Cuando el contador de datos marca más tráfico de lo previsto, y se sospecha una exfiltración de datos del móvil, la pregunta útil no es solo «cuánto», sino «hacia dónde». La mayor parte de los datos baja hacia ti: páginas, vídeos, actualizaciones. Una parte, en cambio, sube: son datos que salen del móvil con destino a un servidor situado en algún lugar.
Cuando esa salida se produce sin que lo sepas, se habla de exfiltración de datos del móvil: información o recursos del dispositivo que se llevan al exterior, a escondidas, en beneficio de otra persona. A veces son fotos y mensajes; otras veces es simplemente tu conexión, usada como si fuera de otro.
Este artículo describe seis mecanismos que producen este tipo de tráfico, del más conocido al más insospechado. Es el complemento, desde el lado de las amenazas, de la recomendación de controlar el consumo de datos. El catálogo de amenazas ordenadas por síntoma —batería, calor, publicidad, cargos— está en el artículo sobre el malware oculto en las apps: aquí solo nos fijamos en lo que hace que los datos se muevan.
Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.
Escenario de partida
El móvil se queda toda la noche en la mesilla, conectado a la wifi de casa, con la pantalla apagada.
Por la mañana, las estadísticas del sistema cuentan otra historia: una app de utilidades, abierta dos veces en un mes, ha transferido más datos que todos los vídeos vistos durante la semana. Casi todo de salida, casi todo entre la una y las cinco.
El móvil funciona como siempre. Pero durante unas horas ha trabajado para otra persona.
Por qué el tráfico es el rastro más difícil de borrar
Todos los mecanismos que siguen tienen algo en común: para resultar útiles a quien los ha colocado ahí, tienen que comunicarse. Una app puede esconder su icono y silenciar las notificaciones, pero los datos que recopila, o el trabajo que realiza, solo tienen valor cuando llegan a su destino.
Por eso el consumo de datos es una señal distinta de las demás. La lentitud y la batería tienen cien causas posibles; el tráfico tiene una hora, un volumen y el nombre de una app. Dos distinciones ayudan a interpretarlo:
- descarga y subida: los datos descargados son los que recibes; los subidos, los que envías. Quien navega y ve vídeos descarga mucho más de lo que sube: una app que sube mucho, sin ser un servicio de copia de seguridad, merece una mirada;
- primer plano y segundo plano: el tráfico en primer plano se produce mientras usas la app; el de segundo plano, con la pantalla apagada o con la app cerrada.
Una precaución vale para todo el artículo: las copias de seguridad, las sincronizaciones y las actualizaciones producen picos del todo normales. Una cifra inusual es una invitación a mirar mejor, no un diagnóstico. Qué picos importan de verdad lo explica el artículo sobre los picos en el consumo de datos. Y un caso aparte: si usas el móvil como punto de acceso, parte del tráfico puede pertenecer a otros dispositivos, y las señales son las de los dispositivos desconocidos en tu punto de acceso.
1. Fotos, mensajes y ubicaciones que salen: el spyware
En palabras sencillas. Una app recopila a escondidas contenidos personales y los sube a un servidor controlado por otras personas.
Cómo funciona. El spyware, es decir, el software espía, obtiene permisos sobre la galería, los mensajes, los contactos o la ubicación con un pretexto verosímil. Después envía lo que encuentra, a menudo a intervalos regulares y preferentemente con wifi, donde el consumo no pesa en la tarifa y despierta menos sospechas.
Qué tráfico genera. Sobre todo de salida. Las fotos y los vídeos pesan: una galería subida a escondidas produce volúmenes parecidos a los de una copia de seguridad, pero hacia un destino que no has elegido. Los mensajes y las ubicaciones pesan poco, pero salen con regularidad, también de noche.
Impactos posibles. Pérdida de confidencialidad de conversaciones, desplazamientos e imágenes, incluidas las de otras personas que aparecen en las fotos y en los chats.
Señales de sospecha. Una app que no hace copias de seguridad pero sube más datos de los que descarga; tráfico en segundo plano de una app que no abres; permisos sobre la galería o los mensajes que no tienen relación con la función declarada.
Cómo protegerte. Revisar los permisos de las aplicaciones y retirar los desproporcionados, eliminar las apps que no usas y limitar los datos en segundo plano a las apps que de verdad los necesitan.
Una situación delicada. Si temes que una app de este tipo la haya instalado una persona cercana, tu seguridad va antes que el móvil: eliminarla puede alertar a quien la puso ahí. La recomendación para eliminar las apps desconocidas del móvil trata también este caso.
2. La conexión revendida: las apps que hacen de proxy
En palabras sencillas. Una app pone tu conexión a disposición de terceros, que la usan para navegar como si fueran tú.
Cómo funciona. Un proxy es un punto de paso: el tráfico de otra persona entra en tu móvil y sale hacia internet con tu dirección de red. Existen servicios que compran el acceso a grandes cantidades de conexiones domésticas y móviles, precisamente porque para las webs parecen usuarios normales. La función puede estar declarada a cambio de pequeñas compensaciones, enterrada en las condiciones de uso de una app gratuita o no estar declarada en absoluto.
Qué tráfico genera. De entrada y de salida en cantidades parecidas, continuo, a menudo nocturno y con wifi. En el contador aparece como una app que usa mucha red sin mostrar nada en la pantalla.
Impactos posibles. Datos y ancho de banda consumidos, conexión más lenta y tu dirección asociada a actividades que no son tuyas: más comprobaciones del tipo «no soy un robot», bloqueos por parte de algunas webs y, a veces, peticiones de explicaciones.
Señales de sospecha. Una app de utilidades —una linterna, un juego, una red privada virtual gratuita— entre las primeras por tráfico; consumo constante con la pantalla apagada; promesas de «ganar dinero sin hacer nada compartiendo tu conexión».
Cómo protegerte. Desconfiar de las apps que pagan por tu ancho de banda, leer qué piden a cambio las apps gratuitas y mirar de vez en cuando la lista de tráfico por app.
3. El móvil como nodo de una red dirigida a distancia: la botnet
En palabras sencillas. El dispositivo pasa a formar parte de una red de aparatos infectados que reciben órdenes a distancia.
Cómo funciona. Una botnet reúne miles de dispositivos —móviles, pero también cámaras, routers y otros aparatos conectados de casa— controlados desde un único centro de mando. Cada dispositivo se mantiene en contacto con ese centro y, cuando recibe una orden, ejecuta su parte: enviar mensajes no deseados, intentar accesos a otros servicios o participar en un ataque que satura una web.
Qué tráfico genera. Pequeños contactos regulares con el centro de mando y, después, ráfagas repentinas cuando la red se activa.
Impactos posibles. Tráfico y batería consumidos, red de casa más lenta y tu dirección señalada como origen de abusos.
Señales de sospecha. Picos breves e intensos sin una causa evidente; red de casa lenta incluso cuando nadie la usa; mensajes enviados que no recuerdas haber escrito.
Cómo protegerte. Actualizaciones instaladas, apps solo de fuentes oficiales y un vistazo a los demás aparatos conectados: el recurso sobre los dispositivos conectados a la red de casa te ayuda a contarlos todos.
4. Anuncios que nadie ve: el fraude publicitario
En palabras sencillas. Una app carga anuncios invisibles y simula clics para cobrar a los anunciantes.
Cómo funciona. En el fraude publicitario, la app abre anuncios, a menudo vídeos, en ventanas ocultas o detrás de otras pantallas, y genera visualizaciones y clics que ninguna persona ha hecho. Paga el anunciante; tú pierdes datos y batería. Es lo contrario del adware, que muestra la publicidad incluso demasiado: aquí el objetivo es que no la veas.
Qué tráfico genera. Sobre todo de entrada: anuncios y vídeos descargados en segundo plano, incluso durante horas. No se lleva información, pero consume recursos.
Impactos posibles. Gigas gastados, batería que baja, móvil caliente en reposo.
Señales de sospecha. Una app sencilla que descarga tanto como un servicio de vídeo; tráfico en segundo plano mientras no la usas; anuncios que aparecen fuera de las apps, un problema cercano que se describe en el recurso sobre la publicidad no deseada en el móvil.
Cómo protegerte. Mirar el tráfico en segundo plano de cada app, limitarlo donde no hace falta y eliminar las apps gratuitas que ya no usas.
5. Una copia que va a otra parte: las sincronizaciones con cuentas ajenas
En palabras sencillas. El móvil envía fotos, mensajes o documentos a una cuenta que no es la tuya, mediante funciones del todo legítimas.
Cómo funciona. Aquí no hace falta ningún malware. Basta con que en el móvil siga configurada la cuenta de copia de seguridad de otra persona, por ejemplo después de recibir un móvil de segunda mano o tras una configuración hecha junto a alguien. O que una app de mensajería tenga un «dispositivo vinculado» que no reconoces, o que el correo tenga una regla de reenvío que no has creado. Cada contenido nuevo se copia en otro sitio, exactamente como prevé el servicio.
Qué tráfico genera. El mismo que una copia de seguridad normal: de salida, proporcional a las fotos y los vídeos que haces. Es el caso más difícil de notar, porque el nombre de la app resulta tranquilizador.
Impactos posibles. Otra persona ve, casi en tiempo real, lo que fotografías, escribes o recibes.
Señales de sospecha. Copia de seguridad activa que no recuerdas haber configurado; cuentas desconocidas en los ajustes; dispositivos o sesiones vinculadas que no reconoces.
Cómo protegerte. Revisar las cuentas configuradas, los dispositivos vinculados y las reglas de reenvío; con un móvil de segunda mano, empezar desde los ajustes de fábrica. Si hay una persona cercana implicada, vale la precaución del punto 1.
6. Más de lo necesario: las apps legítimas que recopilan demasiado
En palabras sencillas. Apps legítimas envían a terceros más información de la que necesitan para funcionar.
Cómo funciona. Muchas apps gratuitas incorporan componentes de otras empresas —para estadísticas, publicidad o elaboración de perfiles— que recopilan datos sobre el dispositivo, sobre el uso y, a veces, sobre la ubicación, y los envían a sus propios servidores. Suele estar escrito en la política de privacidad, rara vez de forma clara.
Qué tráfico genera. Pequeño pero constante: muchas comunicaciones breves de salida, incluso con la app cerrada. No produce picos, pero se acumula con el tiempo.
Impactos posibles. Elaboración de perfiles, datos personales que acaban en bases de datos comerciales y exposición si esos servidores sufren una brecha.
Señales de sospecha. Una app que consume datos en segundo plano sin tener nada que sincronizar; peticiones de ubicación continuas; avisos frecuentes de actividad en segundo plano.
Cómo protegerte. Revisar los permisos, denegar la ubicación y los datos en segundo plano donde no hacen falta y preferir las apps que piden lo mínimo.
Tabla resumen
| Mecanismo | Riesgo principal | Señales de sospecha | Defensas eficaces |
|---|---|---|---|
| Spyware | Fotos, mensajes y ubicaciones subidos a otro sitio | Subida alta de una app que no hace copias de seguridad, permisos excesivos | Revisión de permisos, menos apps instaladas |
| Proxy oculto | Conexión usada por otros en tu nombre | Tráfico continuo con la pantalla apagada, más comprobaciones antirrobot | Desconfianza hacia quien paga por tu ancho de banda, tráfico por app |
| Botnet | Dispositivo dirigido a distancia | Ráfagas repentinas, red de casa lenta | Actualizaciones, fuentes oficiales, inventario de dispositivos |
| Fraude publicitario | Datos y batería gastados en clics falsos | Descargas en segundo plano de apps sencillas | Límite a los datos en segundo plano, eliminación de apps inútiles |
| Sincronización ajena | Contenidos copiados en una cuenta que no es tuya | Cuentas o dispositivos vinculados desconocidos | Revisión de cuentas, dispositivos y reenvíos |
| Recopilación excesiva | Elaboración de perfiles y datos cedidos a terceros | Tráfico constante sin motivo | Permisos mínimos, apps que piden poco |
Qué tienen en común las formas de exfiltración de datos del móvil
Seis mecanismos distintos y tres defensas que sirven para casi todos:
- Conocer tu consumo normal: sin un punto de comparación, ninguna cifra parece extraña. Las herramientas para controlar el tráfico de datos están en gran parte ya incluidas en el sistema operativo.
- Cerrar las puertas que no hacen falta: los permisos, los datos en segundo plano y las apps olvidadas son las vías por las que sale el tráfico. El artículo sobre cómo limitar los datos en segundo plano explica cómo hacerlo sin estropear nada.
- Saber adónde van las copias: las cuentas, los dispositivos vinculados y los reenvíos conviene revisarlos de vez en cuando, sobre todo después de cambiar de móvil.
Cuando la sospecha persiste, un análisis completo con la protección integrada del sistema, o con una herramienta de seguridad descargada de una fuente oficial, ayuda a detectar las apps dañinas. Los pasos siguientes están en qué hacer si el móvil tiene malware.
Checklist de protección
- ☐ Consumo de datos por app revisado al menos una vez al mes
- ☐ Diferencia entre datos en primer plano y en segundo plano observada en las apps principales
- ☐ Datos en segundo plano limitados en las apps que no los necesitan
- ☐ Permisos sobre galería, mensajes y ubicación coherentes con la función de cada app
- ☐ Ninguna app que «pague» por compartir la conexión
- ☐ Cuentas de copia de seguridad, dispositivos vinculados y reglas de reenvío revisados
- ☐ Apps que ya no se usan eliminadas
- ☐ Actualizaciones instaladas y análisis completo realizado ante un pico sin explicación
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que el móvil puede trabajar para otros, sacando datos o prestando la conexión, sin que cambie nada en la pantalla |
| Competencias | Relacionar la dirección, la hora y el volumen del tráfico con el mecanismo que puede producirlo |
| Comportamiento Seguro | Mirar los contadores con regularidad y comprobar con calma antes de sacar conclusiones |
Nivel de referencia: FL3 — Autónomo, con elementos de FL2 — Iniciado en las partes sobre sincronizaciones y apps que recopilan demasiado.
Conclusión
La exfiltración de datos del móvil rara vez se anuncia. Ni mensajes amenazadores ni pantallas extrañas: solo una app que se comunica más de lo que debería, a menudo de noche, a menudo hacia el exterior.
Precisamente por eso el contador de datos es un aliado valioso. Quien se lleva algo del móvil tiene que usar la red, y la red deja una cifra: no es una prueba, pero sí el lugar adecuado desde el que empezar. Para entender qué se ve afectado cuando ocurre, el artículo sobre el impacto del tráfico de datos oculto es el paso siguiente; para una visión más amplia, puedes empezar por la autoevaluación de la resiliencia digital.
Pregunta para reflexionar. ¿Sabes qué app de tu móvil envió más datos el mes pasado, y por qué?
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cargos no reconocidos en el móvil: cómo leer la señal
- Publicidad no deseada en el móvil: cómo leer la señal
- Dispositivos conectados a la red de casa: cuéntalos todos
Contenidos relacionados
- Controlar el consumo de datos: la recomendación de referencia
- Picos en el consumo de datos: los indicadores que dejan estos mecanismos
- Herramientas para controlar el tráfico de datos: las funciones que los hacen visibles
- Cómo limitar los datos en segundo plano: las medidas que les quitan espacio
- Consecuencias de un consumo de datos anómalo: lo que suponen cuando siguen activos
- Malware oculto en las apps: el catálogo de amenazas ordenadas por síntoma
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









