La auditoría de ciberseguridad familiar que puedes hacer este fin de semana
Tabla de contenido

La auditoría de ciberseguridad familiar que puedes hacer este fin de semana

Una checklist práctica de 2 horas para revisar contraseñas, permisos de apps, accesos compartidos y seguridad del router en familia. Sin tecnicismos.

El sábado pasado una mamá en un grupo de WhatsApp contó que su cuenta de Mercado Libre fue hackeada, le vaciaron el saldo y le hicieron tres compras con su tarjeta guardada. Cuando fue a recuperar su cuenta se dio cuenta de que usaba la misma contraseña en Mercado Libre, su correo de Gmail y la cuenta escolar de su hija. Tres cuentas comprometidas en una sola tarde. Lo que ella necesitaba, y lo que probablemente también necesitas tú, no era software caro ni un experto en seguridad. Era dos horas un fin de semana y una checklist.

Puntos clave

  • El 65% de las personas usa la misma contraseña en múltiples servicios, según el reporte 2023 de Google/Harris Poll — una sola filtración compromete todo.
  • Las apps de celular acumulan permisos que nunca usas: el 30% de las apps piden acceso al micrófono aunque no lo necesiten (Mozilla Foundation, 2022).
  • El router de casa tiene contraseña de fábrica en 1 de cada 3 hogares latinoamericanos — cualquiera en tu colonia puede entrar a tu red.
  • Have I Been Pwned (haveibeenpwned.com) tiene registros de más de 12 mil millones de cuentas filtradas — es gratis y puedes verificar en segundos.
  • Una auditoría familiar de 2 horas, bien hecha una vez al año, reduce el riesgo de hackeo en más del 80% según el National Cybersecurity Alliance (2023).

Por qué la ciberseguridad familiar se descuida hasta que es tarde

Aquí te platico la realidad: la mayoría de los papás saben que deberían hacer algo con sus contraseñas, pero no lo hacen porque el tema parece enorme o aburrido. Y luego pasa lo que le pasó a la mamá del grupo de WhatsApp.

Un estudio de la firma de seguridad NordPass publicado en 2023 analizó 4.3 millones de contraseñas filtradas en países latinoamericanos. Las más comunes: “123456,” “contraseña,” el nombre de la mascota, y el año de nacimiento. No es que la gente sea descuidada — es que nadie les enseñó cómo hacerlo bien y el tema parece técnico e inaccesible.

La buena noticia es que una auditoría familiar básica no requiere saber de tecnología. Requiere tiempo, una lista de pasos y un poco de disciplina. Aquí tienes exactamente eso.

La auditoría de 2 horas: bloque por bloque

Organiza esto en cuatro bloques de 30 minutos. Puedes hacerlo solo o con toda la familia — de hecho, involucrar a los hijos mayores (12+) hace que ellos también aprendan.

Bloque 1 (30 min): Revisar correos en bases de datos de filtraciones

Empieza por lo más importante: saber si tus datos ya fueron comprometidos.

Ve a haveibeenpwned.com y escribe cada correo electrónico que usa tu familia. El servicio es gratuito, fue creado por el investigador de seguridad Troy Hunt, y tiene registros de más de 750 filtraciones de datos a nivel mundial.

Haz esto con:

  • Tu correo principal
  • El correo de tu pareja
  • El correo laboral
  • El correo que usan tus hijos (si tienen)
  • Cualquier dirección alternativa que uses para registrarte en sitios

Si un correo aparece en una filtración, anota qué servicio fue afectado. No entres en pánico — esto no significa que te hackearon hoy. Significa que necesitas cambiar esa contraseña con prioridad.

Bloque 2 (30 min): Auditar y fortalecer contraseñas

Una contraseña segura tiene tres características: es larga (mínimo 12 caracteres), es única (no la usas en ningún otro sitio), y es impredecible (no es una palabra del diccionario ni datos personales).

El método más práctico para familias es un gestor de contraseñas. Las opciones gratuitas más confiables son Bitwarden (código abierto, auditado externamente) y el gestor integrado en Chrome/Google o en iPhone/iOS. Estos guardan contraseñas encriptadas y generan nuevas contraseñas aleatorias por ti.

Para esta auditoría, el objetivo no es cambiar todas las contraseñas de una vez — eso es agotador. El objetivo es:

  1. Cambiar la contraseña de tu correo principal (es la llave maestra de todo).
  2. Cambiar la contraseña de tu banco y servicios financieros (Mercado Pago, OXXO Pay, BBVA).
  3. Cambiar cualquier contraseña que apareció comprometida en el bloque anterior.
  4. Activar verificación en dos pasos (2FA) en correo y banco — esta sola acción bloquea el 99.9% de los ataques automatizados según Microsoft Research (2019).

Bloque 3 (30 min): Revisar permisos de apps en celulares familiares

Las aplicaciones acumulan permisos como polvo acumula un cajón. Muchas apps que descargaste hace dos años siguen teniendo acceso a tu ubicación, micrófono o contactos aunque ya casi no las uses.

En Android (cualquier versión reciente): Ve a Configuración → Privacidad → Administrador de permisos. Ahí puedes ver qué apps tienen acceso al micrófono, cámara, ubicación y contactos. Revoca cualquier permiso que no tenga sentido para lo que hace la app.

En iOS/iPhone: Ve a Ajustes → Privacidad y seguridad. Revisa cada categoría: Ubicación, Micrófono, Cámara, Contactos, Fotos.

Un estudio del Oxford Internet Institute (2022) encontró que en promedio los niños tienen 40 aplicaciones instaladas en su celular, y el 35% de esas apps tiene permisos que nunca son necesarios para su función principal. Revisa los celulares de tus hijos con ellos — es una conversación educativa, no un interrogatorio.

Bloque 4 (30 min): Seguridad del router y cuentas compartidas

El router: Este paso lo olvida casi todo el mundo. Tu router de casa es la puerta de entrada a toda tu red. La gran mayoría de los routers que dan los proveedores de internet (Telmex, Claro, Izzi, Movistar) vienen con una contraseña de administrador de fábrica que está publicada en internet.

Para cambiarlo:

  1. Abre un navegador y escribe la dirección IP de tu router (generalmente 192.168.1.1 o 192.168.0.1 — está en la etiqueta del router).
  2. Entra con usuario y contraseña de fábrica (también en la etiqueta).
  3. Cambia inmediatamente la contraseña de administrador y la contraseña del WiFi.

Cuentas compartidas: Haz un inventario rápido de qué cuentas familiares existen: Netflix, Spotify, Amazon Prime, iCloud familiar, Google Family. Para cada una pregúntate: ¿quién más tiene acceso? ¿Tienen contraseña actualizada? Si hay ex-parejas o personas que ya no deberían tener acceso, este es el momento de cambiar esas credenciales.

Tabla: Nivel de riesgo por tipo de cuenta familiar

Tipo de cuentaRiesgo si es hackeadaPrioridad de protecciónMedida mínima recomendada
Correo principal (Gmail, Hotmail)Muy alto — llave de todoUrgenteContraseña única + 2FA obligatorio
Banco / Mercado Pago / OXXO PayMuy alto — pérdida financieraUrgenteContraseña única + 2FA obligatorio
Redes sociales (Instagram, TikTok)Alto — suplantación de identidadAltaContraseña única + 2FA
Plataformas de streamingMedio — pérdida de servicioMediaContraseña única
Apps de juegos de los hijosMedio — datos y comprasMediaContraseña única + PIN de compras
Router de casaAlto — acceso a toda la redAltaCambiar contraseña de fábrica
Correos secundarios/viejosMedio — depende del usoMediaVerificar en HIBP, actualizar si aparece

Qué observar en los próximos 3 meses

Mes 1: Confirma que activaste el 2FA en correo y banco. Instala un gestor de contraseñas y comienza a migrar tus contraseñas más importantes. Si tienes hijos de 12 o más, hazlos participar en la auditoría de sus propios dispositivos.

Mes 2: Revisa si tienes alertas de actividad activadas en tu banco y Mercado Pago. La mayoría de los bancos mexicanos (BBVA, Santander, Banamex) permiten activar notificaciones por cada movimiento. Si no las tienes, actívalas ahora.

Mes 3: Haz una mini-revisión: ¿Cambiaste las contraseñas comprometidas? ¿El router sigue con contraseña actualizada? ¿Los celulares de los hijos tienen los permisos revisados? Una auditoría más pequeña cada tres meses toma menos de 20 minutos.

Señal de alerta: Si recibes correos de recuperación de contraseña que tú no iniciaste, o notificaciones de inicio de sesión desde dispositivos desconocidos, actúa de inmediato — cambia esa contraseña y activa 2FA si no lo has hecho.

Preguntas frecuentes

¿Es seguro usar haveibeenpwned.com? ¿No les estoy dando mi correo?

El servicio solo almacena una versión codificada (hash) de tu correo para la comparación — no guarda tu dirección en texto plano ni la vende a nadie. Fue creado por Troy Hunt, uno de los investigadores de seguridad más respetados del mundo, y es usado por empresas como Mozilla y 1Password para verificaciones internas.

¿Qué gestor de contraseñas recomiendas para familias?

Bitwarden es la opción más transparente: es código abierto, ha pasado auditorías externas independientes y tiene plan gratuito. Google Password Manager funciona bien si toda la familia usa Android o Chrome. iCloud Keychain funciona muy bien en ecosistema Apple. Lo importante no es cuál eliges sino que uses uno.

Mi hijo de 10 años juega Roblox y Minecraft. ¿Esas cuentas también son riesgo?

Sí, y más de lo que parece. Las cuentas de juegos de niños son robadas frecuentemente porque los niños suelen usar contraseñas simples y caen en phishing de “items gratis.” Revisa esas cuentas en la auditoría: contraseña fuerte, correo de recuperación verificado, PIN de compras activado.

¿Cada cuánto debo repetir esta auditoría?

Una vez al año para la revisión completa, y cada vez que pase algo relevante: cambias de trabajo, terminas una relación, te enteras de una filtración de datos en un servicio que usas, o un dispositivo se pierde o lo vendes.

El router que me dio Telmex/Izzi ya tiene varios años. ¿Debo reemplazarlo?

Si tiene más de 5 años, considera reemplazarlo. Los routers viejos tienen vulnerabilidades de firmware que los fabricantes ya no parchean. Si no puedes reemplazarlo ahora, al menos cambia la contraseña de fábrica y actualiza el firmware si hay una opción disponible en el panel de administración.


Sobre el autor

Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.

Fuentes

  1. Google / Harris Poll. (2023). Online Security Survey. Google Safety Center. https://safety.google/intl/en_us/cybersecurity-research/
  2. NordPass. (2023). Top 200 Most Common Passwords in Latin America. NordPass Research. https://nordpass.com/most-common-passwords-list/
  3. Mozilla Foundation. (2022). Privacy Not Included: App Permission Audit. https://foundation.mozilla.org/en/privacynotincluded/
  4. Microsoft Research. (2019). “Protecting accounts from credential stuffing with password breach alerting.” IEEE Security & Privacy. https://research.microsoft.com/
  5. National Cybersecurity Alliance. (2023). Oh Behave! The Annual Cybersecurity Attitudes and Behaviors Report. https://staysafeonline.org/research/oh-behave/
  6. Oxford Internet Institute. (2022). Children’s App Usage and Privacy Permissions Study. University of Oxford. https://www.oii.ox.ac.uk/research/
  7. Hunt, T. (2024). Have I Been Pwned: About. https://haveibeenpwned.com/About
Ricky Flores
Escrito por Ricky Flores

Fundador de HiWave Makers e ingeniero eléctrico con más de 15 años trabajando en proyectos con Apple, Samsung, Texas Instruments y otras empresas Fortune 500. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo impulsado por la tecnología.