Saltar al contenido principal

Shoulder surfing - Prevención del robo visual de contraseñas

Lectura de 2 min aprox.

El shoulder surfing es una técnica para robar información confidencial, como contraseñas o códigos PIN, mirando por encima del hombro de alguien hacia su pantalla o teclado. El riesgo es especialmente alto en lugares públicos como cafeterías, trenes y aeropuertos. Es un ataque de baja tecnología que no requiere habilidades avanzadas, pero el daño puede ser grave. Con la expansión del trabajo remoto, los informes de incidentes en cafeterías y espacios de coworking aumentaron a lo largo de 2024-2025. Se clasifica como una forma de ingeniería social.

Lo que se deriva de que espiar no deje ningún rastro

Espiar no deja rastro ni en el dispositivo ni en los registros de comunicación. Aunque se haya fotografiado la pantalla, el registro de actividad de ese equipo no muestra más que uso ordinario y, al revisarlo después, no falta nada. La ocasión de darse cuenta se limita casi siempre al momento en que la información robada se utiliza de verdad, y ni siquiera entonces queda material que permita distinguir si se obtuvo mirando la pantalla, si son credenciales filtradas en otro sitio y reutilizadas, o si el propio dispositivo estaba comprometido. De ello se derivan dos cosas. La primera es que un riesgo de este tipo no puede gestionarse contando incidentes: una cifra baja no es prueba de seguridad, porque lo que se ve es solo la parte que pudo detectarse. El objeto de la gestión tiene que ser, por tanto, el lado de la práctica, dónde y qué se teclea, y no el resultado. La segunda es el orden de la respuesta cuando se advierte la posibilidad de haber sido observado. Como no queda material para confirmarlo, proceder estableciendo primero los hechos deja la decisión en suspenso de forma indefinida. Anular y sustituir las credenciales afectadas en cuanto surge la sospecha resuelve el asunto antes que esperar una confirmación. Además, lo que obtiene la otra persona no es solo la cadena que se ha tecleado: también quedó a la vista lo que en ese instante aparecía en pantalla, así que conviene repasar con qué contenido en pantalla se estaba trabajando, dando por supuesto que sustituir las credenciales no revierte toda la exposición.

Tácticas del shoulder surfing

Más allá de mirar directamente, las tácticas incluyen fotografiar con la cámara de un smartphone, observar desde lejos con binoculares y abusar de las imágenes de cámaras de vigilancia. Los principales objetivos son la introducción del PIN en cajeros automáticos, el desbloqueo de smartphones y la introducción de contraseñas en portátiles.

Escenarios de daño reales

Hay casos en los que, mientras se trabaja en una cafetería y se inicia sesión en la banca en línea, alguien fotografía la pantalla con un smartphone desde un asiento detrás, filtrando el ID y la contraseña. También se han reportado casos en los que, al acceder a un sistema corporativo en la sala de un aeropuerto, la persona del asiento contiguo espió las credenciales de la VPN, lo que llevó a una intrusión no autorizada en la red corporativa. Trabajar en destinos de viajes de negocios y espacios de coworking conlleva un riesgo especialmente alto, por lo que se necesitan contramedidas como parte de la seguridad para el trabajo remoto.

Métodos de prevención

Usar un filtro de privacidad (una lámina antiespía) es la medida más sencilla y eficaz. También resultan eficaces el hábito de comprobar el entorno al introducir una contraseña y el uso de la autenticación biométrica. Si usas contraseñas generadas aleatoriamente mediante el autocompletado de un gestor de contraseñas, puedes minimizar la entrada por teclado y reducir en gran medida el riesgo de ser observado. Ponlo en práctica junto con las medidas de seguridad en lugares públicos.

Términos relacionados

¿Te resultó útil este artículo?