Imagina que alguien tiene una llave de tu buzón. Todos los días llega antes que tú, lee tu correspondencia, fotografía todo lo que le resulta útil, lo vuelve a sellar todo y lo deja exactamente como estaba. Es muy probable que nunca te enteres de que algo va mal.

Esto es lo que las aplicaciones de spyware hacen en los dispositivos. Para un ciberdelincuente, es mucho más fácil y lucrativo instalar un spyware en tu dispositivo que duplicar la llave de un buzón.

El spyware es un software que recopila datos de tu dispositivo —como mensajes, contraseñas, ubicación y actividad— sin tu conocimiento, y se los envía a quien lo haya instalado. El spyware amenaza a un amplio espectro de personas y es una amenaza creciente. Según datos de Kaspersky(ventana nueva), los ataques de spyware contra usuarios de Android aumentaron un 29% en la primera mitad de 2025 en comparación con el mismo período de 2024.

La buena noticia es que no necesitas ser un experto en seguridad para detectar el spyware. Solo tienes que saber qué buscar y a qué aplicaciones espía debes prestar atención.

Para analizar en profundidad qué es el spyware y cómo funciona, consulta nuestra guía sobre spyware. Los tres tipos descritos en este artículo se encuentran entre los más peligrosos.

Herramientas de seguridad falsas

Las aplicaciones de spyware suelen camuflarse de algo legítimo o venir integradas en un paquete con ello. Su disfraz más eficaz: el antispyware.

La gente busca herramientas de seguridad cuando les preocupa que sus dispositivos estén infectados. Ansiosos y con prisas por encontrar una solución a su problema, es mucho más probable que instalen algo sin examinarlo primero, sobre todo si parece ofrecer protección.

En abril de 2022, Check Point Research(ventana nueva) descubrió en la Google Play Store seis aplicaciones comercializadas como herramientas antivirus que en realidad eran spyware que portaba el troyano bancario SharkBot. Este troyano robaba credenciales y respondía de forma automática a las notificaciones de WhatsApp y Facebook Messenger para difundir enlaces a más aplicaciones antivirus falsas.

Las seis herramientas antivirus falsas se descargaron colectivamente más de 15 000 veces antes de que Google las retirara. Cuando SharkBot regresó(ventana nueva) camuflado en dos nuevas aplicaciones antivirus falsas, se descargaron más de 60 000 veces.

Qué hacer al respecto

Si sospechas que tu dispositivo se ha visto comprometido por malware o spyware, no cometas el error de descargar el primer escáner de spyware que encuentres.

  • Usuarios de Android: Sigue estos pasos detallados para eliminar malware de tu Android (que incluyen descargar un escáner de spyware gratuito, de confianza y verificado por la comunidad como Malwarebytes)
  • Usuarios de iOS: iOS limita el análisis de aplicaciones de terceras partes, de modo que actualiza iOS, revisa los perfiles instalados a través de AjustesGeneralGestión de dispositivos y VPN, comprueba si hay aplicaciones desconocidas y luego ponte en contacto con el Soporte técnico de Apple

A pesar de los estrictos controles de seguridad de Apple, los iPhones también pueden infectarse con virus, aunque es muy poco probable. Obtén más información sobre cada sistema operativo en nuestra guía detallada sobre la seguridad de Android frente a la de iOS.

Stalkerware comercial

Al igual que las herramientas de seguridad falsas, las aplicaciones de stalkerware comercial fingen ser protectoras. A menudo se comercializan como aplicaciones de control parental o herramientas de monitorización de empleados. Pero, afirmen lo que afirmen sus desarrolladores, estas herramientas se utilizan con frecuencia para espiar a la gente.

De hecho, muchas están diseñadas de forma evidente para utilizarse de este modo y están prohibidas en las tiendas de aplicaciones. Las aplicaciones de stalkerware prohibidas deben descargarse directamente del proveedor (motivo por el cual se requiere un breve acceso físico al dispositivo de la víctima para su instalación). Una vez instaladas en el dispositivo de la víctima, estas aplicaciones se ejecutan de forma silenciosa e invisible para recopilar mensajes, fotos, registros de llamadas y la ubicación en tiempo real.

El año pasado, una investigación de un analista de seguridad expuso tres aplicaciones de stalkerware, tal y como informó TechCrunch(ventana nueva). Cocospy, Spyic y Spyzie se comercializaban como herramientas de control parental, un pretexto muy sutil. Las herramientas de monitorización legítimas son transparentes para la persona monitorizada. Estas aplicaciones estaban diseñadas para permanecer ocultas.

La investigación también demostró el gran riesgo que representa el stalkerware comercial (tanto para sus víctimas como para quienes lo despliegan): una programación deficiente, que deja los datos expuestos a vulneraciones.

Cocospy, Spyic y Spyzie, que compartían el mismo código fuente, también compartían una vulnerabilidad lo suficientemente grave como para exponer los datos personales de todos los dispositivos en los que estaban instaladas, incluidas las direcciones de correo electrónico de 3,2 millones de clientes.

Qué hacer al respecto

Si sospechas que alguien ha instalado software de monitorización en tu dispositivo sin tu conocimiento, no estás solo: el stalkerware es una forma de abuso reconocida.

La Coalition Against Stalkerware(ventana nueva) ofrece pautas sobre cómo detectar y eliminar el stalkerware de forma segura sin alertar a la persona que lo instaló. En el Reino Unido, Refuge(ventana nueva) ofrece soporte especializado en seguridad tecnológica.

Spyware mercenario

Los exploits de spyware mercenario «zero-click» (sin clics) se diseñaron para que los Estados los usaran con el fin de vigilar a personas de forma encubierta. Estas aplicaciones espía aprovechan las vulnerabilidades de los sistemas operativos para infiltrarse en los dispositivos objetivo; se denominan «zero-click» porque la víctima no necesita realizar ninguna acción (como hacer clic en un enlace) para infectarse.

Al igual que ocurre con el stalkerware comercial, el spyware de nivel gubernamental suele venderse oficialmente como tecnología legítima. En la práctica, sin embargo, esta tecnología legítima se ha utilizado reiteradamente de forma ilegal.

Tomemos como ejemplo la aplicación espía zero-click Graphite: sus desarrolladores, Paragon Solutions, la comercializan como una herramienta de interceptación legal que se vende únicamente a clientes autorizados de gobiernos y fuerzas del orden en países democráticos para investigaciones penales legítimas.

En la práctica, sin embargo, los gobiernos han utilizado Graphite de manera ilegítima. En junio de 2025, Citizen Lab confirmó que Graphite se utilizó para comprometer los iPhones de periodistas en Europa(ventana nueva) a través de un exploit zero-click.

Y Graphite es solo el ejemplo destacado más reciente. Una investigación de 2021(ventana nueva) reveló que el spyware zero-click Pegasus de NSO Group se había instalado en los dispositivos de periodistas, abogados y defensores de los derechos humanos de varios países.

Qué hacer al respecto

El spyware zero-click es extremadamente difícil de detectar, ya que a menudo no deja ninguno de los indicios habituales de que tu teléfono tiene un virus (consumo inusual de batería, sobrecalentamiento del dispositivo, uso inesperado de datos) que sí muestran otras aplicaciones de spyware.

Las herramientas de consumo como los escáneres antivirus no pueden detectar el spyware zero-click, y las herramientas forenses especializadas que sí pueden requieren experiencia técnica para ejecutarse e interpretarse correctamente.

Si tu profesión te expone a un riesgo elevado (por ejemplo, si eres periodista, activista o defensor de los derechos humanos), la vía recomendada es solicitar un análisis a través de la línea de ayuda de seguridad digital de Access Now(ventana nueva) o del Laboratorio de Seguridad(ventana nueva) de Amnistía Internacional.

Cómo evitar descargar e instalar spyware

Para minimizar las posibilidades de que el spyware llegue a tu dispositivo, sigue estos consejos:

Use trusted sources: Download only from official app stores or verified developer websites — while remembering that even the safest sources are never completely safe.

Haz tu debida diligencia: Antes de instalar cualquier cosa, comprueba que el desarrollador tenga una presencia clara en la web. Presta atención a las reseñas negativas y lee lo que tienen que decir, pero fíjate también en la ausencia de opiniones negativas, lo que puede indicar el uso de bots.

Actualiza tu sistema operativo: El spyware se dirige a las vulnerabilidades del sistema operativo, y actualizar tu sistema operativo parchea muchas de ellas.

Presta atención a las solicitudes de permisos inadecuadas: Las aplicaciones que solicitan un acceso que no parece corresponder con su función —como una aplicación del tiempo que pide acceder a tu micrófono o un rastreador de actividad física que solicita tus contactos— deben tratarse con sospecha inmediata.

Haz que el spyware sea más difícil de usar contra ti

El spyware es eficaz porque es estructuralmente invisible: está diseñado para ejecutarse en segundo plano, camuflarse con nombres genéricos y solicitar permisos que parecen rutinarios.

La protección más fiable es igualmente estructural: cifrar tu conexión para que el spyware no pueda transmitir lo que recopila, y cifrar tus credenciales para que incluso un ataque con éxito no tenga un efecto dominó.

Para eso se han diseñado nuestra VPN(ventana nueva) segura y nuestro gestor de contraseñas.