Saltar al contenido
Categoria: OPSEC10 min de lectura

Seguridad Personal para Objetivos Visibles: Periodistas, Activistas y Ejecutivos

Por Lucas Andrade ·

Playbook defensivo para personas con perfil publico: del modelado de amenazas a la higiene digital con herramientas probadas en campo.

Seguridad Personal para Objetivos Visibles: Periodistas, Activistas y Ejecutivos

Un periodista de investigacion descubrio en 2024 que su direccion residencial circulaba en tres data brokers diferentes por menos de dos dolares la consulta. Una ejecutiva de fintech recibio fotos del colegio de sus hijos por Telegram tras un reportaje sobre fraude. No son escenarios distopicos: es el dia a dia de quien tiene visibilidad publica en America Latina. La seguridad personal para objetivos visibles no empieza con chaleco antibalas ni con una VPN cara, empieza con un modelo de amenaza honesto: quien quiere hacerte dano, cuanto invierte en eso, y cual es el camino mas corto entre tu rutina y el impacto que busca. Esta guia recorre las capas digital, fisica y humana y convierte cada principio en una accion concreta que puedes ejecutar esta semana.

Primero el modelo de amenaza: adversarios por capacidad y motivacion

El primer ejercicio es listar adversarios reales por capacidad y motivacion, no por miedo. Un stalker individual tiene presupuesto de hasta unos cientos de dolares y usa OSINT publico, scraping de redes y credenciales filtradas de breaches antiguos. Un grupo criminal organizado opera con decenas de miles, soborna empleados de operadoras y contrata SS7 lookups para obtener ubicacion y SMS. Un actor estatal o paraestatal tiene capacidad practicamente ilimitada, incluyendo spyware comercial como Pegasus, Predator y QuaDream, entregado zero-click por iMessage o WhatsApp. Para cada nivel cambia el playbook de forma radical. Quien sigue la logica de OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal prioriza gastos de 400 dolares en hardening antes de comprar gadgets de 4 mil que protegen contra amenazas equivocadas.

Arma una tabla con tres columnas: adversario, capacidad estimada en dolares, vector mas probable. Despues asocia cada vector con un control. La mayoria sobreestima la probabilidad de un ataque estatal y subestima la realidad cotidiana de los data brokers, que explica el 95 por ciento de los incidentes reales. Un modelo realista evita justamente esa mala asignacion de dinero y atencion.

Capa digital: contrasena, MFA y recuperacion como base

En la capa digital, empieza por el trio contrasena-MFA-recuperacion. Usa Bitwarden o 1Password, genera claves de 20+ caracteres y una contrasena unica por servicio, y migra logins criticos a passkeys como explica Passwords y MFA: Migrando a Passkeys sin Romper tu Recuperacion. Desactiva SMS como segundo factor: los ataques de SIM swap cuestan menos de 600 dolares en el mercado negro regional y tardan en promedio cuatro horas en detectarse. Usa TOTP en una app, o mejor, una llave de hardware FIDO2 como YubiKey o Nitrokey, resistente a phishing porque vincula criptograficamente el origen del dominio.

El punto de ataque mas olvidado es la recuperacion. Un atacante que no rompe tu contrasena entra por la pregunta de recuperacion, el correo secundario o el agente de soporte. Elimina opciones de recuperacion debiles, guarda codigos de respaldo offline y protege con el factor mas fuerte disponible la cuenta de correo que sirve de ancla de recuperacion para todo lo demas. La cuenta de recuperacion es la joya de la corona; tratala como tal.

Comunicacion: elegir Signal, SimpleX y Session por sus meritos

Para comunicacion con fuentes, Signal con mensajes efimeros de una semana y numero VoIP dedicado para que tu numero real nunca quede ligado a contactos. SimpleX o Session cuando el adversario tiene acceso a metadatos de operadora, porque esos protocolos evitan un identificador ligado a la identidad y minimizan los metadatos que se generan. Compara las garantias tecnicas en OPSEC de Comunicacion: Signal, SimpleX y Session Comparados Tecnicamente antes de adoptar un unico stack. Lo que importa no es el cifrado del contenido, fuerte en los tres, sino que metadatos podria ver y entregar el operador.

Separa canales de comunicacion por sensibilidad: uno para el publico, uno para operaciones, uno para fuentes de alta sensibilidad. Nunca mezcles esas identidades en el mismo dispositivo sin compartimentacion, o un solo error enlaza las tres.

Higiene de metadatos antes de cada publicacion

Antes de publicar cualquier documento, pasa por higiene de metadatos. Hubo reportajes que filtraron fuentes porque el PDF cargaba el autor original en el campo XMP, y fotos de manifestantes fueron geolocalizadas via EXIF GPS. ExifTool en batch (exiftool -all= *.jpg), qpdf para linearizar PDFs y LibreOffice exportando como PDF/A resuelven el 90 por ciento de los casos descritos en Higiene de Metadatos: Limpiando EXIF, PDF y Office antes de Publicar. Piensa tambien en los canales menos obvios: historial de revisiones en archivos Office, miniaturas que previsualizan el documento sin censurar y fuentes que revelan el software instalado.

Trata la censura como un problema criptografico, no grafico. Un rectangulo negro sobre texto en un PDF no elimina el texto de abajo; reexporta como imagen o usa herramientas que borren de verdad el contenido. Un solo nombre sin censurar puede quemar una fuente.

Hardening de dispositivos: iPhone, macOS y Windows

Para dispositivos cotidianos, activa Lockdown Mode en iPhone (reduce de forma medible la superficie de ataque segun pruebas del Citizen Lab al desactivar primitivas como algunos adjuntos de mensajes y JavaScript just-in-time) y sigue el checklist de Hardening de macOS: Lockdown Mode, MDM y Reduccion de Superficie en laptops corporativos. En Windows personal de alto riesgo, BitLocker con TPM+PIN y reglas ASR como en Hardening de Windows 11 para Estaciones de Trabajo de Alto Riesgo. Manten el sistema y el navegador al dia, porque la gran mayoria de compromisos reales usa fallas ya parcheadas contra rezagados.

Reduce la superficie de ataque quitando apps sin uso, desactivando Bluetooth y AirDrop en publico y apagando la conexion automatica a WiFi abiertas. Cada funcion extra es una puerta potencial; cada puerta que quitas es una que nadie puede forzar.

Capa fisica: romper patrones y detectar vigilancia

En la capa fisica, el concepto clave son los patrones predecibles. Quien te observa durante dos semanas mapea ruta al gimnasio, horario de recoger hijos, restaurante de los viernes. Varia rutas en al menos tres alternativas y horarios en ventanas de 30 minutos. Para deteccion de vigilancia, apps como AirGuard (Android) detectan AirTags y trackers BLE en segundo plano y avisan cuando un tracker ajeno te sigue en tiempo y lugar. Camaras con SD card local sin nube en porteria, sensor de movimiento en perimetro y caja fuerte Clase III para pasaportes y HSM. Un curso basico de conduccion defensiva cuesta 300 dolares y ensena maniobras de extraccion que valen mas que un coche blindado mal usado.

Entrena una linea base simple de atencion: la misma persona o el mismo vehiculo en dos lugares distintos y a dos horas distintas es una senal, no una coincidencia. No hace falta ser agente para notar un seguimiento torpe; solo hace falta dejar de mirar el telefono todo el camino al trabajo.

Anti-doxxing: pentestea tu propia huella y elimina brokers

El anti-doxxing es el trabajo mas ingrato y mas urgente. Hazle pentest a tu propia huella con Maltego CE y Spiderfoot como muestra OSINT Etico: Investigando tu Propia Huella Digital con Maltego y Spiderfoot, y luego paga servicios de remocion para data brokers (Spokeo, BeenVerified, WhitePages tienen flujos de opt-out, y en LATAM aplican LGPD brasilena y leyes locales de proteccion de datos). El guia Seguridad Personal Anti-Doxxing: Eliminando Datos de Data Brokers en Brasil lista los brokers principales con plazos legales de respuesta. El doxxing es terco porque los brokers se repueblan constantemente; la remocion es una suscripcion, no un acto unico.

Para el circulo familiar, entrena pareja e hijos en compartimentacion basica: nada de check-in en tiempo real, perfiles privados, nombres del colegio fuera de Instagram. Aplica la logica de Compartimentacion Digital: Identidades Separadas sin Filtrar Metadatos para separar identidad publica y privada en correos, numeros y tarjetas. La persona mas debil del hogar define la seguridad de todo el hogar.

Backup, recuperacion y plan de continuidad

Backup y recuperacion son la parte que nadie hace hasta perderlo todo. Estrategia 3-2-1 con VeraCrypt en HD externo, segundo backup cifrado en nube (Tresorit o Proton Drive) y un cold backup en caja fuerte fisica o casa de pariente confiable. Detalles practicos en Cripto de Disco y Backups: VeraCrypt, LUKS y Estrategia 3-2-1 Resiliente. Prueba la restauracion al menos cada trimestre; un backup que nunca restauraste es una esperanza, no un backup.

Para cripto personal, hardware wallet con passphrase BIP39 separada como en Cripto Personal: Hardware Wallets, Passphrase y Backup Resistente a Coaccion protege contra coercion fisica via plausible deniability. Documenta en sobre sellado un plan de continuidad: quien activa al abogado, quien comunica a la empresa, como acceder a cuentas en caso de detencion u hospitalizacion. Un plan que solo vive en tu cabeza no ayuda a nadie el dia que estas incomunicado.

Checklist para los primeros 90 dias

Semana 1: rellena la tabla de modelo de amenaza, desactiva SMS 2FA, pide una YubiKey, endurece el correo de recuperacion. Semanas 2 a 4: despliega el gestor de contrasenas, migra logins criticos a passkeys, aplica Lockdown Mode y hardening de dispositivos, configura el flujo de metadatos. Mes 2: pentest de huella, contrata remocion de data brokers, entrena a la familia, analiza y rompe patrones fisicos. Mes 3: arma el backup 3-2-1 y prueba la restauracion, escribe y sella el plan de continuidad, agenda una revision trimestral. Cada linea es una tarea verificable, no una intencion vaga.

FAQ: Necesito una llave de hardware si ya uso una app autenticadora?

Si, si tu adversario usa phishing, y practicamente todos por encima del stalker oportunista lo hacen. Los codigos TOTP de una app pueden interceptarse y retransmitirse en tiempo real en una pagina de login falsa. Una llave FIDO2 vincula la firma al dominio real y se niega criptograficamente a responder en la pagina de phishing. Para las dos o tres cuentas mas importantes (recuperacion de correo, gestor de contrasenas, nube principal), una llave de hardware es la seguridad fuerte mas barata que puedes comprar.

FAQ: Una VPN paga es seguridad personal real?

Una VPN mueve tu confianza del proveedor de internet al proveedor de VPN, nada mas. Contra data brokers, SIM swap, phishing o seguimiento fisico no hace nada. Es util en redes hostiles y para ocultar tu IP ante un solo sitio web, pero no es una estrategia de seguridad. Gasta el dinero primero en una llave de hardware, un gestor de contrasenas y remocion de data brokers; la VPN va muy abajo en la prioridad.

Conclusion: la seguridad personal es un proceso, no un producto

Takeaway practico: bloquea 4 horas este sabado, abre una hoja de calculo y rellena tres columnas: adversario, capacidad estimada en dolares, vector mas probable. Para los tres vectores top, define una accion concreta para la proxima semana: cambiar proveedor de email, comprar YubiKey, contratar remocion de data broker. La seguridad personal no es un producto, es un proceso iterativo de 90 dias. Quien lo trata como proyecto con sprints, metricas y revision trimestral termina mas seguro que quien compra soluciones caras y olvida lo basico.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly