Normalmente te enteras por el mensaje de otra persona: «Me acabas de mandar un enlace raro, ¿has sido tú?». Lo primero que se piensa es que se trata de una molestia y poco más. Sin embargo, los riesgos de una cuenta usada para spam van mucho más allá del fastidio. Por spam se entienden los mensajes no solicitados que se envían en serie a muchas personas; cuando salen de tu cuenta, llevan consigo tu nombre y la confianza que los demás depositan en ti.
La pregunta útil, por tanto, no es «¿cuántos mensajes han salido?», sino esta: si alguien puede escribir en tu nombre, ¿qué más puede hacer?
Este artículo responde a esa pregunta a partir de los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo reservada, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres palabras técnicas, confidencialidad, integridad y disponibilidad, y muestran que el daño nunca es de un solo tipo.
Es el artículo de profundización de la recomendación sobre los mensajes enviados en tu nombre.
Tres preguntas para medir un impacto
Ante cualquier cuenta que uses para comunicarte, ya sea el correo electrónico, una red social o una app de mensajería, las preguntas adecuadas son estas:
- ¿Qué podría leer alguien que entrara aquí? Es la pregunta sobre la confidencialidad.
- ¿Qué podría escribir o publicar en mi nombre, y a quién? Es la pregunta sobre la integridad.
- ¿Qué perdería si la cuenta quedara bloqueada o me la quitaran? Es la pregunta sobre la disponibilidad.
Quien envía spam desde tu cuenta ya ha respondido a la segunda pregunta. La cuestión es que, para hacerlo, también ha tenido acceso a lo que tiene que ver con la primera y con la tercera. El mensaje que ven tus contactos es la parte visible de un acceso que, por lo general, llega mucho más hondo.
1. Confidencialidad: las conversaciones quedan entre tú y quien tú has elegido
La confidencialidad es la garantía de que una información solo puedan leerla las personas autorizadas. Una cuenta de comunicación contiene muchísima, y no toda es tuya: en cada conversación hay al menos otra persona al otro lado.
Ejemplo práctico
Alguien consigue vincular un dispositivo propio a tu app de mensajería, por ejemplo mediante la versión para ordenador o mediante una vinculación autorizada con engaños. Un dispositivo vinculado es una segunda pantalla que ve los mismos chats que el móvil, en tiempo real. A partir de ese momento puede leer las conversaciones nuevas y, a menudo, también una parte de las anteriores.
Escenario de incidente
Antes de enviar un solo mensaje, quien entra observa. Lee los chats para saber con quién hablas más a menudo, con qué tono y de qué. Copia la agenda de contactos: nombres, números, direcciones y, a veces, también las notas que has asociado a cada contacto. En los chats de grupo encuentra los datos de personas a las que ni siquiera conoce en persona. Las fotos, los documentos y las ubicaciones compartidas forman parte del mismo conjunto de datos. La agenda copiada sigue en manos de quien se la ha llevado incluso después de que hayas recuperado el control de la cuenta.
Señales de alerta
- dispositivos o sesiones que no reconoces en la lista de vinculaciones de la cuenta;
- mensajes que aparecen ya leídos sin que tú los hayas abierto;
- notificaciones de un nuevo acceso o de un nuevo dispositivo vinculado;
- contactos que reciben peticiones con detalles que solo vuestras conversaciones podían revelar.
Comportamiento recomendado
Revisa con regularidad la lista de dispositivos vinculados y de sesiones activas, y desvincula todo lo que no reconozcas. Una sesión es el estado de «acceso ya iniciado» que un dispositivo mantiene hasta que se cierra. El artículo sobre los dispositivos vinculados a la mensajería explica dónde mirar y cómo valorar lo que encuentres.
2. Integridad: los mensajes en tu nombre solo los escribes tú
La integridad es la garantía de que un dato no lo modifica quien no tiene derecho a hacerlo. En una cuenta de comunicación, el dato más valioso es tu identidad: el hecho de que un mensaje firmado por ti sea realmente tuyo.
Ejemplo práctico
Desde tu perfil sale el mismo mensaje hacia decenas de contactos: «Mira, sales tú en este vídeo», seguido de un enlace. Quien lo recibe no tiene motivos para dudar, porque el remitente eres tú. Ese enlace puede llevar a una página que imita un servicio conocido para pedir la contraseña, o a un archivo que instala un malware, es decir, un programa malicioso que actúa en el dispositivo sin que lo sepa quien lo usa.
Escenario de incidente
Quien ha leído tus chats sabe a quién escribir y cómo hacer que parezca natural: un saludo con el apodo adecuado, una referencia a algo reciente, una petición de ayuda urgente. Además de los mensajes privados pueden aparecer publicaciones públicas, comentarios o invitaciones a grupos. En algunos casos los mensajes enviados se borran justo después, para que no los veas en tu historial. Cada contacto que pulsa el enlace puede convertirse, a su vez, en el punto de partida de una nueva oleada. El artículo sobre los contactos estafados en tu nombre cuenta lo que les pasa, en concreto, a quienes reciben esos mensajes.
Señales de alerta
- contactos que te piden explicaciones por mensajes que no recuerdas haber escrito;
- publicaciones, comentarios o historias en tu perfil que no has publicado;
- nombre, foto o descripción del perfil modificados;
- respuestas a conversaciones que nunca has empezado.
Comportamiento recomendado
Cuando un contacto te avise de un mensaje raro, tómatelo en serio aunque no veas nada en tu historial. Revisa la carpeta de mensajes enviados y la actividad reciente del perfil y, después, avisa a las personas afectadas por un canal distinto del que ha sido atacado. Las señales de mensajes que no has enviado te ayudan a distinguir un problema real de un simple malentendido.
3. Disponibilidad: tu cuenta sigue siendo tuya y puedes usarla
La disponibilidad es la garantía de poder usar tus datos y tus servicios cuando los necesitas. En una cuenta usada para spam, la puerta cerrada puede llegar desde dos direcciones: desde quien se ha hecho con ella y desde la plataforma que intenta pararlo.
Ejemplo práctico
Una mañana la app de mensajería te pide que vuelvas a verificar el número, o la red social te avisa de que el perfil se ha restringido por «actividad sospechosa». En el primer caso, alguien ha registrado tu cuenta en otro dispositivo; en el segundo, los sistemas automáticos de la plataforma han detectado un volumen de mensajes inusual y han bloqueado la cuenta para proteger a los demás usuarios.
Escenario de incidente
El bloqueo de la plataforma es una protección, pero tiene un coste: mientras dura no puedes escribir a nadie, y desbloquearlo exige demostrar que la cuenta es tuya. Si mientras tanto quien ha entrado ha cambiado el número o el correo de recuperación, el procedimiento se complica. Además está el historial: chats, fotos y documentos de años pueden perderse si la cuenta se restablece sin una copia de seguridad, o si quien tenía el control los ha borrado. En el caso de una dirección de correo, por último, el envío masivo puede hacer que acabe entre los remitentes sospechosos: tus mensajes legítimos pueden terminar en la carpeta de spam de los destinatarios.
Señales de alerta
- peticiones para volver a verificar el número o la identidad que no has iniciado tú;
- avisos de cuenta restringida, suspendida o en revisión;
- cierre de sesión repentino en la app en un dispositivo que usabas con normalidad;
- contactos que ya no reciben tus correos o que los encuentran en la carpeta de spam.
Comportamiento recomendado
Mantén un canal de recuperación actualizado y distinto del que usas a diario, activa la copia de seguridad de las conversaciones si el servicio la ofrece y guarda los códigos de recuperación en un lugar al que puedas llegar aunque no tengas el móvil. Si la cuenta queda bloqueada, sigue solo los procedimientos oficiales de la plataforma, a los que se llega desde la propia app o desde su dirección oficial, nunca desde un enlace recibido en un mensaje.
| Aspecto | Qué puede hacer quien entra | Por qué pesa |
|---|---|---|
| Confidencialidad | Lee las conversaciones, copia la agenda, reúne fotos y documentos | Afecta también a tus contactos, y la agenda copiada no se recupera |
| Integridad | Escribe y publica en tu nombre, aprovecha la confianza de los contactos, borra las huellas | Pone en circulación peticiones creíbles y daña las relaciones |
| Disponibilidad | Te deja fuera de la cuenta o provoca que la plataforma la bloquee | Interrumpe comunicaciones personales y de trabajo, a veces con pérdida del historial |
Un escenario que lo reúne todo
Un viernes por la noche recibes en el móvil un mensaje que parece venir del servicio de asistencia de tu app de mensajería: «Para confirmar tu cuenta, introduce el código que acabas de recibir». El código ha llegado de verdad, y lo introduces.
En los minutos siguientes, quien ha obtenido el código registra tu cuenta en otro móvil. Lee los chats y descarga la agenda (confidencialidad). Escribe a una treintena de contactos, empezando por aquellos con los que hablas más a menudo, para pedirles un pequeño préstamo urgente o ese mismo código de verificación, con tu tono y tus apodos (integridad). El sábado por la mañana tu móvil ya no consigue acceder y, tras varias denuncias de otros usuarios, la plataforma restringe temporalmente el número (disponibilidad).
Tres impactos distintos, una sola causa: un código de verificación entregado a quien no debía tenerlo. Es el esquema que el artículo sobre el robo de cuentas de mensajería describe con detalle, desde el punto de vista de quien ataca.
Los riesgos de una cuenta usada para spam que se ven más tarde
No todos los efectos aparecen enseguida, y por eso «he recuperado la cuenta» no cierra de verdad el asunto.
- La agenda sigue circulando. Los contactos copiados pueden usarse semanas después para mensajes que ya no salen de tu cuenta, pero que citan tu nombre para resultar creíbles.
- Accesos que siguen abiertos. Un dispositivo vinculado o una sesión activa pueden seguir funcionando incluso después de cambiar la contraseña, si no se cierran de forma expresa.
- La confianza se resquebraja poco a poco. Algunos contactos dejan de abrir tus enlaces y otros te escriben con más recelo. Es un coste real, aunque no aparezca en ninguna notificación.
- Dispositivos ajenos infectados. Quien abrió un archivo adjunto o un enlace que llegaba «de ti» puede descubrir mucho más tarde que tiene un problema en su propio móvil u ordenador.
Esto no es motivo para vivir alarmado. Es la razón por la que la protección debe ser preventiva: una contraseña única, un segundo factor de verificación y una revisión periódica de los dispositivos vinculados reducen los cuatro efectos, incluso los que nunca llegarás a ver.
No todas las cuentas pesan lo mismo
El impacto depende de lo que guarda esa cuenta, de a cuántas personas llega y de cuánto se fían esas personas de quien escribe.
| Tipo de cuenta | Impacto predominante | Por qué |
|---|---|---|
| App de mensajería personal | Confidencialidad e integridad | Contiene conversaciones íntimas y llega a las personas más cercanas, que son las que más se fían |
| Correo electrónico principal | Los tres, con efecto multiplicador | Es también la llave de recuperación de las demás cuentas |
| Red social | Integridad | Los mensajes y las publicaciones llegan a mucha gente, incluso fuera del círculo cercano |
| Cuenta de trabajo | Los tres, con efectos sobre terceros | Afecta a clientes, compañeros y proveedores, y a la reputación de la organización |
| Perfil en plataformas de compraventa | Integridad | Los mensajes en tu nombre pueden incluir peticiones de pago creíbles |
| Cuentas olvidadas con acceso mediante redes sociales | Bajo en sí mismo, alto si está vinculado | Quien controla el perfil principal puede llegar a ellas sin que te des cuenta |
La última fila merece atención: una cuenta usada para spam no siempre es la que más vigilas. El artículo sobre cómo limitar el inicio de sesión con redes sociales explica por qué cada vinculación de más amplía el perímetro.
Por qué incluso un solo mensaje importa
Los mensajes enviados desde una cuenta en manos ajenas funcionan porque aprovechan la confianza, no porque sean sofisticados.
| Mensaje enviado en tu nombre | Por qué funciona |
|---|---|
| «¿Eres tú el de este vídeo?» con un enlace | Curiosidad y una pizca de preocupación, desde el remitente más creíble posible |
| «Te ha llegado un código por error, ¿me lo reenvías?» | Parece un favor sin importancia, pero el código sirve para quedarse con la cuenta del destinatario |
| «Estoy sin móvil, ¿me haces una transferencia urgente?» | Une urgencia y cariño: parece que no hay tiempo para comprobar nada |
| Un archivo adjunto presentado como factura, foto o documento | Llega de una persona conocida, así que se abre sin pensarlo |
Un solo mensaje abierto puede convertir a un contacto en la siguiente cuenta usada para spam. Para quien los recibe, son útiles las guías sobre por qué conviene no abrir adjuntos desconocidos y sobre cómo reconocer el malware en el móvil.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Reconocer que un mensaje enviado en tu nombre es la señal visible de un acceso más amplio |
| Competencias | Saber interpretar la confidencialidad, la integridad y la disponibilidad de una cuenta de comunicación como tres preguntas concretas |
| Comportamiento Seguro | Revisar periódicamente los dispositivos vinculados, las sesiones activas y los canales de recuperación, y tomarse en serio los avisos de los contactos |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa de «alguien ha mandado spam desde mi cuenta» a «entiendo qué ha podido ver, hacer y quitarme». Para saber por dónde empezar, puedes hacer la autoevaluación de la resiliencia digital.
Resumen
- La confidencialidad tiene que ver con lo que se lee: conversaciones, agenda, fotos y documentos, también los de tus contactos.
- La integridad tiene que ver con lo que se escribe en tu nombre: mensajes, publicaciones y peticiones que aprovechan la confianza de quien te conoce.
- La disponibilidad tiene que ver con lo que ya no puedes usar: una cuenta robada o bloqueada por la plataforma, un historial perdido.
Detrás de cada mensaje no deseado, que afecta a la integridad, casi siempre están también los otros dos impactos. Las señales de una cuenta hackeada se recogen en un artículo específico; para saber enseguida cuándo entra alguien, conviene activar las alertas de acceso a las cuentas y proteger las cuentas con un segundo factor.
Acción inmediata recomendada. Abre tu app de mensajería principal y la red social que más usas, y revisa en cada una dos cosas: la lista de dispositivos vinculados y las sesiones activas. Desvincula lo que no reconozcas. Son cinco minutos, y afectan a los tres impactos a la vez.
Contenidos relacionados
- Mensajes enviados en tu nombre: la recomendación de la que nace este artículo
- Contactos estafados en tu nombre: los efectos concretos en quien recibe los mensajes y en las relaciones
- Señales de mensajes que no has enviado: cómo darte cuenta de que uno de estos impactos ya está en marcha
- Qué hacer si tu cuenta envía mensajes: qué hacer, por orden de prioridad
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cerrar sesión en las cuentas: el último paso que cuenta
- Cómo reconocer el phishing pensado para convencer
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









