Autodefensa Digital

Boletín Autodefensa Digital N.º 69

Manténgase informado sobre la privacidad y la seguridad digitales con el Boletín Autodefensa Digital. Últimas noticias y consejos para protegerse en Internet. ¡Sintonice ZK Radio!

April 22, 2026· 11 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

Investigadores de Ledger revelan falla de Android que expone semillas cripto en segundos [diariobitcoin.com]

Investigadores del equipo de seguridad Ledger Donjon descubrieron una vulnerabilidad crítica en dispositivos Android equipados con chips MediaTek (ampliamente utilizados en teléfonos de gama media) que permite a un atacante con acceso físico extraer información sensible del sistema en cuestión de segundos. El fallo, originado en la interacción entre el hardware del chip y el sistema operativo, expone datos considerados protegidos, incluyendo códigos PIN y frases semilla de recuperación de criptomonedas, comprometiendo la seguridad de los activos digitales almacenados en estos dispositivos.

Ideas clave

  • Naturaleza del ataque: La vulnerabilidad opera a nivel de hardware, no dependiendo de fallos en aplicaciones específicas. Un atacante con acceso físico al teléfono puede explotar la debilidad para leer áreas protegidas de la memoria del dispositivo mediante técnicas de bajo nivel, extrayendo datos críticos en segundos.
  • Información comprometida: Entre los datos vulnerables se encuentran códigos PIN y frases semilla asociadas a billeteras de criptomonedas. La frase semilla funciona como llave maestra que permite restaurar una billetera en cualquier dispositivo compatible, otorgando control total sobre los fondos sin necesidad de acceder al teléfono original.
  • Alcance de la vulnerabilidad: Afecta específicamente a dispositivos que utilizan chips MediaTek, una arquitectura muy extendida en smartphones Android de gama media a nivel mundial. Esto convierte a millones de dispositivos en potencialmente vulnerables ante este vector de ataque físico.
  • Riesgo para billeteras móviles: El hallazgo evidencia que los smartphones no ofrecen un entorno seguro para almacenar claves privadas o frases semilla, especialmente cuando dependen de la seguridad del hardware subyacente. Las aplicaciones de billetera que almacenan credenciales dentro del teléfono quedan expuestas si el chip puede ser comprometido.
  • Recomendaciones de seguridad: Especialistas advierten contra guardar frases semilla en notas, capturas de pantalla o aplicaciones dentro del smartphone. La investigación refuerza la necesidad de separar el almacenamiento de claves de dispositivos conectados permanentemente a internet.

Conclusión

El descubrimiento de Ledger subraya la fragilidad de la seguridad en dispositivos móviles para la custodia de activos digitales, demostrando que vulnerabilidades a nivel de hardware pueden anular las protecciones de software en segundos. Aunque el riesgo requiere acceso físico al dispositivo, expone la importancia crítica de utilizar hardware wallets diseñadas para mantener las claves privadas en entornos aislados, inaccesibles para el sistema operativo del dispositivo anfitrión. El caso evidencia la necesidad de mejorar los mecanismos de seguridad en smartphones, particularmente a medida que estos se consolidan como herramientas frecuentes para la gestión de criptomonedas, y reafirma que la autocustodia segura requiere infraestructura específica, no solo confianza en la seguridad general de los dispositivos de uso cotidiano.

Más información: https://www.diariobitcoin.com/criptomonedas/investigadores-de-ledger-revelan-falla-critica-de-android-que-expone-semillas-cripto-en-segundos/

EE. UU. y Canadá presentan «Operación Atlántico» para combatir el phishing [criptonoticias.com]

Estados Unidos, Canadá y el Reino Unido lanzaron la "Operación Atlántico", una iniciativa internacional conjunta presentada el 16 de marzo para combatir el phishing de criptoactivos y desarticular las redes criminales detrás de estas estafas. Liderada por el Servicio Secreto de EE. UU., la Agencia Nacional del Crimen del Reino Unido, la Policía Provincial de Ontario y la Comisión de Valores de Ontario, la operación busca recuperar fondos robados y asistir a víctimas en tiempo real, en respuesta a las pérdidas de USD $84 millones registradas en 2025 por ataques de phishing en Ethereum.

Ideas clave

  • Antecedentes y alcance: La operación se apoya en el Proyecto Atlas (2024), iniciativa canadiense que apuntó a redes internacionales de fraude con criptoactivos. Ahora se amplía geográficamente e incorpora capacidad de intervención activa, con participación adicional de la Real Policía Montada de Canadá, la Policía de la Ciudad de Londres, la Fiscalía de EE. UU. para el Distrito de Columbia y la Autoridad de Conducta Financiera del Reino Unido, junto con socios de la industria privada.
  • Objetivos declarados: Cuatro propósitos específicos: (1) identificar víctimas actuales y potenciales; (2) ayudarlas a asegurar sus activos para evitar pérdidas adicionales; (3) recuperar fondos ya sustraídos; y (4) generar conciencia pública sobre estafas de inversión en criptomonedas.
  • Modalidad de ataque: Approval Phishing: Técnica predominante donde el atacante induce a la víctima a aprobar el acceso de un contrato externo malicioso a su wallet, generalmente mediante ventanas emergentes falsas que simulan aplicaciones legítimas. Una vez otorgada la aprobación, el hacker obtiene control total sobre los fondos sin necesidad de acción adicional de la víctima. Esta modalidad se asocia frecuentemente con el "pig butchering", donde se construye una relación de confianza previa antes del fraude.
  • Evolución de la sofisticación: Los ataques han incorporado mejoras técnicas como la explotación de la EIP-7702 (implementada con la actualización Pectra de Ethereum en mayo de 2025), que permite agrupar múltiples operaciones en una sola aprobación, facilitando ocultar acciones maliciosas dentro de transacciones aparentemente inofensivas.
  • Desafío de recuperación: A diferencia de los sistemas bancarios tradicionales, las transacciones en blockchain son irreversibles. La recuperación de fondos —uno de los objetivos centrales de la operación— depende de la capacidad de identificar y congelar activos antes de que los atacantes los muevan o conviertan, proceso técnicamente complejo sin resultados garantizados.

Conclusión

La Operación Atlántico representa un esfuerzo sin precedentes de cooperación internacional entre agencias de aplicación de la ley y reguladores financieros para abordar la creciente sofisticación del phishing cripto. Si bien la reducción del 83 % en pérdidas reportadas en 2025 (respecto a 2024) podría sugerir una disminución de la amenaza, expertos advierten que refleja técnicas más sutiles y difíciles de detectar. El éxito de la operación dependerá de la capacidad de los organismos para actuar en tiempo real frente a transacciones irreversibles, destacando la necesidad crítica de educación preventiva y mecanismos de alerta temprana, dado que, una vez ejecutada la aprobación maliciosa, la recuperación del capital se vuelve técnicamente compleja y nunca garantizada.

Más información: https://www.criptonoticias.com/seguridad-bitcoin/ee-uu-canada-phishing-criptomonedas/

Modelos de IA son reclutados para estafas cripto y romances falsos en Camboya [diariobitcoin.com]

Una investigación ha revelado que redes de fraude operando en Camboya y otras zonas del sudeste asiático están reclutando jóvenes como "modelos de IA" para realizar videollamadas deepfake. Estos rostros humanos reales, potenciados con filtros e intercambio facial asistido por inteligencia artificial, sirven para validar la identidad de perfiles falsos en estafas románticas ("pig butchering") y de inversión en criptomonedas, elevando la sofisticación y credibilidad de estas operaciones criminales.

Ideas clave

  • Reclutamiento masivo vía Telegram: Docenas de canales en la plataforma publican ofertas de empleo para "modelos de IA" o "caras reales" en ciudades como Sihanoukville, buscando candidatos de Uzbekistán, Turquía, Rusia, Ucrania, Bielorrusia y otros países asiáticos. Los postulantes deben enviar videos de presentación, fotos y detalles personales.
  • Condiciones laborales extremas: Los anuncios describen jornadas intensas de 100 a 150 videollamadas diarias, horarios nocturnos (10 p.m. a 10 a.m.) y exigencias de disponibilidad constante. Se prometen salarios de hasta USD $7.000 mensuales, aunque la opacidad de las empresas contratantes genera dudas sobre la legitimidad de las condiciones.
  • Mecánica del engaño: En las estafas de "engorde de cerdo", los delincuentes cultivan relaciones emocionales durante semanas antes de solicitar inversiones. Cuando la víctima sospecha y pide una videollamada para confirmar la identidad, entra el modelo de IA, utilizando software de intercambio facial para parecerse a las fotos del perfil falso y consolidar la confianza.
  • Indicadores de explotación: Se documenta la retención de pasaportes bajo la excusa de gestionar visados, práctica asociada a trata de personas. Testimonios de sobrevivientes relatan maltratos físicos, golpizas públicas y acoso sexual contra los modelos, incluso cuando el reclutamiento inicial parecía voluntario.
  • Lenguaje revelador: Los anuncios utilizan eufemismos como "clientes" (en lugar de víctimas) y mencionan "inversiones", "criptomonedas" y "comercio de oro". Algunos postulantes declaran explícitamente experiencia previa en "plataformas de estafas criptográficas" o "estafa de amor".
  • Rol de Telegram: La plataforma funciona como infraestructura central para estas operaciones. A pesar de que sus términos prohíben el fraude, los canales identificados permanecían activos al momento de la investigación, argumentando la empresa que deben evaluarse caso por caso.
  • Especialización delictiva: Los centros de fraude han creado "salas de IA" dedicadas exclusivamente a estas videollamadas. Varios operadores pueden manejar un mismo perfil por mensajes, mientras un modelo aparece solo cuando se requiere validación visual, optimizando la escala de la operación.

Conclusión

El fenómeno de los modelos de IA marca una evolución preocupante en el crimen cibernético, donde la tecnología deepfake no solo automatiza el engaño, sino que profesionaliza la validación humana en tiempo real. Esta práctica difumina la línea entre participación voluntaria y víctima de trata, mientras dificulta que los usuarios comunes distingan perfiles legítimos de fraudulentos. La investigación expone la necesidad urgente de que plataformas como Telegram fortalezcan la moderación de contenido relacionado con reclutamiento fraudulento, y subraya cómo la convergencia de IA, criptomonedas y explotación laboral crea un ecosistema delictivo transnacional de alta complejidad.

Más información: https://www.diariobitcoin.com/estafas/modelos-de-ia-son-reclutados-para-estafas-cripto-y-romances-falsos-en-camboya/

Noticias Breves

Tus datos están por todas partes. El Gobierno los está comprando sin una orden judicial [npr.org]

El sector de los corredores de datos es conocido por recopilar y vender información personal a los anunciantes, pero también «vende esos datos —incluidos datos masivos de localización de teléfonos móviles— a departamentos de policía y agencias del
Gobierno federal de EE. UU. de formas que pueden revelar detalles íntimos sobre los estadounidenses sin una orden judicial».

Tras una modificación de 2015 a la Ley de Vigilancia de Inteligencia Extranjera, «se supone que las agencias federales no deben recopilar datos de ciudadanos estadounidenses de forma masiva. Pero algunas encontraron una forma de eludir la solicitud de órdenes judiciales simplemente comprando los datos en su lugar». La ley expiró el 20 de abril; los defensores de la privacidad y las libertades civiles afirman que el próximo debate sobre la renovación de la autorización es «la mejor oportunidad para cerrar la llamada “laguna jurídica de los corredores de datos”» en torno a la Cuarta Enmienda.

Más información: https://www.npr.org/2026/03/25/nx-s1-5752369/ice-surveillance-data-brokers-congress-anthropic

Probablemente tus fotos estén revelando tu ubicación. Así es como puedes evitarlo [wired.com]

Una foto tomada con una cámara digital o un teléfono inteligente lleva «una gran cantidad de metadatos adjuntos... incluyendo detalles sobre cuándo se tomó, el dispositivo que se utilizó para capturarla y los ajustes de la cámara que se emplearon... y si tu teléfono o cámara tiene un chip GPS y está rastreando tu ubicación, esto también queda marcado de forma invisible en la foto».
David Nield comparte cómo ver y borrar los metadatos de las fotos.

Más información: https://www.wired.com/story/how-to-stop-your-photos-giving-away-your-location/

Newsom firma una orden ejecutiva que exige a las empresas de IA proporcionar medidas de seguridad y protección de la privacidad [cnet.com]

El gobernador de California, Gavin Newsom, firmó una orden ejecutiva que exige a las empresas de IA que hacen negocios con el estado seguir nuevas directrices de seguridad y privacidad, para evitar el uso indebido de los datos de los consumidores. «California es líder en IA, y vamos a utilizar todas las herramientas a nuestro alcance para garantizar que las empresas protejan los derechos de las personas, en lugar de explotarlas o ponerlas en peligro», afirmó Newsom. La orden establece normas estrictas de privacidad para los contratos estatales, utilizando el poder de mercado de California para exigir responsabilidades a las empresas de IA.

Más información: https://www.cnet.com/tech/newsom-signs-executive-order-requiring-ai-companies-to-provide-safety-privacy-guardrails/

La cartera digital de la UE llegará en 2027: las cédulas de identidad se trasladan a los teléfonos móviles [commission.europea.eu]

La cartera de identidad digital de la UE (EUDI) avanza rápidamente, y los Estados miembros deben ponerla a disposición de todos los ciudadanos antes de finales de 2026. Para diciembre de 2027, los bancos, las empresas de telecomunicaciones, los proveedores de servicios de salud y las plataformas en línea de gran envergadura estarán legalmente obligados a aceptar la cartera para la autenticación de los usuarios. Más de 350 empresas y autoridades públicas de 26 Estados miembros ya participan en programas piloto que prueban casos de uso que van desde la apertura de cuentas bancarias hasta las licencias de conducir.
La cartera promete una divulgación selectiva: por ejemplo, demostrar que eres mayor de 18 años sin revelar tu fecha de nacimiento exacta. Los datos se almacenan localmente en tu dispositivo con encriptación, y tú controlas qué información se comparte. Sin embargo, los defensores de la privacidad expresan su preocupación por el sistema en general. El monedero crea un marco de identidad único que podría permitir un seguimiento sin precedentes si se utiliza indebidamente o se ve comprometido. Los críticos señalan que, si bien las credenciales individuales están bien protegidas, el sistema normaliza la verificación de la identidad digital para las actividades cotidianas, lo que podría dar lugar a una infraestructura de vigilancia más amplia. La participación sigue siendo voluntaria —puede seguir utilizando documentos físicos—, pero los sectores regulados estarán obligados a aceptar la autenticación basada en el monedero.

Más información: https://commission.europa.eu/topics/digital-economy-and-society/european-digital-identity_en

Este boletín fue redactado con ayuda de Venice AI y el boletín de privacidad de DuckDuckGo y Mailfence.

Autodefensa Digital Verano

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!


Boletín patrocinado por Zingo Labs

Descarga Zingo!

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.

Android | iOS | GitHub | PC

Más información: LinkTree

Related Articles