bloqueo en el iPhone. Ese modo reduce la superficie de ataque de manera muy agresiva porque restringe las vistas previas de enlaces y los archivos adjuntos de mensajes, algunas tecnologías web y conexiones entrantes. Es una característica para momentos en los que necesita seguridad antes que comodidad.

El objetivo de ese modo no es que sea agradable de utilizar. El punto es que reduce el espacio que el software espía comercial puede explotar. En los análisis públicos realizados por investigadores de seguridad, el modo de bloqueo hasta ahora parece muy eficaz. Lo interpreto como una señal contundente, no como una promesa de inmunidad absoluta.

El software espía de primer nivel también suele funcionar sin hacer clic. La víctima no tiene que hacer clic en nada y es posible que la infección no muestre síntomas visibles. Por eso son importantes las actualizaciones del sistema y las alertas del fabricante. Con un ataque como ese, ya es demasiado tarde para afrontar sólo las consecuencias.

Su teléfono es uno de los objetivos más valiosos y merece algunos hábitos firmes.
Protejo un teléfono de la misma manera que protegería las llaves, una billetera y una caja fuerte privada en un bolsillo.

Un caso de cero clic muestra por qué el instinto no es suficiente

El caso del ex eurodiputado Stelios Kouloglou lo demuestra claramente. Su teléfono fue afectado por un exploit sin clic que abusaba de HomeKit e iMessage en iOS 15.5. La primera infección data del 21 de octubre de 2022 y la segunda llegó en marzo de 2023, durante las últimas reuniones de la comisión de investigación del Parlamento Europeo, que investigaba casos de software espía. Apple le envió tres notificaciones de seguridad a lo largo del tiempo, la primera ya llegó a principios de marzo de 2023, y el análisis forense lo confirmó solo después.

Esto demuestra algo importante: el software espía de primer nivel no necesita un solo clic y, a menudo, sólo se detecta ex post. Si alguien confía en la idea de que notaría algo sospechoso, normalmente ya es demasiado tarde. Ante un riesgo como este, importa la prevención, no un sentimiento.

Para mí la regla es sencilla. Cualquiera que se encuentre en una categoría de mayor riesgo no debería esperar a que aparezca un problema visible. Deberían reducir la superficie de ataque de antemano, mantener el sistema actualizado y asumir que los ataques más peligrosos parecen silenciosos.

Los permisos de las aplicaciones, la nube y el Wi-Fi público requieren disciplina

También protejo un teléfono revisando los permisos de las aplicaciones. Siempre que una aplicación no necesita ubicación, micrófono, contactos o fotos, elimino ese permiso. Instalo aplicaciones solo desde la tienda oficial y evito instalarlas desde fuentes no oficiales, porque ahí es exactamente donde el malware suele tener más espacio.

La misma lógica se aplica a la nube. iCloud Advanced Data Protection también permite el cifrado de extremo a extremo para copias de seguridad, fotos y notas. Sin él, algunas de las claves quedan del lado de Apple. Sin embargo, cuando está habilitado, la responsabilidad también recae en usted: debe configurar un contacto de recuperación con anticipación o almacenar la clave de recuperación de forma segura fuera del teléfono.

En el caso de las redes Wi-Fi públicas, ya no me ocupo del viejo mito de que cualquiera puede extraer fácilmente su contraseña bancaria del aire. La mayor parte del tráfico web se realiza a través de HTTPS, por lo que el contenido suele estar cifrado. El verdadero riesgo está en otra parte: redes falsas, portales de inicio de sesión falsificados y consultas DNS filtradas. Si no conoce la red, tiene sentido verificar su nombre, evitar portales dudosos y, en redes que no sean de confianza, utilizar una VPN auditada como describí en el artículo sobre VPN. Eso oculta su tráfico al operador de red. El DNS cifrado, a través de DNS sobre HTTPS, se ocupa de un punto más concreto: evitar que el operador de red vea qué dominios está consultando.

Lo que más ayuda es restablecer los hábitos y una conclusión tranquila

Antes de un viaje delicado, hago un simple reinicio de hábitos. Reinicio el teléfono porque eso obliga a un PIN en lugar de datos biométricos, y también considero desactivar los datos biométricos temporalmente. Minimizo los datos confidenciales en el dispositivo y reviso lo que tengo almacenado en la nube. Es similar a comprobar qué lleva antes de entrar en un espacio sensible.

Un código alfanumérico seguro es mejor que un PIN de cuatro dígitos. Si añade la opción de borrado automático tras repetidos intentos fallidos, le da al teléfono un modo que no resulta cómodo para un atacante. Para las personas que enfrentan un mayor riesgo, este paso tiene especial sentido.

En resumen, un teléfono no es sólo un dispositivo electrónico. Es el principal punto de acceso a su vida, y precisamente por eso merece disciplina. Si desea revisar la configuración, los permisos y su cuenta de operador sin conversaciones innecesarias, podemos hacerlo de manera tranquila y objetiva. No necesita miedo, necesita orden.

"Ya no llevo el teléfono como un objeto. Es la clave de todo lo demás y lo manejo en consecuencia". — Robert Václavík

Parte de la serie Discreción digital

Poco a poco vamos profundizando en todo lo mencionado en el test de Exposición Digital de apertura. Ya publicado:

¿Le resultó útil el artículo?Compártelo
Compartir en Facebook

¿Le gustaría hablar personalmente sobre su discreción digital?

Para usted, su familia o su empresa, de forma discreta y adaptada a su situación. La primera consulta es sin compromiso y confidencial.

Entregamos esto a través de TSCM Protective SweepTSCM Protective Sweep →