Tus datos (fotos, documentos, contraseñas, contactos y acceso a cuentas) valen tanto como tus reservas físicas. En una emergencia, perder el correo, la banca o tus documentos complica las cosas tanto como quedarte sin agua. La protección se basa en cuatro patas: copias de seguridad, contraseñas y 2FA, cifrado y un plan para recuperar tus cuentas. Y la mayoría de ataques no explotan un fallo técnico complicado, sino un descuido humano.
Copias de seguridad: la regla 3-2-1
3 copias de lo importante (el original + 2), en 2 soportes distintos, con 1 fuera de casa. Así un incendio, un robo, una avería, un ransomware o un error tuyo no se llevan todas a la vez.
| Dónde | A favor | En contra |
| Disco externo / SSD | Rápido, sin internet ni cuotas, control total | Se rompe, se pierde o se roba; hay que actualizarlo a mano |
| Nube cifrada (ej. Proton Drive, Sync.com, Tresorit) | Copia automática fuera de casa, a salvo de un desastre físico | Depende de internet y del proveedor; busca cifrado en origen («zero-knowledge») |
| USB cifrado (por hardware o con VeraCrypt) | Barato y pequeño; va en la mochila de emergencia | Fácil de perder; poca capacidad |
| NAS doméstico | Copia automática de todos los equipos de casa, gran capacidad, discos en RAID | Inversión, configuración, mantenimiento y un SAI para los cortes de luz |
RAID o NAS no son una copia de seguridad. Si un ransomware cifra lo que ve el ordenador, o un incendio quema la casa, se pierde todo a la vez. Ten al menos una copia desconectada: un disco que solo enchufas para copiar y luego guardas.
Documentos críticos (DNI, pasaporte, libro de familia, escrituras, seguros, papeles del coche, informes médicos y cartilla de vacunación): 1) conserva el original en papel; 2) haz una copia digital cifrada; 3) guarda otra en un lugar distinto (nube cifrada o casa de un familiar); 4) guarda solo lo que de verdad necesites. Puedes llevar un USB cifrado en la mochila, pero nunca con la contraseña apuntada al lado.
Contraseñas y filtraciones
- Una contraseña distinta para cada cuenta, larga (16+ caracteres) o una frase de 4–5 palabras al azar. Reutilizarlas es el fallo más explotado: lo que se filtra en una tienda se prueba en tu correo y tu banco (credential stuffing)
- Gestor de contraseñas (Bitwarden, 1Password o KeePassXC, este último sin nube): genera, guarda y avisa si alguna aparece en una filtración
- haveibeenpwned.com: pon tu email y te dice en qué filtraciones ha aparecido. Que salga no significa que te hayan entrado, pero sí que debes cambiar esa contraseña y cualquier otra igual. Nunca escribas tu contraseña en una web que diga comprobar si está filtrada
- Revisa de vez en cuando las sesiones y dispositivos conectados a tu correo, Google, Apple o Microsoft y al banco, y cierra lo que no reconozcas
Autenticación en dos pasos (2FA)
| Tipo | Cómo funciona | Protección |
| SMS | Código por mensaje de texto | Mejor que nada, pero vulnerable al duplicado de SIM |
| App TOTP (Aegis, 2FAS, Google Authenticator) | Código de 6 dígitos que cambia cada 30 s, generado en el móvil sin internet | Buena, gratuita y funciona sin cobertura |
| Llave física FIDO2 (YubiKey, Nitrokey…) | Dispositivo USB/NFC que conectas o acercas | La más robusta: no responde ante una web falsa, así que el phishing no funciona |
| Passkey (clave de acceso) | El móvil o la llave te identifican con criptografía, sin contraseña | Muy resistente al phishing y cada vez más extendida |
Actívala como mínimo en el correo principal (la llave que recupera todas las demás cuentas), el banco, el gestor de contraseñas y tu cuenta de Google, Apple o Microsoft. Guarda los códigos de recuperación en papel o en un lugar separado: de poco sirve el 2FA si pierdes el móvil y no puedes volver a entrar en tu propia cuenta.
Cifrado
- Ordenador: BitLocker (Windows), FileVault (Mac) o LUKS (Linux) cifran todo el disco; si roban el portátil, sin tu clave no se lee nada
- Móvil: Android e iPhone cifran por defecto, pero la protección es tan buena como tu PIN: usa uno de 6+ cifras, no 1234
- Mensajería: Signal y WhatsApp cifran de extremo a extremo el contenido. Signal guarda muchos menos metadatos, y en WhatsApp conviene activar también el cifrado de las copias
- Archivos sueltos: VeraCrypt crea una «caja fuerte» cifrada (AES-256) dentro de un disco o USB
El cifrado no sustituye a una copia: un archivo cifrado que se pierde sigue perdido.
Reduce tu huella digital
- Busca tu nombre, teléfono y email en internet de vez en cuando y revisa qué aparece
- Elimina cuentas antiguas (foros, tiendas, apps): cuanto menos tuyo haya repartido, menos puede filtrarse
- Ejerce tu derecho de supresión (RGPD) ante empresas y buscadores; si no te hacen caso, reclama a la AEPD. Servicios como Incogni o DeleteMe lo automatizan con los vendedores de datos, aunque no borran todo internet
- Revisa los permisos de las apps: ubicación en segundo plano, micrófono, cámara y contactos, solo a las que los necesiten
- No publiques ubicación en tiempo real, rutinas ni detalles de tu casa o tus reservas, y quita los metadatos (GPS, fecha) de las fotos antes de compartirlas
Tipos de ataque
| Ataque | Cómo funciona | Ejemplo real |
| Phishing / smishing / vishing | Email, SMS o llamada que imita a un banco, empresa u organismo para que pinches un enlace, des datos o autorices una operación | SMS falsos de Correos o la DGT pidiendo «pagar una tasa pendiente» |
| Spear phishing | Phishing dirigido a una persona concreta con información real sobre ella | «Fraude del CEO»: un falso jefe pide a contabilidad una transferencia urgente |
| Ransomware | Cifra tus archivos y pide un rescate en criptomonedas; a menudo también roba los datos para chantajear | WannaCry (2017) o el Hospital Clínic de Barcelona (2023) |
| Malware / spyware / troyanos | Software malicioso, escondido en apps o adjuntos, que roba datos, registra lo que tecleas o toma el control | Apps falsas de Android que roban contraseñas bancarias |
| Fuerza bruta | Prueba millones de combinaciones hasta acertar | Contraseñas como «123456» caen en segundos |
| Credential stuffing | Prueba automáticamente en otras webs las contraseñas de una filtración | La filtración de una tienda sirve para entrar en el correo del mismo usuario |
| Man-in-the-middle | El atacante se coloca entre tú y el servicio para leer o alterar lo que envías | Wifi falsa con nombre parecido al real («Aeropuerto_Free_WiFi») |
| DDoS | Miles de dispositivos infectados (botnet) saturan un servicio hasta tumbarlo | Ataque a Dyn (2016): Twitter, Netflix y Spotify caídos |
| Ingeniería social | Manipulación con urgencia, autoridad, miedo o confianza para que tú mismo des el acceso | Falso «soporte de Microsoft» o del banco que te hace instalar un programa de control remoto |
| SIM swapping | Con tus datos, el atacante convence a la operadora de pasar tu número a su SIM y recibe tus SMS de verificación | Cuentas bancarias y de criptomonedas vaciadas tras interceptar el 2FA por SMS |
| Cadena de suministro | Se infecta un programa o proveedor en el que la víctima ya confía | SolarWinds (2020) y la puerta trasera de XZ Utils (2024) |
| Día cero (zero-day) | Explota un fallo que el fabricante aún no conoce ni ha parcheado | Spyware Pegasus: espiaba iPhones sin que la víctima pulsara nada |
Cómo blindar tus equipos y cuentas
- Actualiza sistema, navegador, apps y el router: la mayoría de ataques usan fallos ya parcheados (WannaCry, Slammer)
- Antivirus integrado activo: Microsoft Defender basta para uso normal
- Contraseñas únicas en gestor + 2FA, mejor passkey o llave FIDO2
- Copias 3-2-1 con una desconectada
- No abras enlaces ni adjuntos inesperados, aunque vengan de alguien conocido; si es importante, verifícalo por otro canal (llama tú al número oficial)
- Cortafuegos del ordenador y del router activo; cambia la contraseña de fábrica del router, cámaras y aparatos conectados
- PIN robusto en todos los dispositivos y localización, bloqueo y borrado remoto configurados
VPN y wifi pública: una VPN cifra tu tráfico en una red que no es tuya, pero no te protege del phishing, el malware, las contraseñas robadas ni un dispositivo ya infectado. En una wifi pública, comprueba bien el nombre de la red, usa solo webs con HTTPS y deja las operaciones del banco para tu conexión de datos.
Contra el SIM swapping: no dependas solo del SMS si hay app TOTP, passkey o llave; pide a tu operadora un PIN o clave para cambios de SIM; no publiques datos que sirvan para suplantarte. Si pierdes la cobertura de repente sin motivo, llama a tu operadora desde otro teléfono y revisa tus cuentas críticas.
Si te han atacado
- Llama a tu banco para bloquear tarjetas y operaciones si hay dinero de por medio.
- Cambia la contraseña del correo principal y de las cuentas afectadas desde un dispositivo limpio, y cierra todas las sesiones.
- Llama al 017, la línea gratuita y confidencial de ayuda en ciberseguridad del INCIBE.
- Guarda las pruebas (capturas, mensajes, números) y denuncia ante la Policía Nacional o la Guardia Civil.
- Si es ransomware, desconecta el equipo de la red y restaura desde una copia desconectada; pagar no garantiza recuperar nada.
Regla de oro: tu banco puede pedirte que introduzcas un código en su app o web oficial para una operación que tú has iniciado. Pero nadie legítimo te pedirá que dictes o reenvíes un código, tu contraseña o tu PIN por teléfono, SMS, email o WhatsApp. Si te meten prisa, te amenazan con bloquear la cuenta, te piden secreto o que instales un programa, cuelga y verifica por el canal oficial.
Breve historia: 20 hitos de la ciberseguridad
| Año | Hito | Qué pasó y por qué importa |
| 1971 | Creeper y Reaper | El primer programa que se copiaba solo de un ordenador a otro de ARPANET (la red precursora de internet), mostrando «I'm the creeper, catch me if you can». Para eliminarlo se creó Reaper: el primer «antivirus» de la historia. |
| 1988 | Gusano Morris | Un estudiante de Cornell lanzó un gusano que, por un error de diseño, se replicó sin control e infectó unos 6.000 ordenadores, cerca del 10 % de internet de la época. Fue la primera condena por delito informático en EE. UU. y dio origen al primer equipo de respuesta a incidentes (CERT). |
| 1989 | Troyano AIDS | El primer ransomware: se repartieron unos 20.000 disquetes con supuesta información sobre el sida que, tras varios arranques, ocultaban los archivos y exigían 189 dólares enviados a un apartado de correos de Panamá. |
| 2000 | ILOVEYOU | Un correo con el asunto «ILOVEYOU» y un adjunto que parecía una carta de amor infectó decenas de millones de ordenadores en pocos días y causó miles de millones de dólares en daños. Demostró el poder de la ingeniería social: la gente abría el adjunto por curiosidad. |
| 2003 | SQL Slammer | Un gusano de apenas 376 bytes infectó unos 75.000 servidores en 10 minutos, colapsó parte de internet y dejó sin servicio cajeros automáticos y sistemas de emergencia. El parche existía desde hacía seis meses: nadie lo había instalado. |
| 2007 | Ataque a Estonia | Tras la retirada de un monumento soviético, una oleada de ataques DDoS tumbó durante semanas webs del Gobierno, bancos y medios del país más digitalizado de Europa. Fue el primer ciberataque contra un Estado entero y llevó a la OTAN a crear su centro de ciberdefensa en Tallin. |
| 2010 | Stuxnet | Un virus diseñado para sabotear las centrifugadoras de enriquecimiento de uranio de Irán, haciéndolas girar mal mientras los sensores mostraban datos normales. Fue la primera ciberarma conocida capaz de causar daños físicos reales. |
| 2011 | Sony PlayStation Network | El robo de datos de unos 77 millones de cuentas dejó la red de PlayStation fuera de servicio 23 días. Una de las primeras grandes brechas en un servicio de consumo masivo. |
| 2013 | Brecha de Yahoo | Se robaron los datos de sus 3.000 millones de cuentas, aunque no se supo hasta 2016–2017. Sigue siendo la mayor filtración conocida y es la razón de no reutilizar contraseñas: lo filtrado en un sitio se prueba en todos los demás. |
| 2013 | Revelaciones de Snowden | Un exempleado de la NSA filtró documentos que mostraban programas de vigilancia masiva de comunicaciones en todo el mundo. Impulsó la generalización del cifrado: HTTPS en casi todas las webs y mensajería cifrada de extremo a extremo. |
| 2014 | Heartbleed | Un fallo en OpenSSL, la librería que cifra buena parte de las webs, permitía leer la memoria de los servidores, incluidas contraseñas y claves. Obligó a cambiar contraseñas de forma masiva y reveló cuánto depende internet de software libre mantenido por pocos voluntarios. |
| 2015 | Apagón de Ucrania | Unos atacantes tomaron el control remoto de tres distribuidoras eléctricas y dejaron sin luz a unas 230.000 personas en pleno invierno. Fue el primer apagón causado por un ciberataque: la prueba de que se puede atacar una infraestructura crítica desde un teclado. |
| 2016 | Botnet Mirai | Cientos de miles de cámaras, routers y grabadores con la contraseña de fábrica fueron convertidos en una red zombi que atacó al proveedor de DNS Dyn y tumbó durante horas Twitter, Netflix, Spotify y otras webs. Lección: cambia la contraseña por defecto de todo lo que conectes. |
| 2017 | WannaCry | Un ransomware que se propagaba solo, aprovechando una vulnerabilidad robada a la NSA, infectó más de 200.000 ordenadores en 150 países. Paralizó parte de la sanidad pública británica y afectó a Telefónica en España. El parche llevaba dos meses publicado. |
| 2017 | NotPetya | Escondido en una actualización de un programa de contabilidad ucraniano, se hacía pasar por ransomware, pero en realidad destruía los datos. Paralizó a Maersk, Merck y miles de empresas, con unos 10.000 millones de dólares en daños: el ciberataque más caro de la historia. |
| 2020 | SolarWinds | Unos atacantes introdujeron una puerta trasera en las actualizaciones del software de gestión Orion, que descargaron unas 18.000 organizaciones, entre ellas agencias del Gobierno de EE. UU. Es el ejemplo de manual de ataque a la cadena de suministro. |
| 2021 | Colonial Pipeline | Un ransomware, que entró por una contraseña filtrada de una cuenta de VPN sin 2FA, obligó a cerrar el mayor oleoducto de combustible de EE. UU. Hubo desabastecimiento en gasolineras de la costa este, y la empresa pagó unos 4,4 millones de dólares de rescate. |
| 2023 | Hospital Clínic de Barcelona | Un ataque de ransomware paralizó los sistemas informáticos del hospital, que tuvo que volver al papel y aplazar miles de visitas, análisis y operaciones. Después se publicaron datos de pacientes al no pagarse el rescate. |
| 2024 | Puerta trasera en XZ Utils | Un atacante pasó dos años ganándose la confianza de los voluntarios de una librería básica de Linux para colar una puerta trasera en el acceso remoto SSH. Un ingeniero la descubrió por casualidad al notar que sus conexiones tardaban medio segundo más. Habría afectado a millones de servidores. |
| 2024 | Caída mundial por CrowdStrike | No fue un ataque, sino una actualización defectuosa de un antivirus de empresa que bloqueó unos 8,5 millones de ordenadores Windows. Paralizó aeropuertos, bancos, hospitales y televisiones de todo el mundo, incluidos aeropuertos españoles. Mostró lo frágil que es depender de un único proveedor. |
El patrón se repite en 50 años: parches sin instalar, contraseñas reutilizadas o de fábrica, personas engañadas y dependencia de un único proveedor. Justo lo que este apartado te ayuda a evitar.
Checklist para emergencias
- ☐ Copia 3-2-1 de lo importante, una fuera de casa y una desconectada
- ☐ Gestor de contraseñas y contraseñas únicas en las cuentas clave
- ☐ 2FA activado, con prioridad para el correo principal
- ☐ Códigos de recuperación guardados fuera del móvil
- ☐ Sistemas y apps actualizados; sesiones y dispositivos revisados
- ☐ Localización y borrado remoto configurados
- ☐ Documentos y contactos esenciales disponibles sin conexión y en papel (ver 6.3)
Idea clave: la mejor ciberseguridad no es una herramienta perfecta, sino no tener un único punto de fallo. Contraseñas únicas, 2FA resistente al phishing, copias independientes, cifrado y capacidad de recuperación forman una cadena mucho más fuerte que cualquiera de ellas por separado.