Protección contra el spyware
El spyware es un software que infecta tu dispositivo para espiarte y robar tus datos sin tu conocimiento ni consentimiento. Los teléfonos son el blanco más común porque registran datos detallados de ubicación, códigos de autenticación de dos factores (2FA) y mucha otra información personal, pero las laptops y otros dispositivos también pueden ser blanco de ataques.
El spyware puede extraer tus mensajes privados (incluso en aplicaciones de mensajería cifrada como Signal), acceder a tus códigos 2FA, monitorear tus conversaciones, rastrear tu ubicación en tiempo real e incluso encender tu cámara o micrófono sin que te des cuenta. Todos estos datos se envían a quien controla el spyware. Es como si miraran por encima de tu hombro mientras usas tu teléfono.
El spyware es fabricado y vendido por empresas privadas a los gobiernos. Se usa no solo contra criminales, sino también contra activistas, periodistas y abogados. Más recientemente, ICE ha comprado acceso a herramientas de spyware.
Los dos programas de spyware móvil más conocidos son Pegasus (de NSO Group) y Graphite (de Paragon Solutions). Ambas empresas fueron fundadas por ejecutivos que trabajaban para la Unidad 8200, el equivalente israelí de la NSA en Estados Unidos. Pero constantemente se descubre nuevo spyware, y el spyware es solo una parte del mundo más amplio del "malware" y el "stalkerware", que también usan gobiernos opresivos y parejas abusivas para silenciar a la gente.
¿Qué tan probable es que yo sea blanco de spyware?
Aunque los gobiernos afirman usar el spyware solo contra criminales, hay muchos casos documentados de su uso contra activistas políticos, periodistas y abogados por parte de gobiernos:
- Organizadores y activistas de alto perfil (En Cataluña)
- Abogados de derechos humanos (En México)
- Periodistas de investigación (Ver Forbidden Stories y Amnesty International)
- También hemos visto casos donde familiares de las personas atacadas tuvieron sus dispositivos infectados con spyware. (Ver Citizen Lab)
A los gobiernos les cuesta decenas o cientos de miles de dólares desplegar spyware como Pegasus y Graphite. Por eso, la gran mayoría de activistas NO serán blanco de spyware y les conviene más protegerse contra otras amenazas.
Sugerimos que empieces por nuestra Lista de verificación de lo esencial en seguridad y luego regreses a esta guía. Esa guía te ayudará a protegerte contra tecnologías de vigilancia más baratas de desplegar, como el rastreo de ubicación o el software para desbloquear teléfonos que los cops pueden usar después de confiscar tu dispositivo.
Mientras los políticos represivos siguen empujando a Estados Unidos hacia el autoritarismo, debemos esperar que el spyware sofisticado se use más ampliamente contra activistas.
La buena noticia: los pasos que necesitas tomar para protegerte del spyware y el stalkerware también te ayudarán a protegerte contra otros tipos de ataques que son más probables, así que vale la pena completarlos de todos modos.
No entres en pánico: Es fácil leer sobre estas herramientas avanzadas de hackeo y preocuparse mucho. La mayoría de activistas no serán blanco de spyware. Los autoritarios quieren que creamos que son todopoderosos y que pueden ver todo lo que hacemos. Con unos pocos pasos sencillos podemos hacer que sea muy costoso, y políticamente arriesgado, que nos vigilen.
Protecciones básicas
Esta sección es para cualquier persona que haga activismo o trabajo de incidencia.
Completa nuestra lista de Conceptos básicos de seguridad digital
Esta guía cubre otros pasos importantes para protegerte del doxxing, como contraseñas, permisos de ubicación en apps y actualizaciones de software.
Si te preocupa el doxxing, es buena idea completar los pasos de nuestra lista de Conceptos básicos de seguridad digital →
Muchos de estos pasos te protegerán si alguien intenta acceder a tus cuentas o dispositivos cuando eres blanco de doxxing.
Estos puntos de la lista de Conceptos básicos son especialmente importantes:
- Desactiva el rastreo de ubicación en la mayoría de las apps
- Instala las últimas actualizaciones de software en tu computadora, teléfono y apps
- Usa un gestor de contraseñas
- Cambia tus contraseñas actuales si son débiles o las reutilizas en varios sitios.
- Activa la autenticación de dos factores en tus cuentas importantes
- No hagas clic en enlaces sospechosos
Mantén tu teléfono (y laptop) actualizados con la última versión del sistema operativo
Te protege de hackers, spyware y las herramientas que usa la policía para hackear teléfonos.
Cada vez que sale una nueva actualización del sistema operativo, se están corrigiendo fallas de seguridad. Cada actualización que no has instalado representa una lista más larga de formas en que la policía puede hackear tu dispositivo. Piénsalo como un edificio grande con cada vez más puertas sin llave.
Si tu sistema operativo no está actualizado, muchas de las otras recomendaciones de esta guía no protegerán tus datos.
Empieza por tu teléfono. Si estás haciendo algo de mayor riesgo, asegúrate de actualizar todos tus dispositivos.
Cómo hacer las actualizaciones
Como las actualizaciones de seguridad son tan importantes, diseñamos una herramienta que te guía paso a paso.
Cómo hacer las actualizaciones manualmente
Si prefieres hacer las actualizaciones manualmente, aquí te explicamos cómo hacerlo en cada dispositivo:
Activa el Modo Aislamiento (iPhone) o Protección Avanzada (Google y Android)
El spyware es un tipo de ataque avanzado que aprovecha vulnerabilidades sofisticadas en nuestros dispositivos. En respuesta, Apple y Google han creado un modo de seguridad avanzado que ofrece mayor protección contra el spyware.
En los iPhone se llama Modo Aislamiento y en Android se llama Programa de Protección Avanzada. (También puedes activar el Programa de Protección Avanzada solo en tu cuenta de Google aunque no tengas un teléfono Android.)
No tenemos reportes de nadie que se haya infectado con spyware teniendo activado el Modo Aislamiento de Apple. La Protección Avanzada de Android es más reciente y todavía no se ha podido comprobar qué tan efectiva es.
Compromisos de uso: Ambas funciones implican sacrificar algunas funcionalidades. Mira la lista completa de compromisos. Si te topas con problemas que no te funcionan, siempre puedes desactivar la función después.
Cómo activar el Modo Aislamiento en iPhone
Esta función está disponible para iOS 16 en adelante.
Cómo activar la Protección Avanzada en Android
Nota: La ubicación de este ajuste puede variar entre dispositivos Android, así que te recomendamos buscar 'Protección Avanzada' en la barra de búsqueda de Ajustes.
Esta función está disponible para Android 16 en adelante.
Activa la Protección Avanzada de Datos de iCloud (iPhone) o el Programa de Protección Avanzada de Google
Apple, Google y otros servicios ofrecen funciones de seguridad adicionales para protegerte de ataques dirigidos a tus cuentas y datos. Estas protegen tus cuentas en línea con cada empresa, no el dispositivo en sí.
La Protección de Datos Avanzada de Apple activa el cifrado de extremo a extremo para la mayor parte de tu contenido.
Cómo activar la protección avanzada en tus cuentas de correo/nube
Protege tus datos:
- Protección de Datos Avanzada de iCloud - Activa el cifrado de extremo a extremo para casi todos los datos guardados en iCloud, protegiendo tu información frente a órdenes judiciales del gobierno. Asegúrate de guardar la clave de recuperación en un lugar muy seguro (como un gestor de contraseñas).
Protege tu cuenta:
- Programa de Protección Avanzada de Google - Ayuda a proteger tu cuenta contra phishing y accesos no autorizados.
- Account Guard de Microsoft
- Proton Sentinel
No hagas clic en enlaces sospechosos
Puedes protegerte del spyware si tienes cuidado con lo que abres
El spyware suele llegar a través de un mensaje de texto o correo con un enlace hecho a tu medida, diseñado para que te resulte imposible ignorarlo. No son spam aleatorio: son ataques personalizados que aprovechan lo que más te importa.
Cómo detectar y responder a enlaces sospechosos
Si tienes dudas: ¡No hagas clic en el enlace!
- En lugar de eso, contacta a quien te lo envió (ya sea una empresa o alguien conocido) por otro medio (llámale, usa otra app) para confirmar que realmente lo mandó. Tomarte 2 minutos para verificar siempre es mejor que hacer clic y comprometer tu dispositivo.
- Si es una URL acortada como bit.ly o tinyurl.com, puedes usar ExpandURL.net para ver la página de destino, pero esto no garantiza que la página no contenga spyware. Solo te ayuda a ver la URL real para que puedas evaluar mejor si confías en ella.
- Para revisar si un enlace ya fue marcado como malicioso, puedes pegarlo en una base de datos de phishing y malware como VirusTotal (propiedad de Google/Alphabet). Solo envía enlaces que sean públicos y no personales, ya que VirusTotal es un repositorio público que cualquiera puede consultar.
Señales de alerta a las que hay que prestar atención:
- Mensajes de números que no reconoces: A todes nos llegan seguido mensajes de servicios que no tenemos en nuestra libreta de contactos, así que puede costar distinguir si es un mensaje legítimo o no. Si es alguien que no está en tu libreta de contactos, tómalo con más cautela.
- Urgencia o miedo: "Tu cuenta será bloqueada", "Alerta de seguridad urgente", "Emergencia familiar"
- Nombre de dominio desconocido: Los mensajes de spyware suelen venir de dominios raros como
adsmetrics[.]co - Demasiado personal: Menciona tu activismo, eventos recientes a los que asististe o personas que conoces, con el fin de esquivar tu pensamiento crítico
- Mensajes inesperados: Un contacto te manda un enlace sin contexto, con frases raras o a una hora extraña (puede que su cuenta esté comprometida)
- URLs acortadas:
bit.ly,tinyurl.comu otros acortadores de enlaces que ocultan el destino real - Errores de ortografía sutiles en la URL:
goog1e.comen lugar degoogle.com
Los mensajes con spyware pueden ser muy dirigidos. Aquí van algunos ejemplos reales de cómo se ha usado el spyware Pegasus:
"Querida Carmen, mi hermano murió en un accidente, estoy devastado, te mando la información sobre el funeral, espero que puedas venir: [enlace de spyware]" (fuente)
USEMBASSY.GOV/ DETECTAMOS UN PROBLEMA CON TU VISA, POR FAVOR ACUDE PRONTO A LA EMBAJADA. VER DETALLES [enlace de spyware] (fuente)
LX 1955 BCN-ZRH 26Jun2020 - Haz clic en el enlace para recibir tu pase de abordar móvil [enlace de spyware] (fuente)
Ten en cuenta: Algún spyware se instala usando exploits que no requieren que hagas clic en ningún enlace ("exploits de cero clics" o "zero click exploits"). Estos pueden aparecer, por ejemplo, como llamadas perdidas en WhatsApp.
Protecciones avanzadas
Esta sección es para ti si tienes un rol de liderazgo o haces activismo que tiene más probabilidades de ser blanco del Estado o de tu oposición.
Elimina todas las apps que puedas de tu teléfono o dispositivo
Si quieres ponerle más difícil a un ladrón entrar a tu casa, un paso fácil es reducir la cantidad de puertas. En tu dispositivo, cada app funciona como una "puerta" al mundo exterior, lo que te expone a un mayor riesgo de ataque. Si la app tiene un bug o una vulnerabilidad, puede hacer que todo tu dispositivo quede expuesto.
Cómo eliminar apps
- Revisa todas las apps que tienes en tu teléfono y computadora.
- Decide si realmente la necesitas. A muchas apps puedes acceder fácilmente desde su sitio web. Suele ser un poco más incómodo, pero ganas más privacidad y seguridad a cambio.
- Desinstálala si es posible. Si no estás seguro, prueba desinstalarla por una semana y mira si puedes arreglártelas sin ella. Siempre puedes reinstalarla después.
Ejemplos de apps que han sido usadas por spyware en el pasado:
Desactiva las vistas previas de enlaces en Signal y WhatsApp
Cuando incluyes un enlace en un mensaje, normalmente se genera una "vista previa del enlace". Aunque no lo veas, tu dispositivo está visitando esa página web para sacar la imagen de vista previa correcta. Si la página web es maliciosa, una persona atacante sofisticada puede identificar tu ubicación o, en casos extremos, instalar spyware en tu teléfono.
Cómo desactivar las vistas previas de enlaces
- Signal:
- WhatsApp:
Cubre la cámara frontal
Si ya te infectaron con spyware, pueden vigilarte en vivo a través de tu dispositivo, accediendo a la cámara y al micrófono. Para limitar lo que los espías pueden ver, es buena idea cubrir al menos tu cámara frontal.
Cómo cubrir tu cámara frontal
- Consigue una calcomanía que tenga suficiente pegamento para ser reutilizable. O considera este paquete de calcomanías de SLNT.
- Ponla en tu teléfono y en tu laptop
- Quítala temporalmente cuando necesites usar la cámara frontal, y recuerda volver a ponerla después.
Considera conseguir un teléfono secundario o desechable para el trabajo activista
Si encaja con tu forma de trabajar, considera usar un segundo teléfono o computadora solo para tu trabajo de mayor riesgo.
Revisa nuestra Lista de Verificación del Teléfono Secundario para más información.
Si haces esto, asegúrate de mantener las precauciones de seguridad en todos los dispositivos. Aunque solo un dispositivo tenga comunicaciones o datos sensibles, ambos pueden ser blanco de spyware, ya que revelan tu ubicación y otra información personal que un atacante podría querer. Podrías considerar conseguir un teléfono compatible con GrapheneOS. Es una versión de Android enfocada en la seguridad y la privacidad que funciona en los teléfonos Google Pixel.
Reinicia tu dispositivo con regularidad
La mayoría del spyware intenta ocultar su rastro al no escribir ningún archivo en tu dispositivo. Por eso, reiniciar tu dispositivo probablemente hará que el spyware se elimine por el momento. Dicho esto, si sigues siendo un objetivo, es probable que intenten reinfectar tu teléfono de inmediato. Algunas infecciones requieren que hagas clic en un enlace (o realices otra acción), pero otras ocurren sin ninguna interacción del usuario. Así que, aunque reiniciar tu teléfono con frecuencia puede ponerles las cosas más difíciles a quienes te atacan, no garantiza que estés libre de spyware.
Prueba de dispositivos
Si usas un iPhone, puedes hacer un análisis de spyware con iMazing. Es gratis (no hagas clic en ninguno de los botones de "comprar"). Las personas con conocimientos técnicos también pueden ejecutar el Mobile Verification Toolkit (MVT) para un análisis forense detallado y consentido del dispositivo.
Sin embargo, detectar spyware en un dispositivo no es una tarea trivial y no deberías confiar en cualquier persona para probar tu teléfono. Miembros de la sociedad civil a nivel global han recurrido a estas instituciones para ayudarles a probar sus teléfonos y hacer análisis detallados con el apoyo de expertos:
- Citizen Lab - los principales expertos en análisis de spyware
- Access Now
- Amnesty Security Lab
- Constitutional Communications - ayudando a llevar el análisis de spyware a más personas en comunidades activistas
- Electronic Frontier Foundation - para personas en Estados Unidos
Cada organización tiene su propio proceso de verificación, y puede tomar algo de tiempo para que respondan a tu solicitud mientras confirman todo por su lado.
Cómo darte cuenta de si podrías estar infectade
El spyware generalmente no presenta síntomas notorios e infecta en silencio. Sin embargo, algunas quejas comunes de las personas atacadas con spyware a lo largo de los años han incluido:
- Descarga rápida de la batería del teléfono
- Comportamiento sospechoso de ciertas aplicaciones
- Uso anormal de datos
- Recepción de enlaces o archivos adjuntos sospechosos
Si notas alguno de estos síntomas, no significa necesariamente que tu dispositivo haya sido hackeado con spyware. Recomendamos contactar a una de las organizaciones enlazadas arriba para que prueben tu dispositivo.
El spyware es un malware altamente avanzado que un antivirus normal no detectará. Recomendamos contactar a organizaciones expertas y de confianza para que te apoyen a determinar si tu dispositivo muestra signos de haber sido comprometido (en el pasado o presente).
Apple y WhatsApp ahora notifican regularmente a las personas usuarias cuando sospechan que sus dispositivos han sido blanco de spyware mercenario. Aquí hay más información sobre las notificaciones de amenaza de Apple y la notificación de amenaza de WhatsApp.
Más información
- Citizen Lab ha rastreado operaciones de Pegasus en 45 países
- Forensic Architecture ha mapeado el costo humano de esas operaciones en su sitio, Digital Violence
Relacionado: Historia de cómo el gobierno de Estados Unidos ha comprometido la seguridad de internet:
- Microsoft le dio a la NSA acceso a mensajes cifrados - The Guardian, 2013
- Revelado: cómo las agencias de espionaje de EE.UU. y Reino Unido vencen la privacidad y seguridad en internet - The Guardian, 2013
- N.S.A. Capaz de burlar salvaguardas básicas de privacidad en la web - The New York Times, 2013
- La NSA infectó 50.000 redes de computadoras con software malicioso - NRC, 2013
- Contrato secreto vinculó a la NSA con un pionero de la industria de seguridad - Reuters, 2013
- N.S.A. Diseña una vía de radio hacia las computadoras - The New York Times, 2014
- Cómo la NSA planea infectar 'millones' de computadoras con malware - The Intercept, 2014
- Ojos que espían: dentro de la guerra de la NSA contra la seguridad de internet - Der Spiegel, 2014
- Nuevo descubrimiento sobre la puerta trasera de Juniper plantea más preguntas sobre la empresa - Wired, 2016
- La filtración de la NSA es real, confirman los documentos de Snowden - The Intercept, 2016
¿Tienes preguntas?
Cuéntanos si tienes preguntas o comentarios para que hagamos estas guías lo más útiles posible.