[Parte 2/3] Redes sociales: estafas, ingeniería social y riesgos físicos

Imagen del cubo de Rubik representando a las RRSS

En el primer [1/3 ] artículo de esta serie sobre los peligros y abusos de las RRSS, vimos que el negocio de las redes sociales se sostiene en el rastreo y la recolección masiva de datos, que las filtraciones y el scraping convierten lo “privado” en público y que 2FA y sentido común son básicos.

En este artículo 2 de 3: nos centramos en estafas, spear phishing, LinkedIn, doxing, metadatos y perfiles falsos.

Las RRSS son un auténtico paraíso para ciberdelincuentes por la sensación de anonimato y la facilidad para crear cuentas sin verificación real.

Las estafas más comunes incluyen timos románticos, ofertas de empleo falsas, phishing, patrocinios falsos a influencers, préstamos inexistentes e inversiones fraudulentas.

A menudo se apoyan en ingeniería social, aprovechando la confianza o la empatía para obtener dinero o datos sensibles.

El primer consejo es elemental: no agregues a desconocidos.

Huye de perfiles con fotos excesivamente atractivas, biografías vagas y un historial demasiado “pulcro”. Si alguien desea espiarte o colarse en tu círculo, intentará gustarte antes de pedirte acceso.

Spear phishing: personalizar para acertar

El spear phishing es un ataque dirigido que comienza con recolección de información. ¿La fuente más fácil? Tus RRSS.

Si el atacante descubre, por ejemplo, que te gusta el golf, puede enviar un correo con tu nombre completo invitándote a un torneo en un club cercano con inscripción “gratuita” a través de un enlace malicioso.

Con el contexto adecuado, la víctima baja la guardia. Por eso conviene no divulgar aficiones, rutinas o detalles que faciliten su labor.

LinkedIn es especialmente atractiva para atacantes: concentra nombre, email, teléfono, historial laboral y formación; muchas veces, además, revela proveedores, stack tecnológico, clientes…

En 2021 se puso a la venta información de cientos de millones de perfiles obtenida por scraping, lo que ilustra el valor que terceros atribuyen a esos datos.

Recuerda, verifica invitaciones antes de aceptarlas: un “recruiter” clónico, una empresa que no existe o un dominio sospechoso deben encender alarmas.

Metadatos, geolocalización y doxing

Más allá del contenido visible, existen metadatos (fecha, modelo de móvil, coordenadas) que pueden delatar dónde vives, por dónde te mueves o con quién estás.

Publicar desde el mismo gimnasio a la misma hora es regalar patrones.

Desactiva la geolocalización de la cámara, limpia metadatos al compartir y espera a irte del lugar antes de publicar.

En combinación con una lista de amigos amplia (y poco filtrada), un acosador puede triangular información y practicar doxing.

Si el atacante no logra accederte a ti, lo intentará con familiares y amigos.

Cuando veas que ese perfil desconocido ya fue aceptado por varios de tus contactos en los que confías, tu guardia baja. Es un truco clásico: por eso es clave configurar la visibilidad para que quienes no son amigos vean lo mínimo y educar a tu círculo en la prudencia.

IA generativa al servicio del engaño

Ya explicamos en el artículo anterior que con webs como thispersondoesnotexist y fakenamegenerator cualquiera crea identidades plausibles con fotos nítidas y datos consistentes.

Señales de alerta:

  • Una sola foto perfecta o muchas donde nunca se identifique bien el rostro.
  • Horarios inhumanos de actividad y picos súbitos de seguidores.
  • Bios genéricas, localizaciones incoherentes o errores sutiles de idioma.
  • Te hacen muchas preguntas y sus respuestas son muy vagas.

** No subas documentos**. Ni carné de conducir como muestra de que por fin lo tienes, ni tarjeta bancaria, ni billetes de vuelo de ese viaje que ya tienes listo, ni tu certificado de notas con tu nombre, nada.

Cualquier imagen con nombre completo, número o código QR es oro para estafadores. Tampoco publiques dirección del domicilio o rutinas diarias. 

Qué puedes hacer

  1. Lista blanca personal: sigue y que te sigan menos, pero mejor. Prioriza identidades claramente confiables con transparencia en sus publicaciones.
  2. RRSS y correo: vuelve a comprar o informarte a plataformas abiertas y boletines; menos adicción, más control.
  3. Herramientas: utiliza extensiones para trazabilidad de enlaces y listas de bloqueo de trackers.
  4. Verifica antes de viralizar: invierte 60–90 segundos en buscar la primera mención y la fuente primaria.
  5. Reporta patrones sospechosos, no opiniones: al reportar un perfil, describe comportamientos sospechosos más que ideologías.

** En el próximo artículo** (3/3) abordaremos manipulación algorítmica (bots, sock puppets y “usuarios sintéticos”), impactos sociales/psicológicos, regulación (TikTok, responsabilidad de plataformas) y te dejaremos pistas para detectar manipulación y listas de acciones. Este ha sido el artículo 2 de 3 sobre RRSS.