CYBER WELFARE

Proteja su privacidad digital

Ataques al bloqueo del móvil: cómo se intenta abrirlo

La imagen que viene a la cabeza cuando se piensa en un móvil «forzado» es la de herramientas sofisticadas y conocimientos poco comunes. Es una imagen equivocada, y hace que se subestimen los ataques al bloqueo del móvil justo en la dirección contraria.

En la realidad, la gran mayoría de los accesos no autorizados a un dispositivo móvil no requieren ningún conocimiento técnico. Pasan por tres cosas triviales: un móvil que se deja desbloqueado, un código que alguien ve y un código que se puede adivinar.

Este artículo describe los escenarios desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No contiene instrucciones para llevarlos a cabo. Es el complemento, desde el lado de las amenazas, de la recomendación del PIN de seis dígitos.

El punto de partida

Un dispositivo móvil actual protege los datos con cifrado (los convierte en información ilegible sin la clave), y esa clave depende del código de desbloqueo. El sistema también limita los intentos: tras varios errores impone esperas cada vez más largas.

De ahí que quien quiere entrar tenga, en la práctica, tres caminos:

  1. encontrar el dispositivo ya abierto: no hace falta nada;
  2. conocer el código: porque lo ha visto o porque se puede deducir;
  3. conseguir que se lo abran: convenciendo a la persona para que lo haga.

Existe un cuarto camino —superar la protección con herramientas técnicas—, pero exige condiciones muy particulares y es, con diferencia, el menos frecuente.

1. El dispositivo ya desbloqueado

En pocas palabras. No hay ataque: el móvil estaba abierto sobre la mesa, en el bolso o en la mano.

Cómo ocurre. Una sala de espera, un vestuario, un escritorio compartido, la mesa de una cafetería, un momento de despiste. Un bloqueo automático configurado con tiempos largos amplía muchísimo esta ventana.

Por qué es el primero de la lista. Es el escenario más frecuente, y el único que no exige nada a quien lo aprovecha.

Impactos posibles. Acceso completo e inmediato a todo: aplicaciones con la sesión iniciada, mensajes, fotos y los códigos de verificación que llegan.

Señales de sospecha. El dispositivo en una posición distinta; la pantalla encendida; mensajes marcados como leídos.

Cómo protegerte. Bloqueo automático de pantalla con tiempos muy breves, de quince o treinta segundos. Es la medida que cierra este escenario, y la única que de verdad cuenta aquí. El reconocimiento biométrico es lo que la hace llevadera.

2. Observación del código

En pocas palabras. Alguien ve el código mientras lo tecleas y lo usa más tarde.

Cómo ocurre. En el transporte público, en una cola, en una oficina compartida, en familia. Lo que se teclea en un teclado numérico se ve desde más lejos de lo que se cree, y el movimiento de la mano se puede reconstruir sin ver los dígitos.

Por qué afecta sobre todo a algunos métodos. El patrón de desbloqueo es el más expuesto: el trazo es un movimiento amplio, visible desde lejos y fácil de memorizar de un vistazo. Los PIN cortos van después.

Impactos posibles. Acceso posterior al dispositivo, a menudo en un momento en que no estás delante.

Señales de sospecha. Difíciles: este escenario no deja rastro en el momento de la observación. Las señales llegan después, con el acceso propiamente dicho.

Cómo protegerte. Usa el reconocimiento biométrico para el día a día: reduce muchísimo las veces que tecleas el código en público. Cuando tengas que teclearlo, tápalo con la otra mano. Y evita el patrón de desbloqueo.

3. Código deducible

En pocas palabras. El código no se observa: se adivina, porque sale de algo conocido.

Cómo ocurre. Se empieza por las combinaciones más extendidas —fechas de nacimiento, aniversarios, años, dígitos repetidos, secuencias— y por lo que se puede sacar de los perfiles públicos. Con cuatro dígitos, unas pocas decenas de intentos cubren una parte sorprendente de los códigos que la gente usa de verdad.

Por qué la longitud cambia el panorama. Seis dígitos sin relación contigo quedan fuera del conjunto de combinaciones que se pueden probar en el tiempo que permiten los límites del dispositivo.

Impactos posibles. Acceso completo, a menudo por parte de personas del entorno cercano.

Señales de sospecha. Intentos fallidos registrados, si el dispositivo los muestra; esperas de desbloqueo inusuales cuando vuelves a coger el móvil.

Cómo protegerte. Seis dígitos o más, sin fechas, sin años y sin secuencias. Es exactamente lo que pide la recomendación R5.

4. Petición directa de desbloquearlo

En pocas palabras. Nadie intenta superar el bloqueo: te piden que lo abras tú.

Cómo ocurre. «¿Me dejas el móvil para una llamada urgente?», «¿me enseñas esa foto?», un falso técnico de soporte, una petición en un momento de prisa o de apuro social.

Por qué funciona. Porque socialmente cuesta decir que no, y porque la petición parece inofensiva y limitada.

Impactos posibles. Unos pocos minutos bastan para instalar una aplicación, activar un reenvío del correo o vincular la cuenta a otro dispositivo.

Señales de sospecha. Insistencia; intención de alejarse con el dispositivo; interés por el móvil y no por lo que se pedía.

Cómo protegerte. Si prestas el móvil, quédate delante y mira lo que se hace. Para una llamada, marca tú el número y pasa el dispositivo con la llamada ya en curso. Después, revisa las aplicaciones instaladas y los mensajes enviados.

5. Código compartido en el pasado

En pocas palabras. El código se le dio a alguien en su día y nunca se cambió.

Cómo ocurre. Una pareja, un familiar, un compañero de trabajo, una persona a la que se le dio por una necesidad puntual. Las relaciones cambian; los códigos, a menudo, no.

Por qué merece atención. Es uno de los escenarios más reales y de los que menos se habla, porque afecta a personas cercanas y a situaciones personales.

Impactos posibles. Un acceso que se prolonga en el tiempo, a menudo sin que se detecte, con consecuencias que pueden llegar al control de la ubicación y de las comunicaciones.

Señales de sospecha. Alguien que sabe cosas que no has contado; aplicaciones de localización o de control que no recuerdas haber instalado; ajustes cambiados.

Cómo protegerte. Un código compartido se cambia cuando desaparece el motivo por el que se compartió. Es una medida normal, no un gesto de desconfianza.

Si la situación se da en un contexto de pareja o familiar complicado, el control del dispositivo puede formar parte de una dinámica más amplia. En ese caso conviene acudir a servicios de apoyo especializados, además de actuar sobre el móvil. Si vives en España, puedes llamar al 017, la línea gratuita y confidencial de ayuda en ciberseguridad de INCIBE.

6. Traspaso fraudulento del número

En pocas palabras. No se toca el móvil: se consigue el número.

Cómo ocurre. Pasa por una solicitud al operador de telefonía, apoyada en datos personales recogidos en otros sitios.

Por qué tiene que ver con esta unidad. Porque el móvil es el lugar al que llegan los códigos de verificación: conseguir el número significa conseguirlos, sin tener el dispositivo.

Impactos posibles. Recuperación de cuentas mediante SMS de verificación; acceso a servicios protegidos con un segundo factor por mensaje.

Señales de sospecha. El móvil se queda de repente sin servicio; dejas de recibir llamadas y mensajes; llegan avisos del operador sobre cambios que no has pedido.

Cómo protegerte. Usa una app de autenticación en lugar de los SMS siempre que puedas (es lo que explica la recomendación sobre proteger las cuentas con un segundo factor, R4). Pregunta a tu operador si ofrece un bloqueo contra el traspaso del número o la emisión de duplicados de la SIM.

7. Acceso a través de la cuenta vinculada

En pocas palabras. No se toca el dispositivo: se compromete la cuenta del fabricante a la que está vinculado.

Cómo ocurre. Con la contraseña de esa cuenta —reutilizada, adivinada u obtenida con un mensaje engañoso— se puede acceder a las copias de seguridad, a la ubicación del dispositivo y, en algunos casos, a contenidos sincronizados.

Por qué es traicionero. No deja ninguna huella en el móvil, que sigue funcionando con normalidad.

Impactos posibles. Acceso a fotos, contactos, mensajes sincronizados y ubicación, sin tener nunca el dispositivo.

Señales de sospecha. Correos de seguridad del fabricante; accesos desde lugares inusuales; dispositivos vinculados que no reconoces.

Cómo protegerte. La cuenta del fabricante hay que tratarla como una cuenta crítica: contraseña única y larga, segundo factor activado. A menudo es la más descuidada de todas.

Tabla resumen de los ataques al bloqueo del móvil

EscenarioQué necesita quien lo aprovechaSeñales de sospechaDefensa principal
Dispositivo ya desbloqueadoNadaMóvil movido, pantalla encendidaBloqueo automático muy breve
Observación del códigoEstar cercaNinguna en el momentoBiométrico, tapar lo que tecleas
Código deducibleSaber algo de tiIntentos fallidos registradosSeis dígitos sin relación contigo
Petición de desbloquearloUna excusa creíbleInsistencia, alejamientoQuedarte delante; revisar después
Código compartido en el pasadoRecordarloCosas que otros sabenCambiar el código cuando toca
Traspaso del númeroDatos personales tuyosPérdida repentina del servicioApp de autenticación en lugar de SMS
Cuenta vinculada comprometidaLa contraseña de esa cuentaCorreos de seguridad, accesos inusualesContraseña única y segundo factor en la cuenta del fabricante

Lo que muestra la tabla

Dos observaciones que valen más que cada fila por separado.

La primera fila no exige nada. El escenario más frecuente es también el único que no pide conocimientos, información ni una cercanía prolongada: solo pide que el móvil esté abierto. Por eso un bloqueo automático breve vale, en la práctica, tanto como el propio código.

Las dos últimas filas no tienen que ver con el móvil. Tienen que ver con el número y con la cuenta vinculada, dos cosas que se protegen en otro sitio y que a menudo se quedan al descubierto precisamente porque no parecen parte de la «seguridad del móvil».

Las tres defensas que cubren casi toda la tabla:

  1. Bloqueo automático con tiempos muy breves, llevadero gracias al método biométrico.
  2. Seis dígitos sin relación contigo, tecleados con atención a quién hay alrededor.
  3. Cuenta del fabricante protegida como una cuenta crítica, con segundo factor.

Si quieres ver qué huellas deja cada uno de estos escenarios y cómo detectarlas, las señales de acceso no autorizado al móvil las recogen una a una.

Checklist de protección

  • ☐ El bloqueo automático de pantalla está en quince o treinta segundos
  • ☐ El código tiene al menos seis dígitos y no sale de fechas ni secuencias
  • ☐ Uso el reconocimiento biométrico para el día a día
  • ☐ Tapo el código al teclearlo en sitios concurridos
  • ☐ No uso el patrón como método de desbloqueo
  • ☐ He cambiado el código si en el pasado lo conocían otras personas
  • ☐ La cuenta del fabricante tiene contraseña única y segundo factor
  • ☐ Uso una app de autenticación en lugar de los SMS siempre que puedo

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que el escenario más frecuente no exige ningún conocimiento
CompetenciasDistinguir los escenarios que afectan al dispositivo de los que afectan al número y a la cuenta
Comportamiento SeguroMantener un bloqueo automático breve y proteger el código mientras se teclea

Nivel de referencia: FL2 — Iniciado, con elementos de FL3 — Autónomo en los dos últimos escenarios.

Para saber en qué punto estás, puedes hacer la autoevaluación de la resiliencia digital.

Conclusión

El bloqueo de un móvil rara vez se supera. Mucho más a menudo, sencillamente se encuentra abierto, o se abre con un código que alguien había visto o podía deducir.

Es una buena noticia: significa que la defensa frente a los ataques al bloqueo del móvil no exige decisiones técnicas complicadas, sino dos ajustes y un poco de atención a dónde tecleas.

Pregunta para reflexionar. ¿Cuántas veces, en la última semana, se ha quedado tu móvil desbloqueado y fuera de tu vista?

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.