Skip to main content

Apagar la biometría, dejar que la pantalla bloqueada muestre los mensajes completos, depender solo del SMS para confirmar la identidad, no cargar contactos de confianza, dar permisos de control remoto a aplicaciones ajenas y no poner un PIN en la tarjeta SIM son los 6 descuidos que más facilitan el vaciamiento de una billetera virtual. Corregirlos baja las chances de que alguien se quede con tu plata.

La debilidad no está en los servidores de las empresas tecno financieras , sino en cómo cada usuario configura su propio teléfono móvil. Apagar el reconocimiento facial o la huella para operar más rápido en el día a día deja la puerta abierta: solo un PIN numérico simple protege el ingreso a la cuenta de tu billetera virtual.

Cuando fallan esos resguardos extra, cualquier persona que tenga el celular en la mano entra directo a la billetera virtual. El problema se agrava si el sistema operativo muestra el contenido completo de los mensajes en la pantalla de bloqueo.

Si un atacante pide restablecer la contraseña con la opción «olvidé mi clave», el código de un solo uso llega por mensaje de texto. Alcanza con mirar la pantalla bloqueada para copiar ese código, sin necesidad de desbloquear nada. Así, en pocos segundos, toma el control de los fondos de tu billetera virtual.

¿Por qué ver los mensajes en la pantalla bloqueada te puede costar el dinero?

La previsualización de notificaciones deja a la vista los códigos de verificación que envían las aplicaciones financieras. La mayoría de los celulares vienen configurados de fábrica para mostrar el contenido de los mensajes entrantes sin pedir la clave general del equipo.

Si pierdes el teléfono o te lo roban, esa configuración le permite a un desconocido arrancar el trámite de recuperación de clave de la billetera virtual. El código llega enseguida y queda visible en el centro de notificaciones, sin que haga falta abrir la aplicación ni desbloquear la pantalla.

Con ese dato a la vista, el atacante genera una contraseña nueva. En menos de un minuto entra a la cuenta, cambia los datos de contacto y transfiere todo el saldo disponible de la billetera virtual hacia otra cuenta.

Para cortar esta vía de ataque, entra al menú de configuración del sistema operativo y cambia las preferencias de notificaciones. La opción clave es ocultar el contenido sensible en la pantalla de bloqueo, así los códigos temporales quedan protegidos incluso si el teléfono cae en otras manos.

¿Qué riesgo corres si repites contraseñas y usas solo el SMS para verificarte?

Usar la misma contraseña en varios sitios y dejar que el SMS sea tu único método de verificación arma una cadena de riesgo. Si una página secundaria sufre una filtración, la clave asociada a tu correo queda dando vueltas en bases de datos que circulan de forma pública.

Con esos datos, los delincuentes prueban de forma automática la misma combinación en billeteras virtuales y bancos digitales. Si la clave se repite, entran a la cuenta financiera sin encontrar ningún obstáculo.

El segundo problema es la verificación por SMS. Las redes de telefonía se pueden vulnerar duplicando la línea sin autorización o interceptando la señal, algo que los estafadores manejan cada vez con más soltura.

Guardar todas las contraseñas en el gestor automático del navegador tampoco ayuda. Si el celular se infecta con un virus, ese archivo con todas las claves queda a mano de quien controla el programa malicioso.

La forma de cerrar esta puerta es instalar una aplicación independiente que genere códigos temporales, como Google Authenticator o Authy. Así, el segundo factor de autenticación deja de depender de la línea telefónica y las filtraciones de otros sitios pierden efecto sobre tu cuenta financiera.

¿Qué funciones de seguridad ofrecen las aplicaciones y casi nadie usa?

Las aplicaciones de pago tienen una central de seguridad y la opción de cargar contactos de confianza, dos funciones que casi nadie activa. Sirven, sobre todo, para reaccionar rápido si te roban o pierdes el celular.

Desde ese panel puedes elegir qué contactos actúan en tu nombre ante un imprevisto. Una persona de confianza puede avisar que te robaron el teléfono desde su propia aplicación, y ese aviso alcanza para bloquear tu perfil y cerrar los accesos de manera automática.

No tener esa configuración lista de antemano retrasa la reacción. Mientras tanto, quien te robó aprovecha para vaciar el saldo, vender criptomonedas y hasta pedir préstamos preaprobados a tu nombre.

Cargar a dos familiares en la sección de seguridad lleva dos minutos y te da una vía de auxilio real: congela los fondos de inmediato sin necesidad de esperar una línea de atención telefónica.

¿Cómo hacen los estafadores para manejar tu celular a través de una llamada?

Los estafadores toman el control del teléfono cuando la víctima instala, por su cuenta, un programa de acceso remoto y le da permisos de accesibilidad después de caer en un engaño telefónico. La maniobra combina la suplantación de un interlocutor de confianza con el uso indebido de un software que, en otro contexto, es legítimo.

Todo arranca con una llamada. El estafador se hace pasar por alguien del banco, de la tecno financiera o de un organismo público y, con la excusa de resolver un problema, acreditar un premio o aplicar un descuento, convence a la persona de instalar una aplicación como AnyDesk.

El punto de quiebre llega cuando el usuario habilita los permisos de accesibilidad y control total del equipo a favor de ese programa. Desde ese momento, quien está del otro lado ve la pantalla en tiempo real y maneja el teléfono desde su propia computadora.

Ahí mismo observa cómo se escriben las claves y hace las transferencias en forma directa, mientras la víctima queda sin ninguna capacidad de frenar la operación.

Sumado a esto, instalar archivos APK de fuentes no verificadas multiplica el riesgo de infectar el equipo con código malicioso. Frente a una llamada de este tipo, lo más seguro es rechazar cualquier pedido de instalar un programa que sugiera un desconocido.

¿Cómo evitas que te dupliquen el chip y te roben la línea?

Puedes proteger el chip activando un PIN de cuatro dígitos desde las opciones de red móvil del celular. El SIM swapping ocurre cuando alguien pide un chip nuevo a tu operadora usando datos que te robó, y se queda con tu número de teléfono con la excusa de que perdió la tarjeta original.

Una vez que activan ese chip nuevo, tu línea se corta y todos los mensajes con códigos de recuperación empiezan a llegar al equipo del atacante. Si la tarjeta SIM no tiene un PIN configurado, cualquiera que saque el chip físico lo pone en otro teléfono y recibe esos SMS sin ningún filtro.

Por eso, si te quedas sin señal de forma repentina y en una zona donde siempre tiene cobertura, conviene sospechar. Puede tratarse de un intento de duplicación de línea.

Configurar el PIN de la SIM desde los ajustes de red evita que el chip funcione en un teléfono ajeno. Y ante un corte de señal que no tiene explicación, lo mejor es llamar de inmediato a la compañía telefónica para confirmar el estado de la línea y pedir un bloqueo preventivo.

¿Por qué conviene revisar seguido los dispositivos conectados a tu cuenta?

Revisar los dispositivos vinculados a tu cuenta es clave porque dejar sesiones abiertas en computadoras que no son tuyas mantiene una puerta de entrada permanente. Usar la billetera virtual en un equipo de trabajo o en una máquina pública, y no cerrar la sesión, suele terminar mal.

El error típico pasa por operar en un navegador ajeno y cerrar la pestaña sin salir de la cuenta de forma explícita. Esa sesión queda guardada en el navegador y cualquiera que use esa computadora después puede entrar a tus fondos.

Las aplicaciones tienen un apartado dentro del menú de configuración para ver qué navegadores y teléfonos están autorizados a operar en tu cuenta. Revisar esa lista de tanto en tanto permite detectar accesos desde equipos viejos o computadoras que ya no usas, y cerrar esas sesiones de un clic, una por una o todas juntas.

Mantener esa lista limpia elimina puntos débiles que muchas veces quedan olvidados y terminan siendo la puerta que un tercero usa para robarte dinero.

¿Qué hacen las aplicaciones de pago para detectar transferencias sospechosas?

Las plataformas de pago usan modelos de inteligencia artificial para analizar cómo opera cada usuario habitualmente y frenar movimientos raros antes de que se confirmen. Esa capa extra de protección funciona incluso cuando el usuario se equivocó al configurar el celular.

Los algoritmos miden el riesgo de cada transferencia en el momento. Si detectan un envío hacia alguien con quien recién empezaste a operar, o hacia una cuenta con denuncias previas, muestran un aviso en pantalla y piden que confirmes la operación.

También cruzan datos para saber si estás haciendo la transferencia mientras mantienes una llamada telefónica activa. Esa combinación suele ser señal de un engaño en curso, y dispara una advertencia visual apenas se detecta.

Las compañías del sector reportan una baja sostenida en las denuncias desde que sumaron estos filtros. Aun así, insisten en que ninguna defensa digital reemplaza el cuidado que cada usuario pone en sus propias claves, algo que distintos organismos públicos buscan reforzar con campañas de difusión.

¿Qué hacer apenas detectas un robo o un ingreso no autorizado a tu cuenta?

Si te robaron el celular o notas un ingreso que no reconoces, lo primero es comunicarte con la plataforma para congelar los accesos y hacer la denuncia correspondiente. La velocidad de esa primera reacción define si se puede frenar a tiempo el movimiento de fondos.

Ante la pérdida o el robo del equipo, la prioridad es desvincular el teléfono desde la versión web de la aplicación, o pedirle a una persona de confianza que lo haga por vos. Al mismo tiempo, avisa a tu operadora para que suspenda la línea.

Si ves movimientos que no hiciste, inicia el reclamo por la transferencia desde la sección de actividad de la aplicación. Cuanto antes reportes la operación, más chances hay de que el equipo de seguridad rastree el destino del dinero y avise a la entidad que lo recibió.

Guarda comprobantes, capturas de pantalla, números de origen y cualquier mensaje relacionado con el hecho: esas pruebas son centrales para la causa judicial. La denuncia formal se puede hacer en una comisaría, ante la fiscalía de turno o a través de los portales web para delitos informáticos.

También puedes consultar la guía del Banco Central de la República Argentina sobre prevención de estafas virtuales para conocer los canales oficiales.

Configurar bien el celular y reaccionar rápido ante cualquier señal de alarma es, hoy, la mejor forma de cuidar tu dinero en la economía digital.

Nota de R.: Este artículo acerca de la seguridad de billeteras virtuales fue publicado originalmente en iProfesional


Si te gustó o sirvió algo que publiqué, te ofrezco dos alternativas para agradecer y permitir la continuidad de mi trabajo en Bahía César:


Te invito a suscribirte gratis al boletín semanal de Bahía César para recibirlo en tu correo electrónico. Ingresa tu e-mail aquí.

César Dergarabedian

Soy periodista. Trabajo en medios de comunicación en Buenos Aires, Argentina, desde 1986. Especializado en tecnologías de la información y la comunicación. Analista en medios de comunicación social graduado en la Universidad del Salvador. Ganador de los premios Sadosky a la Inteligencia Argentina en las categorías de Investigación periodística y de Innovación Periodística, y del premio al Mejor Trabajo Periodístico en Seguridad Informática otorgado por la empresa ESET Latinoamérica. Coautor del libro "Historias de San Luis Digital" junto a Andrea Catalano. Elegido por Social Geek como uno de los "15 editores de tecnología más influyentes en América latina".

Deja un comentario