En resumen
- Tu teléfono guarda hoy más material sensible que tu portátil: fotos, aplicaciones bancarias, correo, historial de mensajes, documentos de identidad, códigos de dos factores. Pierde el teléfono, y pierdes el acceso a casi todo lo demás.
- Dos ajustes detienen casi todos los ataques comunes: un bloqueo de pantalla fuerte que realmente uses (PIN de seis dígitos como mínimo, no solo biometría), y las actualizaciones de seguridad automáticas activadas.
- Los mayores riesgos de 2026 no son los virus. Son el robo físico con el teléfono desbloqueado, el SIM-swap, las aplicaciones maliciosas de fuera de la tienda oficial, y las solicitudes de permiso que aceptaste sin leer.
- Los iPhone y los Android están ambos bien si se mantienen actualizados. Usa la tienda de aplicaciones oficial, rechaza los permisos que no encajen con el propósito de la aplicación, y no instales desde fuera de la tienda salvo que sepas de verdad por qué.
- Configura Buscar o el Administrador de dispositivos antes de perder el teléfono. Practica los pasos del borrado remoto una vez, cuando nada va mal.
¿Qué es?
Un smartphone es un ordenador personal con cinco sensores que la mayoría de los portátiles no tienen — micrófono, cámaras, GPS, acelerómetro, escáner biométrico — y una conexión de red constante. Cualquier cosa que pueda ejecutarse en un portátil se ejecuta hoy en un teléfono. Cualquier cosa que pueda perderse en un portátil puede perderse desde un teléfono — más rápido, porque los teléfonos son del tamaño de un bolsillo y a menudo están desatendidos.
Tres categorías de riesgo:
- Compromiso físico. El teléfono es robado desbloqueado, o alguien espía el PIN por encima del hombro antes del robo. El ladrón tiene entonces acceso directo a todo lo que hay dentro.
- Compromiso de red y de cuenta. SIM-swap, aplicaciones de phishing que parecen aplicaciones bancarias reales, actualizaciones falsas, aplicaciones maliciosas instaladas desde fuera de la tienda. El teléfono sigue en tu mano; el atacante está en otro sitio.
- Fuga por consentimiento. Instalas una aplicación de linterna que quiere acceder a tus contactos, tu micrófono y tu ubicación. Tocas « Permitir ». Durante dos años, vende dónde estás y qué dices. Sin alarma, sin robo, solo una fuga lenta de tu vida privada hacia los anunciantes y algo peor.
Las defensas se entienden bien. La fricción está en encontrar veinte minutos para configurarlas.
¿Cómo reconocer un problema?
Señales de que tu teléfono ha sido comprometido:
- Descarga de batería que empezó de repente sin una actualización de software ni una nueva aplicación pesada.
- El teléfono está inusualmente caliente en reposo.
- Ventanas emergentes o redirecciones del navegador que antes no ocurrían.
- Nuevas aplicaciones que no instalaste, especialmente con nombres vagos (« Asistente del sistema »).
- El uso de datos móviles se dispara sin que estés reproduciendo nada.
- Un « administrador de dispositivos » o un « perfil » que no añadiste — especialmente en Android. Comprueba Ajustes → Administrador de dispositivos, o en iPhone Ajustes → General → VPN y gestión de dispositivos.
- Códigos de dos factores que llegan para cuentas en las que no intentaste iniciar sesión.
- Amigos que preguntan por qué les enviaste un enlace raro.
- La aplicación bancaria muestra un « nuevo dispositivo registrado » que no añadiste.
- Pérdida del servicio móvil sin razón — podría ser un SIM-swap en curso.
Señales de que configuraste algo mal (no malicioso, pero expuesto):
- El bloqueo de pantalla es « deslizar » o un PIN de cuatro dígitos que se adivina por las marcas de grasa.
- Las notificaciones muestran el contenido completo de los mensajes en la pantalla de bloqueo, incluidos los códigos de dos factores.
- La cuenta de iCloud o de Google tiene la sesión iniciada en todas partes y no has revisado los dispositivos en un año.
- Aplicaciones con permiso de ubicación que nunca usas.
¿Qué hacer?
La configuración de una sola sesión, en orden:
- Actualiza el sistema operativo. Ajustes → Actualización de software → instalar. Reinicia. Si tu teléfono no ha recibido actualizaciones en más de un año, es demasiado viejo para ser seguro; presupuesta un recambio.
- Pon un bloqueo de pantalla fuerte. PIN de seis dígitos como mínimo, idealmente una frase de contraseña alfanumérica. La biometría (huella, rostro) está bien por comodidad, pero la biometría puede exigirse legalmente en muchas jurisdicciones, mientras que los PIN a veces no. Ambos está bien; el PIN debe ser fuerte.
- Configura el bloqueo automático en menos de un minuto. Ajustes → Pantalla → Bloqueo automático (iOS) o los ajustes de la pantalla de bloqueo (Android).
- Oculta las vistas previas de mensajes en la pantalla de bloqueo. Un teléfono robado que muestra tus códigos de dos factores es peor que un teléfono robado que muestra una pantalla negra.
- Activa Buscar mi iPhone (iOS) o Buscar mi dispositivo (Android), incluido el borrado remoto. Luego practica — asegúrate de que puedes iniciar sesión en la web de recuperación (icloud.com/find o google.com/android/find) desde otro dispositivo.
- Pon un PIN de la SIM. El PIN que protege la propia tarjeta SIM, distinto del desbloqueo del teléfono. Sin él, un ladrón puede mover tu SIM a su teléfono al instante. Ajustes → Móvil / Datos móviles → PIN de la SIM.
- Pon un PIN de portabilidad con tu operador. Un segundo PIN que protege tu número de teléfono de ser transferido. En las webs de los operadores o con una llamada. Sin él, un ataque de SIM-swap funciona.
- Activa las actualizaciones automáticas del sistema operativo y de las aplicaciones en los ajustes de la App Store o de Play Store.
- Revisa las aplicaciones instaladas; desinstala las que no uses de verdad. Reduce la superficie de ataque y los permisos recurrentes.
- Para cada aplicación restante, revisa los permisos. Ajustes → Privacidad y seguridad. Una linterna no necesita los contactos. Una calculadora no necesita el micrófono. Revoca ampliamente; la aplicación volverá a pedirlo si de verdad lo necesita.
- Inicia sesión en tu cuenta principal desde un ordenador (icloud.com, google.com) y revisa cada dispositivo que aparezca. Quita los que no reconozcas o ya no uses.
- Activa la autenticación de dos factores en la cuenta principal si no lo está ya. Usa una aplicación de autenticación, idealmente con sincronización en la nube — si pierdes el teléfono, la restauración desde la nube de la aplicación de autenticación es lo que te devuelve el acceso.
- Haz una copia de seguridad del teléfono — en iCloud o Google One automáticamente, y en un ordenador de vez en cuando como segunda copia.
Cuando algo va mal:
Crees que el teléfono está comprometido pero todavía lo tienes.
- Desde otro dispositivo, cambia la contraseña de tu cuenta principal (ID de Apple o Google) y activa o restablece la autenticación de dos factores.
- Cierra la sesión en todos los demás dispositivos de esa cuenta.
- Busca en Ajustes cualquier administrador de dispositivos o perfil que no reconozcas; quítalo.
- Desinstala cualquier aplicación que no recuerdes haber instalado.
- Si algo sigue pareciendo mal, restablece de fábrica el teléfono. Restaura desde la copia de seguridad más reciente hecha antes de que empezara el problema; si no puedes estar seguro, configúralo como nuevo y reinstala solo lo que de verdad usas.
El teléfono se ha perdido o lo han robado.
- Desde cualquier otro dispositivo, ve a icloud.com/find (iOS) o google.com/android/find (Android). Marca el dispositivo como perdido; activa un borrado remoto si procede.
- Llama a tu operador para informar de la pérdida de la SIM y solicitar un cambio de SIM a una tarjeta nueva para ti, no para el ladrón — confirma tu identidad con el PIN de portabilidad que pusiste antes.
- Cierra la sesión en todos los demás dispositivos de tu cuenta desde un ordenador.
- Cambia las contraseñas del correo y del banco.
- Presenta una denuncia policial; muchos países la exigen para las reclamaciones al seguro, y el informe del IMEI a veces puede llevar a la recuperación.
SIM-swap en curso (la señal desaparece sin explicación).
- Llama a tu operador desde otro teléfono de inmediato.
- Llama a la línea de fraude de tu banco.
- Mueve cualquier autenticación de dos factores por SMS a una aplicación de autenticación en cuanto recuperes el control. La 2FA por SMS es la superficie de ataque del SIM-swap.
Lo que NO hay que hacer
- No instales aplicaciones desde webs al azar. Las versiones « modificadas » de aplicaciones de pago son cómo se propaga la mayor parte del malware de Android de consumo.
- No uses la carga USB pública en aeropuertos u hoteles sin un bloqueador de datos. El « juice jacking » es raro pero real; un bloqueador de datos USB de 5 € es un seguro barato, o simplemente usa un cargador de pared.
- No aceptes las solicitudes de permiso en cadena. Haz una pausa; pregúntate por qué la aplicación necesita esto. Recházalo si no estás seguro — puedes volver a concederlo más tarde.
- No reutilices el PIN de bloqueo de pantalla como PIN bancario. Secretos distintos.
- No compartas tu ID de Apple o cuenta de Google completa con la familia. Usa En Familia (Family Sharing) en su lugar; cada persona conserva su propia cuenta con los beneficios compartidos.
- No confíes en aplicaciones antivirus de empresas sin nombre. Muchas son ellas mismas recolectoras de datos. La seguridad propia del sistema operativo es la defensa principal; un antivirus de confianza (Bitdefender, ESET, Sophos) añade una capa en Android, menos necesaria en iOS.
- No dejes el teléfono desbloqueado en tu mano en público. Un ladrón que pasa corriendo con un teléfono desbloqueado tiene minutos de acceso total antes de que el bloqueo vuelva a activarse.
Usar la IA para ayudarte
Auditar tu configuración actual:
« Tengo un [modelo de iPhone / marca y modelo de Android] con [versión de iOS / versión de Android]. A continuación está la lista de aplicaciones instaladas y los permisos que he concedido a cada una (puedes pedirme que añada detalles). Por favor, audita mi configuración y dime: (a) las tres aplicaciones o permisos de mayor riesgo que debería revocar, (b) los tres ajustes que probablemente no he activado pero debería, (c) una cosa que estoy haciendo bien y no debería cambiar, y (d) qué respaldar antes de cualquier otro cambio. »
Planificar la recuperación de un teléfono perdido:
« Mi teléfono se acaba de perder o me lo han robado. Es un [iPhone / Android] con [versión]. Tengo acceso a [lista — portátil, teléfono de mi pareja, ordenador del trabajo]. Guíame paso a paso a través de los próximos 60 minutos: qué marcar como perdido, qué borrar en remoto, qué cuentas asegurar primero, qué decirle a mi operador, y qué pasos de denuncia policial importan para el seguro y para proteger a las personas que el ladrón podría contactar usando mi identidad. »
Un recordatorio: la IA no conoce los menús concretos de la versión actual de tu sistema operativo, y los menús de Android varían según el fabricante. Usa la IA para planificar; verifica cada paso en los propios ajustes del dispositivo o en la página de soporte del fabricante.
¿A quién llamar?
El orden: operador para la SIM y la protección del número, la plataforma (Apple o Google) para la recuperación de la cuenta, banco si se mueve dinero o hay tarjetas guardadas, policía para robo y fraude grave.
Encontrar los contactos más recientes para tu país con IA:
« Estoy en [tu país] y uso [iPhone / Android]. Lista los canales oficiales para incidentes de seguridad del smartphone — la línea de fraude / de teléfono perdido de mi operador (indica los principales operadores de este país), el soporte de Apple o la recuperación de cuenta de Google, el organismo nacional de denuncia de ciberdelincuencia, la autoridad de protección de datos para software espía o seguimiento no autorizado, y el registro de robo de móviles de la policía local si existe. Para cada uno, da la web oficial y el teléfono público. Dime cuál llamar primero según si (a) el teléfono está robado y encendido, (b) han cambiado la SIM, (c) se ha instalado software espía, o (d) hay credenciales bancarias en riesgo. Cita cada fuente. Señala cualquier cosa que pudiera estar desactualizada. »
Una breve lista curada:
- Soporte de Apple — apple.com/support; informa del dispositivo perdido en icloud.com/find.
- Recuperación de cuenta de Google — accounts.google.com/signin/recovery; borrado del dispositivo perdido en google.com/android/find.
- España — INCIBE (017); denuncia a la Policía Nacional o Guardia Civil.
- México — Policía Cibernética a través del 911 local; Condusef si hay banca implicada.
- Colombia — CAI Virtual (caivirtual.policia.gov.co); MinTIC.
- Argentina — UFECI (mpf.gob.ar/ufeci).
- Chile — CSIRT (csirt.gob.cl); BRICIB de la Policía de Investigaciones.
- Perú — DIVINDAT (PNP); pecert.gob.pe.
Cuándo escalar más allá del chat
- El teléfono ha desaparecido y la banca está en riesgo activo — primero la línea de fraude del banco, luego el operador, luego la web de localización del dispositivo. En ese orden.
- Sospechas de software espía — especialmente de una expareja o de un miembro abusivo del hogar. Esto es terreno del stalkerware; el dispositivo puede necesitar un restablecimiento completo, y la dimensión de seguridad personal puede necesitar una línea de ayuda contra la violencia de género antes de cualquier paso técnico.
- El teléfono de tu hijo ha sido comprometido y ha recibido mensajes preocupantes — la recuperación técnica es una vía; la conversación sobre qué se envió o compartió es la más importante. Consulta el artículo Seguridad de los menores en internet.
- Teléfono de trabajo con datos sensibles — avisa a informática de inmediato. Puede haber obligaciones de borrado remoto y de notificación de incidentes.
Fuentes y lectura adicional
- Apple Platform Security Guide — anual, público
- Google Android Security — libro blanco, anual, público
- NIST SP 800-124 — directrices de seguridad de dispositivos móviles
- EFF Surveillance Self-Defense — sección de smartphone
- Citizen Lab — investigación publicada sobre software espía móvil