Telegram
¿Recuerdas cuando Pavel Durov, el “rebelde” fundador de Telegram, huyó de Rusia en 2014 “perseguido” por negarse a entregar datos de usuarios al gobierno ruso?
Una narrativa épica que vendió la app como un bastión de privacidad frente a gobiernos opresores.
Hoy, con unos 900 millones de usuarios, Telegram es una de las alternativas favoritas a WhatsApp… junto con Signal, pero documentos filtrados y análisis forenses revelan que esa batalla contra el gobierno ruso fue puro teatro.
Mientras tú crees que usas chats secretos (que casi nadie activa) porque recordemos que Telegram no cifra los mensajes por defecto -lo debes activar tú manualmente-, gobiernos como Rusia acceden a millones de mensajes no cifrados de esta aplicación; y mientras tanto, tu perfil es un activo para ellos en la sombra.
Por no mencionar otros usos como los que hacen los ciberdelincuentes para controlar malware desde sus bots de Telegram.
Sí, como veis, hoy no voy a hablar muy bien de Telegram, aunque he de reconocer que tiene canales de noticias y foros de discusión altamente recomendables que cubren información especializada de cada nicho; de hecho, aquí tenéis el de nuestro blog: https://t.me/josecurityChannel
Empecemos por la Gran Mentira del “Exilio Heroico”.
La historia oficial es conocida: Pavel Durov se enfrentó al Kremlin, rechazó colaborar, vendió su empresa VKontakte (el “Facebook ruso”), y escapó para crear Telegram “libre de censura”.
Formidable, un perfecto guión digno de Netflix.
Pero investigaciones recientes como las de iStories (junio 2025) demuestran algo perturbador: Telegram siempre mantuvo canales privilegiados con el FSB (servicio secreto ruso).
Según documentos internos, las autoridades rusas reciben acceso prioritario a datos de usuarios sin orden judicial, contradiciendo la imagen de “defensor de la libertad”.
¿Por qué el montaje? Simple: para que Occidente confíe en la app. Algo parecido a lo que comenté en un artículo anterior, pero en esa ocasión del gobierno de los Estados Unidos y Signal.
Mientras Rusia tachaba a Telegram de “amenaza”, silenciosamente la usaba como una herramienta de espionaje masivo. Un juego de doble identidad más elaborado que un perfil falso en Tinder.
¿Y qué pasa con el cifrado de Telegram?, pues lo mismo: El Truco del Candadito verde que muy pocos conocen y utilizan.
Aquí está el primer riesgo de esta aplicación: 🔒 El cifrado de extremo a extremo (E2EE) NO es predeterminado en Telegram. Solo existe en “chats secretos”, que debes activar manualmente (y aparecen con un candado verde).
La gran mayoría de los usuarios jamás los usa. Tus conversaciones grupales, canales públicos y chats 1-a-1 normales se almacenan en servidores de Telegram con cifrado cliente-servidor.
¿El problema? Las claves de descifrado las controla la empresa, no tú.
“La arquitectura de Telegram permite a gobiernos acceder a datos con una simple solicitud informal” - Denis Ivanov, investigador de ciberseguridad en RYS.io.
Como comenté al principio, Telegram también es aprovechada por los ciberdelincuentes porque permite crear bots que automatizan tareas.
No obstante, a mi juicio la culpa no es de la aplicación, sino de los usos indebidos que algunos le dan. En vez de criticar la herramienta por ello, lo que corresponde es actuar contra quienes la utilizan de forma ilícita.
La verdad es que estos bots son una maravilla para automatizar tareas… y también el sueño húmedo de los ciberdelincuentes.
Usando la API abierta de Telegram esta se usa para:
- Crear Centros de Mando y Control: campañas como ToxicEye (Check Point, 2021) emplean bots de Telegram para filtrar archivos y tomar control remoto de equipos infectados o BlackGuard, robando contraseñas y archivos
- Robo masivo de credenciales: los logs de info-stealers intercambiados en canales clandestinos incluyeron millones de direcciones de correo
- Notifican en tiempo real cuando una víctima cae en un phishing ("¡Alerta! Alguien ingresó datos en tu página falsa de PayPal").
- Exfiltran datos sensibles desde empresas (documentos, credenciales) directamente a chats de Telegram, ya que las empresas no suelen bloquear las aplicaciones Telegram por si sus trabajadores la usan.
- Difusión de datos personales: como el caso de esta semana en el que en un canal de Telegram «Alvise Pérez Chat» ―vinculado al eurodiputado y líder del partido político Se Acabó la Fiesta― un usuario publicó teléfonos, DNIs, domicilios y correos electrónicos de siete ministros socialistas (PSOE) y de varios ex-ministros del Partido Popular (PP).
La ironía es que Telegram promueve sus bots como herramientas “innovadoras”, y la realidad es que lo son, pero no verifica su seguridad y por eso cualquiera puede utilizarlas con distintos fines.
Y aquí viene al pelo el ejemplo del cuchillo jamonero: excelente herramienta para cortar jamón, pero también para cortarle el cuello a alguien 🔪 (y no por ello vamos a prohibir la venta de estos cuchillos tan útiles para los españoles que comen ese delicioso jamón ibérico de bellota)
Para mí, una de las características más interesante de Telegram es que te permite ocultar tu número de teléfono tras un “@nickname”. Lo que resulta especialmente útil para ligar en Tinder sin dar tu móvil a la primera de cambio a cualquier match.
Pero si piensas que eso protege tu identidad de gobiernos o hackers, olvídalo:
- Metadatos: Telegram guarda tu IP, dispositivos usados, contactos y horas de conexión. Con eso, un servicio de inteligencia identifica perfectamente patrones de vida. Además, quien tenga acceso a los routers puede correlacionar el auth_key_id que acompaña a cada paquete de su protocolo de cifrado MTProto para inferir la ubicación aproximada del dispositivo
- Grupos públicos = mina de datos: ¿Entras a canales de política o activismo? Tu perfil se vincula a temas “sensibles” aunque no escribas nada. Sin duda yo estoy fichado en todos los foros de hackers y ciberseguridad ¡no me escaparía!
- Y la reciente bomba de 2025: Documentos del FSB filtrados muestran que cruzan datos de Telegram con vigilancia facial en transporte público para identificar disidentes.
Por otro lado, Telegram también presumen de tener la función de autodestrucción… ¡Que no destruye tanto!
Telegram borra cuentas inactivas tras 1 año. ¿Suena bien? Sí, pero hay trampa:
- Los mensajes que enviaste a otros NO se eliminan. Si escribiste algo comprometedor a un contacto, seguirá en su chat aunque tú borres tu cuenta.
- Backups ocultos: Evidencias forenses sugieren que algunos servidores guardan copias “técnicas” por hasta 5 años… accesibles bajo “requerimientos legales excepcionales”.
Como siempre digo, en tiempos de paz, esta recolección masiva parece “inofensiva”. Pero en conflictos (como la guerra Ucrania-Rusia), Telegram se transforma en un arma geopolítica:
- Ejemplo real (2023): Ucranianos usaron canales de Telegram para coordinar resistencia. Meses después, misiles rusos impactaron en locales justo donde esos grupos se reunían físicamente. ¿Coincidencia? Servicios de inteligencia ucranianos acusan a Telegram de filtrar ubicaciones mediante metadatos.
- Otro dato: El 70% de los canales de propaganda de la guerra son difundidos vía Telegram… porque permite anonimato aparente para los operadores.
Y como digo, en tiempos de guerra, todos echan cierre a aplicaciones de social media y mensajería instantánea no confiables para sus intereses, como ha ocurrido recientemente cuando autoridades iraníes instaron a la ciudadanía a desinstalar WhatsApp.
En conclusión, Telegram no es la app “anti-sistema” que nos vendió Durov.
Es un gigante con servidores en Dubái (país sin leyes estrictas de privacidad), que colabora con gobiernos mientras finge enfrentarse a ellos, y cuyo diseño técnico prioriza la comodidad sobre la seguridad real.
Usarlo pensando que es “seguro” es como creer que una persona con un tic en el ojo te guiña por amor. 😉
La reflexión es siempre la misma: Si algo es gratis (como Telegram), tú eres el producto.
Pero aquí el precio no es ver anuncios… es que tu vida digital pueda ser utilizada por servicios secretos, criminales o ambos.
Hagamos un repaso rápido a otras alternativas…
Si buscas privacidad real, considera Threema, Session o Wire
-
Threema (Suiza)
-
Cifrado de extremo a extremo por defecto.
-
No requiere número de teléfono; la clave pública se genera localmente.
-
Cumple con el GDPR.
-
Session (Proyecto Loki, Australia)
-
Basada en una red onion descentralizada que oculta metadatos.
-
Identificadores aleatorios de 66 caracteres; no hay vínculos con el móvil.
-
Código abierto y auditorías de seguridad públicas.
-
Wire (Alemania/Suiza)
-
Transparencia legal y cifrado Axolotl por defecto en chats y llamadas.
-
Modelo de negocio empresarial (no depende de anuncios ni de minería de datos).
-
Auditorías periódicas y cumplimiento pleno de normativa europea.
SMS
Los mensajes de texto a través de SMS (Short Message Service, Servicio de Mensajes Cortos) fueron los pioneros de la comunicación móvil. Nacieron con funciones muy básicas y, poco después, evolucionaron hacia MMS (Multimedia Messaging Service, Servicio de Mensajes Multimedia), que permitían añadir imágenes, audio o vídeo a un mensaje de mayor tamaño.
Hoy apenas se usan entre particulares, pero siguen resultando valiosos en entornos con cobertura limitada.
Mientras que las plataformas de mensajería instantánea necesitan, al menos, una conexión 3G, un SMS puede enviarse sobre 2G, algo crucial durante desastres naturales, en zonas rurales o al viajar al extranjero sin datos.
En la actualidad, las empresas son las principales usuarias de SMS: envían recordatorios de citas, códigos de verificación y, cada vez con mayor frecuencia, publicidad. Algunas incluso ocultan el número del remitente para impedir la baja o el bloqueo, una práctica que roza la ilegalidad.
En seguridad, los SMS han caído en desgracia como segundo factor de autenticación (MFA, Multi-Factor Authentication, Autenticación Multifactor). El SIM swapping (duplicación de la tarjeta SIM) y la interceptación de señal los hacen vulnerables.
Hoy se recomiendan aplicaciones de código variable (por ejemplo, Authenticator) o llaves físicas FIDO2 (Fast IDentity Online 2, Autenticación Rápida En Línea).
Además, el smishing —variante del phishing vía SMS— sigue al alza: los ciberdelincuentes envían enlaces acortados que redirigen a webs fraudulentas para robar credenciales o instalar malware. Mantenerse alerta, comprobar la URL real y desconfiar de mensajes alarmistas es esencial.
Desde febrero de 2025 la Orden TDF/149/2025 refuerza en España el bloqueo de remitentes que oculten o manipulen el identificador de línea llamante, dificulta el envío de SMS promocionales no autorizados y obliga a los operadores a filtrar numeraciones falsas.
Sugerencia práctica Activa la Lista Robinson para reducir el marketing no solicitado y consulta si tu operador ofrece filtros antispam gratuitos.
Por último, conviene conocer RCS (Rich Communication Services, Servicios de Comunicación Enriquecida), estándar que combina lo mejor del SMS con funciones modernas (confirmaciones de lectura, envío de archivos, cifrado opcional). Su adopción crecerá en 2025 cuando Apple añada soporte oficial a iOS 18, reduciendo la brecha entre usuarios de iPhone y Android.
iMessage
En dispositivos Apple, iMessage cifra de extremo a extremo (E2EE) las conversaciones entre usuarios de iOS, iPadOS o macOS.
Cuando el destinatario no usa estos sistemas, el mensaje se envía como SMS/MMS —sin cifrado—, con los riesgos ya comentados.
Hasta finales de 2022 las copias de seguridad de iCloud no estaban cifradas. Con Advanced Data Protection (Protección Avanzada de Datos), disponible globalmente desde enero de 2023, el usuario puede activar el cifrado de copias, fotos y mensajes, y no olvides anotar la clave de recuperación.
Facebook Messenger e Instagram
Al instalar Facebook Messenger o Instagram en el móvil, otorgamos permisos que les permiten recopilar metadatos —modelo de dispositivo, ubicación aproximada, hábitos de uso— que luego Meta emplea en su maquinaria publicitaria. Usar las versiones web reduce ese acceso.
Meta utiliza sus aplicaciones para espiarte a fondo, como se puede leer aquí (inglés).
Desde diciembre de 2023 Meta comenzó el despliegue del cifrado E2EE por defecto en chats aun así, la empresa sigue recabando metadatos (hora de conexión, contactos frecuentes, dirección IP). Además, el cifrado para grupos sigue siendo opcional.
Por ello conviene revisar con lupa la configuración de privacidad de estas aplicaciones: desactivar el estado “En línea”, desactivar la sincronización de contactos y desautorizar permisos innecesarios (micrófono, cámara o ubicación permanente).
Recomendaciones:
- Desinstala todas las aplicaciones de la empresa Meta y plantéate alternativas (Wire, Threema). Durante la transición puedes usar Watomatic para responder automáticamente en WhatsApp informando de tu nuevo medio de contacto.
- Deshabilita la descarga automática de fotos, vídeos y audios —incluso en Wi-Fi— para evitar malware o contenido no deseado. Te lo expliqué con más detalle aquí.
- No abras enlaces ni archivos de remitentes desconocidos (o incluso de contactos si no los esperabas). Podría tratarse de un gusano que suplanta identidades.
- Evita las cadenas de hoax: mensajes que alertan de tragedias, ofertas “milagro” o noticias sin fuente. Verifica en medios fiables antes de reenviar.
🔍 Y Ahora… ¿Qué Piensas Tú?
¿Sigues usando Telegram como si fuera una fortaleza? ¿Conocías el teatro de Durov vs Rusia?