<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Redes móviles on Arpokrat</title>
    <link>https://arpokrat.com/es/blog/tags/mobile-networks/</link>
    <description>Recent content in Redes móviles on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>es</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/es/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>La 2FA por SMS ya no protege nada: qué usar en su lugar</title>
      <link>https://arpokrat.com/es/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;El 9 de enero de 2024, la cuenta oficial de X de la Securities and Exchange Commission, el regulador de los mercados financieros estadounidenses, anunció la aprobación de los ETF de Bitcoin, una decisión que el mercado esperaba desde hacía meses. En cuestión de minutos, el Bitcoin subió más de 1.000 dólares por unidad. Después la SEC lo desmintió: la cuenta había sido pirateada. La cotización cayó más de 2.000 dólares.&lt;/p&gt;
&lt;p&gt;Lo instructivo del caso no es la magnitud del movimiento del mercado, sino lo banal del método. Según el &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;comunicado del Departamento de Justicia estadounidense&lt;/a&gt;, Eric Council Jr., de 26 años, imprimió un documento de identidad falso con una impresora de tarjetas portátil, se presentó en una tienda de AT&amp;amp;T y convenció a un empleado para que transfiriera el número de teléfono asociado a la cuenta a una tarjeta SIM que él controlaba. Recibió por SMS los códigos de restablecimiento de la contraseña y se los pasó a sus cómplices. El 16 de mayo de 2025 fue condenado a 14 meses de prisión.&lt;/p&gt;
&lt;p&gt;Conviene una precisión que cambia la lectura del caso sin debilitar su lección. Según la &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;declaración oficial de la SEC&lt;/a&gt;, la autenticación multifactor había sido desactivada en esa cuenta en julio de 2023, a petición del propio equipo. El SMS no era, por tanto, el segundo factor en el momento de los hechos, era el canal de recuperación. Y eso es justamente lo que hace útil el ejemplo: segundo factor o puerta de emergencia, el número de teléfono sigue siendo el punto por donde cede la cadena.&lt;/p&gt;
&lt;h2 id=&#34;qué-se-supone-que-garantiza-un-segundo-factor&#34;&gt;Qué se supone que garantiza un segundo factor&lt;/h2&gt;
&lt;p&gt;El principio cabe en una frase. Una contraseña sola es &lt;strong&gt;algo que usted sabe&lt;/strong&gt;; a eso se añade &lt;strong&gt;algo que usted posee&lt;/strong&gt; (un teléfono, una llave física) o &lt;strong&gt;algo que usted es&lt;/strong&gt; (una huella). Quien roba su contraseña de una filtración no dispone por ello de su objeto físico.&lt;/p&gt;
&lt;p&gt;El razonamiento descansa sobre una hipótesis que rara vez se enuncia: que el segundo factor esté realmente ligado a un objeto en su poder y que presentarlo demuestre algo sobre el lugar donde usted se está conectando. El SMS falla en ambos puntos.&lt;/p&gt;
&lt;h2 id=&#34;el-sms-no-es-un-factor-de-posesión&#34;&gt;El SMS no es un factor de posesión&lt;/h2&gt;
&lt;p&gt;Recibir un código por SMS no demuestra que usted tenga un dispositivo, sino que un número de teléfono, asignado por un operador y modificable por él, apunta a un terminal. No es lo mismo. Tres vectores explotan esa brecha, y no se corrigen de la misma manera.&lt;/p&gt;
&lt;h3 id=&#34;el-sim-swapping&#34;&gt;El SIM swapping&lt;/h3&gt;
&lt;p&gt;Es el ataque del caso SEC, y no se apoya en ningún fallo técnico. El atacante recopila datos personales de su objetivo, a menudo ya disponibles en filtraciones públicas, y luego contacta con el operador haciéndose pasar por él: teléfono perdido, traslado del número a una nueva SIM. Si resulta convincente, o si un empleado está compinchado, el número cambia de manos y todos los SMS llegan a él. El &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;informe anual 2024 del IC3&lt;/a&gt;, el centro de denuncias del FBI, registra solo ese año 982 denuncias por SIM swapping y cerca de 26 millones de dólares en pérdidas declaradas, y contabiliza únicamente a las víctimas que denunciaron. Ninguna actualización de software corrige este vector: no ataca un programa, ataca un proceso comercial humano.&lt;/p&gt;
&lt;h3 id=&#34;la-interceptación-por-ss7&#34;&gt;La interceptación por SS7&lt;/h3&gt;
&lt;p&gt;Signaling System 7 es el protocolo que permite que las redes telefónicas del mundo entero se comuniquen entre sí: encaminar una llamada, gestionar la itinerancia, entregar un SMS de un operador a otro. Fue diseñado en 1975, cuando el club de los operadores era cerrado, reducido, y cada uno consideraba a los demás dignos de confianza por construcción. No incluye, por tanto, ninguna autenticación nativa entre redes: una petición que parece legítima se trata como legítima.&lt;/p&gt;
&lt;p&gt;No es una debilidad teórica. En diciembre de 2014, los investigadores alemanes Tobias Engel y Karsten Nohl lo demostraron en público en el Chaos Communication Congress: localizar a un abonado e interceptar sus SMS a partir únicamente del número de teléfono. En 2017 se confirmó la explotación real: el operador alemán O2-Telefónica reconoció que a varios clientes les habían vaciado sus cuentas bancarias, después de que los atacantes obtuvieran acceso a la red de un operador extranjero y establecieran un desvío de SMS para capturar los códigos de confirmación bancaria.&lt;/p&gt;
&lt;h3 id=&#34;el-phishing-en-tiempo-real&#34;&gt;El phishing en tiempo real&lt;/h3&gt;
&lt;p&gt;El tercer vector es el más importante, porque no depende de ningún fallo de telecomunicaciones y sobrevive a todo lo que se corrigiera en los dos anteriores.&lt;/p&gt;
&lt;p&gt;Un sitio falso imita a la perfección la página de acceso de un servicio. Usted introduce ahí su usuario y su contraseña, que el sitio falso retransmite de inmediato al verdadero, el cual envía un SMS a su teléfono. El SMS le llega efectivamente, y es auténtico. Usted teclea el código en el sitio falso, que a su vez lo retransmite en segundos. La sesión se abre, y quien la tiene es el atacante.&lt;/p&gt;
&lt;p&gt;A esto se le llama un ataque &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt;. Está industrializado: herramientas como Evilginx, un proxy inverso aparecido en 2017, o kits vendidos por suscripción mensual, lo ponen al alcance de cualquiera sin conocimientos particulares. Además, lo que se roba no es solo el código, es la &lt;strong&gt;cookie de sesión&lt;/strong&gt;, que después permite seguir conectado sin volver a pasar por ninguna autenticación.&lt;/p&gt;
&lt;p&gt;La cuestión es arquitectónica. El código enviado por SMS no contiene información alguna sobre el sitio que lo solicitó. No puede, por tanto, distinguir lo verdadero de lo falso: es válido allí donde se teclee.&lt;/p&gt;
&lt;h2 id=&#34;ya-no-es-una-opinión-es-una-posición-oficial&#34;&gt;Ya no es una opinión, es una posición oficial&lt;/h2&gt;
&lt;p&gt;El argumento más sólido contra el SMS no viene de los fabricantes de soluciones, sino de las instituciones que escriben los estándares.&lt;/p&gt;
&lt;p&gt;En julio de 2025, el NIST estadounidense publicó la versión final de la &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt;. El texto crea una categoría explícita de autenticadores &lt;strong&gt;restringidos&lt;/strong&gt;, reservada a los mecanismos cuya capacidad de resistencia se ha degradado con la evolución de las amenazas. La sección 3.1.3.3 sitúa ahí el uso de la red telefónica conmutada, es decir, los códigos enviados por SMS o por llamada de voz: «Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.» En la práctica, un servicio que siga recurriendo a ello debe ofrecer una alternativa no restringida, informar del riesgo a sus usuarios y disponer de un plan de migración.&lt;/p&gt;
&lt;p&gt;En diciembre de 2024, la CISA, la agencia estadounidense de ciberseguridad, había publicado su &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt;, tras la campaña de espionaje Salt Typhoon, en la que actores vinculados al Estado chino penetraron en varios operadores de telecomunicaciones estadounidenses. La formulación no deja margen a la interpretación: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», y más adelante, sin rodeos: «Only FIDO authentication is phishing-resistant.» El documento recomienda explícitamente las llaves físicas FIDO, citando a Yubico y Google Titan, y precisa que, una vez activado FIDO, hay que desactivar el SMS, ya que de lo contrario subsiste como mecanismo de repliegue explotable.&lt;/p&gt;
&lt;h2 id=&#34;las-aplicaciones-de-autenticación-un-progreso-real-una-solución-parcial&#34;&gt;Las aplicaciones de autenticación: un progreso real, una solución parcial&lt;/h2&gt;
&lt;p&gt;Las aplicaciones TOTP, de &lt;em&gt;Time-based One-Time Password&lt;/em&gt;, generan un código de seis dígitos que cambia cada treinta segundos, calculado localmente a partir de un secreto compartido durante la activación y de la hora actual. Nada circula por la red telefónica.&lt;/p&gt;
&lt;p&gt;La ganancia es inmediata: el SIM swapping deja de tener efecto, puesto que el número ya no interviene, y la interceptación por SS7 también, puesto que no se transporta ningún mensaje. Migrar a una aplicación de autenticación merece la pena en toda cuenta que no pueda ir más lejos.&lt;/p&gt;
&lt;p&gt;Pero el tercer vector permanece intacto. Un código TOTP tecleado en un sitio falso se retransmite al sitio verdadero exactamente igual que un código SMS. La aplicación ignora dónde se está conectando usted: muestra un número, y ese número es válido para cualquiera que lo presente dentro de su ventana de treinta segundos. La CISA lo dice en los mismos términos: los códigos de autenticación son mejores que el SMS, pero siguen siendo vulnerables al phishing.&lt;/p&gt;
&lt;p&gt;El TOTP es una etapa intermedia honesta, no un destino.&lt;/p&gt;
&lt;h2 id=&#34;por-qué-una-llave-fido2-cambia-la-naturaleza-del-problema&#34;&gt;Por qué una llave FIDO2 cambia la naturaleza del problema&lt;/h2&gt;
&lt;p&gt;Una llave física FIDO2/WebAuthn no se limita a hacer el ataque más difícil, le suprime la posibilidad mecánica.&lt;/p&gt;
&lt;p&gt;Al registrarse en un servicio, la llave genera un par de claves criptográficas dedicado a ese servicio. La parte pública va al servicio, la parte privada nunca sale del chip y no es exportable ni legible. Ningún secreto compartido susceptible de ser copiado, ningún código de seis dígitos que interceptar.&lt;/p&gt;
&lt;p&gt;Viene después el mecanismo decisivo, la &lt;strong&gt;vinculación al origen&lt;/strong&gt;. En el momento de la conexión, el navegador transmite a la llave el nombre de dominio real de la página mostrada. Esa información se incluye en los datos firmados, y el navegador la impone: el JavaScript de la página no puede modificarla ni falsificarla.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Una llave FIDO2 no hace que el phishing sea más difícil de lograr. Hace que el resultado del phishing sea inservible.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Retomemos el ataque adversary-in-the-middle, esta vez con una llave. El sitio falso es perfecto, la víctima no detecta nada y toca su llave. El navegador transmite el dominio real de la página, el del sitio fraudulento. La llave constata que no existe ningún par para ese dominio, o firma para él, produciendo una firma que el servicio verdadero rechazará. En ambos casos, el atacante no obtiene nada aprovechable.&lt;/p&gt;
&lt;p&gt;Ahí está la diferencia de naturaleza. Con el SMS o el TOTP, la seguridad reposa en última instancia sobre la vigilancia del usuario, sobre su capacidad de detectar un dominio falsificado en una barra de direcciones, en un momento en que va con prisa y la página parece normal. Con FIDO2, esa verificación la hace una máquina, sistemáticamente, sin depender de la atención de nadie. Es esa transferencia de responsabilidad lo que cuenta, más que la robustez criptográfica.&lt;/p&gt;
&lt;p&gt;El efecto se mide. Google impuso las llaves a sus empleados a principios de 2017 y &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;declaró en 2018 no haber registrado ninguna cuenta comprometida&lt;/a&gt; entre más de 85.000 personas.&lt;/p&gt;
&lt;h2 id=&#34;los-límites-reales-de-las-llaves-físicas&#34;&gt;Los límites reales de las llaves físicas&lt;/h2&gt;
&lt;p&gt;Presentarlas como perfectas sería deshonesto, e inútil para preparar las decisiones que de verdad importan.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;El coste existe.&lt;/strong&gt; Cuente entre 25 y 60 euros según el modelo, más en las versiones biométricas, y multiplíquelo por dos.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Perder una llave es el verdadero riesgo.&lt;/strong&gt; Una sola llave en una cuenta crítica es un error de diseño. Hacen falta dos registradas en cada cuenta importante, una de ellas guardada en otro sitio, en casa de un allegado o en una caja fuerte. La segunda no es una comodidad, es lo que hace utilizable la primera sin temor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;La cobertura es incompleta.&lt;/strong&gt; Muchos servicios, en particular los bancarios en Europa, todavía no admiten FIDO2, de ahí la priorización que sigue.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Una llave puede ser robada.&lt;/strong&gt; De ahí la necesidad de activar un PIN en la llave, o de elegir un modelo con huella: sin eso, el objeto por sí solo basta a quien lo recoja.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;El repliegue sigue siendo el eslabón débil.&lt;/strong&gt; Activar FIDO2 sin desactivar el SMS no protege de nada: el atacante toma sencillamente la vía que ha quedado abierta. La migración solo termina cuando el mecanismo antiguo se elimina de la cuenta, opciones de recuperación incluidas.&lt;/p&gt;
&lt;p&gt;En cuanto al material, la gama YubiKey cubre el espectro de protocolos más amplio, las Google Titan son más baratas y se limitan a FIDO, Nitrokey y SoloKeys ofrecen alternativas con firmware abierto y auditable, y Token2 fabrica modelos con teclado numérico integrado, donde el PIN se introduce en la propia llave y no en el teclado del ordenador. No hay mala elección entre las llaves certificadas FIDO2: el protocolo es el mismo y solo difieren los usos accesorios.&lt;/p&gt;
&lt;h2 id=&#34;por-dónde-empezar-cuando-no-se-puede-cambiar-todo&#34;&gt;Por dónde empezar cuando no se puede cambiar todo&lt;/h2&gt;
&lt;p&gt;El orden de migración no es cuestión de preferencia, se deriva de las dependencias entre sus cuentas.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;El correo principal primero.&lt;/strong&gt; Recibe los enlaces de restablecimiento de casi todo lo demás. Un atacante que lo controle recupera las demás cuentas una a una, sin atacar ninguna directamente. Nada merece asegurarse antes que él.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El gestor de contraseñas.&lt;/strong&gt; Concentra el primer factor de todos sus accesos, así que su protección debe equivaler a la de la cuenta mejor protegida que contiene. Es el momento de comprobar la calidad de la contraseña maestra, tema que detallamos en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/password-entropy-shannon-security/&#34;&gt;la entropía y la ciencia detrás de su seguridad&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Las cuentas financieras y las plataformas cripto.&lt;/strong&gt; Objetivos de valor inmediato, donde un compromiso se convierte en pérdida irreversible en cuestión de minutos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Las redes sociales con audiencia.&lt;/strong&gt; El caso SEC ilustra lo que vale la palabra de una cuenta seguida, y el daño no siempre recae sobre su propietario.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El resto puede esperar&lt;/strong&gt;, con una aplicación TOTP en sustitución del SMS. Un foro o un servicio de streaming no justifica el mismo esfuerzo.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Para las cuentas que todavía no admiten FIDO2: pasar a TOTP siempre que sea posible, y pedir a su operador el bloqueo de la portabilidad de su número, una opción gratuita en la mayoría.&lt;/p&gt;
&lt;h2 id=&#34;qué-dice-esto-del-enfoque-de-arpokrat&#34;&gt;Qué dice esto del enfoque de Arpokrat&lt;/h2&gt;
&lt;p&gt;Este informe describe un problema que solo existe porque se colocó un identificador en el centro del sistema. El número de teléfono nunca fue concebido como prueba de identidad: se convirtió en la columna vertebral de la autenticación en línea por costumbre, y los tres ataques descritos más arriba explotan todos ese desvío de uso.&lt;/p&gt;
&lt;p&gt;Es el razonamiento que presidió el diseño del &lt;a href=&#34;https://arpokrat.com/es/protocol/&#34;&gt;protocolo de Arpokrat Messenger&lt;/a&gt;: ni número de teléfono, ni dirección de correo, ni cuenta. El usuario existe como un conjunto de claves criptográficas conservadas en su propio dispositivo, y la puesta en contacto se hace mediante enlaces de invitación de un solo uso. La lógica es la de FIDO2, un escalón más arriba: lo que un tercero no posee no se le puede arrancar, ni por ingeniería social contra un operador ni por requerimiento judicial. Esta coherencia con la arquitectura Zero-Knowledge se desarrolla en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;recolectar ahora, descifrar después&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Una llave física que firma sin exponer jamás su secreto es, por lo demás, también el funcionamiento de una cartera cripto fuera de línea, detallada en nuestra &lt;a href=&#34;https://arpokrat.com/es/blog/how-to-build-a-cold-wallet/&#34;&gt;guía completa del cold wallet&lt;/a&gt;: guardar la parte secreta en un objeto dedicado y no dejar salir más que una firma.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;La 2FA por SMS no fue mal concebida. Cuando se generalizó, a principios de la década de 2010, representaba un progreso considerable respecto a la contraseña sola, y tenía a su favor la única cualidad que cuenta a gran escala: todo el mundo ya tenía un teléfono.&lt;/p&gt;
&lt;p&gt;El problema no es su invención, es su supervivencia. Las demostraciones sobre SS7 datan de 2014, la explotación bancaria real de 2017, la industrialización del phishing en tiempo real de finales de esa década. La CISA escribió que dejara de usarse en 2024, el NIST formalizó la restricción en 2025. Una decena de años separan el momento en que los fallos pasaron a ser explotables a gran escala de aquel en que las instituciones lo pusieron por escrito. Y el SMS sigue siendo el segundo factor por defecto en la mayoría de los servicios para el gran público.&lt;/p&gt;
&lt;p&gt;Ese desfase es la verdadera información de este informe. Los mecanismos de seguridad no desaparecen cuando dejan de funcionar, sino cuando algo igual de sencillo viene a sustituirlos, y eso tarda mucho más. La pregunta no es, por tanto, si debería abandonar el SMS, cosa zanjada desde hace años. Es cuáles de las demás protecciones que da por sentadas se encuentran ya, sin que nadie lo haya escrito todavía, en la misma situación.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Departamento de Justicia de Estados Unidos, &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;, 16 de mayo de 2025&lt;/li&gt;
&lt;li&gt;Securities and Exchange Commission, &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;, declaración oficial del 22 de enero de 2024&lt;/li&gt;
&lt;li&gt;NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;, versión final de julio de 2025&lt;/li&gt;
&lt;li&gt;CISA, &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;, 18 de diciembre de 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center, &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost, &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;, demostración de Tobias Engel y Karsten Nohl, diciembre de 2014&lt;/li&gt;
&lt;li&gt;Help Net Security, &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;, mayo de 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;, julio de 2018&lt;/li&gt;
&lt;li&gt;W3C, &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;, especificación WebAuthn&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>El 5G, la localización y el error de objetivo del derecho</title>
      <link>https://arpokrat.com/es/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;En 2011, la policía de Detroit pidió a un operador móvil el historial de conexión a antenas del teléfono de Timothy Carpenter. Obtuvo 12 898 puntos de localización repartidos a lo largo de 127 días, alrededor de cien al día. Siete años después, el Tribunal Supremo de los Estados Unidos declaró que esa solicitud constituía un registro y exigía una orden judicial.&lt;/p&gt;
&lt;p&gt;Esos 12 898 puntos procedían de antenas de cuarta generación, cada una de las cuales cubría un radio de varios kilómetros. La misma petición, dirigida hoy a una red 5G urbana, no devolvería cien puntos al día con un margen de varios kilómetros. Devolvería un volumen muy superior, con un margen de unas decenas de metros.&lt;/p&gt;
&lt;p&gt;La tecnología ha cambiado de escala. El razonamiento jurídico, en cambio, sigue en el mismo punto de la cadena.&lt;/p&gt;
&lt;h2 id=&#34;un-bien-jurídico-que-los-jueces-reconocen-a-ambos-lados-del-atlántico&#34;&gt;Un bien jurídico que los jueces reconocen a ambos lados del Atlántico&lt;/h2&gt;
&lt;p&gt;Existe un interés que casi todo el mundo admite y que casi ningún texto protege de forma eficaz: el derecho a estar en algún sitio sin que ese hecho quede registrado.&lt;/p&gt;
&lt;p&gt;La jurisprudencia europea lo estableció sin ambigüedad. En &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (asuntos acumulados C-293/12 y C-594/12, 8 de abril de 2014), y después en &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige y Watson&lt;/a&gt; (asuntos acumulados C-203/15 y C-698/15, Gran Sala, 21 de diciembre de 2016), el Tribunal de Justicia de la Unión Europea declaró que esos datos, considerados en su conjunto, permiten extraer conclusiones muy precisas sobre la vida privada de las personas: hábitos cotidianos, lugares de residencia, desplazamientos, actividades realizadas y relaciones sociales.&lt;/p&gt;
&lt;p&gt;El Tribunal Supremo de los Estados Unidos llegó a una conclusión cercana en &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Insistió en un punto que la doctrina estadounidense ha comentado mucho: el carácter &lt;strong&gt;inevitable y automático&lt;/strong&gt; de esa recogida. Nadie consiente en quedar conectado a una antena: lo está porque tiene un teléfono encendido.&lt;/p&gt;
&lt;p&gt;El bien jurídico existe, pues, y lo reconocen los dos tribunales que cuentan en la materia. El problema está en otra parte.&lt;/p&gt;
&lt;h2 id=&#34;lo-que-el-5g-cambió-realmente&#34;&gt;Lo que el 5G cambió realmente&lt;/h2&gt;
&lt;p&gt;Una confusión frecuente consiste en tratar la localización como un dato que el teléfono transmite, igual que un mensaje o una foto. No es así. La localización es una &lt;strong&gt;consecuencia física del funcionamiento de la red&lt;/strong&gt;. El operador sabe a qué antena está conectado el aparato porque necesita saberlo para encaminar una llamada. No existe ninguna clave que permita cifrar esa información, puesto que no es un contenido sino una propiedad de la propia conexión.&lt;/p&gt;
&lt;p&gt;Eso es precisamente lo que hace que el 5G sea relevante en el plano jurídico, y no en el técnico.&lt;/p&gt;
&lt;p&gt;Las arquitecturas anteriores se basaban en celdas amplias. Una antena 4G suele cubrir un radio de varios kilómetros, y la posición deducida de la mera conexión se contaba en centenares de metros en ciudad y a veces en decenas de kilómetros en zona rural. El 5G se apoya en una densificación masiva: las celdas urbanas cubren normalmente unos cientos de metros, y la literatura de ingeniería maneja densidades del orden de cuarenta a cincuenta estaciones base por kilómetro cuadrado, frente a cuatro o cinco en la época del 3G.&lt;/p&gt;
&lt;p&gt;La consecuencia es mecánica. Según el &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;informe técnico de Ericsson sobre el posicionamiento 5G&lt;/a&gt;, la infraestructura desplegada solo para la conectividad alcanza una precisión de veinte a cincuenta metros en exteriores y de uno a tres metros en interiores, y baja del metro en condiciones urbanas favorables. No se trata de una función de localización activada en algún sitio, sino de lo que la red sabe por construcción, sin que haya ninguna aplicación instalada ni ningún permiso concedido. Hemos detallado todos estos mecanismos, así como las contramedidas que funcionan de verdad, en nuestro artículo sobre &lt;a href=&#34;https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/&#34;&gt;la geolocalización permanente del teléfono&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La intrusión ha aumentado, por tanto, en varios órdenes de magnitud. El marco jurídico aplicable sigue siendo el pensado para el 2G y el 3G. Ninguna adaptación normativa ha acompañado ese cambio de escala.&lt;/p&gt;
&lt;h2 id=&#34;el-derecho-protege-el-acceso-no-la-generación&#34;&gt;El derecho protege el acceso, no la generación&lt;/h2&gt;
&lt;p&gt;El derecho europeo regula con cuidado quién puede acceder a los datos de localización, en qué condiciones y bajo qué control. La Directiva 2002/58/CE establece el principio de confidencialidad de las comunicaciones, y el Tribunal de Justicia declaró, en &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (asuntos acumulados C-511/18, C-512/18 y C-520/18, Gran Sala, 6 de octubre de 2020), que el artículo 15, apartado 1, de esa directiva, interpretado a la luz de los artículos 7, 8, 11 y 52, apartado 1, de la Carta, se opone a una &lt;strong&gt;conservación generalizada e indiferenciada&lt;/strong&gt; de los datos de tráfico y de localización con carácter preventivo. El Tribunal admitió, no obstante, excepciones acotadas cuando un Estado miembro se enfrenta a una amenaza grave para la seguridad nacional que resulte real y actual o previsible, siempre que exista un control efectivo.&lt;/p&gt;
&lt;p&gt;Son protecciones reales, y sería absurdo minimizarlas. Pero todas intervienen a posteriori. Presuponen que el dato existe, que se conserva, y organizan después las condiciones de su explotación.&lt;/p&gt;
&lt;p&gt;Ahora bien, si la localización es un subproducto inevitable del funcionamiento de la red, el punto de intervención pertinente no es la confidencialidad. Es la &lt;strong&gt;persistencia&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Una posición instantánea, necesaria para encaminar una comunicación y borrada acto seguido, no es un instrumento de vigilancia. Un historial de posiciones conservado durante meses sí lo es, sean cuales sean las garantías de acceso que lo rodeen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La diferencia entre ambas no es jurídica, es arquitectónica. Y el calendario europeo convierte la cuestión en urgente más que en teórica. La Comisión &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;retiró la propuesta de Reglamento ePrivacy&lt;/a&gt; en 2025, a falta de acuerdo entre colegisladores. Desde entonces trabaja en un instrumento distinto sobre la conservación de datos con fines penales, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;anunciado para 2026&lt;/a&gt; y destinado a armonizar unos regímenes nacionales que se han vuelto dispares desde la anulación de la directiva de 2006. Dicho de otro modo, el texto que fijará durante una década el régimen de los metadatos de localización se está escribiendo ahora mismo, sobre la base de un razonamiento concebido en la época de las celdas kilométricas.&lt;/p&gt;
&lt;h2 id=&#34;el-precedente-que-el-propio-5g-creó&#34;&gt;El precedente que el propio 5G creó&lt;/h2&gt;
&lt;p&gt;Lo más interesante del asunto es que la respuesta correcta ya figura en la norma técnica, pero aplicada a otro objeto.&lt;/p&gt;
&lt;p&gt;Hasta el 4G, el identificador permanente del abonado, el &lt;strong&gt;IMSI&lt;/strong&gt;, circulaba en claro por la interfaz radio durante la conexión. Eso es lo que hizo posibles los &lt;strong&gt;IMSI catchers&lt;/strong&gt;, esas falsas estaciones base que, según la &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;descripción de referencia de la Electronic Frontier Foundation&lt;/a&gt;, emiten con más potencia que las antenas legítimas para atraer a los terminales y capturar su identificador.&lt;/p&gt;
&lt;p&gt;Desde la Release 15 de las especificaciones 3GPP, publicada en 2019, el 5G aporta una respuesta elegante. El identificador permanente, ahora llamado &lt;strong&gt;SUPI&lt;/strong&gt;, puede sustituirse en la interfaz radio por el &lt;strong&gt;SUCI&lt;/strong&gt;, un identificador ocultado que se obtiene cifrando la parte propia del abonado mediante criptografía de curva elíptica, con la clave pública del operador de origen. Solo la red de origen, que posee la clave privada correspondiente, puede descifrarlo. El resultado es único en cada cálculo, lo que impide correlacionar una sesión con otra.&lt;/p&gt;
&lt;p&gt;La lógica adoptada merece subrayarse, porque es exactamente la que debería guiar al legislador: no se cifra la posición, lo que sería técnicamente imposible, se cifra la identidad. Una posición sin identidad atribuible tiene un valor muy limitado a efectos de vigilancia individualizada.&lt;/p&gt;
&lt;h3 id=&#34;la-falla-una-protección-facultativa&#34;&gt;La falla: una protección facultativa&lt;/h3&gt;
&lt;p&gt;Existe, sin embargo, una reserva considerable, y es a nuestro juicio el punto de intervención más concreto de todo el expediente.&lt;/p&gt;
&lt;p&gt;El &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;informe NIST CSWP 36A&lt;/a&gt;, publicado en marzo de 2026 por el National Institute of Standards and Technology, lo dice sin rodeos. Los terminales y las funciones de red conformes con la Release 15 o posterior están obligados a &lt;strong&gt;admitir&lt;/strong&gt; el SUCI, pero su activación sigue siendo &lt;strong&gt;facultativa para el operador&lt;/strong&gt;. Deben darse tres condiciones: el fabricante del equipo debe soportarlo, el operador debe activarlo en su red y la tarjeta SIM debe llevar los elementos necesarios para el cálculo.&lt;/p&gt;
&lt;p&gt;A eso se añade una trampa de configuración. La norma prevé un &lt;strong&gt;esquema de protección nulo&lt;/strong&gt;, en el que el formato SUCI se emplea formalmente pero sin cifrado efectivo, de modo que el identificador circula en claro. El NIST escribe que es necesario que el operador configure su red con un esquema de protección no nulo, y recuerda que un informe del CSRIC, el órgano consultivo de la Federal Communications Commission, recomendaba ya en 2021 reservar el esquema nulo únicamente a las llamadas de emergencia realizadas por un terminal desconocido para la red.&lt;/p&gt;
&lt;p&gt;Vale la pena dejar la formulación tal cual. La mejor protección disponible contra el seguimiento de terminales móviles existe en la norma técnica desde 2019. Depende de una opción de configuración dejada a discreción del operador. Una agencia federal estadounidense considera útil publicar un documento en 2026 para recordar que habría que activarla. Y ningún instrumento jurídico europeo la impone.&lt;/p&gt;
&lt;p&gt;Hay que añadir que el SUCI no cierra el tema. Los trabajos presentados bajo el título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentan ataques de enlazado que permiten volver a correlacionar sesiones pese al cifrado, y la protección cae por completo si el atacante fuerza al terminal a pasar a una generación anterior. Una obligación jurídica no lo resolvería todo, por tanto. Suprimiría en cambio una brecha que no tiene justificación defendible: la que separa lo que la norma permite de lo que hacen las redes comerciales.&lt;/p&gt;
&lt;h2 id=&#34;tres-intervenciones-coherentes&#34;&gt;Tres intervenciones coherentes&lt;/h2&gt;
&lt;p&gt;Si se toma en serio la idea de que la localización debe minimizarse desde el diseño en lugar de protegerse a posteriori, se imponen lógicamente tres medidas.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Hacer obligatorio el ocultamiento efectivo del identificador.&lt;/strong&gt; Imponer la activación del SUCI y prohibir los esquemas de protección nulos en las redes comerciales, salvo el caso residual de las llamadas de emergencia. No se trata de prescribir una tecnología nueva ni de financiar un despliegue, sino de exigir la activación de una función normalizada desde hace siete años y ya presente en los equipos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tratar la conservación como la excepción, no como el valor por defecto.&lt;/strong&gt; La posición necesaria para encaminar una comunicación debería borrarse en cuanto esa función se haya cumplido. La constitución de un historial debería requerir una justificación específica. Es la diferencia entre una red que sabe dónde está usted y una red que recuerda dónde ha estado.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Convertir la custodia de la clave en el criterio de vinculación pertinente.&lt;/strong&gt; La ubicación de los servidores en la Unión no significa gran cosa si las claves que permiten hacer inteligibles los datos se encuentran en otro sitio. El criterio jurídicamente significativo debería ser el control efectivo de los medios de descifrado, cuestión que examinamos en detalle a propósito del &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflicto entre el Data Act y la CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;el-enfoque-que-sigue-arpokrat&#34;&gt;El enfoque que sigue Arpokrat&lt;/h2&gt;
&lt;p&gt;Este razonamiento no es propio del derecho de las telecomunicaciones. Es el que aplicamos a nuestras propias decisiones de arquitectura, y cabe en una frase: lo que no se ha producido no necesita protección.&lt;/p&gt;
&lt;p&gt;Por eso &lt;a href=&#34;https://arpokrat.com/es/os/&#34;&gt;ArpokratOS&lt;/a&gt; retira el GPS, el Bluetooth y el NFC a nivel del núcleo en lugar de desactivarlos en un menú. Un interruptor es una política: puede ser eludido por un componente privilegiado, reactivado por una actualización, ignorado por un sistema comprometido. Retirar la ruta de código elimina la cuestión. Es la trasposición, a escala de un dispositivo, del mismo desplazamiento que reclamamos a escala del derecho: intervenir sobre la generación en vez de sobre el acceso.&lt;/p&gt;
&lt;p&gt;Hay que decir de inmediato lo que eso no hace. Ningún sistema operativo sustrae un terminal a la geometría de la red. Mientras haya una tarjeta SIM activa, el operador conoce la celda de conexión, y encaminar todo el tráfico por Tor no cambia nada, puesto que protege el contenido y el destino, no la capa radio. Precisamente por eso el asunto es jurídico. Hay una categoría de riesgos que ninguna configuración individual reduce, y para la cual la única variable disponible es la norma aplicable al operador.&lt;/p&gt;
&lt;p&gt;La misma preocupación gobierna el resto de nuestro trabajo. Un dato que no existe no puede ser requisado, ni revendido, ni exfiltrado, ni descifrado dentro de diez años por una máquina de la que hoy nadie dispone, cuestión que hemos tratado desde el ángulo del &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;cifrado cosechado ahora y roto después&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;El debate público sobre la vigilancia móvil se concentra casi exclusivamente en el acceso: quién puede consultar los datos, con qué fundamento, con qué autorización. Ese debate es legítimo, y las resoluciones dictadas desde 2014 por el Tribunal de Justicia han producido efectos tangibles. Pero llega demasiado tarde en la cadena.&lt;/p&gt;
&lt;p&gt;La cuestión anterior, y más determinante, es saber si el historial debe existir. Una base constituida hoy por un motivo legítimo sigue disponible mañana para otro, y las garantías que la rodean dependen de decisiones políticas posteriores que nadie controla en el momento de la recogida. Es una apuesta sobre la estabilidad de las instituciones, formulada por una duración que nadie fija.&lt;/p&gt;
&lt;p&gt;El 5G ha multiplicado la resolución de esa información sin que interviniera ninguna adaptación normativa. Al mismo tiempo ha demostrado, mediante el mecanismo del SUCI, que la vía practicable consiste en disociar la posición de la identidad en lugar de intentar cifrar una propiedad física de la red. La norma técnica dio la respuesta siete años antes de que el derecho formulara la pregunta.&lt;/p&gt;
&lt;p&gt;El texto europeo sobre conservación de datos se está escribiendo ahora. Versará sobre los metadatos, es decir, sobre la localización, es decir, sobre lo que el 5G produce hoy con una finura que sus redactores no conocieron. Saber si se conformará con organizar el acceso a un historial dado por supuesto, o si se atreverá a interrogar la necesidad de ese historial, es probablemente la cuestión de privacidad más importante de los próximos años en Europa. Y es una cuestión que el sector técnico, por una vez, ya ha zanjado en el buen sentido.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, asuntos acumulados C-293/12 y C-594/12, 8 de abril de 2014&lt;/li&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige y Watson&lt;/a&gt;, asuntos acumulados C-203/15 y C-698/15, Gran Sala, 21 de diciembre de 2016&lt;/li&gt;
&lt;li&gt;Tribunal de Justicia de la Unión Europea, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net y otros&lt;/a&gt;, asuntos acumulados C-511/18, C-512/18 y C-520/18, Gran Sala, 6 de octubre de 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, marzo de 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>La geolocalización permanente: cómo tu teléfono te sigue incluso cuando crees haberlo impedido</title>
      <link>https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;En 2024, dos investigadores de la Universidad de Maryland consultaron de forma repetida el servicio de posicionamiento Wi-Fi de Apple, sin privilegios especiales ni material específico, y reconstruyeron en un año la posición precisa de más de dos mil millones de puntos de acceso Wi-Fi en todo el mundo. Su artículo, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, muestra lo que permite ese mapa: seguir material que entra y sale de Ucrania, observar el desplazamiento de la población tras los incendios de Maui, rastrear a una persona a través de su router doméstico.&lt;/p&gt;
&lt;p&gt;Ninguno de esos dispositivos tenía el GPS activado. La posición venía de otro sitio.&lt;/p&gt;
&lt;p&gt;Es el punto ciego más extendido en materia de privacidad móvil: la convicción de que existe un interruptor de localización y de que, una vez apagado, el teléfono deja de saber dónde está. Esa convicción es falsa en siete niveles distintos.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La localización no es una función que tu teléfono activa. Es una propiedad de lo que el teléfono es.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;el-gps-el-vector-menos-problemático&#34;&gt;El GPS, el vector menos problemático&lt;/h2&gt;
&lt;p&gt;El único mecanismo que todo el mundo identifica es también el que menos debería preocuparte.&lt;/p&gt;
&lt;p&gt;El &lt;strong&gt;GNSS&lt;/strong&gt;, término genérico que agrupa el GPS estadounidense, Galileo, GLONASS y BeiDou, funciona escuchando. Los satélites emiten de forma continua señales con marca de tiempo, el receptor capta varias y calcula su posición a partir de las diferencias de tiempo de propagación. Precisión habitual en exteriores despejados: de tres a cinco metros, a menudo varias decenas de metros en ciudad, donde las fachadas reflejan las señales.&lt;/p&gt;
&lt;p&gt;El punto decisivo es que ese cálculo es &lt;strong&gt;pasivo&lt;/strong&gt;. El teléfono no emite nada hacia los satélites, ningún operador satelital sabe que existes. Si el GNSS fuera lo único en juego, apagar el GPS bastaría.&lt;/p&gt;
&lt;p&gt;Existe, sin embargo, un matiz. Para acelerar el primer cálculo, los teléfonos usan &lt;strong&gt;A-GPS&lt;/strong&gt;: descargan las efemérides satelitales desde un servidor, mediante el protocolo &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Para obtener los datos correctos, el teléfono transmite a ese servidor el identificador de la celda de red a la que está conectado. El GNSS puro no te delata, pero el acelerador que le han injertado sí.&lt;/p&gt;
&lt;h2 id=&#34;la-red-móvil-lo-que-el-operador-sabe-por-construcción&#34;&gt;La red móvil: lo que el operador sabe por construcción&lt;/h2&gt;
&lt;p&gt;Para que una llamada pueda llegarte, la red debe saber en qué zona estás. No es una opción activable, es la condición de existencia del servicio. Tu teléfono se anuncia permanentemente a la antena más cercana, y ese registro deja rastro del lado del operador. Ninguna aplicación instalada, ningún permiso concedido: basta con una tarjeta SIM activa.&lt;/p&gt;
&lt;p&gt;La precisión depende del método:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identificador de celda solo&lt;/strong&gt;: de 200 metros en zona urbana densa a más de 30 kilómetros en zona rural, donde una antena cubre un radio muy amplio.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID enriquecido&lt;/strong&gt;, que añade el sector de antena (la mayoría de los emplazamientos se dividen en tres sectores de 120 grados) y la potencia de la señal: de 100 metros a algunos kilómetros.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, que mide el retardo de ida y vuelta entre el teléfono y la antena: del orden de 550 metros en GSM, unos 78 metros en LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateración&lt;/strong&gt; sobre tres antenas o más: de 50 a 300 metros en LTE urbano.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El &lt;strong&gt;5G&lt;/strong&gt; cambia la escala por dos razones acumulativas. La densidad, primero: las celdas 5G cubren radios mucho más cortos, de modo que la simple conexión ya es una información fina. La normalización, después: desde la Release 16, el 3GPP integra señales de posicionamiento nativas. Los objetivos comerciales apuntan a menos de 3 metros en interiores y menos de 10 metros en exteriores para el 80 % de los terminales, y la &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; baja al centímetro para ciertos usos industriales.&lt;/p&gt;
&lt;p&gt;La infraestructura que te conecta se convierte por tanto en un sistema de posicionamiento de calidad comparable al GPS, sin que hayas activado nada. Ese dato se conserva según normas nacionales y resulta accesible a las autoridades mediante procedimientos variables. Es el mismo debate de fondo que el tratado a propósito de &lt;a href=&#34;https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;la jurisdicción aplicable a los datos alojados&lt;/a&gt;: protección técnica y protección jurídica no se solapan.&lt;/p&gt;
&lt;h2 id=&#34;el-wi-fi-un-mapa-del-mundo-hecho-de-direcciones-de-hardware&#34;&gt;El Wi-Fi: un mapa del mundo hecho de direcciones de hardware&lt;/h2&gt;
&lt;p&gt;Cada punto de acceso Wi-Fi difunde permanentemente un identificador de hardware único, el &lt;strong&gt;BSSID&lt;/strong&gt;. Esos identificadores son fijos y geográficamente estables: un router doméstico permanece años en el mismo sitio.&lt;/p&gt;
&lt;p&gt;Apple, Google y algunos actores especializados mantienen bases que asocian cada BSSID a unas coordenadas, construidas por los teléfonos de sus propios usuarios, que remiten la lista de puntos visibles junto con una posición GNSS. La operación se invierte después: un teléfono que ve cuatro puntos conocidos ya no necesita ni un solo satélite. En zona urbana densa, la precisión alcanza habitualmente algunas decenas de metros, y baja por debajo en interiores.&lt;/p&gt;
&lt;p&gt;Dos propiedades hacen que este mecanismo sea difícil de neutralizar. Primero, el teléfono &lt;strong&gt;escanea incluso cuando el Wi-Fi parece desactivado&lt;/strong&gt;: desde Android 4.3, el sistema mantiene un barrido periódico destinado a mejorar la localización, con independencia del interruptor del panel rápido. Ese comportamiento depende de un ajuste distinto, enterrado en los servicios de localización, que la práctica totalidad de los usuarios jamás ha abierto.&lt;/p&gt;
&lt;p&gt;Segundo, la base se puede consultar desde fuera. Es la brecha que explotaron Rye y Levin: las interfaces de posicionamiento devuelven no solo la posición solicitada sino también la de puntos de acceso vecinos, lo que permite cosechar el mapa sin acercarse físicamente jamás a los lugares.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-y-ble-localizado-por-los-teléfonos-de-los-demás&#34;&gt;Bluetooth y BLE: localizado por los teléfonos de los demás&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; añade una capa de proximidad, con un alcance de unos pocos metros a algunas decenas de metros, es decir, de una granularidad mucho más fina que la red móvil. Coexisten dos usos. Las &lt;strong&gt;balizas comerciales&lt;/strong&gt;, desplegadas en tiendas, aeropuertos o centros comerciales, emiten un identificador que reconocen las aplicaciones presentes en el teléfono, lo que revela ante qué estante te detuviste y durante cuánto tiempo. Y las &lt;strong&gt;redes de localización colaborativas&lt;/strong&gt;, cuyo modelo es Find My de Apple, replicado después por Google y Samsung.&lt;/p&gt;
&lt;p&gt;Este segundo mecanismo invierte una hipótesis implícita. El análisis de referencia, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, publicado en las actas de PETS 2021 por investigadores de la Universidad Técnica de Darmstadt, reconstruyó el protocolo de Apple mediante ingeniería inversa. Un dispositivo sin conexión emite una señal BLE, cualquier dispositivo Apple cercano la capta, le añade su propia posición y la transmite cifrada a los servidores de Apple, sin que lo sepa ni su portador ni el portador del dispositivo localizado.&lt;/p&gt;
&lt;p&gt;La consecuencia es estructural: un dispositivo sin tarjeta SIM, sin Wi-Fi, sin conexión de red de ningún tipo sigue siendo localizable, siempre que un desconocido pase cerca con un teléfono en el bolsillo. Tu aislamiento ya no depende de tus ajustes, sino de los de los transeúntes.&lt;/p&gt;
&lt;h2 id=&#34;los-sensores-inerciales-localizar-sin-permiso-de-localización&#34;&gt;Los sensores inerciales: localizar sin permiso de localización&lt;/h2&gt;
&lt;p&gt;Un teléfono contiene un acelerómetro, un giroscopio, un magnetómetro y a menudo un barómetro. Esos sensores pertenecen a una categoría de permisos distinta de la localización: una aplicación puede leerlos sin haber preguntado jamás dónde estás.&lt;/p&gt;
&lt;p&gt;Investigadores de Princeton lo demostraron con &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Su aplicación parte de la dirección IP y de la zona horaria para una posición aproximada, y luego lee los sensores: el acelerómetro da el perfil de aceleración y frenado, el giroscopio la secuencia de giros, el magnetómetro el rumbo, el barómetro las variaciones de altitud. Una red neuronal identifica el modo de transporte, a pie, coche, tren o avión, y el trayecto se ajusta sobre datos públicos de cartografía, altimetría y meteorología. Resultado: una trayectoria de una precisión comparable al GPS, sin permiso de localización. El método tiene límites, que los autores documentan, ya que falla en zonas sin carreteras y se degrada en trazados en cuadrícula uniforme, donde numerosos recorridos producen la misma firma. Sigue siendo la demostración de que un permiso denegado no es una puerta cerrada.&lt;/p&gt;
&lt;p&gt;El barómetro aporta además la dimensión que el GNSS gestiona mal, la vertical. Las exigencias estadounidenses para las llamadas de emergencia imponen una precisión de planta de más o menos 3 metros para el 80 % de las llamadas en interiores. Saber en qué planta se encuentra alguien es de otra naturaleza que saber en qué manzana está.&lt;/p&gt;
&lt;h2 id=&#34;el-mercado-del-dato-el-vector-más-banal&#34;&gt;El mercado del dato: el vector más banal&lt;/h2&gt;
&lt;p&gt;Los mecanismos anteriores describen cómo se calcula una posición. Queda saber adónde va, y ahí se juega lo esencial del riesgo cotidiano.&lt;/p&gt;
&lt;p&gt;Miles de aplicaciones integran &lt;strong&gt;SDK publicitarios&lt;/strong&gt;, componentes de software suministrados por terceros que un desarrollador añade para monetizar su trabajo o medir su audiencia. Esos componentes heredan los permisos de la aplicación anfitriona: una aplicación meteorológica que legítimamente necesita tu posición la transmite a actores cuyo nombre nunca has leído. A eso se suman los &lt;strong&gt;flujos de pujas publicitarias&lt;/strong&gt;, donde tu posición aproximada se difunde a decenas de compradores potenciales cada vez que se muestra un banner, incluidos los que no compran nada y se limitan a escuchar.&lt;/p&gt;
&lt;p&gt;Esa materia prima alimenta una industria. La Electronic Frontier Foundation documentó el caso de &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, que reivindicaba miles de millones de puntos de datos sobre más de 250 millones de dispositivos, vendidos a policías locales estadounidenses. Brian Krebs describió &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, un producto que permite trazar un polígono sobre un mapa y visualizar el historial de los dispositivos que entraron y salieron de esa zona.&lt;/p&gt;
&lt;p&gt;Este vector no exige proeza técnica alguna, solo que alguien acepte pagar. El precio es modesto.&lt;/p&gt;
&lt;h2 id=&#34;los-imsi-catchers-la-localización-activa&#34;&gt;Los IMSI catchers: la localización activa&lt;/h2&gt;
&lt;p&gt;Los mecanismos vistos hasta aquí explotan un funcionamiento normal. Existe también una localización activa, llevada a cabo por un tercero que interviene sobre la red.&lt;/p&gt;
&lt;p&gt;Un &lt;strong&gt;IMSI catcher&lt;/strong&gt;, o simulador de celda, es un equipo que se hace pasar por una antena legítima. Los teléfonos al alcance se conectan a él, revelando su identificador de abonado y su presencia en un perímetro restringido.&lt;/p&gt;
&lt;p&gt;El 5G debía cerrar esa puerta sustituyendo el identificador permanente en claro por uno cifrado, el SUCI. El cierre es parcial. Los trabajos presentados bajo el título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentan ataques de enlace que permiten volver a correlacionar sesiones pese al cifrado. Sobre todo, la protección cae por completo si el atacante fuerza al terminal a replegarse hacia una generación anterior, el 2G en particular, cuya autenticación es unilateral. Un teléfono 5G sigue siendo vulnerable a un ataque concebido para una red de los años noventa, porque todavía acepta descender hasta ella.&lt;/p&gt;
&lt;h2 id=&#34;las-contramedidas-y-su-eficacia-real&#34;&gt;Las contramedidas y su eficacia real&lt;/h2&gt;
&lt;p&gt;Cada medida siguiente hace algo. Ninguna lo hace todo, y la distancia entre lo que hacen y lo que se les atribuye produce las malas decisiones.&lt;/p&gt;
&lt;h3 id=&#34;el-modo-avión&#34;&gt;El modo avión&lt;/h3&gt;
&lt;p&gt;El modo avión corta la emisión del módem celular, del Wi-Fi y del Bluetooth. Es real, y es el mejor resultado para un esfuerzo tan bajo.&lt;/p&gt;
&lt;p&gt;Lo que no hace: no detiene los sensores inerciales, no elimina las posiciones ya almacenadas en caché, que partirán al reconectarse, y permite en la mayoría de los dispositivos reactivar el Wi-Fi o el Bluetooth por separado sin salir de él. Es, en fin, un estado de software, no un corte de alimentación: su fiabilidad depende de la integridad del sistema que lo aplica.&lt;/p&gt;
&lt;p&gt;Un detalle subestimado: el desenganche y el reenganche a la red son en sí mismos acontecimientos con marca de tiempo del lado del operador. Un teléfono que desaparece a las 21 h en una celda y reaparece a las 23 h en otra ha producido una información, no un silencio.&lt;/p&gt;
&lt;h3 id=&#34;la-aleatorización-de-la-dirección-mac&#34;&gt;La aleatorización de la dirección MAC&lt;/h3&gt;
&lt;p&gt;Los sistemas móviles emiten hoy direcciones MAC aleatorias durante los barridos, para impedir el seguimiento de un lugar a otro. La intención es buena, el resultado incompleto. Los trabajos de referencia, entre ellos &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, muestran que el contenido de las tramas de descubrimiento suele bastar para reidentificar el dispositivo: el número de elementos de información, sus valores y su orden forman una huella. A ello se añaden los números de secuencia, incrementales y por tanto encadenables, y la firma temporal propia de cada modelo. Algunos estudios informan de un seguimiento correcto de la mitad de los dispositivos durante al menos veinte minutos.&lt;/p&gt;
&lt;p&gt;Límite conceptual, por último: la aleatorización solo afecta a la fase de descubrimiento. En cuanto te conectas a una red, la dirección utilizada es estable para esa red, por diseño, para que la conexión funcione. La cafetería a la que vas cada mañana te reconoce.&lt;/p&gt;
&lt;h3 id=&#34;cortar-de-verdad-los-escaneos&#34;&gt;Cortar de verdad los escaneos&lt;/h3&gt;
&lt;p&gt;Es el ajuste más rentable y el más ignorado. En Android, la búsqueda Wi-Fi y la búsqueda Bluetooth son dos opciones distintas, situadas en los servicios de localización, independientes de los interruptores del panel rápido. Mientras estén activas, apagar el Wi-Fi desde el panel no basta: el barrido continúa.&lt;/p&gt;
&lt;p&gt;Desactivarlas elimina una capa entera de recolección, sin más coste que un primer cálculo de posición algo más lento. Para la mayoría de los lectores, es la mejor relación entre el esfuerzo invertido y el resultado obtenido.&lt;/p&gt;
&lt;h3 id=&#34;los-permisos-de-las-aplicaciones&#34;&gt;Los permisos de las aplicaciones&lt;/h3&gt;
&lt;p&gt;Revocar el permiso de localización a las aplicaciones que manifiestamente no lo necesitan sigue siendo útil, y los sistemas recientes ofrecen tres graduaciones: la autorización puntual, la autorización limitada al uso activo y la &lt;strong&gt;localización aproximada&lt;/strong&gt;, que solo transmite una zona del orden del kilómetro.&lt;/p&gt;
&lt;p&gt;Eso no protege, en cambio, ni de los SDK alojados en una aplicación que tenga una razón legítima para acceder a tu posición, ni de los sensores inerciales, ni de las capas de red, que no pasan por permiso alguno.&lt;/p&gt;
&lt;h3 id=&#34;lo-que-la-vpn-no-protege&#34;&gt;Lo que la VPN no protege&lt;/h3&gt;
&lt;p&gt;Punto que conviene aclarar, porque la creencia contraria está muy extendida: &lt;strong&gt;una VPN no oculta tu posición&lt;/strong&gt;. Oculta tu dirección IP pública, de modo que falsea la geolocalización por IP, que es de todas formas el mecanismo más grosero de la lista.&lt;/p&gt;
&lt;p&gt;Una VPN no toca ni el receptor GNSS, ni el barrido Wi-Fi, ni el Bluetooth, ni los sensores. No cambia nada de lo que sabe tu operador, puesto que el túnel cifrado transita por sus antenas y la conexión a la celda le sigue siendo visible. No impide que una aplicación con permiso de localización transmita coordenadas exactas dentro del túnel. La VPN protege el contenido y el destino de tus comunicaciones en una red no fiable, y eso ya es mucho. La localización no está en su perímetro.&lt;/p&gt;
&lt;h3 id=&#34;los-límites-físicos&#34;&gt;Los límites físicos&lt;/h3&gt;
&lt;p&gt;Una funda de Faraday funciona en sentido literal: bloquea emisiones y recepciones. La retirada de la batería también, cuando todavía es posible. El dispositivo dedicado, o dejar el teléfono en otra parte, sigue siendo la medida más robusta.&lt;/p&gt;
&lt;p&gt;Estas soluciones comparten un defecto que hay que mirar de frente: producen una anomalía. Un teléfono que calla dos horas cada martes por la noche dice algo. Frente a un adversario que analiza pautas en lugar de posiciones instantáneas, la ausencia es un dato.&lt;/p&gt;
&lt;h3 id=&#34;tres-adversarios-tres-estrategias&#34;&gt;Tres adversarios, tres estrategias&lt;/h3&gt;
&lt;p&gt;Es la distinción más importante de este artículo, y la que menos se lee.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Frente a un anunciante o un intermediario de datos&lt;/strong&gt;, el combate es ganable. Disciplina de permisos, desactivación de los barridos, sistema sin servicios de localización propietarios, restablecimiento del identificador publicitario: el conjunto reduce muy notablemente el volumen recogido. Ese adversario busca volumen a bajo coste, no tu caso particular.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Frente a tu operador&lt;/strong&gt;, ninguna configuración basta. La localización celular es la condición del servicio. Las únicas variables reales son jurídicas, lo que la ley autoriza a conservar y a transmitir, y materiales: qué dispositivo, qué tarjeta SIM, a qué nombre, encendido dónde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Frente a un adversario estatal dirigido&lt;/strong&gt;, el razonamiento cambia de nuevo, ya que combina el acceso legal a los datos del operador, la localización activa mediante simulador de celda, el requerimiento a las plataformas y, en su caso, el compromiso del terminal. Las contramedidas de software reducen la superficie, pero el objetivo realista no es la desaparición: es saber con precisión qué sigue expuesto.&lt;/p&gt;
&lt;h2 id=&#34;el-enfoque-de-arpokratos&#34;&gt;El enfoque de ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/es/os/&#34;&gt;ArpokratOS&lt;/a&gt; responde a este panorama con una elección que se desprende de la distinción anterior: lo que debe neutralizarse se neutraliza a nivel de sistema, no en un menú.&lt;/p&gt;
&lt;p&gt;En el &lt;strong&gt;GNSS&lt;/strong&gt;, el controlador de hardware se retira. El dispositivo se comporta como si el chip no existiera, tanto para las aplicaciones como para el propio sistema. La diferencia con un interruptor de ajustes no es cosmética. Un interruptor es una política: lo aplica una capa que puede ser eludida por un componente suficientemente privilegiado, reactivada por una actualización o ignorada por un sistema comprometido. Retirar la ruta de código suprime la cuestión, ya que no queda nada que activar.&lt;/p&gt;
&lt;p&gt;El &lt;strong&gt;Bluetooth&lt;/strong&gt; se trata a nivel Core, con la misma lógica. Un Bluetooth desactivado en los ajustes deja en la práctica la pila de software viva en muchos dispositivos, para alimentar los servicios de proximidad y las redes de localización colaborativas. Ausente a nivel de sistema, no puede dialogar con una baliza de tienda, ni participar en una red de tipo Find My, ni servir de superficie de ataque sin interacción.&lt;/p&gt;
&lt;p&gt;Hay que decir claramente lo que esto no hace. &lt;strong&gt;ArpokratOS no vuelve indetectable a un teléfono.&lt;/strong&gt; Mientras una tarjeta SIM esté activa, el operador conoce la celda de conexión, y ningún sistema operativo cambia eso, ni siquiera con la totalidad del tráfico encaminada por Tor. El enrutamiento protege el contenido y el destino, no la geometría radio. Quien promete la invisibilidad vende una historia.&lt;/p&gt;
&lt;p&gt;Lo que una arquitectura así aporta es más modesto: la supresión de las capas aplicativas y de proximidad, por las que pasa la inmensa mayoría de la recolección real, y un modelo de amenaza explícito sobre lo que subsiste. Es el razonamiento aplicado a la elección de un sistema de escritorio, detallado en nuestro &lt;a href=&#34;https://arpokrat.com/es/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;comparativo de sistemas operativos&lt;/a&gt;: la pregunta útil no es si una herramienta protege, sino de qué protege y a qué precio.&lt;/p&gt;
&lt;h2 id=&#34;conclusión&#34;&gt;Conclusión&lt;/h2&gt;
&lt;p&gt;Este artículo no proporciona un método para desaparecer. Ese método no existe, y los textos que pretenden lo contrario producen sobre todo falsa confianza, más peligrosa que la ausencia de protección porque lleva a asumir riesgos.&lt;/p&gt;
&lt;p&gt;El objetivo era sustituir una pregunta binaria, ¿soy localizable o no?, por una pregunta útil: por quién, con qué precisión, a qué coste para ellos y si eso me importa. La respuesta difiere para un periodista que protege una fuente, un directivo de viaje en una jurisdicción delicada, un abogado cuyas citas revelan una estrategia o un particular molesto porque un anunciante conozca sus costumbres.&lt;/p&gt;
&lt;p&gt;Lo que debería retener la atención no es, por cierto, el rendimiento de cada uno de esos mecanismos tomado por separado, sino el hecho de que se solapan. Una posición con cincuenta metros de margen no es muy interesante. Una posición con cincuenta metros de margen, cada cuarto de hora, durante dos años, dibuja un domicilio, un lugar de trabajo, una confesión religiosa, un estado de salud, una relación, una fuente. El dato de localización es el metadato que hace legibles a todos los demás, y por eso vale caro.&lt;/p&gt;
&lt;h2 id=&#34;fuentes&#34;&gt;Fuentes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq: El nuevo &#39;súper cookie&#39; de las operadoras que amenaza tu privacidad</title>
      <link>https://arpokrat.com/es/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;El fin programado de las cookies de terceros en los navegadores web ha desencadenado una verdadera carrera armamentística en la industria de la publicidad dirigida. Mientras que Google intenta imponer sus propios estándares (como la Privacy Sandbox), otro actor inesperado ha decidido apoderarse de un trozo del pastel: &lt;strong&gt;tu Proveedor de Servicios de Internet (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Así nació &lt;strong&gt;Utiq&lt;/strong&gt; (anteriormente conocido como proyecto &lt;em&gt;TrustPid&lt;/em&gt;), una empresa conjunta fundada por los gigantes europeos de las telecomunicaciones. Vendido al público en general como una solución &amp;ldquo;transparente y respetuosa&amp;rdquo;, Utiq es en realidad lo que más temen los expertos en ciberseguridad: un &amp;ldquo;supercookie&amp;rdquo; que funciona a nivel de red.&lt;/p&gt;
&lt;h2 id=&#34;qué-es-utiq-y-cómo-funciona&#34;&gt;¿Qué es Utiq y cómo funciona?&lt;/h2&gt;
&lt;p&gt;Tradicionalmente, el rastreo publicitario (las cookies) es gestionado por tu navegador web (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Podías bloquearlo utilizando extensiones (como &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) o un navegador orientado a la privacidad (como &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq desplaza el problema un paso atrás: al nivel de tu conexión de red.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Así es como se cierra la trampa:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;La interceptación de red:&lt;/strong&gt; Cuando navegas por internet a través de tu conexión móvil (4G/5G) o tu router de fibra, Utiq utiliza tu dirección IP y los datos de tu suscripción de telecomunicaciones para identificarte.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El consentimiento (la falsa elección):&lt;/strong&gt; Al llegar a un sitio asociado, una ventana emergente (popup) te pide que aceptes Utiq. Con la fatiga relacionada con los banners de cookies (&lt;em&gt;Consent Fatigue&lt;/em&gt;), millones de usuarios hacen clic en &amp;ldquo;Aceptar&amp;rdquo; sin leer.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El &amp;ldquo;Network Signal&amp;rdquo;:&lt;/strong&gt; Una vez dado el consentimiento, Utiq contacta directamente a tu operador de telecomunicaciones. Este último genera un token de identificación único y seudonimizado (la señal de red) que transmite a los anunciantes.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Ahora eres rastreable de sitio en sitio, no por un archivo almacenado en tu computadora, sino por &lt;strong&gt;la propia infraestructura que te provee internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;por-qué-utiq-es-una-pesadilla-para-la-privacidad-opsec&#34;&gt;¿Por qué Utiq es una pesadilla para la privacidad (OPSEC)?&lt;/h2&gt;
&lt;p&gt;La iniciativa plantea graves problemas para la soberanía digital y la confidencialidad de tus datos:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;El rastreo en origen:&lt;/strong&gt; A diferencia de las cookies clásicas, no puedes simplemente &amp;ldquo;borrar tu historial&amp;rdquo; o &amp;ldquo;vaciar tu caché&amp;rdquo; para deshacerte de Utiq. El token de identificación es generado por tu ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La centralización de perfiles:&lt;/strong&gt; Los operadores de telecomunicaciones ya conocen tu nombre, tu dirección física, tus datos bancarios y tu ubicación en tiempo real. Al vincular tu historial de navegación web a través de Utiq, crean un perfil de comportamiento de una precisión temible.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El fallo de la seudonimización:&lt;/strong&gt; Utiq se defiende de compartir tu nombre en texto claro, afirmando utilizar tokens &amp;ldquo;encriptados&amp;rdquo;. Sin embargo, en el mundo de la ciberseguridad, está demostrado que la seudonimización es reversible. El cruce de estos tokens con otras bases de datos permite reidentificar fácilmente a los individuos.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;qué-operadores-utilizan-utiq&#34;&gt;¿Qué operadores utilizan Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq fue fundado por una alianza de los cuatro operadores europeos más grandes. Si eres cliente de uno de ellos (o de una de sus filiales de bajo coste), tu conexión es potencialmente ya &amp;ldquo;compatible&amp;rdquo; con este rastreo.&lt;/p&gt;
&lt;p&gt;Aquí están los fundadores y los enlaces a sus respectivas políticas de privacidad:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt; (Francia, España, Polonia, etc.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt; (Alemania, España, Reino Unido, etc.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt; (España, Alemania, etc.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt; (Alemania, Europa Central)&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;El consejo OPSEC:&lt;/strong&gt; Aunque Utiq ofrece un portal centralizado de gestión del consentimiento (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) para revocar el acceso, la mejor defensa sigue siendo tecnológica.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;el-enfoque-de-confianza-cero-zero-trust-para-contrarrestar-utiq&#34;&gt;El enfoque de Confianza Cero (Zero-Trust) para contrarrestar Utiq&lt;/h2&gt;
&lt;p&gt;La filosofía de la soberanía digital, impulsada por ecosistemas como &lt;strong&gt;Arpokrat&lt;/strong&gt;, se basa en un principio simple: nunca confiar en la infraestructura de red.&lt;/p&gt;
&lt;p&gt;Para neutralizar técnicamente sistemas como Utiq, la solución es ocultar tu tráfico a tu propio proveedor de internet:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;El uso de una VPN soberana:&lt;/strong&gt; Al cifrar tu tráfico desde el momento en que sale de tu dispositivo, tu ISP solo ve un flujo de datos ilegible dirigido hacia un servidor VPN. Ya no puede inyectar ni leer los tokens de Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La red Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; El enrutamiento cebolla (onion routing) impide cualquier identificación de extremo a extremo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El cifrado DNS (DoH/DoT):&lt;/strong&gt; Impide que tu operador sepa qué sitios web solicitas visitar.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;En resumen, Utiq es la prueba de que los proveedores de servicios de internet ya no se conforman con ser simples &amp;ldquo;tuberías&amp;rdquo;; quieren convertirse en corredores de datos. Más que nunca, el cifrado de tu tráfico ya no es una opción de seguridad, sino una necesidad absoluta para preservar tu silencio digital.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>