Cuando activas el punto de acceso del teléfono —la función que convierte el móvil en un pequeño punto de conexión wifi y comparte su conexión de datos con otros dispositivos— creas una red inalámbrica que viaja contigo. En el tren, en la cafetería, en la sala de espera. Y esa red es justo lo que buscan los ataques a los puntos de acceso móviles.
Y es visible para cualquiera que esté cerca. Sin contraseña no se entra; pero si la contraseña es corta, previsible o ha pasado por demasiadas manos, la puerta se queda entornada.
Este artículo describe los ataques que aprovechan esa puerta entornada, de los más simples a los más ingeniosos. Es el complemento, desde el lado de las amenazas, de la recomendación sobre la contraseña del punto de acceso móvil: elegirla compleja y cambiarla con regularidad.
Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.
Escenario de partida
Es lunes por la mañana, vas en el tren y tienes que enviar un archivo desde el portátil. Activas el punto de acceso. El nombre de la red es el que eligió el teléfono el primer día, y la contraseña es la misma desde hace dos años: se la dictaste a un compañero de trabajo, luego a tu hijo y después a un amigo durante unas vacaciones.
En el vagón hay decenas de móviles y portátiles, y tu punto de acceso aparece en la lista de todos ellos.
En la mayoría de los casos no pasa nada. Pero cuando pasa, rara vez te das cuenta: los gigas bajan un poco más deprisa y el portátil sigue conectado a una red que crees solo tuya.
Por qué una contraseña débil o nunca cambiada facilita los ataques a los puntos de acceso móviles
Todos los ataques que siguen tienen algo en común: aprovechan una red que se desplaza contigo y una contraseña que, con el tiempo, se ha vuelto menos secreta de lo que piensas.
Hay tres características que distinguen el punto de acceso de la red de casa:
- Está en movimiento. El punto de acceso se enciende cada día en lugares distintos, delante de personas distintas.
- Se comparte deprisa. La contraseña se dicta, se enseña, se manda por chat. Cada vez que la compartes, circula una copia que ya no controlas.
- Se queda igual mucho tiempo. Muchas personas no la cambian nunca, o mantienen la que propuso el teléfono.
Una contraseña larga hace difícil adivinarla; cambiarla después de prestarla reduce a cero el número de personas que la conocen.
1. Intentos de adivinar una contraseña débil
En pocas palabras. Alguien que está cerca intenta adivinar la contraseña de tu punto de acceso.
Cómo funciona. Las contraseñas cortas —una palabra con algún número, una fecha, una secuencia de teclas— aparecen en las listas de combinaciones habituales. A veces ni siquiera hace falta probar en el lugar: basta con observar la red un momento y luego comprobar las combinaciones con calma, en otro sitio. Por eso la longitud cuenta más que los símbolos.
Por qué una contraseña débil lo facilita. Con una contraseña larga y aleatoria, las combinaciones que habría que probar son demasiadas.
Impactos posibles. Acceso a tu red y, desde ahí, a casi todos los ataques que siguen.
Señales de sospecha. Dispositivos desconocidos en la lista de conectados, notificaciones de conexiones nuevas cuando no le has dado la contraseña a nadie.
Cómo protegerse. Una contraseña de al menos 16 caracteres —también puede ser una frase de varias palabras— distinta de todas las demás: el motivo se explica en la recomendación sobre las contraseñas de al menos 16 caracteres. Si el teléfono lo permite, elige la protección más reciente, como WPA3 (el estándar actual de cifrado de las redes wifi), tema de una futura recomendación propia.
2. Uso de tu conexión desde cerca (freeloading)
En pocas palabras. Alguien usa tu punto de acceso para navegar gratis, sin pedírtelo. En inglés se llama freeloading: literalmente, «ir de gorra».
Cómo funciona. El caso más común no requiere ninguna habilidad: quien recibió la contraseña hace meses la tiene guardada en su dispositivo, que vuelve a conectarse solo en cuanto tu punto de acceso está a su alcance. Otras veces la contraseña se adivina o se lee de pasada.
Por qué una contraseña nunca cambiada lo facilita. Los dispositivos recuerdan las redes y las contraseñas hasta que alguien las borra. Una contraseña que no cambia nunca sigue funcionando para todos los que la recibieron.
Impactos posibles. Gigas que se consumen más deprisa, conexión lenta, costes extra por encima del límite de la tarifa.
Señales de sospecha. Un consumo de datos superior al habitual, un dispositivo conocido que no debería estar ahí, un punto de acceso más lento de lo previsto.
Cómo protegerse. Cambiar la contraseña periódicamente y después de cada préstamo ocasional; apagar el punto de acceso cuando no hace falta; si el teléfono lo permite, limitar el número de dispositivos que pueden conectarse. Las señales concretas que conviene observar están reunidas en la guía sobre los dispositivos desconocidos en tu punto de acceso.
3. Interceptación en una red abierta o poco protegida
En pocas palabras. Si el punto de acceso no tiene contraseña, o usa una protección ya superada, quien está cerca puede observar parte de lo que pasa por él.
Cómo funciona. En una red protegida los datos viajan cifrados, es decir, solo puede leerlos quien tiene la clave. En una red abierta falta esa capa. Hoy la mayoría de los sitios web y de las apps usa de todos modos su propio cifrado —el HTTPS, que se reconoce por el candado en la barra de direcciones—, así que el contenido suele seguir protegido. Pero no todo: pueden quedar visibles los nombres de los sitios visitados, el tráfico de las apps más antiguas y la información que los dispositivos intercambian en la red.
Por qué una red sin contraseña lo facilita. Sin contraseña, cualquiera puede entrar y observar desde dentro. La contraseña no es solo un candado en la entrada: también es la base de la clave con la que la red cifra el tráfico.
Impactos posibles. Exposición de hábitos de navegación, datos de apps poco protegidas e información sobre tus dispositivos.
Señales de sospecha. Casi ninguna: quien se limita a escuchar no deja huellas. La única señal está antes: un punto de acceso sin contraseña.
Cómo protegerse. No dejes nunca el punto de acceso abierto, ni siquiera «cinco minutos». Para las operaciones delicadas valen las precauciones de las redes públicas, descritas en la recomendación sobre los datos sensibles en redes wifi públicas.
4. La red gemela (evil twin)
En pocas palabras. Alguien crea una red con el mismo nombre que tu punto de acceso, o casi idéntico, con la esperanza de que alguien se conecte a ella por error. En la jerga se llama evil twin, «gemelo malvado».
Cómo funciona. Cada red wifi tiene un nombre, el SSID, que aparece en la lista de redes disponibles. Los dispositivos tienden a volver a conectarse solos a las redes que recuerdan; si la red recordada era abierta, el nombre es en la práctica lo único que comprueban. También las personas caen: entre «Movil-Oficina» y «Movil-Oficina 2», quien tiene prisa no nota la diferencia.
Por qué una red abierta o un nombre obvio la facilitan. Una red protegida con contraseña obliga al falso gemelo a conocer esa misma contraseña para engañar a los dispositivos que se conectan solos. Sin contraseña, o con un nombre obvio, el obstáculo se reduce mucho.
Impactos posibles. El tráfico pasa por el dispositivo de otra persona: puede observarse, y algunas páginas pueden sustituirse por imitaciones que piden credenciales.
Señales de sospecha. Dos redes con el mismo nombre; el portátil conectado «a tu punto de acceso» mientras el teléfono no ve ningún dispositivo; páginas de inicio de sesión inesperadas; avisos del navegador sobre certificados no válidos (el sitio no consigue demostrar su identidad).
Cómo protegerse. Un nombre de red personalizado que no revele datos personales (nada de nombre y apellidos); contraseña siempre activada; borrar de los dispositivos las redes abiertas que ya no usas; mirar la lista antes de conectarte.
5. Escaneo de los dispositivos conectados
En pocas palabras. Quien ha entrado en tu punto de acceso mira también los demás dispositivos conectados, como el portátil o la tableta.
Cómo funciona. Los dispositivos conectados a la misma red se «ven» entre sí. Con herramientas de diagnóstico comunes es posible enumerar los que están presentes y averiguar qué servicios exponen: una carpeta compartida, una función que se ha quedado activada. Este reconocimiento se llama escaneo: todavía no es un ataque, pero a menudo es su primer paso.
Por qué una contraseña débil lo facilita. El escaneo exige estar dentro de la red. La contraseña es la única barrera entre un desconocido en el vagón y tu portátil.
Impactos posibles. Acceso a archivos compartidos por error, aprovechamiento de dispositivos sin actualizar, recopilación de información útil para otros intentos.
Señales de sospecha. Nombres de dispositivos que no reconoces en la lista de conectados; avisos del cortafuegos del portátil (la protección que filtra las conexiones entrantes) sobre conexiones inusuales.
Cómo protegerse. En el portátil, tratar el punto de acceso como una red pública: uso compartido de archivos desactivado, cortafuegos activado y sistema actualizado.
6. Abuso de la conexión para actividades ilícitas
En pocas palabras. Alguien usa tu punto de acceso no solo para navegar gratis, sino para actividades que prefiere que no se le atribuyan.
Cómo funciona. Hacia fuera, el tráfico de tu punto de acceso sale por tu línea, asociada a tu tarjeta SIM y a tu contrato. Quien quiere permanecer en el anonimato puede preferir una conexión ajena: para descargar contenidos protegidos, enviar mensajes de acoso o intentar accesos no autorizados.
Por qué una contraseña débil o muy compartida lo facilita. Cuantas más personas conocen la contraseña, más difícil es reconstruir quién hizo qué.
Impactos posibles. Solicitudes de aclaración que te llegan a ti, limitaciones de la línea, tiempo para demostrar que no tienes nada que ver. Los efectos en distintos planos se describen en el artículo sobre las consecuencias de un punto de acceso abierto; los aspectos legales dependen del país y del caso concreto.
Señales de sospecha. Picos de tráfico en horas en las que no usabas el teléfono, comunicaciones del operador sobre un uso anómalo de la línea.
Cómo protegerse. Contraseña robusta, cambiada después de cada préstamo, y punto de acceso apagado cuando no hace falta.
En pocas palabras. En lugar de adivinar la contraseña, alguien la pide —o la observa— con una excusa creíble. Se llama ingeniería social (social engineering): conseguir algo actuando sobre la confianza de las personas en lugar de sobre la tecnología.
Cómo funciona. «¿Me prestas un momento el punto de acceso? Me he quedado sin datos.» Una persona amable en la sala de espera, un falso técnico. A veces basta con mirar la pantalla mientras enseñas la contraseña, o con fotografiar el código QR que generan algunos teléfonos para compartirla. El gesto parece inofensivo, y casi siempre lo es.
Por qué una contraseña nunca cambiada lo facilita. Una contraseña prestada una vez sigue siendo válida hasta que la cambias. Quien la consiguió con un pretexto puede volver cuando quiera.
Impactos posibles. Todos los de los ataques anteriores, a partir de un acceso que has concedido tú.
Señales de sospecha. Insistencia, prisa, peticiones de personas que no conoces, más interés por la contraseña que por la conexión.
Cómo protegerse. Si compartes, hazlo de forma consciente y cambia la contraseña en cuanto la persona haya terminado. No enseñes la contraseña a quien no debe verla. Guárdala en un lugar seguro, por ejemplo en un gestor de contraseñas (una app que crea, custodia y rellena las contraseñas por ti): el método se explica en la recomendación sobre cómo guardar las contraseñas de forma segura.
Tabla resumen
| Ataque | Riesgo principal | Señales de sospecha | Defensas eficaces |
|---|---|---|---|
| Contraseña adivinada | Acceso gracias a una contraseña corta | Dispositivos desconocidos | Contraseña larga y única, WPA3 |
| Freeloading | Conexión usada por antiguos invitados | Gigas que se acaban antes | Cambio periódico, límite de dispositivos, punto de acceso apagado |
| Interceptación | Tráfico observado en una red abierta | Casi ninguna | Contraseña siempre activada |
| Evil twin | Conectarse a una red falsa | Dos redes con el mismo nombre | Nombre personalizado, contraseña |
| Escaneo | Dispositivos expuestos a desconocidos | Avisos del cortafuegos | Uso compartido desactivado, cortafuegos |
| Abuso de la línea | Actividad ajena a tu nombre | Picos de tráfico | Cambio después de cada préstamo |
| Ingeniería social | Contraseña obtenida con un pretexto | Insistencia, prisa | Compartir de forma consciente |
Lo que tienen en común los ataques a los puntos de acceso móviles
Siete ataques distintos y tres defensas que sirven para casi todos:
- Una contraseña larga y única: hace inviables los intentos de adivinarla y le quita terreno a la red gemela.
- Un cambio regular, y después de cada préstamo: reduce a cero el número de personas que pueden entrar.
- Un punto de acceso encendido solo cuando hace falta: reduce el tiempo durante el que la red es visible y alcanzable.
No son medidas avanzadas y cubren la mayoría de los casos reales. Para ponerlas en práctica tienes la guía sobre cómo proteger el punto de acceso.
Checklist de protección
- ☐ Contraseña del punto de acceso de al menos 16 caracteres, distinta de todas las demás
- ☐ Contraseña cambiada periódicamente y después de cada préstamo ocasional
- ☐ Nombre de la red personalizado, sin tu nombre y apellidos ni el modelo del teléfono
- ☐ Punto de acceso nunca abierto, ni siquiera unos minutos
- ☐ Punto de acceso apagado cuando no hace falta
- ☐ Lista de dispositivos conectados revisada de vez en cuando
- ☐ Uso compartido de archivos desactivado y cortafuegos activado en el portátil cuando usas el punto de acceso
- ☐ Contraseña guardada en un lugar seguro y nunca enseñada a quien no debe verla
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que el punto de acceso es una red visible para cualquiera que esté cerca, y que una contraseña compartida deja de ser secreta con el tiempo |
| Competencias | Reconocer el mecanismo de cada ataque por sus señales, distinguiendo una red real de una gemela |
| Comportamiento Seguro | Cambiar la contraseña después de cada préstamo y encender el punto de acceso solo cuando hace falta |
Nivel de referencia: FL3 — Autónomo, con elementos de FL2 — Iniciado en las partes sobre la contraseña y el freeloading.
Conclusión
Los ataques a los puntos de acceso móviles descritos aquí rara vez te tienen como objetivo a ti en concreto. Aprovechan una situación corriente: una red encendida entre desconocidos, protegida por una contraseña que, mientras tanto, conocen muchas personas.
Por eso la defensa más eficaz es también la más sencilla: una contraseña larga y única, cambiada con regularidad, y un punto de acceso que se apaga cuando no hace falta. Compartir la conexión sigue siendo posible; solo tienes que decidir tú durante cuánto tiempo.
Para saber por dónde empezar, la autoevaluación de la resiliencia digital te ayuda a hacer balance.
Pregunta para reflexionar. Si hoy tuvieras que enumerar a todas las personas que conocen la contraseña de tu punto de acceso, ¿sabrías decir con seguridad dónde termina la lista?
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- ¿El wifi público es seguro? Lo que ha cambiado de verdad: redes abiertas y cifrado, desde el lado de quien se conecta
- Dispositivos conectados a la red de casa: contarlos todos: por qué cada dispositivo en la red es una puerta más
Contenidos relacionados
- Contraseña del punto de acceso móvil: la recomendación de referencia
- Dispositivos desconocidos en tu punto de acceso: los indicadores que dejan estos ataques
- Cómo proteger el punto de acceso: los pasos para remediar y prevenir
- Cómo funciona el punto de acceso del móvil: las tecnologías que los hacen menos eficaces
- Consecuencias de un punto de acceso abierto: lo que suponen cuando tienen éxito
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









