← Lumbre

Cultura Digital I · 1.º Seguridad como hábitos, no como suerte: contraseñas, doble factor y la ingeniería social que te va a elegir a ti

Portada de Seguridad como hábitos, no como suerte: contraseñas, doble factor y la ingeniería social que te va a elegir a ti

Seguridad como hábitos, no como suerte: contraseñas, doble factor y la ingeniería social que te va a elegir a ti

✦ Ingeniería social y sesgos explotados; phishing, malware, rescate, robo de sesión y suplantación; jerarquía de defensas; cifrado y permisos; protocolo ante cuenta comprometida · Cultura Digital I · 14 minutos que valen la pena

Roadwise Consulting

Firmado y verificado · Fernando Castro

Objetivo: Aplicar una jerarquía de defensa digital (correo, doble factor, gestor de contraseñas, copias, actualizaciones), identificar los vectores de ataque comunes y contrarrestar la ingeniería social con verificación fuera de banda.

14 min Cultura Digital I 15–18 años
Autoevaluación
Más
Seguridad como hábitos, no como suerte: contraseñas, doble factor y la ingeniería social que te va a elegir a ti

Herramientas de la lección

◉ Entrar a La Matrix Sorpréndeme

Sobre este contenido

Ir a

Volver a Unidad 4. Seguridad y privacidad digital Cursos Explorar Mi cuenta Salir del modo estudio

La seguridad no es un producto: es una rutina

Escuela Superior de Ingeniería - IMG 20220218 082633.jpg
Imagen libre de Wikimedia Commons (CC BY-SA 4.0, autor: El Pantera)

Por qué te atacan a TI (y no a la empresa)

La mayoría de los ataques exitosos no "rompen" el sistema: ENGANCHAN a una persona. Un servidor con parches es difícil; un humano con prisa, miedo o curiosidad es barato de hackear. La INGENIERÍA SOCIAL explota sesgos que ya tenías: autoridad ("es de la escuela"), urgencia ("tu cuenta se cierra hoy"), curiosidad ("mira las fotos de la fiesta"), reciprocidad ("te dejé un documento"). Y es a escala: no te personalizan, envían un millón de anzuelos y esperan los 300 que muerden. Tu defensa no es ser desconfiado siempre: es reconocer los PATRONES que activan la alerta.

El inventario de amenazas (con su defensa específica)

AmenazaCómo entraDefensa que SÍ funciona
PHISHINGmensaje que imita a una marca y te lleva a una página falsa donde escribes tu contraseñano entres a cuentas desde ligas: teclea tú la dirección; la liga es un botón, la barra de direcciones no miente
MALWAREarchivo o "crack" que instala control remoto, registrador de teclas o minerosoftware de tiendas oficiales; desconfiar del "gratis total" en programas de pago
RESCATE (ransomware)cifra tus archivos y cobra por devolverte la llavela única defensa real: COPIAS de respaldo que el ataque no puede tocar (nube con versión previa o disco desconectado)
ROBO DE SESIÓNte "roban" la cuenta sin contraseña: usan la sesión abierta de una computadora ajena o una cookie filtradacerrar sesión en equipos ajenos; revisar dispositivos conectados; doble factor
SUPLANTACIÓNclonan tu número (portería SIM) o tu identidad para pedir dinero a tus contactospregunta clave fuera de banda (una contraseña de familia para confirmar por teléfono)
  • El atajo que todos pagan: reusar contraseña. Filtrada una (las bases de datos hackeadas son públicas y buscables), prueban esa misma contraseña en correo y banco: se llama credential stuffing y no necesita "hackear" nada.

La jerarquía de las defensas (de la que más salva a la cosmética)

Si solo tienes una tarde, ordena así

  1. 1 · CORREO PRIMERO

    el correo es la casa de llaves: recupera todo. Contraseña única y larga + doble factor ANTES que en cualquier otra cuenta.

Paso 1 de 5

Privacidad: el costo de la conveniencia

  • PERMISOS: la linterna no necesita tus contactos; cada permiso es un seguro que le firmas a la app sin leer la póliza: revisa y revoca.
  • FILTREADORES: el navegador con extensiones de bloqueo de rastreo y el modo "no guardar historial" en equipos ajenos son báricos pero rinden: cortan el gusano publicitario.
  • METADATOS: la foto que subes carga cámara, hora y a veces coordenadas: los apps de mensajería "con cifrado de extremo a extremo" protegen el MENSAJE, no tu lista de contactos ni tus horarios.
  • CIFRADO: en reposo (tus datos en el servidor) vs en tránsito (viaje) vs de extremo a extremo (solo tú y tu destinatario leen): exigir E2E en lo íntimo; confiar en el proveedor solo para lo público.

Ejemplo resuelto: el mensaje "te ganaste un iPhone"

WhatsApp de un número desconocido con logo de la tienda conocida: "Felicidades, eres el visitante 1,000,000. Registra tu correo y contraseña de MiID para reclamar tu premio. Quedan 2 horas."

  1. Patrones: urgencia (2 horas) + premio absurdo + canal no oficial (número desconocido escribe PRIMERO: las marcas no sorte así).
  2. La carga real: te piden credenciales de IDENTIDAD digital (MiID), no "datos del envío": con eso toman tu correo y con tu correo toman TODO.
  3. Prueba barata: el dominio del enlace no pertenece a la marca; y aun sin abrirlo, buscar el "sorteo" en la web oficial no deja ni rastro.
  4. Conducta correcta: NO escribir, NO abrir, REPORTAR desde la app y bloquear; avisar al contacto cuyo número suplantan (a menudo ya fue víctima).

Básico

La defensa más efectiva contra el phishing es:

El doble factor por aplicación autenticadora es más seguro que el código por SMS.

El ataque que cifra tus archivos y cobra por devolverlos se llama ; la única defensa que funciona de verdad son las regulares.

Intermedio

Une cada vector con la técnica que lo explota:

      Protocolo cuando sospechas que una cuenta está comprometida:

        Coloca los elementos en orden y pulsa Comprobar.

        Un gestor de contraseñas te hace usar una única contraseña maestra de 4 palabras al azar. Un ataque de fuerza bruta prueba 10,000 millones (1e13) combinaciones por segundo. Si tu "espacio de llaves" efectivo es de 2^80 (~1.2e24 combinaciones), ¿cuántos años (~3.15e7 segundos) tardaría, en ORDEN DE MAGNITUD, en agotarlo? Da el exponente: 1e24 ÷ 1e13 = 1e11 segundos ≈ ¿cuántos miles de años? Entero (en miles de años).

        Avanzado

        Un compañero describe su "seguridad". La línea con ERROR es:

        Marca la línea o las líneas con error y pulsa Comprobar.

        Auditoría de 20 minutos: 1) en tu correo, revisa "dispositivos conectados/sesiones activas" y cierra lo desconocido; 2) activa 2FA por APP en tu correo principal; 3) en tu teléfono, revoca un permiso que no justifiques; 4) configura UNA copia automática de tu carrete. Escribe media página: ¿cuál de las cuatro te dio más miedo encontrar?

        El informe debe incluir un hallazgo CONCRETO (la sesión del hotel de 2023, la app de linterna con contactos, el carrete sin ninguna copia).

        Tu texto se guarda sólo en este dispositivo.

        Aplicaciones y problemas reales

        • GRUPOS ESCOLARES: la cuenta de una compañera suplantada se usa para estafar a media escuela con el "préstame 200 en tiendita": tu higiene protege a los que te tienen en sus contactos.
        • BECAS Y TRÁMITES: los delincuentes pescan en temporadas de convocatorias ("te falta un documento, firma aquí"): todo trámite real se verifica en el portal oficial, nunca desde el mensaje.
        • DISPOSITIVOS QUE SE VAN: el teléfono robado sin bloqueo de pantalla + WhatsApp abierto es una filtración personal completa: bloqueo, cifrado de dispositivo y "borrar remoto" activados desde el día uno.

        Errores frecuentes

        • Pensar que "no tengo nada que ocultar": no se trata de culpabilidad, se trata de que tu identidad VALE (crédito, beca, reputación).
        • Sentir el 2FA una molestia y quitarlo: es el candado que más ataques bloquea por el menor esfuerzo.
        • Guardar contraseñas en notas sin proteger o en el navegador del equipo compartido.
        • Respetar "la alerta de Windows" clicleando "verificar ahora" dentro de un pop-up del navegador: las alertas reales no viven en pestañas.

        Conexiones con otros aprendizajes

        Con la U2 de este curso, la identidad y la huella: el robo de cuenta es un ataque a tu yo social; con la U1, la economía de los datos: tus credenciales valen en mercados que no ves; con LC I U1, la pragmática: el phishing es un ilocutivo parasitario (pide, amenaza, promete sin ser quien dice); y con CNEYT I, el método: cerrar sesión y respaldar son experimentos con resultado verificable, no superstición.

        Tarjetas de defensa

        Eslabón humano
        se ataca la decisión, no la máquina
        Credential stuffing
        una filtrada, todas probadas
        Fuera de banda
        marca tú el número oficial
        2FA app
        el candado con mejor rendimiento
        Portería SIM
        el canal telefónico también se roba
        Copias 3-2-1
        el único antídoto al rescate
        Cifrado E2E
        solo tú y el destino leen
        Permisos
        la linterna no necesita contactos
        Cuenta sin valor
        la puerta trasera hacia la que sí
        Sesiones activas
        el fantasma de aquel hotel

        Toca una tarjeta para ver la respuesta.

        Montar tu defensa en orden de rendimiento

        Aquí se mira lo que ya fuiste acertando. Pulsa «Comprobar» para saber si puedes seguir.

        Las respuestas y tu progreso se guardan sólo en este dispositivo. Contenido firmado por su autoría mediante Lumbre.

        Autoevaluación

        Comprueba lo que aprendiste

        2 preguntas con retroalimentación al instante · además revisas tu propio trabajo · el resultado queda guardado en tu historial

        Iniciar autoevaluación
        Más sobre esta lección
        Conexión con el plan oficial DGB · MCCEMS 2025

        Este aprendizaje se relaciona con el programa oficial de DGB · MCCEMS 2025. Forma parte de lo que se espera que aprendas en preparatoria.

        Otras relaciones que Lumbre está verificando (1)

        Alineación curricular Lumbre · Relacionado con el programa oficial. Lumbre no está aprobada, certificada ni validada por la SEP.

        ¿Todavía no te queda claro?

        No pasa nada: vamos a verlo de otra manera

        Elige el ángulo que más te ayude. Nada es obligatorio ni cuenta como nota.

        Una analogíaAnalogía: la cerradura y la cortina

        Contraseñas y 2FA son la CERRADURA: evitan que entren. Privacidad y permisos son la CORTINA: limitan lo que se ve desde afuera. Mucha gente instala una cerradura de banco y vive con la cortina abierta: el atacante no forcejea, simplemente mira y toma nota (rutinas, fechas, contactos).

        • La seguridad se evalúa por capas: ¿qué cuesta entrarme Y qué pueden ver aunque no entren?

        ↑ Volver al objeto

        Repasa esto primeroRepaso necesario: agregación (U2)

        Un atacante conoce tu escuela, tu mascota, tu cumpleaños y tu rutina por tus publicaciones. ¿Qué ataque le facilita?

        ↑ Volver al objeto

        Practica un pocoPráctica: el test de la llamada falsa

        Pide a un amigo que te llame haciéndose pasar por "soporte" y pida datos (que lo haga bien: urgencia, seriedad, credenciales falsas).

        1. Anota cuántos segundos tardas en desconfiar y qué señal te activó.

        ↑ Volver al objeto

        Rutas vivas

        ¿Y ahora qué? Elige el camino por lo que necesitas

        No es un listado al azar: cada camino responde una pregunta distinta y te dice por qué.

        Conecta con

        Otra forma de comprenderlo

        ✦ Explorar el universo completo
        Explora temas relacionados

        Conceptos

        Comentarios

        Inicia sesión para comentar.

        Todavía no hay comentarios. Sé la primera persona en opinar.