CYBER WELFARE

Proteja su privacidad digital

Señales de un punto de acceso poco protegido: cómo reconocerlas a tiempo

Las señales de un punto de acceso poco protegido casi nunca se parecen a una avería. Un punto de acceso mal protegido se enciende, los dispositivos se conectan, internet funciona. La diferencia no se nota en la velocidad, sino en una línea de los ajustes que poca gente vuelve a abrir después de haberla elegido la primera vez.

Este artículo reúne las señales que indican que el cifrado de tu punto de acceso podría ser débil, o no existir en absoluto: qué significan, dónde se observan y qué hacer cuando encuentras una. En el ámbito técnico se llaman indicadores de compromiso, o IOC (Indicators of Compromise): huellas que sugieren que una protección no está haciendo su trabajo. El cifrado, en este contexto, es el mecanismo que hace ilegible, para quien esté por los alrededores, el tráfico que pasa por radio entre el móvil y los dispositivos conectados.

Es el artículo de diagnóstico de la recomendación sobre el cifrado del punto de acceso: elegir WPA3, o al menos WPA2, es la prevención; reconocer las señales es la manera de comprobar si esa elección sigue en su sitio.

Qué son las señales de un punto de acceso poco protegido

Un indicador de compromiso es una huella observable que sugiere que algo no ha ido como debía.

No es una prueba. Es una señal que merece una comprobación. Un aviso de «red no segura» en el ordenador puede deberse a un ajuste elegido hace años para que se conectara un dispositivo antiguo, o a una actualización que ha devuelto el punto de acceso a los valores de fábrica.

En el caso del cifrado, los indicadores señalan una puerta que se ha quedado abierta, no necesariamente a alguien que haya entrado. Darse cuenta pronto significa cerrarla antes de que alguien la use.

Por qué importan más en una red que llevas contigo

La red de casa se queda quieta entre tus paredes. El punto de acceso, en cambio, viaja contigo: en el tren, en la sala de espera, en la cafetería, en un hotel, en una biblioteca. Es decir, justo en los lugares donde, a pocos metros, hay personas y dispositivos que no conoces.

La señal de tu punto de acceso llega a cualquiera que esté a unas decenas de metros. Recibirla no basta para leer su contenido: es el cifrado el que determina si sigue siendo incomprensible o se vuelve legible.

Y los ajustes del punto de acceso se eligen una vez y se olvidan: un cambio hecho «solo un momento» puede seguir activo durante meses. Por eso las señales hay que leerlas con una pregunta en mente: ¿cuándo revisé por última vez el tipo de seguridad de mi punto de acceso? Si no consigues recordarlo, cualquier indicio merece un vistazo.

Indicadores técnicos

Son los que el móvil muestra en los ajustes del punto de acceso, en la opción que, según el sistema operativo, se llama «seguridad», «tipo de seguridad» o «protección». Algunos aparecen también en los demás dispositivos, cuando buscan tu red.

IndicadorQué significaPor qué es relevanteDónde se observaQué hacer
Seguridad configurada como «ninguna» o «abierta»El punto de acceso no usa ningún cifrado ni contraseñaCualquiera dentro del alcance de la señal puede conectarse y el tráfico viaja en claro, es decir, legibleAjustes del punto de acceso, opción «seguridad»Elige WPA3 o WPA2 y configura enseguida una contraseña robusta
Seguridad configurada como WEPEl punto de acceso usa WEP (Wired Equivalent Privacy), el sistema de protección más antiguoSus debilidades se conocen desde hace muchos años y se sortea con herramientas de libre accesoAjustes del punto de acceso; rara vez aparece en los móviles recientesPasa a WPA3 o WPA2; si el móvil solo ofrece WEP, evita usar el punto de acceso para datos importantes
Seguridad configurada como «WPA» sin númeroEs la primera versión de WPA (Wi-Fi Protected Access), que nació como solución temporalHoy se considera superada y no ofrece las garantías de WPA2 y WPA3Ajustes del punto de acceso, lista de opciones de seguridadSelecciona WPA2 o WPA3
La indicación TKIP junto al tipo de seguridadTKIP es el método de cifrado del primer WPA, que a veces todavía se ofrece por compatibilidadEs un método declarado obsoleto; el cifrado correcto para WPA2 se llama AESAjustes avanzados del punto de acceso, detalles de la red en el ordenadorElige el modo WPA2 con AES, o WPA3
Aviso de red no segura en los demás dispositivosEl ordenador o la tableta indican «red no segura», «seguridad débil» o algo parecido al conectarseEl dispositivo ha reconocido una protección inexistente o superadaLista de redes wifi, notificación en el momento de la conexiónRevisa la opción «seguridad» del punto de acceso en el móvil
Red sin candado en la lista de redes wifiEn los demás dispositivos, el nombre de tu punto de acceso aparece sin el icono del candadoMuchos sistemas usan el candado para indicar una red protegida con contraseñaLista de redes disponibles en el ordenador o en otro móvilRevisa los ajustes: si la protección está en «ninguna», cámbiala
Dispositivos que se conectan sin pedir la contraseñaUn dispositivo nuevo entra en la red sin que nadie escriba nadaSi el dispositivo nunca había visto la red, lo más probable es que la protección esté desactivadaPrimera conexión de un dispositivo que nunca se había usado con tu punto de accesoRevisa el tipo de seguridad y cambia la contraseña
Ajustes con valores distintos de los que elegisteEl tipo de seguridad, el nombre o la contraseña no son los que recuerdasUna actualización, un restablecimiento o el cambio a un móvil nuevo pueden haber modificado lo que elegisteAjustes del punto de acceso, después de una actualización o de un cambio de móvilVuelve a configurar la protección más robusta disponible

Una aclaración sobre un caso frecuente: si junto al punto de acceso aparece «WPA2/WPA3», no es una señal de debilidad. Es un modo de transición que usa WPA3 con los dispositivos que lo admiten y WPA2 con los más antiguos. El mecanismo se explica en el artículo sobre cómo funciona WPA3.

Señales que puedes observar tú

No exigen abrir menús avanzados: se notan usando el móvil y los demás dispositivos como haces cada día.

SeñalQué significaPor qué es relevanteCómo te das cuentaQué hacer
Desconexiones repetidas de todos los dispositivosLa red se cae varias veces y todos los dispositivos conectados se desconectan a la vezA menudo depende de la cobertura móvil, pero en redes con una protección superada alguien cercano puede provocar desconexionesPáginas que no cargan, videollamadas interrumpidas, dispositivos que se vuelven a conectar sin pararRevisa la cobertura y el tipo de seguridad; si usas WPA o WEP, pasa a WPA2 o WPA3
Dispositivos desconocidos en la lista de conectadosAlguien a quien no has autorizado está usando tu punto de accesoCon una protección inexistente o débil, entrar es más fácilLista de dispositivos conectados en los ajustes del punto de accesoSigue los pasos del artículo sobre los dispositivos desconocidos en tu punto de acceso y revisa también el cifrado
Alguien te dice que tu red está «abierta»Una persona cercana ve tu punto de acceso sin protecciónQuien lo ve abierto también puede conectarseUn compañero o un amigo te lo hace notarAbre enseguida los ajustes y revisa la opción «seguridad»
Un dispositivo reciente no consigue conectarseAlgunos sistemas actualizados rechazan, o desaconsejan, las redes con protección superadaEs el propio dispositivo el que indica que la protección es demasiado antiguaMensaje de error o aviso durante la conexión, con la contraseña correctaRevisa el tipo de seguridad: probablemente sea WEP o WPA con TKIP
Avisos sobre los certificados de las webs mientras estás en el punto de accesoEl navegador indica que la conexión con una web conocida no es privadaEs una señal que no conviene ignorar: puede indicar un intento de interceptar el tráficoPágina de aviso en lugar de la web, solo cuando estás conectado al punto de accesoNo continúes ni introduzcas datos; desconéctate y revisa el cifrado del punto de acceso

Un cifrado débil y una contraseña débil se suman: por eso las dos comprobaciones hay que hacerlas juntas.

Un ejemplo concreto

Sara trabaja a menudo en el tren usando el punto de acceso del móvil con el ordenador. Hace unos meses, durante una visita a casa de su padre, tuvo que conectar una tableta antigua que no aceptaba la contraseña. Para resolverlo deprisa, cambió la seguridad del punto de acceso a la opción «más compatible» que le proponía el móvil.

Desde entonces, cuando el ordenador se conecta al punto de acceso, aparece un aviso: «esta red usa un estándar de seguridad antiguo». Sara lo cierra sin leerlo.

Un día, en el tren, la conexión se cae tres veces en media hora, y cada vez todos sus dispositivos se desconectan a la vez. Sara piensa en los túneles. Luego un compañero sentado a su lado, mientras busca una red, le pregunta por qué su punto de acceso aparece como «no protegido».

Abre los ajustes: la seguridad está en WPA con TKIP. No hay ningún dispositivo ajeno entre los conectados ni ningún indicio de que alguien haya leído nada. Pero durante meses su tráfico ha viajado con una protección superada, en un vagón lleno de desconocidos. Sara elige WPA2/WPA3, cambia la contraseña y vuelve a conectar el ordenador: el aviso desaparece. Para la tableta de su padre, demasiado antigua, busca otra solución.

Cada señal, por sí sola, tenía una explicación inocente. Juntas, contaban una historia.

Qué revisar enseguida

En los ajustes del punto de acceso

  • el tipo de seguridad: que no sea «ninguna», WEP o WPA sin número;
  • el cifrado, si el móvil lo muestra: AES y no TKIP;
  • si hay una opción de «compatibilidad» o de «dispositivos antiguos» que activaste en el pasado;
  • la contraseña: que exista, que sea larga y que no se haya compartido con demasiadas personas.

En los demás dispositivos

  • si aparece un aviso de red no segura o de seguridad débil al conectarse;
  • si el nombre de tu punto de acceso, en la lista de redes, tiene el candado;
  • qué tipo de seguridad se indica en los detalles de la red del ordenador.

Si encuentras un indicador sospechoso

  1. Elige la protección más robusta disponible. WPA3 si todos tus dispositivos lo admiten; si no, WPA2/WPA3; si el móvil solo ofrece WPA2, elígelo con AES. Los pasos detallados están en el artículo sobre cómo activar WPA3 en el punto de acceso.
  2. Cambia la contraseña del punto de acceso. Si la red ha estado abierta o débil, no puedes saber quién la ha visto. Para elegirla bien, sirve lo que explica la recomendación sobre la contraseña del punto de acceso móvil.
  3. Vuelve a conectar solo tus dispositivos, de uno en uno, y comprueba que el aviso de red no segura ha desaparecido.
  4. Mantén actualizados el móvil y los dispositivos. La compatibilidad con WPA3 llega a menudo con las actualizaciones: es uno de los motivos para mantener el software actualizado.
  5. Si la red ha estado abierta mucho tiempo, repasa las actividades más delicadas que has hecho entretanto: accesos a cuentas importantes y datos introducidos en webs sin conexión cifrada (el motivo por el que conviene conectarse solo con HTTPS). Donde tengas dudas, cambia las contraseñas de esas cuentas.

Para entender qué hace posible aprovecharse de una protección débil, encontrarás los mecanismos explicados sin tecnicismos en el artículo sobre los ataques al cifrado wifi.

Qué no es un indicador

Distinguir evita dos errores opuestos: preocuparse por nada y acostumbrarse a ignorar las señales de verdad.

SituaciónPor qué normalmente no es una señal
El móvil muestra «WPA2/WPA3» en lugar de «WPA3»Es el modo de transición, pensado para que convivan dispositivos nuevos y más antiguos: la protección sigue siendo robusta
El móvil solo ofrece WPA2, no WPA3Muchos móviles más antiguos no admiten WPA3; WPA2 con AES y una contraseña robusta sigue siendo una protección válida
Un dispositivo antiguo no se conecta después del cambio a WPA3No admite el estándar más reciente: es una limitación del dispositivo, no un ataque
Desconexiones en un túnel, en el campo o en movimientoLa cobertura móvil débil hace caer la conexión para todos, sea cual sea el cifrado
El aviso de «red no segura» en una red pública a la que te conectaste en el pasadoSe refiere a esa red, no a tu punto de acceso: comprueba el nombre antes de preocuparte
Uno de tus dispositivos se conecta sin pedir la contraseñaSi ya se había conectado antes, tiene la contraseña guardada: es el comportamiento normal

La regla práctica: una señal aislada merece un vistazo a la opción «seguridad»; dos señales juntas justifican cambiar la protección y la contraseña.

Cada cuánto revisar

No hace falta una rutina exigente. Hace falta que exista, ligada a los momentos en que los ajustes pueden cambiar.

FrecuenciaQué revisar
Cuando un dispositivo muestra un aviso de red no seguraEl tipo de seguridad del punto de acceso, en ese mismo momento
Después de cambiar la seguridad para conectar un dispositivo antiguoQue se haya restablecido la protección más robusta, ese mismo día
Después de cada actualización importante del móvilTipo de seguridad, cifrado y contraseña: las actualizaciones pueden añadir WPA3 o modificar las opciones
Cuando cambias de móvilQue el punto de acceso del móvil nuevo no se haya quedado con los ajustes de fábrica

Ligar la revisión a un gesto que ya haces funciona mejor que cualquier buen propósito.

Dos advertencias importantes

Un indicador no es una prueba. Un aviso de red no segura dice que la protección es débil, no que alguien haya leído tu tráfico. Las desconexiones tienen casi siempre causas corrientes. Comprueba antes de sacar conclusiones, pero comprueba siempre.

La ausencia de indicadores no es una garantía. Un buen cifrado protege el tramo por radio entre el móvil y los dispositivos conectados, no todo lo demás. Por eso la protección se basa en varias capas: WPA3 o WPA2 con una contraseña robusta, webs con HTTPS y prudencia con los datos sensibles cuando estás en lugares concurridos. Para las redes que no controlas tú, rigen las indicaciones sobre los datos sensibles en redes wifi públicas y sobre el uso de una VPN para el tráfico confidencial. Los indicadores ayudan a actuar deprisa; no deciden si merece la pena protegerse.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber leer la opción «seguridad» del punto de acceso y reconocer las opciones superadas: ninguna, WEP, WPA, TKIP
ConcienciaciónEntender que un punto de acceso viaja por los lugares más concurridos y que el cifrado es lo que separa tu tráfico de quien está cerca
Comportamiento SeguroNo cerrar sin leerlo el aviso de red no segura y restablecer enseguida la protección después de cada excepción

Nivel de referencia: FL3 — Autónomo. Es el nivel en el que se reconoce una señal y se actúa en consecuencia sin necesidad de ayuda externa.

Conclusión

Reconocer las señales de un punto de acceso poco protegido no significa desconfiar de cada notificación. Significa saber qué línea mirar.

Acción inmediata recomendada. Abre ahora los ajustes del punto de acceso y mira la opción «seguridad». Si lees «ninguna», WEP, WPA o TKIP, cámbiala: basta un minuto. Si lees WPA3 o WPA2, ya sabes que esa comprobación es rápida y puedes repetirla después de la próxima actualización. Para saber en qué punto estás también en los demás aspectos de tu seguridad digital, puedes hacer la autoevaluación de la resiliencia digital.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.