tecnologia

El wifi del aeropuerto es la puerta trasera que los hackers esperan: tu check-in puede costarte la identidad

La cola en el aeropuerto avanza lento y tú sacas el móvil. Una red llamada “Starbucks_Free” aparece sin candado. Te conectas, abres la app de la aerolínea y en 30 segundos ya tienes el pase de embarque en pantalla. Lo que no sabes es que a dos metros hay un portátil con Kali Linux que acaba de clonar tu sesión. En diez minutos ya tienen tu DNI, tu cuenta bancaria y la tarjeta de embarque del vuelo de mañana. Bienvenido a la Semana Santa digital: la estación de esquí de los ciberdelincuentes.

La terminal como cazadero

Los aeropuertos concentran en Semana Santa el 28 % del tráfico anual de viajeros en España. Según Kaspersky, el 63 % de esas personas se conecta a redes abiertas sin parpadear. El motivo: el miedo a quedarse sin datos o la urgencia de cambiar el asiento. El resultado: un punto de acceso maliciado cuesta 40 € en foros de dark web y se instala en tres minutos. Una vez dentro, el atacante puede ejecutar un SSL stripping y hacer que tu móvil crea que habla con iberia.com cuando en realidad lo hace con un servidor en Rumanía.

La clave está en el handshake: cuando tu teléfono saluda al router, el hacker se coloca en medio. A eso se le llama ataque Man-in-the-Middle y no necesita ser un informático: hay tutoriales en YouTube con más de dos millones de visitas. El Protocolo 802.11 no cifra por defecto los frames de gestión, así que cualquiera puede desautenticar tu dispositivo y obligarte a reconectar a una red gemela. Ahí te espera un portal cautivo que parece oficial pero te pide el DNI y la fecha de nacimiento «por seguridad». La gente lo escribe sin pestañear.

El check-in como filón

El check-in como filón

Los datos que sueltas al hacer el check-in valen más de lo que crees. Un número de localizador (PNR) permite al intruso cambiar asiento, añadir equipaje y hasta cancelar el vuelo. Pero lo jugoso empieza después: con el DNI y el código de barras del boarding pass se puede abrir una cuenta Revolut o acceder al home banking de varias entidades que usan ese par como verificación parcial. El año pasado la Policía Nacional detuvo en Barajas a un grupo que compró 300 teléfonos de gama alta con tarjetas clonadas tras capturar PNR en una red falsa llamada AENA_Guest.

El malware es el plus. Si tu móvil tiene la opción de compartir archivos activada —y la mayoría la trae activada—, el atacante puede colar un APK troyanizado que se disfraza de actualización de Google Play Services. Una vez dentro, abre puertas traseras, roba cookies y hasta hace fotos a tus documentos. El banking trojanTeaBot circula desde 2021 con esta táctica y ya afectó a más de 400.000 dispositivos en Europa. La factura media del destrozo: 1.800 € por víctima.

La estación usb como regalo envenenado

La estación usb como regalo envenenado

Con la batería baja, muchos recurren a los pilones de carga rápida. Pero esos puertos USB-A no solo pasan energía: pasan datos. Un cargador manipulado puede inyectar adware mientras tú miras el porcentaje que sube. El FBI lanzó una alerta en abril: «Si evitas compartir cepillo de dientes, evita compartir cable». La recomendación es sencilla: cargador propio y enchufe de pared. Si no hay otro remedio, usa un cable «condón»: solo transmite corriente, no datos. Cuesta 4 € y puede salvar tu cuenta bancaria.

La Comunidad de Madrid ha detectado en los últimos meses un incremento del 47 % en denuncias por fraude tras viajes. El patrón es siempre el mismo: conexión wifi en aeropuerto, check-in rápido y, a los días, compras en AliExpress que no recuerdan haber hecho. El botón de «olvidar red» es tu mejor amigo: úsalo siempre que aterrices. Y si necesitas internet, activa el VPN antes de despegar. No hay wifi gratis que valga más que tu nombre.