← volver a las columnas
05 ago 2026

Hackearon a un dibujo animado y así le eché una mano

MFAOAuthinfostealercaso real

Hace poco un influencer que sigo empezó a recibir ataques en su cuenta de Instagram. Le escribí para decirle que trabajo en esto y, si quería, le explicaba qué estaba pasando y cómo protegerse. Esta columna es básicamente esa conversación, pero para cualquiera y en términos generales — no hace falta saber nada de seguridad para seguirla.

Por qué te intentan robar la cuenta

Casi nunca es porque "te la tienen jurada" a ti en concreto. Es un negocio: cuentas robadas se venden, se usan para estafar a tus seguidores, o para pedirte un rescate. Cuantos más seguidores tienes, más apetecible eres. El ataque no suele ser sofisticado (aunque cada vez los malos se las ingenian más para lograr su propósito), pero es cierto que muchas veces suele ser tu contraseña filtrada en otra web, un enlace de phishing, o software que no deberías haber instalado.

Lo primero: Magnífica Fortaleza Antihackers, o comúnmente llamado MFA

MFA son las siglas de "autenticación multifactor" (o 2FA, doble factor). En cristiano: además de tu contraseña, te piden un segundo código para entrar, normalmente desde el móvil, ya sea mediante SMS (bastante desaconsejado actualmente) o una aplicación como, por ejemplo, Authenticator de Microsoft.

¿Por qué importa tanto? Porque las contraseñas se filtran constantemente — no por culpa tuya, sino porque alguna de las webs donde la usaste sufrió una brecha. Si tu contraseña de Instagram está circulando por ahí y no tienes MFA, cualquiera puede entrar. Con MFA activado, aunque tengan tu contraseña, no pueden entrar sin ese segundo código.

Actívalo ya en las cuentas que más te importen (básicamente en todas): correo, redes sociales, banco. Se hace una vez y te ahorra un gran disgusto.

El software pirata no es gratis, solo parece gratis

Aquí es donde muchos ataques a creadores de contenido empiezan de verdad: un "crack" de Photoshop, un generador de licencias, una app de edición "gratis" que en realidad es de pago. Ese tipo de programas es uno de los caminos favoritos para meter un infostealer — un malware diseñado para robar exactamente lo que necesitan: tus contraseñas guardadas y, sobre todo, tus cookies de sesión.

Esto es importante: si te roban la sesión activa, da igual que tengas la contraseña más fuerte del mundo y el MFA activado. Roban directamente la sesión ya iniciada y con eso entran sin que les pidan nada más.

La regla es simple: si algo de pago te lo ofrecen gratis fuera de su web oficial, asume que viene con lo que se suele denominar una "mochila" — es decir, trae algo más que probablemente tú no quieres.

Un poco de OAuth, sin tecnicismos

Seguro que alguna vez has visto un botón de "Continuar con Google" o "Conectar con Instagram" en alguna app o web. Eso es OAuth: un sistema que te deja dar acceso a una app a parte de tu cuenta (tus fotos, tu lista de seguidores, publicar en tu nombre...) sin darle tu contraseña directamente.

El problema no es OAuth en sí — es que muchas veces das ese permiso sin mirar qué pide exactamente, y luego te olvidas de que esa app tiene acceso para siempre. Si esa app se ve comprometida, o deja de ser fiable, tu cuenta sigue expuesta a través de ella.

Dos cosas que puedes hacer hoy:

  • Revisa qué apps tienen acceso a tu Instagram/Google/Twitter (suele estar en ajustes → seguridad → apps conectadas) y quita las que no reconozcas o ya no uses.
  • Antes de conectar una app nueva, mira qué permisos pide. Si una aplicación de cámara te pide poder enviar mensajes en tu nombre, algo no cuadra.

Resumen para quien tenga prisa

Activa el MFA en tus cuentas importantes. No instales software pirata, ni "cracks" ni generadores de licencias — el ahorro no compensa. Y de vez en cuando revisa qué apps externas tienen acceso a tus cuentas y limpia lo que no uses.

No hace falta ser experto para estar razonablemente protegido. Hace falta, sobre todo, no bajar la guardia con estas tres cosas.

— Kharonte