Blog de Metlivi

¿Cómo prevenir y responder a extorsiones y amenazas contra la privacidad en aplicaciones de compañía?

Una amenaza busca convertir urgencia e incertidumbre en una acción inmediata: responder, pagar, enviar más material o cambiar de canal. Ninguna de esas acciones demuestra qué posee realmente el remitente ni cierra un posible acceso. Interrumpe primero la negociación. Después conserva una muestra segura y clasifica el caso: afirmación sin prueba, muestra parcial, señales de cuenta comprometida o publicación verificable. Cada estado necesita una respuesta diferente. Trabaja desde canales oficiales, limita nuevas copias y registra los pasos en una cronología que soporte pueda revisar.

30 de agosto de 20268 min de lecturaHogar, seguridad, mascotas y vida sosteniblePor Equipo editorial de Metlivi
Sección 1

Detén la conversación antes de intentar convencer

No respondas para negar, pedir pruebas o negociar un plazo. No pagues ni envíes otra imagen como condición para borrar material. INCIBE advierte que responder o pagar puede confirmar que la cuenta está activa y favorecer nuevos intentos. Tampoco abras archivos, códigos QR o enlaces que el remitente presenta como «muestra»: podrían llevar a otra captura de credenciales. Silencia avisos mientras documentas y bloquea después de conservar los identificadores necesarios. Si el contacto usa una función de la aplicación, mantén el reporte dentro de ella y no reveles teléfono, correo alternativo, familiares ni horarios.

Una amenaza con cuenta atrás no convierte su afirmación en prueba.
No anuncies públicamente que estás reuniendo evidencia ni invites a confrontar al remitente.
Sección 2

Conserva evidencia mínima sin crear más difusión

Captura el mensaje con fecha, alias, identificador técnico y nombre de la aplicación. Copia la URL del perfil o publicación si existe y guarda el recibo de cualquier reporte. No reenvíes el contenido a grupos para pedir opiniones. Si una imagen contiene a terceros, protege su información en la copia que entregues a soporte, conservando el original bajo acceso limitado. Escribe una cronología objetiva: primer contacto, petición concreta, canales usados y cambios de cuenta. No califiques jurídicamente los hechos ni atribuyas una identidad que no puedes comprobar. Un expediente corto y legible permite que cada canal localice el objeto sin volver a exponerte a la conversación.

Separa el archivo original de la versión redactada para soporte.
Registra cada reaparición en la misma cronología en lugar de abrir relatos incompatibles.
Sección 3

Clasifica lo afirmado, lo mostrado y lo publicado

Crea cuatro filas. «Afirmación» significa que el mensaje dice tener datos pero no muestra nada verificable. «Muestra parcial» contiene un dato que puede proceder de un perfil público o filtración antigua. «Acceso» requiere señales independientes, como sesión desconocida, cambio de correo o actividad que solo la cuenta controla. «Publicación» necesita una URL o contenido localizable fuera del mensaje amenazante. Esta clasificación evita dos errores: creer que todo es falso o asumir que toda frase prueba un control total. Comprueba cuentas y publicaciones desde marcadores o aplicaciones oficiales, nunca mediante enlaces aportados por quien amenaza.

Un dato correcto no demuestra acceso actual a todos tus dispositivos.
Una captura enviada por el atacante no equivale a una publicación accesible para terceros.
Sección 4

Cierra cuentas y vías de descubrimiento por separado

Si observas actividad ajena, cambia primero la contraseña del correo principal desde un dispositivo confiable, después la de la aplicación y cualquier clave reutilizada. Cierra sesiones desconocidas, activa verificación adicional disponible y revisa métodos de recuperación. Si no hay señales de compromiso, evita cambios caóticos que dificulten conservar el caso; aun así, reduce quién puede encontrarte por teléfono, correo o contactos. Revisa perfiles externos que compartan alias, foto o lista de relaciones. Bloquear al remitente corta una cuenta, pero puede no impedir otra nueva. Informa a soporte de la evasión usando el número del reporte anterior.

No entregues códigos de recuperación a una supuesta persona de soporte que te contacte primero.
Actualiza contactos de recuperación antes de cerrar una sesión que quizá necesites conservar.
Sección 5

Actúa sobre una publicación mediante su ubicación real

Si el contenido ya es accesible, guarda URL, fecha y una captura limitada; después usa el formulario de privacidad, suplantación o abuso de la plataforma donde está alojado. La AEPD reúne rutas específicas para pedir retirada de fotos y vídeos en servicios conocidos, pero cada mecanismo tiene alcance y requisitos propios. Solicita una acción concreta sobre el objeto localizado y conserva confirmación. No negocies con el remitente para que lo retire y no amplifiques el enlace al comprobarlo repetidamente desde cuentas de otras personas. Si aparece en varios lugares, crea una fila por URL y estado.

Distingue retirar el contenido original de ocultar un resultado de búsqueda.
Un canal especial no debe usarse fuera de su alcance; consulta sus requisitos oficiales.
Sección 6

Cierra el incidente con vigilancia acotada y aprendizajes

Durante un periodo definido, revisa alertas de inicio de sesión, cambios de recuperación, menciones del alias y estados de retirada. No permanezcas indefinidamente conversando ni buscando: programa revisiones breves con fecha final. Guarda las respuestas de soporte y anota qué exposición permitió el contacto, por ejemplo un alias repetido, perfil público o permisos amplios. Reduce esa conexión concreta sin borrar evidencia necesaria. Si la amenaza reaparece, añade identificador y canal al expediente, bloquea y escala dentro del mismo caso. El cierre llega cuando las cuentas están controladas, las publicaciones conocidas tienen estado y las vías de contacto innecesarias quedaron reducidas.

Revisa permisos y publicaciones reales, no rumores repetidos por quien amenaza.
Convierte el incidente en ajustes específicos, no en una prohibición general difícil de mantener.
Preguntas relacionadas

Preguntas frecuentes

¿Debo pedir una prueba de que poseen mis datos?

No. Pedirla prolonga el contacto y puede exponerte a enlaces o archivos. Comprueba sesiones y publicaciones por tus propios canales oficiales.

¿Pagar garantiza que dejarán de publicar o contactar?

No ofrece esa garantía ni corrige un acceso. Interrumpe la negociación, conserva evidencia, protege cuentas y usa los canales oficiales aplicables.

¿Qué hago si solo muestran un dato correcto?

Determina si era público o antiguo y busca señales independientes de acceso actual. Un dato real no demuestra control completo de tu cuenta o dispositivo.

Lecturas relacionadas

Sigue explorando este tema