Autodefensa Digital

Boletín Autodefensa Digital N.º 26

Manténgase informado sobre privacidad y seguridad digital con el boletín Autodefensa Digital. Últimas noticias y consejos para defenderse de las amenazas online.

April 23, 2025· 7 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

No solo Google, todo el mundo conoce tu lista de apps. El rastreo de lo que llevamos instalado en el móvil es muy fácil

El artículo de Xataka Android revela una vulnerabilidad de privacidad poco conocida en Android: las aplicaciones pueden acceder a la lista de apps instaladas en tu móvil, incluso sin un permiso explícito. Aunque Google intentó limitar esto en Android 11 con la restricción del permiso QUERY_ALL_PACKAGES, persisten métodos para recopilar estos datos, exponiendo información sensible del usuario.

Ideas clave

  • Mecanismos de acceso:
    • Permiso QUERY_ALL_PACKAGES: Diseñado para apps esenciales (ej.: administradores de archivos), pero explotado por otras para rastrear apps instaladas.
    • Intents maliciosos: Uso de android.intent.action.MAIN para detectar apps con interfaz gráfica, lo que abarca la mayoría de aplicaciones.
  • Ejemplos concretos:
    • Instagram: Verifica si tienes Spotify instalado (justificado para compartir música), pero también detecta apps de Meta.
    • TikTok: Busca apps como WhatsApp, Chrome, Deezer o SoundCloud, posiblemente para perfilar hábitos multimedia.
    • Temu: Identifica apps de mensajería (WhatsApp, Telegram, Signal) bajo la excusa de funciones de compartir.
    • Booking.com: Reconoce la marca del dispositivo, útil para segmentación comercial.
  • Limitaciones de Google:
    • Aunque Google restringe el permiso en Play Store, muchas apps declaran usos legítimos (ej.: integración con servicios) para evadir controles.
    • El sistema permite a los desarrolladores acceder a datos sin una supervisión estricta.

Conclusión

La recolección de la lista de apps instaladas, aunque justificada en casos puntuales, se ha normalizado como práctica invasiva para fines comerciales o de perfilado. Aunque Google ha implementado medidas, la existencia de métodos alternativos (como intents) demuestra que la privacidad del usuario sigue en riesgo. Los usuarios deben asumir que sus hábitos de instalación son accesibles para numerosas apps, muchas veces sin una necesidad funcional clara. La solución ideal requeriría mayor transparencia y restricciones más firmes por parte de Google, pero, por ahora, la confianza en las políticas de Play Store es la única opción viable.

Más información: https://www.xatakandroid.com/seguridad/aplicaciones-que-instalas-tu-movil-no-solo-conocen-tus-gustos-tambien-acceden-lista-completa-apps

Nueva modalidad de phishing usa correos reales de Google para robar a usuarios cripto

El artículo de DiarioBitcoin alerta sobre una nueva modalidad de phishing dirigida a usuarios de criptomonedas, que utiliza correos electrónicos legítimos de Google para robar credenciales. Desarrollada por atacantes que explotan vulnerabilidades en la infraestructura de Google, esta estafa evade filtros de seguridad y engaña incluso a usuarios experimentados. Pese a reportes, Google no ha tomado medidas, según Nick Johnson, desarrollador de Ethereum Name Service (ENS).

Ideas clave

  • Mecanismo del ataque:
    • Correos falsos con firma DKIM válida: Los emails provienen de no-reply@google.com, superando verificaciones de Gmail.
    • Imitación de alertas legales: Notifican una "citación judicial" falsa, redirigiendo a páginas phishing alojadas en sites.google.com (servicio heredado de Google).
    • Uso de OAuth malicioso: Los atacantes crean aplicaciones falsas (ej.: "Google Legal Support") para generar alertas de seguridad reales desde servidores de Google.
  • Vulnerabilidades explotadas:
    • Google Sites: Permite alojar portales phishing con scripts y formularios que capturan datos.
    • Reenvío masivo: Los correos se distribuyen a miles de usuarios, evadiendo detección automática.
  • Respuesta de Google:
    • Tras ser reportado, Google calificó el comportamiento como "esperado" y cerró el caso sin acciones.
    • La falta de solución expone a usuarios, especialmente en la comunidad cripto, a riesgos elevados.

Conclusión

Este phishing evidencia cómo herramientas legítimas de Google (como Sites y OAuth) pueden ser utilizadas para estafas sofisticadas. La inacción de Google ante el reporte agrava la amenaza, obligando a los usuarios a extremar precauciones:

  • Verificar URLs antes de ingresar datos, incluso en emails "oficiales".
  • Desconfiar de solicitudes legales o alertas urgentes.
  • Reportar correos sospechosos, aunque provengan de dominios confiables.
    La comunidad cripto, blanco frecuente de ataques, debe priorizar educación en ciberseguridad y presionar a plataformas como Google para corregir estas vulnerabilidades. La combinación de ingeniería social y fallos técnicos convierte esta modalidad en una de las más peligrosas del 2025.

Más información: https://www.diariobitcoin.com/estafas/nueva-modalidad-de-phishing-usa-correos-reales-de-google-para-robar-datos-a-usuarios-cripto/

Deepfakes 2.0: por qué 2025 apunta a récord de estafas cripto impulsadas por IA (y cómo blindarte)

El artículo de DiarioBitcoin advierte que 2025 podría ser un año récord en estafas cripto impulsadas por IA, especialmente mediante deepfakes. Con pérdidas anuales superiores a $12.500 millones (según Chainalysis), los ataques emplean clonaciones de voz, video sintético y anuncios engañosos para robar fondos. Reguladores como FinCEN, FTC y NASAA han emitido alertas, mientras casos emblemáticos (como el fraude de $25,5 millones a la empresa Arup en Hong Kong) ilustran la gravedad del problema.

Ideas clave

  • Métodos de ataque:
    1. Clonación vocal en tiempo real: Suplantación de familiares o ejecutivos de exchanges mediante llamadas.
    2. Videollamadas con múltiples deepfakes: Coordinación de identidades falsas para autorizar transacciones (ejemplo: ataque a Arup).
    3. Anuncios con celebridades falsas: Videos generados por IA prometen rentabilidades imposibles, distribuidos mediante Meta/Google Ads.
    4. Wallet drainers: Contratos maliciosos disfrazados de bots de trading "inteligentes" que drenan fondos.
  • Respuesta regulatoria:
    • FinCEN: Publicó 7 "banderas rojas" para identificar estafas.
    • FTC: Acciones legales contra servicios que usan clones de voz para promesas fraudulentas.
    • NASAA: Incluyó inversiones cripto con deepfakes entre las mayores amenazas para 2025.
  • Protección para usuarios:
    • Verificar propuestas de inversión mediante canales secundarios confirmados.
    • Desconfiar de urgencias y rendimientos garantizados.
    • Analizar inconsistencias en videos (parpadeos, sombras) y usar detectores de deepfakes.
    • Habilitar autenticación de dos factores y límites de retiro en wallets.
    • Actualizar listas de scam tokens (ej.: Chainabuse) y consultar alertas de entidades oficiales (SEC, CNMV).

Conclusión

La convergencia entre IA generativa accesible y mercados cripto líquidos facilita estafas sofisticadas. Las pérdidas en 2025 ya superan en un 18% las de 2024, marcando una tendencia alarmante. Sin embargo, la combinación de educación del usuario (verificación rigurosa, uso de herramientas de seguridad) y mejoras en plataformas (detección de contenido falso) podría mitigar el impacto. Aunque el año apunta a un récord histórico en fraudes, la acción proactiva sigue siendo la mejor defensa contra esta evolución del cibercrimen.

Más información: https://www.diariobitcoin.com/estafas/deepfakes-2-0-por-que-2025-apunta-a-record-de-estafas-cripto-impulsadas-por-ia-y-como-blindarte/

Noticias Breves

El tira y afloja de la privacidad: Los Estados lidian con normas de consentimiento divergentes [reuters.com]

En los últimos tiempos se ha producido en Estados Unidos un aumento significativo de las leyes estatales sobre privacidad de los datos. «Aunque todas las leyes estatales de privacidad pretenden dar a los consumidores un mayor control sobre sus datos personales», puede resultar difícil «comprender los matices de los distintos modelos de consentimiento». Un usuario de California, por ejemplo, puede suponer que sus derechos de exclusión se extienden a todo el país, sólo para descubrir que las empresas de Utah o Iowa operan bajo normas diferentes. Esta incoherencia erosiona la confianza y dificulta para que los consumidores ejerzan un control significativo sobre sus datos". Si tienes problemas para entenderlo, Reuters ha creado un práctico gráfico que «aborda las leyes estatales de privacidad del consumidor que están en vigor o que entrarán en vigor en 2025».

Más información: https://www.reuters.com/legal/legalindustry/privacy-tug-of-war-states-grappling-with-divergent-consent-standards-2025-03-27/

Un consejo técnico: No des tu dirección de correo electrónico a desconocidos, utiliza una dirección señuelo [apnews.com]

Antes de abrir esa nueva aplicación o canjear ese código de cupón... ¡considera la posibilidad de enmascarar tu dirección de correo electrónico! "Hay innumerables razones para no dar tu dirección de correo electrónico a quien la quiera. Podrían vendérsela a vendedores o intermediarios de datos sospechosos, erosionando tu privacidad al ayudarles a construir un perfil tuyo con fines legítimos o nefastos. Si su dirección acaba en una lista de correo equivocada, podría recibir más correos basura o de phishing. Y si se piratea un servicio en línea, los atacantes podrían hacerse con nombres de usuario, contraseñas y otros datos personales". Por suerte, existen varios servicios de enmascaramiento de correo electrónico gratuitos y de pago que te pueden ayudar, como DuckDuckGo Email Protection, un servicio de reenvío gratuito. Pruébalo en el navegador DuckDuckGo para reclamar tu alias de correo electrónico @duck.com.

Más información: https://apnews.com/article/email-internet-privacy-cybersecurity-5305c01c66b7ff67c2464d83fcf2a9d8

Las empresas ignoran sus demandas de privacidad. Nadie se lo impide. [washingtonpost.com]

"Las empresas no se están esforzando mucho por darte el control sobre tus datos personales. Puede que ni siquiera estén cumpliendo la ley". The Washington Post analiza un nuevo experimento de Consumer Reports sobre la forma en que las empresas gestionan las solicitudes de exclusión voluntaria en los distintos estados de EE.UU. Se supone que estas exclusiones voluntarias «impiden que las empresas se dirijan a ti con anuncios de zapatillas deportivas o fijen las tarifas del seguro del coche a partir de lo que aprenden sobre tus hábitos». Pero Consumer Reports encontró empresas que no parecen cumplirlo".

Más información: https://www.washingtonpost.com/technology/2025/04/01/data-privacy-laws-ignoring/

Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo.

Autodefensa Digital

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!

Related Articles