«Hola papá, he perdido el teléfono.» Ese mensaje me llega continuamente. Dedicamos el programa a las ciberamenazas justo cuando las transacciones se triplican, y salió el consejo más útil que he dado en radio: un número de tres cifras.
Programa: 2 de enero de 2024 · Digital World · Are Business RadioTV · Radio Libertad 107.0 FM
Con: José Antonio Jareño (gestión de riesgos y seguros)
Respuesta directa
Ante cualquier incidente de ciberseguridad —un correo de extorsión, servidores cifrados, sospecha de intrusión— el primer paso para una empresa o un particular sin equipo propio es llamar al 017, la línea de ayuda del INCIBE, que es pública, gratuita y responde rápido. Antes de eso, la norma más eficaz es de sentido común: cualquier correo que no venga de alguien conocido y esperado, se borra sin abrir. Responder es lo que entrega los datos.
Dos cosas que se confunden todo el rato
Cuando se habla de que «te han hackeado», se mezclan dos problemas que no se parecen en nada y que no se defienden igual.
- Hacking social. Todo el tema del correo y los SMS: cómo engañan a la persona para que pique. Aquí la defensa es formación y disciplina, no tecnología.
- Hackeo de sistemas. Entrar en la infraestructura. Y aquí voy a ser honesto: contra esto no ganamos a los hackers. Lo único que se puede hacer es tenerlo todo parcheado a la última, para que quien entre tenga que ser alguien muy específico al que le cueste muchísimo.
Fijaos en la asimetría, porque explica dónde hay que gastar el esfuerzo: el primero se combate con criterio y sale barato; el segundo se mitiga, no se gana.
Los avisos que llegan a diario
«Hola, papá, he perdido mi teléfono, llámame a este número.» Me llega continuamente. Y si te escriben de una entidad financiera diciéndote que tienes que actualizar o cambiar tus claves, tampoco lo abras.
Hay un caso que salió en antena y que resume la trampa: recibes un SMS del banco, llamas tú, y al otro lado te piden el DNI. Espera un momento — si han sido ellos los que se han puesto en contacto, ¿por qué me piden ahora quién soy? Das el DNI, y lo siguiente que te piden es la clave.
En una empresa la regla tiene que estar escrita y ser innegociable. Con setenta u ochenta personas entre plantilla y asesores, lo que se enseña es: si no es un correo de alguien con quien tienes relación o transacciones, no se abre. Se destruye. En esto no puede temblarte el pulso.
El robo que no ves: contactless en aglomeraciones
Este se extendió sobre todo desde la pandemia, cuando para no teclear se subió el importe que se puede pagar sin introducir código.
El método es simple: delincuentes con un TPV en aglomeraciones, arrimándose a los bolsillos y cobrando pequeñas cantidades. Veinte euros, cosas que no piden código. Robos pequeños, pero de mucha gente. Mucho ojo con quién se te pega en la Puerta del Sol en Navidad.
Y una recomendación muy tonta que funciona: llevad las tarjetas en un estuche metálico. Impide la conexión entre el datáfono cercano y la tarjeta. Eso, y no pegarse a la gente.
Con la tarjeta física, la norma es igual de sencilla: cuando la entregues para pagar, no la pierdas de vista ni un instante. Entra en el datáfono, metes tu código, sale y te la llevas. No dejes que se vaya dando vueltas.
Y si ya ha pasado
Si te llega un mensaje exigiendo una cantidad en 48 horas o publican tus datos, mi primera reacción es llevarlo a spam y cargármelo. Muchos de esos correos van a bulto, y responder es exactamente lo que les entrega tus datos.
Otra cosa es que ya hayan entrado y te hayan cifrado los servidores. Ahí no improvises:
El INCIBE, el Centro Nacional de Ciberseguridad, tiene un teléfono público y además responden rápido: el 017. Ante cualquier duda de un ataque, si no tienes un equipo de ciberseguridad propio, llama al INCIBE.
Juan Pablo Manso · minuto 30:13
Y en paralelo, si tienes un programa de seguros, comunica la incidencia para que empiecen a gestionar. Lo importante es no entrar en el juego: cuanto más lejos estés, menos posibilidades tienes.
La parte del seguro
José Antonio Jareño aportó la pata que casi nunca se mira. Las entidades financieras tienen programas de seguros que cubren la copia de tarjeta y situaciones similares, y el propio banco responde.
El procedimiento importa: primero denuncia, después comunica el estado a tu asesor bancario, y a partir de ahí se gestiona como incidencia. Se resuelve siempre que no haya existido dolo. Y en el ámbito empresarial está además la responsabilidad civil por protección de datos si el ataque expone información de clientes, proveedores o trabajadores. Ahí, como decía Jareño, lo primero es rezar por tener un seguro.
Visto desde hoy
El 017 sigue operativo y sigue siendo la respuesta correcta. Lo que ha cambiado, y a peor, es el hacking social: la clonación de voz por IA ha convertido el «hola papá» en una llamada con la voz real de tu hijo. La defensa ya no puede ser reconocer un mensaje raro, tiene que ser un procedimiento: verificar por un segundo canal cualquier petición de dinero o de claves, sin excepciones. Sobre el contactless, los límites sin código han subido, así que el estuche metálico sigue teniendo sentido.
Preguntas frecuentes
¿Qué es el 017 y para qué sirve?
Es la línea de ayuda en ciberseguridad del INCIBE, el Centro Nacional de Ciberseguridad. Es pública, gratuita y responde con rapidez. Es a quien debe llamar una empresa o un particular sin equipo propio ante cualquier incidente o sospecha de ataque.
¿Qué diferencia hay entre hacking social y hackeo de sistemas?
El hacking social engaña a la persona mediante correos, SMS o llamadas para que entregue datos o pique en una trampa; se combate con formación y normas claras. El hackeo de sistemas ataca la infraestructura; ahí no se gana, se mitiga manteniendo todo actualizado y parcheado.
¿Qué hago si recibo un correo que exige dinero amenazando con publicar mis datos?
No responder. Responder es lo que confirma tus datos y te convierte en objetivo. Se envía a spam y se elimina. Si además hay indicios de intrusión real o de servidores cifrados, se llama al 017 y se comunica la incidencia al seguro.
¿Pueden robarme dinero de la tarjeta sin tocarla?
Sí. En aglomeraciones se usan TPV portátiles acercándolos a los bolsillos para cobrar importes pequeños que no requieren código. Un estuche metálico impide esa conexión, y conviene no dejar que nadie se arrime demasiado.
¿Cubre el seguro un fraude con tarjeta?
Las entidades financieras tienen programas de seguros que cubren estas situaciones. El procedimiento es denunciar primero, comunicar después al asesor bancario y cumplir los requisitos de la entidad. Se resuelve siempre que no haya existido dolo.
Quién sale en este programa
- José Antonio Jareño — gestión de riesgos y seguros.
- Roberto Rodríguez Manzaneque — director de Are Business RadioTV. Are Business RadioTV · Are Business Global · Applethan Road
- Juan Pablo Manso Noguerales — sección Digital World. LinkedIn