cuenta borrada instagram

Elena M. Chorén, periodista jefe de la Edición Digital de La Nueva España, me escribió nuevamente hace unos días a colación de la alerta que hice a la usurpación de identidad que sufrí la semana anterior en Instagram, y cuyo resumen puedes ver por aquí.

A respecto de esto, me ha pasado estas preguntas, con la que redactaron un artículos en su periódico enlazado al final de este.

Por supuesto, y como suelo hacer en todos estos casos de colaboración con medios, te doy por aquí las respuestas que le di:

A Pablo F. Iglesias, experto en ciberseguridad, le han hackeado las redes sociales, ¿de esto no se libra ni el que más sabe?

Para nada, y es algo que siempre intento recalcar.

Las 7 de la Semana
Newsletter de negocios digitales, tecnología y seguridad

Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.

Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.


Estamos a un solo clic de ser hackeados, tanto tú, como yo, como cualquier otra persona.

La ciberseguridad no es un estado al que se llega, sino un proceso continuo. De hecho, he hablado de ello en varias ocasiones en el blog, como cuando analicé el caso de Troy Hunt —creador de «Have I Been Pwned», uno de los mayores expertos en seguridad del mundo— que cayó en un ataque de phishing: si a él le pasó, le puede pasar a cualquiera.

Lo que cambia cuando tienes conocimientos no es que seas invulnerable, sino que puedes detectar el ataque antes, limitar el daño y reaccionar más rápido.

En este caso, la cuenta falsa (siendo estrictos, no fue un hackeo como tal, sino una usurpación de identidad), como expliqué en esta pieza, estuvo activa solo cinco horas, ya que después de la formación que tenía que dar esa misma tarde, pusimos en funcionamiento las herramientas de EliminamosContenido.com, y al poco ya habíamos conseguido que Meta eliminase la cuenta falsa.

usurpacion identidad instagram

No es la primera vez que te ocurre, ¿cuántos ataques recibes al año y por qué a ti?, ¿crees que se eligen los perfiles o disparan a discreción?

Las dos cosas, según el tipo de ataque.

  • Hay ataques masivos, automatizados, que van a por todo el mundo sin distinción, y en los que el volumen es la estrategia: si lanzas el anzuelo a un millón de personas, aunque solo pique el 0,1%, el negocio es rentable.
  • Pero luego hay ataques dirigidos, donde sí se elige el perfil con criterio.

En mi caso concreto, ser una figura pública en el ámbito de la ciberseguridad, con una comunidad de seguidores razonablemente grande, y cierta credibilidad, me convierte en un objetivo interesante para los estafadores: si consiguen usar mi imagen para redirigir a mis seguidores hacia una estafa de inversión, el retorno para ellos es mucho mayor que si lo hacen con un perfil anónimo.

Recibo intentos de este tipo varias veces al año, aunque la mayoría no llegan a materializarse y, generalmente, como te decía, suelo enterarme rápidamente (tenemos montado un sistema de monitorización y escucha activa desde CyberBrainers para mi marca personal, además de que, como en este caso, algunos seguidores me avisaron justo en el momento del ataque), y además, sí sé, afortunadamente, qué hay que hacer para limitar su alcance, por lo que solemos poder pararlos en pocas horas.

En este caso el objetivo final era llevar a tus contactos a un grupo de WhatsApp para estafarlos con falsas inversiones, ¿qué otros casos te han ocurrido?

Este es uno de los fraudes más comunes que vemos en CyberBrainers: la suplantación de identidad como puerta de entrada a estafas de inversión, también conocidas como pig butchering o scams de alto retorno.

De hecho expliqué el año pasado un caso semejante que sigue activo con supuestas inversiones en criptomendas, y en la última RootedCon, el mayor evento de ciberseguridad de España, impartí una charla precisamente sobre cómo y por qué hackean a influencers y celebrities, donde vimos también estrategias de ataques como el que yo sufrí.

En mi caso ya lo han intentado varias veces, y el modus operandi suele ser muy parecido:

También conté, en su día, que estuve a punto de caer en una estafa de alquiler de vivienda al llegar a Madrid, y en otra que simulaba ser una notificación oficial de Hacienda —tan bien montada que reconozco que casi meto los datos—.

Todo esto, como bien sabes, lo cuento con transparencia precisamente para demostrar que esto le puede pasar a cualquiera, y para que la gente entienda cómo operan estos ataques, desde CyberBrainers asesoramos a víctimas de fraude online en casos similares a diario.

Esta semana, por ejemplo, nos están llegado muchísimos casos nuevos de un hackeo al proveedor logístico de Ledger, y que ha facilitado que unos cibercriminales hayan estado enviando masivamente cartas postales (físicas, no emails) con un fraude tan bien montado que reconozco que, si me llega a mi, probablemente hubiera caído también.

Lo expliqué en un vídeo la semana pasada, por si quieres echarle un vistazo y escribir sobre ello, que te aseguro que hay MUCHÍSIMAS VÍCTIMAS más que aún, igual, no saben ni que les han robado todo su dinero.

¿Has llegado a denunciar en alguna ocasión ante la policía?

Para mi caso en particular no porque, como te decía, solemos arreglarlo inhouse antes de tener que recurrir a las FFCCSS, pero por supuesto, con algunos de nuestros clientes, cuando estos son españoles pero por el motivo que sea, no pueden personarse en una comisaría de Policía o un cuartel de la Guardia Civil, sí me ha tocado poner la denuncia yo.

El problema, no obstante, que tienen las FFCCSS es de puros recursos. Analizar este tipo de fraudes consume mucho tiempo y requiere perfiles especializados (no vale cualquier policía, para que nos entendamos). Y claro, imagínate la gran cantidad de denuncias que recibe el cuerpo cada día…

Con esto en mente, es triste decirlo, pero lo cierto es que muchos de estos casos no acaban siendo investigados porque, simple y llanamente, no tienen recursos suficientes como para hacerlo, teniendo que centrase en los casos de mayor envergadura (macroestafas).

De ahí que en su día me animase a ofrecer el asesoramiento a víctimas de fraude desde CyberBrainers. De esta manera, nosotros realizamos el trabajo técnico, y con ese trabajo, se lo hacemos llegar a las autoridades para que ellos realicen las labores burocráticas, que son aquellas que ÚNICAMENTE ellos, como Autoridad competente, pueden realizar.

Guía rápida para el lector, ¿qué hacer si le suplantan la identidad en redes sociales?

Los pasos fundamentales son estos:

  1. Documenta todo antes de que desaparezca: capturas de pantalla de la cuenta falsa, de los mensajes enviados a tus contactos, de todo lo que puedas.
  2. Avisa a tu comunidad inmediatamente. No esperes: cuanto antes sepa la gente que existe un perfil falso suplantándote, menos víctimas habrá.
  3. Denuncia el perfil en la propia plataforma. En Instagram, ve al perfil falso, toca los tres puntos, selecciona «Denunciar» > «Se hace pasar por alguien» > «Por mí». Si tienes la cuenta verificada o mucha comunidad, el proceso puede ser muy rápido. Si no, contacta con EliminamosContenido.com desde el formulario para que revisemos el caso, que nosotros tenemos acceso a canales prioritarios para estas situaciones.
  4. Pide a tus seguidores que también denuncien. Cuantas más denuncias simultáneas reciba la plataforma, más rápido actúa.
  5. Interpón una denuncia policial, especialmente si hay víctimas que ya han sido estafadas.

Tengo desarrollado todo esto con más detalle en este artículo sobre suplantaciones de identidad en el mundo digital, por si lo quieres revisar.

¿Sabías que es posible eliminar tu huella digital de Internet?

Datos personales expuestos sin consentimiento, comentarios difamatorios sobre tí o tu empresa, fotos o vídeos subidos por terceros donde apareces… En Eliminamos Contenido te ayudamos a borrar esa información dañina que hay en Internet de forma rápida y sencilla.

¿Y si le roban la cuenta de Instagram, por ejemplo?

Esto es diferente y, francamente, mucho más complicado de resolver.

Aquí no hablamos de un perfil clonado, sino de que alguien ha accedido a tu cuenta real, ha cambiado el correo, la contraseña y el número de teléfono asociados, y te ha dejado completamente fuera.

El primer paso es actuar en los primeros minutos: Instagram envía un correo desde [email protected] cuando se realizan cambios en la cuenta, y ese correo incluye un botón para revertirlos si no has sido tú.

Si llegas a tiempo, puedes frenar el ataque ahí.

Si ya es tarde, hay que usar la opción de recuperación por reconocimiento facial o documentación en el formulario de soporte de Meta, y armarse de paciencia, porque su servicio de atención al usuario en estos casos es, siendo generoso, mejorable.

Desde CyberBrainers también ofrecemos un servicio de recuperación de cuentas, por si te interesa.

¿Las redes sociales son un lugar seguro?

Son herramientas, y como tal su seguridad depende en gran medida de cómo las uses.

El problema es que las plataformas han diseñado sus sistemas priorizando el crecimiento y la facilidad de uso por encima de la seguridad del usuario.

Eso genera entornos donde los estafadores operan con relativa comodidad, donde crear un perfil falso es trivial y donde cuando algo va mal, el soporte brilla por su ausencia.

Dicho esto, hay medidas que reducen mucho el riesgo.

Por ejemplo:

  • usar contraseñas únicas y robustas,
  • activar la autenticación en dos factores,
  • desconfiar de cualquier mensaje que te llegue por DM pidiéndote hacer clic en algo,
  • y tener alertas activas sobre el uso de tu nombre o imagen en internet.

Nuevamente, y a riesgo de resultar pesado, en CyberBrainers ofrecemos este tipo de monitorización precisamente para detectar estos ataques antes de que se materialicen.

En la newsletter dices «esta es la impunidad con la que opera el Internet de nuestros días». ¿Qué hace falta para solucionar esto?

Hacen falta varias cosas a la vez, porque el problema es sistémico.

  • Primero, más responsabilidad real por parte de las plataformas: que Meta, Google o X sean responsables subsidiarios de los fraudes que se cometen usando su infraestructura les obligaría a invertir mucho más en moderación y respuesta.
  • Segundo, mayor coordinación policial internacional, porque la mayoría de estas redes criminales operan desde jurisdicciones donde perseguirlas es extremadamente difícil.
  • Tercero, educación digital real, no superficial: que la gente entienda cómo funcionan estos ataques es la mejor vacuna.
  • Y cuarto, legislación más ágil, porque el marco legal siempre va varios pasos por detrás de cómo evoluciona el crimen digital.

La Ley de Servicios Digitales europea es un paso en la dirección correcta, pero queda mucho camino. Mientras tanto, la responsabilidad recae sobre el usuario, que es lo más injusto de todo.

Te dejo, para terminar, el enlace al artículo que acabó publicando el medio (ES).

CTA news PY

Imagínate recibir en tu correo semanalmente historias como esta

Suscríbete ahora a «Las 7 de la Semana», la newsletter sobre Nuevas Tecnologías y Seguridad de la Información. Cada lunes a las 7AM horario español un resumen con todo lo importante de estos últimos días, y recibe, de paso, acceso a mi último eBook, de más de 40 páginas, con herramientas de ofuscación en criptomonedas que usa la industria del blanqueo de capitales (y que deberías conocer para evitar caer en fraudes y ciberataques).