Cuando una web que visitas no está bien configurada, la cookie de sesión que la página te entrega puede llegar a manos de un atacante. Si el hacker logra robar esa cookie, suplanta tu identidad sin que te des cuenta: entra a tus cuentas y actúa como si fueras tú.
Una cookie de sesión es un pequeño trozo de datos que la propia web que visitas emite en el momento en que inicias sesión, y que tu navegador guarda en su almacén local de cookies, asociado a ese dominio. Sirve para que el servidor reconozca que ya has entrado en tu cuenta sin que tengas que volver a escribir la contraseña. Suelen ser efímeras: caducan al cerrar la sesión o al apagar el navegador, aunque las web pueden fijarles también una fecha de caducidad propia.
Lo anterior es responsabilidad del desarrollador de la web. Pero hay otra parte del problema que es tuya: cómo navegas, qué descargas, qué aceptas. En este artículo te explico los ataques al navegador a los que estás realmente expuesto cada día, y las medidas simples que puedes aplicar para blindarte.
El punto ciego: los vectores que llegan por la web
Cuando hablamos de correo y de ingeniería social, verás que la web es casi siempre el destino final: un watering hole, un malvertising, un phishing… casi todos los enlaces peligrosos que te llegan por email o por SMS apuntan a una web maliciosa que, en el fondo, está atacando al navegador.
Y hay algo más: aunque https fue un gran avance, no te hace inmune. Los ataques pueden llegar desde la propia red local a la que estás conectado —por cable o por Wi-Fi— sin que la web tenga nada que ver.
Man in the Middle (MitM): el ataque de la cafetería
Imagina que te conectas a la Wi-Fi pública de tu cafetería favorita sin verificar que sea la auténtica. Un atacante conectado a la misma red lanza un software que intercepta tu tráfico y te presenta un portal de acceso falso que simula ser, por ejemplo, el de ese hotel o cafetería en el que te encuentras. En ese momento, cada vez que escribas un nombre de usuario y contraseña en cualquier pantalla, quedarán en manos del atacante.
Técnicamente, el hacker se ha colocado entre ti y el servidor legítimo: eso es lo que se llama Man in the Middle. Su objetivo es espiar o manipular la comunicación, y la técnica más usada es sustituir el certificado digital de la web legítima por uno falso. Un certificado falso te hace creer que estás navegando en https cuando, en realidad, alguien está en medio.
Para que esto funcione, el atacante se apoya en que el navegador confía en Autoridades de Certificación (CA). En España, por ejemplo, la Fábrica Nacional de Moneda y Timbre (FNMT) emite certificados legítimos para empresas. El hacker, al estar dentro de tu red, presenta un certificado auto-firmado o con CA de la red local que tu navegador no sabe que es malicioso.
Cómo detectarlo (y cómo escapar)
- Fíjate en los avisos de certificado del navegador. Cuando la web muestra un aviso de “no es de confianza” y te da la opción de “continuar bajo tu propio riesgo”, no la aceptes. Cierra la pestaña y cambia de red.
- Si no hay remedio, cambia de conexión. Cambia al 4G/5G de tu móvil como módem. Un MitM sobre un enlace de telefonía móvil es prácticamente imposible.
- Comprueba el certificado tú mismo. Haz clic en el candado de la barra de direcciones, elige “Ver certificado” y mira el campo Object / CN. Si coincide con el nombre de la web, vas bien. Si ves un asterisco (
*) o un nombre ajeno, sal inmediatamente: está habiendo intercambio de certificados. - Verifica
httpssiempre en la URL. Aunque el navegador te muestre el candado, si la URL empieza porhttp://y nohttps://, no lo estás usando.
En móviles, la barra de direcciones puede estar parcialmente oculta: desliza ligeramente la pantalla para ver los detalles.
SSL stripping: cuando te obligan a perder https
En redes públicas, el atacante no siempre falsifica el certificado. Hay otro ataque muy frecuente llamado SSL stripping: el hacker elimina https de tu nueva conexión, pero entre él y el servidor de destino (Google, PayPal, tu banco) sigue usando https gracias a un proxy HTTP/HTTPS. El resultado: tú crees que estás en https, pero la primera mitad del camino (tu navegador → el atacante) va sin cifrar, y el atacante ve todo.
La defensa aquí es la misma: verifica que la URL sea https antes de introducir cualquier credencial, y usa conexiones móviles de emergencia cuando notes la red sospechosa.
Cryptominers: minan monedas en tu máquina
Hay un ataque que en apariencia está “en declive” pero que sigue muy activo: instalar cryptominers en el navegador de la víctima tras un ataque de Cross-Site Scripting (XSS) contra una web legítima.
Los cryptominers son fragmentos de código —normalmente en JavaScript— que, cuando visitas la web, aprovechan tu CPU y tu consumo eléctrico para minar criptomonedas a espaldas de tus intereses. No se roban tus datos ni tocan tu disco: te dejan minar para ellos.
A veces no es el hacker, sino el propio desarrollador el que lo introduce. Otras veces, la web ha sido hackeada y el atacante ha incrustado el código en una página muy popular, sabiendo que miles de visitantes “financiarán” el minado.
Síntomas de que te están minando
Reconoce las señales:
- Lentitud general de tu equipo o de tu conexión.
- Ventilador del procesador al máximo, incluso sin nada abierto.
- Sobrecalentamiento de componentes.
- Consumo eléctrico inusualmente alto.
- Procesos desconocidos que no reconoces en el manager de tareas.
Si sospechas de una web, puedes usar https://urlscan.io/ para analizarla. Y una regla práctica: no pases mucho tiempo en webs de dudosa reputación (piratería, contenido adulto) porque muchas tienen historial de cryptomining forzado.
Watering hole: la web de confianza que está contaminada
El ataque de watering hole (o “pozo”) es uno de los más efectivos porque no intenta engañarte: simplemente contamina la web que visitas todos los días. El atacante identifica un sitio que frecuentan los objetivos (una empresa, una institución, un foro), lo compromete, y carga malware en cada visita.
A diferencia del phishing, donde te engañan para que pulses un enlace malicioso, el watering hole explota la confianza que ya tienes en ese portal. No necesitas hacer nada mal: simplemente, ir a tu web de siempre.
Según un estudio de Feroot, el 96 % de los hackers se centran en atacar las aplicaciones de las páginas web. Y esas aplicaciones web cargan de media 21 scripts de terceros. Cada uno de esos scripts es una posible vía de entrada si ha sido comprometido.
Tu checklist de navegador seguro
Con todo visto, aquí tienes las medidas que puedes aplicar hoy mismo, en cinco minutos:
- Comprueba
httpsen la barra de direcciones antes de escribir una contraseña. - Lee los avisos de certificado: un aviso de “no confiable” es una señal de alerta, no un error menor.
- Cambia de red (móvil 4G/5G) cuando sospeches de una Wi-Fi pública.
- Fíjate en el ventilador y en la temperatura de tu equipo: calentón injustificado puede ser cryptomining.
- Actualiza tu navegador y desactiva las extensiones que no uses.
- Bloquea anuncios y trackers con una extensión de calidad (el navegador Brave es un buen punto de partida).
- No descargues ni ejecutes archivos de webs no fiables, aunque te interese el tema.
- Anticipa el
watering hole: si una web de confianza empieza a cargar más lento de lo normal, es probable que esté comprometida.
El navegador es la puerta por la que entra el 96 % de los ataques a web. Lo que no puedes controlar es lo que un hacker haga; lo que sí puedes controlar es cómo tú navegas. Y esa frontera es la diferencia entre ser víctima y ser solo un visitante más.