Autodefensa Digital

Boletín Autodefensa Digital N.º 32

Manténgase informado sobre privacidad y seguridad digital con el boletín Autodefensa Digital. Últimas noticias y consejos para defenderse de las amenazas online.

June 11, 2025· 9 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Autodefensa Digital

Cómo identificamos a un hacker norcoreano que intentó conseguir trabajo en Kraken [blog.kraken.com]

Kraken, una empresa de criptomonedas, reveló cómo identificó y frustró un intento de infiltración por parte de un hacker norcoreano que se postuló para un trabajo en la empresa. Este caso destaca la sofisticación de los ataques patrocinados por estados como Corea del Norte y la necesidad de estrategias de seguridad proactivas. El hacker utilizó identidades falsas, correos electrónicos vinculados a redes de ciberespionaje y tácticas como cambiar su voz durante entrevistas, lo que alertó a los equipos de seguridad.

Ideas clave

Señales de alerta del candidato:

  • Usó un nombre diferente al del currículum durante la entrevista inicial y cambió su voz, indicando entrenamiento en tiempo real.

  • Su correo electrónico coincidía con una lista de direcciones asociadas a hackers norcoreanos.

  • Su currículum incluía una dirección de GitHub expuesta en una violación de datos previa.

Investigación y hallazgos:

  • El equipo de seguridad de Kraken (Equipo Rojo) utilizó técnicas de inteligencia de código abierto (OSINT) para descubrir que el candidato formaba parte de una red de identidades falsas vinculadas a ciberataques y sanciones internacionales.

  • Detectaron inconsistencias técnicas: uso de una VPN para ocultar su ubicación y una identificación alterada, probablemente mediante robo de identidad.

  • La red de identidades falsas estaba conectada a empresas que previamente habían contratado a estos perfiles, lo que sugiere una estrategia de infiltración sistemática.

Cómo Kraken dio la vuelta a la situación:

  • En lugar de expulsar al candidato, lo llevaron estratégicamente hasta la última ronda de entrevistas para estudiar sus tácticas.

  • Durante una entrevista informal con el CSO de Kraken, le plantearon preguntas de verificación en tiempo real (ej.: ubicación, identificación oficial y conocimiento local), lo que lo desenmascaró.

  • El candidato falló en pruebas básicas, revelando su falsedad.

Conclusión

El caso ilustra cómo los ataques cibernéticos patrocinados por estados evolucionan, utilizando métodos como la infiltración laboral para acceder a empresas de alto valor. Las conclusiones clave incluyen:

  1. Estrategias de seguridad proactivas: La vigilancia constante y la investigación de señales de alerta (como correos vinculados a redes sospechosas) son esenciales.

  2. Riesgo de la IA generativa: Los atacantes pueden usar herramientas de IA para engañar partes del proceso de contratación, pero las pruebas en tiempo real los exponen.

  3. Cultura de paranoia productiva: La seguridad no es solo responsabilidad de TI, sino una mentalidad organizacional que involucra a todos los equipos.

Kraken enfatizó que "no confíes, verifica" es un principio crucial en la era digital, donde cualquier organización que maneje valor es un objetivo potencial. El incidente refuerza la necesidad de defensas adaptativas frente a amenazas globales cada vez más sofisticadas.

Más información: https://blog.kraken.com/news/how-we-identified-a-north-korean-hacker

URLCheck: Control total sobre los enlaces en Android [muycomputer.com]

URLCheck es una aplicación gratuita para Android que devuelve el control total sobre los enlaces que se abren desde cualquier app. En lugar de dejar que el sistema operativo o las aplicaciones decidan automáticamente cómo gestionar un link, esta herramienta permite al usuario elegir acciones como escanearlo, limpiar parámetros de rastreo o seleccionar el navegador adecuado. Su enfoque prioriza la privacidad, seguridad y autonomía, convirtiéndola en una solución esencial en un entorno donde los enlaces pueden ocultar rastreadores, malware o manipulaciones.

Ideas clave

Funcionalidades clave:

  • Gestor de enlaces universal: Intercepta cualquier URL antes de abrirse y ofrece opciones personalizadas (ej.: escanear en VirusTotal, eliminar tracking, copiar sin abrir).

  • Integración fluida: Se configura como aplicación predeterminada para abrir links, con una interfaz discreta y sin retrasos.

  • Privacidad garantizada: No recopila datos ni se comunica con terceros (excepto al usar VirusTotal, función desactivable).

  • Código abierto y verificable: Disponible en GitHub y F-Droid, con transparencia total sobre su funcionamiento.

Características técnicas y éticas:

  • Desarrollada por TrianguloY, programador español conocido por su enfoque ético y minimalista.

  • Mantenimiento activo en GitHub, con actualizaciones frecuentes y participación de la comunidad.

  • Arquitectura ligera y respetuosa con la privacidad, sin motivaciones comerciales.

Usos prácticos:

  • Evitar rastreadores en redes sociales o enlaces acortados.

  • Verificar la seguridad de URLs sospechosas mediante escaneo en VirusTotal.

  • Personalizar navegadores según el contenido (ej.: usar Brave para publicidad o Firefox para privacidad).

Conclusión

URLCheck simboliza la importancia de recuperar el control sobre las herramientas digitales. En un mundo donde la automatización muchas veces limita nuestras opciones, esta aplicación ofrece una solución simple pero poderosa: permitir que el usuario decida qué hacer con cada enlace. Su enfoque ético, código abierto y enfoque en la privacidad lo convierten en un ejemplo de cómo las utilidades pueden mejorar la experiencia digital sin sacrificar seguridad. El mensaje subyacente es claro: la autonomía del usuario debe ser prioridad, y herramientas como URLCheck son un paso hacia una web más consciente y segura.

Más información: https://www.muycomputer.com/2025/05/25/urlcheck-control-total-sobre-los-enlaces-en-android/

Qué es el doxing y por qué deberías preocuparte si compartes tu vida online [20minutos.es]

El doxing es una práctica de ciberataque que consiste en revelar información personal, laboral o bancaria de una persona sin su consentimiento. Este tipo de amenaza se utiliza para extorsionar, avergonzar o dañar a la víctima, exponiendo datos sensibles como direcciones, números de seguridad social o información financiera. En un mundo hiperconectado donde muchas personas comparten su vida en redes sociales, el doxing se ha convertido en una amenaza real para la privacidad y la seguridad digital.

Ideas clave

¿Qué es el doxing?

  • Proviene del término inglés "docs" (documentos), y se refiere a la filtración de información privada en Internet.

  • Los ciberdelincuentes recopilan datos de fuentes públicas (redes sociales, foros, registros públicos) para identificar y atacar a sus víctimas.

  • Puede ser ejecutado por desconocidos o personas cercanas, con fines de venganza, intimidación o chantaje.

Peligros del doxing:

  • Daños emocionales: Angustia, miedo a ser perseguido o humillado públicamente.

  • Reputación: Difusión de información falsa o sensible que afecta la imagen personal o profesional.

  • Riesgos financieros: Robo de identidad o fraude bancario derivado de datos expuestos.

  • Acoso persistente: Posible persecución física o ataques cibernéticos continuos.

Cómo prevenirlo:

  • Reducir la huella digital: Eliminar o limitar información personal en redes sociales y plataformas online.

  • Evitar compartir datos sensibles: No publicar direcciones, números de teléfono o información financiera en espacios públicos.

  • Fortalecer la seguridad: Usar autenticación de dos factores (2FA) y contraseñas únicas y complejas para todas las cuentas.

  • Verificar privacidad: Asegurar que perfiles y comunicaciones (videollamadas, chats) estén cifrados y sean privados.

  • Desconfiar de enlaces desconocidos: No abrir correos o mensajes de remitentes no confiables.

Qué hacer si eres víctima:

  • Documentar el ataque: Guardar capturas de pantalla y registros de las pruebas.

  • Bloquear y denunciar: Usar herramientas de las redes sociales para reportar al agresor y bloquearlo.

  • Revisar datos expuestos: Verificar si información sensible sigue accesible y eliminarla.

  • Contactar autoridades: Denunciar formalmente si hay amenazas físicas o daños económicos.

Conclusión

El doxing es una amenaza silenciosa que aprovecha la sobreexposición digital para vulnerar la privacidad de las personas. En un entorno donde compartir información en redes sociales es común, es crucial adoptar medidas preventivas como limitar la huella digital, usar herramientas de seguridad y estar alerta ante intentos de manipulación. La clave está en equilibrar la vida online con la protección de los datos personales, evitando convertirse en un blanco fácil para ciberdelincuentes. Si el daño ya ocurre, actuar rápidamente con documentación, denuncias y apoyo técnico es esencial para mitigar consecuencias. La prevención, en este caso, salva reputaciones, dinero y hasta la integridad física.

Más información: https://www.20minutos.es/tecnologia/ciberseguridad/que-es-doxing-por-que-deberias-preocuparte-si-compartes-vida-online-5059742/

Noticias Breves

Signal se blinda contra Microsoft Recall con una función que vuelve invisibles tus chats en Windows [andro4all.com]

El artículo destaca que Signal ha implementado una función automática en su versión para Windows 11 para bloquear las capturas de pantalla de Microsoft Recall, el sistema de grabación continua que almacena imágenes de la actividad del usuario cada cinco segundos. Esta protección, basada en una bandera DRM similar a la usada en aplicaciones bancarias de Android (FLAG_SECURE), impide que herramientas externas o Recall capturen conversaciones privadas, mostrando una pantalla en blanco en su lugar. La medida es universal, aplicándose a todos los usuarios de Signal Desktop sin necesidad de configuración previa. La acción refuerza la seguridad de datos sensibles (contraseñas, mensajes, información financiera) y responde a críticas sobre la vulnerabilidad de Recall, consolidando a Signal como una aplicación líder en privacidad con cifrado de extremo a extremo y medidas proactivas contra amenazas emergentes.

Más información: https://andro4all.com/aplicaciones/signal-se-blinda-contra-microsoft-recall-con-una-funcion-que-vuelve-invisibles-tus-chats-en-windows

Google pagará 1400 millones de dólares a Texas para resolver demandas relacionadas con la privacidad [techcrunch.com]

«Google ha acordado pagar al estado de Texas 1.375 millones de dólares para resolver dos demandas que acusan a la empresa de rastrear la ubicación personal de los usuarios, sus búsquedas en modo incógnito y sus datos de voz y faciales sin su permiso».

Más información: https://techcrunch.com/2025/05/10/google-will-pay-texas-1-4-billion-to-settle-privacy-lawsuits/

Tras una investigación de The Markup, LinkedIn y Google se enfrentan a una demanda por acceso indebido a datos sanitarios [themarkup.org]

«Un día después de una investigación realizada por The Markup y CalMatters, LinkedIn y Google se enfrentan a una demanda colectiva en la que se les acusa de haber recibido indebidamente datos confidenciales de los rastreadores del sitio web del mercado de seguros médicos de California», afirman Colin Lecher y Tomas Apodaca.

«En el artículo, The Markup y CalMatters revelaron cómo los rastreadores del sitio web coveredca.com enviaban información sobre los visitantes a LinkedIn a través de una herramienta llamada Insight Tag. A medida que los visitantes rellenaban los formularios del sitio, los rastreadores enviaban a LinkedIn información sobre ellos, incluyendo si estaban embarazadas, eran ciegos, transgéneros o habían sufrido abusos domésticos. Los rastreadores también supervisaban la información sobre las búsquedas de proveedores médicos de los visitantes y la frecuencia con la que estos utilizaban medicamentos recetados».

Más información: https://themarkup.org/impact/2025/05/02/after-markup-investigation-linkedin-and-google-face-lawsuit-alleging-improper-access-to-health-data

Cómo enseñar a los niños la importancia de la privacidad digital [time.com]

Lawrence Cappello afirma que, a la hora de enseñar a tus hijos a proteger su privacidad en Internet, «no hay que entrar en pánico. Empieza poco a poco». Comparte algunos consejos, entre los que se incluyen:

  1. Mantén conversaciones reales con ellos sobre la privacidad; el truco está en hacer que tus hijos se sientan empoderados, no paranoicos.

  2. Enseña a los niños a hablar en cuanto sospechen que su privacidad se ha visto comprometida.

  3. Cubra las cámaras web de todos los ordenadores que tenga su familia.

  4. Busque dispositivos y plataformas que ofrezcan controles parentales específicamente diseñados para la privacidad de los niños y dedique unos minutos a revisar y ajustar los controles de privacidad.

Más información: https://time.com/7282041/teach-kids-digital-privacy/

Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo.

Autodefensa Digital

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!

Related Articles