CYBER WELFARE

Proteja su privacidad digital

Mensajes enviados en tu nombre: qué hacer cuando un contacto te avisa

Una tarde te llega un mensaje de una amiga: «Oye, ¿ese enlace me lo has mandado tú? Me ha parecido raro». O un compañero de trabajo te pregunta por qué le escribiste a las tres de la madrugada para pedirle un favor urgente. Tú no has escrito nada, y la primera reacción suele ser siempre la misma: será un error, será spam, ya pasará. Pero los mensajes enviados en tu nombre merecen algo más que un encogimiento de hombros.

A veces sí es un error. Otras veces ese mensaje ha salido de verdad de tu cuenta, enviado por alguien que ha encontrado la manera de entrar en ella. Y quien lo recibe se fía, porque lleva tu nombre, tu foto, tu forma de saludar. Los mensajes enviados a escondidas sirven casi siempre para difundir enlaces infectados, para recoger contraseñas o para pedir dinero, aprovechando la confianza que las personas depositan en ti.

Esta recomendación, la R29 del Framework Cyber Welfare, te ayuda a revisar los mensajes enviados en tu nombre y a reaccionar con orden cuando algo no encaja. No hace falta ser experto ni asustarse: basta con tomarse en serio el aviso, mirar en los sitios adecuados y dar unos pocos pasos en el orden correcto.

Qué es esta recomendación

La recomendación R29 establece que cualquier aviso sobre un mensaje que no has escrito debe tomarse en serio y comprobarse, revisando qué ha salido de tus cuentas y quién tiene acceso a esas cuentas.

En la práctica, pide tres cosas:

  • escuchar a tus contactos: suelen ser los primeros, y a veces los únicos, en darse cuenta de que algo va mal;
  • comprobar desde dentro: mirar los mensajes enviados, las sesiones activas y los dispositivos vinculados, en lugar de limitarse a esperar que sea una falsa alarma;
  • cerrar y avisar: si encuentras rastros de un acceso que no es tuyo, proteger la cuenta e informar a quien haya podido recibir esos mensajes.

Hay dos términos que aparecen a menudo. Una sesión es un acceso que se queda abierto en un dispositivo y que no te pide volver a escribir la contraseña cada vez que lo usas. Los dispositivos vinculados son ordenadores, tabletas o navegadores a los que una app de mensajería ha dado acceso a tus conversaciones, normalmente mediante un código QR.

Qué no es. No es la lista general de señales de que alguien ha entrado en una cuenta: ese es el tema de la guía sobre las señales de una cuenta hackeada. La R29 parte de una pista concreta, los mensajes, y de una fuente concreta, las personas que los reciben. Tampoco es una invitación a sospechar de cualquier correo extraño: no todos los mensajes que parecen venir de ti han salido realmente de tu cuenta.

Ámbito de aplicación. Se aplica a todos los canales por los que hablas con otras personas: correo electrónico personal y de trabajo, perfiles en redes sociales, apps de mensajería en el móvil y en el ordenador, y SMS.

Por qué es importante

Una cuenta que se puede usar para enviar mensajes es muy valiosa para quien la controla por un motivo sencillo: la confianza. Un mensaje que llega de un desconocido se mira con recelo; el mismo mensaje, si llega de una amiga, de un familiar o de un compañero, se abre sin pensarlo dos veces.

Por eso los mensajes enviados en tu nombre suelen perseguir alguno de estos objetivos:

  • difundir malware: un malware es un programa creado para actuar en contra de los intereses de quien lo usa; el enlace o el archivo adjunto «que tienes que ver» es la vía más rápida para que alguien lo instale;
  • hacer phishing: es decir, llevar a las personas a páginas falsas que imitan servicios reales para robar contraseñas y códigos;
  • pedir dinero o favores: recargas, transferencias urgentes, códigos de verificación «enviados por error»;
  • extender el robo: cada contacto que cae en la trampa se convierte, a su vez, en un nuevo punto de partida.

Cuanto más tiempo pasa, más se extiende el daño. Y también está en juego tu reputación: quien recibe una petición de dinero desde tu número puede sentirse dolido, incluso cuando entiende que no eras tú. Reaccionar pronto y con claridad es la mejor manera de proteger también ese vínculo.

Beneficio de la revisiónPor qué importa
Corta la cadenaCada hora que se gana reduce los contactos alcanzados y los que podrían picar
Protege a quien te conoceFamiliares, amigos y compañeros son los primeros objetivos de los mensajes en tu nombre
Saca a la luz accesos ocultosLas sesiones y los dispositivos vinculados muestran quién está usando la cuenta además de ti
Cuida tu reputaciónUn aviso claro y a tiempo evita malentendidos y desconfianzas
Te devuelve el controlSabes qué ha pasado, qué has cerrado y qué queda por comprobar

Un ejemplo concreto

Elena recibe una llamada de su hermana: «Me ha llegado un correo tuyo que dice «mira estas fotos de la comida», pero el enlace lleva a una página que pide la contraseña. ¿Lo has mandado tú?». Elena no ha enviado ningún correo.

Lo primero que le apetece es contestar que será spam. En cambio, abre el correo desde el ordenador y revisa la carpeta de enviados. Encuentra decenas de mensajes que salieron la noche anterior, todos iguales, dirigidos a casi toda su libreta de direcciones.

Entonces entra en los ajustes de seguridad de la cuenta y mira la lista de accesos recientes: además de su móvil y su ordenador, hay una sesión abierta desde un dispositivo que no reconoce, en una ciudad en la que no ha estado nunca. Elena cierra todas las sesiones, cambia la contraseña por una nueva que no ha usado en ningún otro sitio y activa la autenticación multifactor.

Después revisa las reglas de reenvío, es decir, las instrucciones que el correo ejecuta por su cuenta sobre los mensajes. Encuentra una que ella no ha creado y que envía una copia de todo el correo entrante a una dirección desconocida. La elimina.

Por último, escribe a todos los contactos afectados un mensaje breve: otras personas han usado su correo, el enlace no debe abrirse y quien ya lo haya abierto haría bien en cambiar la contraseña del servicio que le pidieron. Dos personas le responden para darle las gracias: estaban a punto de pulsar el enlace.

Sin la llamada de su hermana, esa regla de reenvío habría seguido activa durante meses.

Cuándo aplicarla

La recomendación vale siempre, pero hay momentos en los que resulta especialmente útil.

  • Cuando un contacto te avisa de un mensaje raro. Es el caso principal: aunque te parezca imposible, merece la pena comprobarlo.
  • Cuando recibes respuestas a mensajes que no recuerdas haber escrito. Alguien te contesta «claro, ahora te mando el código» o «ahora mismo no puedo hacer la transferencia».
  • Cuando recibes códigos de verificación que no has pedido. Puede ser la señal de que alguien está intentando registrar tu número o tu cuenta en otro dispositivo.
  • Después de usar un ordenador compartido o público. Si se te olvidó salir, la sesión puede haberse quedado abierta. Por qué importa tanto se explica en el recurso sobre cómo cerrar sesión en las cuentas.
  • Después de pulsar un enlace sospechoso o de escribir la contraseña en una página dudosa. Aunque en ese momento no pasara nada.
  • De vez en cuando, como hábito. Cada cierto tiempo, aunque no haya señales, echar un vistazo a las sesiones y a los dispositivos vinculados lleva pocos minutos.

Cómo revisar los mensajes enviados en tu nombre

Cuando llega un aviso, el orden de los pasos importa más que la rapidez.

  1. Tómate en serio el aviso. Pregunta a quien te ha avisado por qué canal le llegó el mensaje, a qué hora y, si es posible, pídele una captura de pantalla. No abras el enlace para «ver qué hay».
  2. Revisa los mensajes enviados. En el correo, la carpeta de enviados; en las redes sociales y en las apps de mensajería, las conversaciones recientes. Ten en cuenta que quien usa la cuenta a escondidas a veces borra lo que ha mandado: una carpeta vacía no basta para descartar el problema.
  3. Mira las sesiones y los dispositivos vinculados. Casi todos los servicios muestran, en los ajustes de seguridad, los accesos activos y los dispositivos autorizados. Si encuentras algo que no reconoces, desconéctalo. Cerrar todas las sesiones salvo la que estás usando es una opción prudente.
  4. Cambia la contraseña. Una contraseña nueva, larga y que uses solo en esa cuenta. Si era la misma que en otros servicios, cámbiala también allí.
  5. Activa la autenticación multifactor. La MFA (Multi-Factor Authentication, autenticación de varios factores) pide una segunda comprobación además de la contraseña, como un código o una confirmación en el móvil. Es la forma más eficaz de proteger las cuentas con un segundo factor incluso cuando la contraseña ya no es secreta. En las apps de mensajería, busca el PIN de la verificación en dos pasos.
  6. Revisa las reglas de reenvío y las apps vinculadas. En el correo, comprueba que no haya reglas que reenvíen o borren mensajes de forma automática. En las redes sociales, revisa las apps autorizadas para actuar en tu nombre: la guía sobre las señales de apps vinculadas sospechosas te ayuda a reconocerlas.
  7. Avisa a tus contactos. Un mensaje breve y claro, a ser posible también por otro canal: qué ha pasado, que no abran enlaces ni archivos adjuntos recibidos de ti en las últimas horas, que no envíen códigos ni dinero y que te llamen si tienen dudas.
  8. Activa los avisos para el futuro. Las alertas de acceso a las cuentas te informan cuando alguien entra desde un dispositivo nuevo, así que la próxima vez podrías saberlo antes que tus contactos.

Si los mensajes salieron por SMS o desde la app de mensajería y la cuenta parece en orden, el problema podría estar en el propio móvil: en ese caso merece la pena aprender a reconocer el malware en el móvil con calma, señal por señal.

Errores comunes que conviene evitar

  • Dar por hecho que es spam. Despachar el aviso sin mirar nada es el error más frecuente, y el que más caro sale.
  • Confundir un remitente falsificado con una cuenta robada. En el correo es posible hacer que tu dirección aparezca como remitente sin entrar en tu cuenta: se llama spoofing (suplantación del remitente). En las redes sociales, alguien puede crear un perfil clonado con tu foto. En estos casos el problema no es tu contraseña, pero hay que avisar igualmente a los contactos y denunciar el perfil falso ante la plataforma.
  • Cambiar la contraseña y quedarse ahí. Si una sesión sigue abierta o un dispositivo sigue vinculado, quien ha entrado puede seguir leyendo y escribiendo aunque no tenga la contraseña nueva.
  • Olvidarse de las reglas de reenvío. Son silenciosas: todo parece haber vuelto a la normalidad mientras una copia del correo sigue saliendo.
  • Avisar a los contactos con un mensaje vago. «He tenido un problema» no basta. Hay que decir qué no deben abrir y qué no deben hacer.
  • Responder desde el canal afectado antes de haberlo protegido. Quien controla la cuenta puede leer la respuesta, borrarla o contestar en tu lugar.
  • Sentir vergüenza y no decir nada. Le puede pasar a cualquiera. El silencio solo beneficia a quien está usando tu nombre.

Conexión con el Framework Cyber Welfare

La R29 lleva la seguridad más allá de un único dispositivo: tiene que ver con la forma en que tus cuentas tocan la vida de las personas que te conocen.

PilarAportación de este contenido
CompetenciasSaber encontrar la carpeta de enviados, las sesiones activas, los dispositivos vinculados y las reglas de reenvío de las propias cuentas
ConcienciaciónEntender que una cuenta robada golpea antes que nada la confianza de los contactos, y que no todo remitente falso es una cuenta robada
Comportamiento SeguroResponder a cada aviso con una comprobación ordenada y un mensaje claro a los contactos, en lugar de ignorarlo

Niveles de madurez digital.

  • FL1 — Base. Cuando un contacto te avisa de un mensaje raro, piensas que es spam y no compruebas nada. Es una reacción comprensible, y no es culpa tuya.
  • FL2 — Iniciado. Te tomas en serio el aviso, revisas los mensajes enviados, cambias la contraseña y avisas a tus contactos.
  • FL3 — Autónomo. Sabes comprobar sesiones, dispositivos vinculados, reglas de reenvío y apps autorizadas, y tienes la MFA activada en las cuentas desde las que te comunicas.
  • FL4 — Hábil. Revisas de vez en cuando los accesos y los dispositivos aunque no haya señales, y has activado las alertas de nuevo acceso.
  • FL5 — Experto-Guía. Ayudas a familiares, amigos o compañeros a entender qué ha pasado y a proteger sus cuentas cuando reciben o envían mensajes sospechosos.

La R29 es un paso típico del nivel FL2 — Iniciado, y prepara el camino hacia la autonomía del FL3 — Autónomo.

Cómo comprobar si la estás aplicando bien

Tres preguntas, para hacértelas con sinceridad.

  1. Si mañana una amiga me dijera que ha recibido de mí un enlace raro, ¿sabría dónde mirar para saber si ha salido de mi cuenta?
  2. ¿Sé cuántos dispositivos están vinculados en este momento a mi app de mensajería y a mi correo?
  3. ¿Tengo ya preparado, aunque sea a grandes rasgos, el mensaje con el que avisaría a mis contactos?

Checklist rápida

  • ☐ Sé dónde encontrar la carpeta de mensajes enviados y las conversaciones recientes de cada cuenta
  • ☐ He revisado las sesiones activas del correo y de las redes sociales en los últimos meses
  • ☐ En la app de mensajería no hay dispositivos vinculados que no reconozca
  • ☐ En el correo no hay reglas de reenvío que no haya creado yo
  • ☐ La MFA está activada en las cuentas desde las que me comunico con los demás
  • ☐ He activado las alertas de nuevo acceso donde el servicio las ofrece

Si alguna casilla se queda vacía, ya tienes tu próximo paso. Si quieres una medida más estructurada de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

Cuando un contacto te dice que ha recibido de ti un mensaje raro, ese aviso es un dato muy valioso: puede ser la primera señal de que alguien está usando tu cuenta para aprovecharse de la confianza de las personas que te conocen.

La respuesta no es complicada, pero hay que darla en orden: revisar los mensajes enviados en tu nombre, cerrar las sesiones y los dispositivos que no reconoces, cambiar la contraseña, activar la MFA, comprobar reenvíos y apps vinculadas, y avisar a los contactos con palabras claras.

Ninguna revisión hace invulnerable una cuenta. Pero saber dónde mirar convierte un momento de confusión en una serie de pasos concretos, y te permite seguir siendo tú la voz que habla en tu nombre.

Pregunta para reflexionar. Si alguien escribiera hoy a tus contactos haciéndose pasar por ti, ¿cuánto tiempo pasaría hasta que te dieras cuenta?

Profundiza en esta recomendación

Esta recomendación es el eje de una unidad de contenidos. Cada artículo profundiza en un aspecto distinto.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.