En resumen
- La mayoría de los sitios web y aplicaciones ahora cifran el tráfico entre tú y ellos por defecto — así que un extraño en la cafetería no puede leer tu contraseña bancaria como podría haberlo hecho hace diez años.
- Los mayores riesgos reales en el Wi-Fi público hoy son las redes falsas creadas para engañarte y conectarte, y las páginas de phishing que se muestran una vez conectado.
- Una VPN ayuda con algunas cosas — principalmente la privacidad frente al operador de red — pero no es un escudo mágico. Usar los datos móviles de tu teléfono a menudo es más seguro y sencillo que cualquier VPN en el Wi-Fi del hotel.
- Antes de viajar: actualiza todo, activa el 2FA en las cuentas que necesitarás, configura un bloqueo de pantalla que realmente uses, y decide qué se queda en casa.
- En la frontera, en tránsito y en hoteles, las amenazas son principalmente físicas (robo) y sociales (mirar por encima del hombro, estafas), no piratería sofisticada.
¿Qué es?
El Wi-Fi público es cualquier red inalámbrica que tú no controlas: cafetería, hotel, aeropuerto, sala VIP de aerolínea, conferencia, centro comercial, transporte público. También incluye el "Free Wi-Fi" que ves en gasolineras, estaciones de tren y la mayoría de las plazas públicas de las grandes ciudades.
Durante años, el consejo estándar fue: nunca uses el Wi-Fi público para nada importante. El razonamiento era que el operador de la red — o cualquier otra persona en la misma red — podía ver tu tráfico. Ese riesgo no ha desaparecido, pero se ha reducido mucho.
La razón: casi todos los sitios y aplicaciones serias usan ahora HTTPS. El pequeño candado en la barra de direcciones del navegador significa que la conversación entre tu dispositivo y el sitio está cifrada. Incluso en una red hostil, un extraño puede ver que visitaste tu banco, pero no lo que escribiste allí. La mayoría de las aplicaciones móviles funcionan de la misma manera.
¿Qué queda entonces por preocuparse?
Qué sale mal realmente en el Wi-Fi público
Principalmente tres cosas.
1. Redes falsas (evil twins). Cualquiera con unos 30 € de equipo puede emitir una red llamada "Hotel Lobby Wi-Fi" o "Free Café Wi-Fi" — lo suficientemente parecida a la real como para que te conectes por error. Una vez conectado, el atacante puede mostrar páginas falsas de inicio de sesión, interceptar lo que no está cifrado e intentar instalar actualizaciones maliciosas en tu dispositivo. La defensa más sencilla: confirma el nombre exacto de la red con el personal antes de conectarte, y prefiere redes que requieran una contraseña impresa dentro del local.
2. Páginas de phishing en portales cautivos. Un "portal cautivo" es la página que aparece pidiéndote que "inicies sesión" antes de obtener internet. Algunos son legítimos (solo acepta los términos y continúa). Algunos piden tu dirección de correo electrónico — vendida a intermediarios de datos. Algunos piden datos de tarjeta de crédito — generalmente una estafa. Algunos fingen ser un "control de seguridad de Microsoft" o una "actualización del sistema" — definitivamente una estafa. Nunca introduzcas una contraseña real en un portal cautivo. Nunca descargues una "actualización" que te ofrezca.
3. Dispositivos que se anuncian. Tu teléfono, portátil y reloj se anuncian a las redes que recuerdan ("¿Eres el Wi-Fi de casa?"). Un atacante cercano puede suplantar el nombre de tu red doméstica y tu dispositivo se conectará encantado. La solución es pequeña pero importante: olvida las redes que ya no necesitas y no actives la conexión automática para ninguna red oculta o abierta.
Nota lo que no está en esta lista: alguien en la mesa de al lado leyendo tu contraseña mientras la escribes. Eso es una preocupación antigua. Hoy en día, muchos más problemas provienen de un correo de phishing que habrías recibido en cualquier lugar que de la red a la que estás conectado.
¿Qué hay de las VPN?
Una VPN (Red Privada Virtual) envía tu tráfico a través de un túnel cifrado a un servidor en otro lugar, y desde ahí a internet normal. Es útil para:
- Ocultar el hecho de que usas servicios específicos a la red local o a tu proveedor de internet — útil en países que bloquean ciertos sitios, o en una red de hotel de la que no quieres que registre tu tráfico por destino.
- Simular estar en otro país para streaming o para acceder a servicios con restricciones geográficas.
- Añadir una capa en redes realmente poco confiables — pero gran parte de esta protección ya la ofrece HTTPS, que está activado por defecto.
Una VPN no es un escudo mágico. No te protege de páginas de phishing, malware, contraseñas débiles, estafas de portales cautivos, ni de quien ya tiene acceso a tus cuentas. El proveedor de VPN ve el mismo tráfico que hubiera visto la cafetería — has trasladado la confianza, no la has eliminado. Elige una VPN con una política clara de no registro que haya sido auditada de forma independiente (Mullvad, Proton VPN, IVPN y un pequeño número de otros son los habitualmente recomendados; muchas de las marcas más publicitadas tienen historias menos limpias). Las VPN gratuitas generalmente son gratuitas porque tú eres el producto.
Para la mayoría de las personas en la mayoría de los viajes, la respuesta más sencilla y más segura es: usa los datos móviles de tu teléfono para las cosas sensibles, y usa el Wi-Fi público solo para cosas que no importan mucho.
Cómo detectar un problema
- El portal cautivo pide datos personales completos (nombre, dirección, tarjeta de crédito) — casi seguro que no es legítimo.
- La red te pide instalar una aplicación o aceptar un certificado. La red de un local legítimo nunca te pide instalar nada. Rechaza y vete.
- Tu navegador advierte de un certificado de seguridad no válido. No hagas clic para continuar. Cambia de red.
- Ventanas emergentes en el navegador que parecen avisos del sistema Windows/macOS. Los avisos reales del sistema no aparecen en los navegadores.
- La red es abierta y el local normalmente tiene una con contraseña. Confirma con el personal antes de unirte.
- Dos redes con nombres similares — "Hotel Marriot", "Marriott_GUEST", una con un error tipográfico. No adivines.
Antes de viajar
Veinte minutos de preparación te ahorran una semana de recuperación.
- Actualiza los sistemas operativos de tu teléfono, portátil y tableta. Actualiza las aplicaciones clave (banca, gestor de contraseñas, correo electrónico).
- Activa el 2FA en cada cuenta a la que necesitarás acceder en el viaje. Añade códigos de respaldo a tu gestor de contraseñas antes de salir — quedarse bloqueado en el extranjero es un día especialmente malo.
- Asegúrate de que tu gestor de contraseñas funciona sin conexión — ábrelo una vez en casa sin red y confirma que muestra el vault.
- Configura un bloqueo de pantalla fuerte en tu teléfono — PIN de seis dígitos como mínimo, biometría activada, bloqueo automático en menos de un minuto.
- Activa Encontrar mi dispositivo / Buscar mi iPhone, incluido el borrado remoto.
- Desactiva la conexión automática a redes desconocidas. Olvida las redes antiguas en las que ya no confías.
- Lleva una batería portátil cargada. Un teléfono apagándose en un país extranjero es un problema de seguridad real, no solo un inconveniente.
- Decide qué se queda en casa. Un portátil viejo es más seguro que el principal. Una cuenta de correo de viaje vacía es más segura que la habitual. Menos datos en la frontera significa menos riesgo.
En la frontera
Los agentes de frontera en muchos países están legalmente autorizados a inspeccionar tus dispositivos. Las reglas varían mucho — lo que es aceptable en un país puede no serlo en otro.
- No mientas sobre el contenido de tus dispositivos. Es un asunto penal separado además de cualquier otra cosa.
- Usa un PIN fuerte, no solo huella dactilar o reconocimiento facial. Muchas jurisdicciones pueden exigir legalmente la biometría pero no los códigos memorizados — pero esto varía por país y está cambiando; consulta a un abogado si es relevante para ti.
- Viaja con un dispositivo limpio si cruzas fronteras donde el riesgo de registro del dispositivo es alto. Limpio aquí significa: datos mínimos, sin información sensible de clientes, sin fuentes periodísticas, etc.
- Apaga los dispositivos antes de pasar por aduana — son más difíciles de obligar a desbloquear desde un estado de arranque en frío en muchas plataformas.
En el hotel
- No uses el PC del "centro de negocios" para nada que requiera una contraseña. Los keyloggers son comunes.
- No imprimas tarjetas de embarque ni PDFs sensibles desde la impresora del hotel si tiene disco duro. Si debes hacerlo, elimina el trabajo de impresión después.
- No confíes en las estaciones de carga USB en espacios públicos — el "juice jacking" es real pero poco frecuente. Un cable USB con solo los cables de alimentación conectados, o tu propio cargador de pared, es la solución sencilla.
- Presta atención a lo que te rodea. Las habitaciones de hotel en algunos países se han utilizado para robos organizados — la puerta es más importante que el Wi-Fi.
Qué NO hacer
- No accedas a tu banco desde un PC del centro de negocios de un hotel. Nunca.
- No te conectes a una red abierta sin verificación del portal cautivo en un local que normalmente requiere contraseña.
- No publiques tu ubicación en tiempo real ("¡acabo de aterrizar en Bali!") públicamente mientras estás lejos de una casa vacía.
- No compartas fotos de tu tarjeta de embarque — el código de barras contiene detalles de reserva que pueden usarse para cambiar o cancelar tu vuelo.
- No uses el Wi-Fi público para el primer inicio de sesión en un dispositivo nuevo — ese intercambio es uno de los momentos en que merece más la pena usar los datos móviles en su lugar.
- No subestimes "lo aburrido" — un bloqueo de pantalla fuerte, actualizaciones del SO al día y el 2FA en el correo valen más que cualquier equipo de viaje especializado.
Usar la IA para ayudarte
Lista de verificación rápida para preparar el viaje:
"Voy a viajar a [país] por [duración y motivo]. Llevaré [lista de dispositivos]. Necesitaré acceder a [lista — correo, banco, trabajo, redes sociales, etc.]. Dame una lista de verificación de seguridad adaptada a ese viaje, en lenguaje sencillo, que cubra antes de la partida, en la frontera y durante la estancia. Señala cualquier preocupación específica del país que deba verificarse con fuentes actualizadas."
Verificación rápida del Wi-Fi:
"Estoy a punto de conectarme a una red Wi-Fi pública. El nombre del local es [nombre], el nombre de la red que se muestra es [SSID] y el portal cautivo pide [describe qué pide]. ¿Debo ser cauteloso? ¿Hay alguna señal sospechosa?"
Un recordatorio: la IA no conoce la situación política o legal actual en ninguna frontera específica. Para cualquier país con conflicto activo o prácticas inusuales de registro de dispositivos, verifica con los avisos de viaje del ministerio de asuntos exteriores de tu país antes de salir.
A quién llamar
- Tu banco, de inmediato, si sospechas que los datos de tu tarjeta pueden haber sido capturados en un portal cautivo o clonados en un cajero en el extranjero.
- Tu operador de telefonía, para activar el roaming internacional con un PIN de cuenta y que el SIM swap sea más difícil mientras estás fuera.
- El consulado o embajada de tu país en el país de destino — anota la dirección y el teléfono antes de salir.
- Tu seguro de viaje, que suele tener líneas de ayuda 24/7 y cubre cada vez más los incidentes cibernéticos.
Cuándo escalar más allá del chat
- Un dispositivo se pierde o es robado en el extranjero — bórralo de forma remota si puedes; denuncia a la policía local y al hotel para el papeleo del seguro; cambia las contraseñas de las cuentas afectadas desde un dispositivo conocido y seguro.
- Sospechas que tu portátil fue manipulado en una habitación de hotel — enciéndelo en casa y ejecuta un análisis antivirus; considera una reinstalación limpia si hay algo sensible en él; para periodistas o quienes manejan datos especialmente sensibles, trata el dispositivo como comprometido y reemplázalo.
- Un portal cautivo tomó los datos de tu tarjeta y ves transacciones extrañas — línea de fraude del banco, hoy; congela la tarjeta; disputa los cargos por escrito.
- Te están siguiendo o amenazando en persona — los consejos digitales de esta ficha ya no importan. Los servicios de emergencia locales y tu embajada tienen prioridad.
Fuentes y lectura adicional
- Mozilla — estadísticas de despliegue de HTTPS en la web
- NCSC UK y BSI für Bürger — guías sobre redes públicas y viajes
- Mullvad / Proton — auditorías de no registro de VPN y documentación del modelo de amenazas
- EFF — guías de prácticas de registro en fronteras por país