Ordenador espiado: cómo detectar keyloggers y spyware en su PC.
Las señales de un keylogger o de un spyware en PC y portátiles, los errores que destruyen las pruebas y cómo funciona un barrido informático forense. La guía de los especialistas de Arcadia Company para el cuadrante norte de Milán.
El ordenador es el dispositivo por donde pasa todo: banca online, correo, documentos de trabajo, conversaciones privadas. Precisamente por eso se ha convertido en el objetivo preferido de quien quiere controlar a alguien - una expareja que conoce detalles que no debería conocer, un socio que se anticipa a cada movimiento, un competidor que llega siempre primero a presupuestos y clientes. Cuando ocurre, la sospecha suele tener un nombre técnico preciso: un keylogger o un spyware instalado en el PC.
Al contrario de lo que se cree, un ordenador espiado no es una eventualidad rara reservada a directivos y políticos: los programas espía se encuentran en línea por pocos euros, se instalan en pocos minutos de acceso físico a la máquina - o con un adjunto bien confeccionado - y pueden permanecer invisibles durante meses. Esta guía explica cómo reconocer las señales, qué errores evitar para no destruir las pruebas y cómo funciona un barrido informático profesional.
Keyloggers y spyware: cómo actúan los programas espía en el ordenador
La familia de los programas espía para PC es amplia y está en continua evolución. Las categorías más extendidas:
- Keyloggers software: registran cada tecla pulsada - contraseñas, mensajes, búsquedas - y envían los registros a quien los instaló. Existen también keyloggers hardware: pequeños adaptadores insertados entre el teclado y el ordenador, o módulos ocultos en el interior del propio teclado.
- Spyware y RAT (Remote Access Trojan): entregan a un extraño el control remoto de la máquina: ver la pantalla en tiempo real, activar la webcam y el micrófono, copiar archivos e historial.
- Infostealers: malware diseñados para saquear en pocos segundos las credenciales guardadas en el navegador, las cookies de sesión y los datos de acceso a la banca online, para revenderlos o reutilizarlos.
El canal de entrada más común no es un ataque sofisticado: es el acceso físico de una persona cercana que conoce (o adivina) la contraseña del PC, seguido del phishing dirigido y de los programas «útiles» descargados de fuentes no oficiales.
Las señales de que su PC o portátil está espiado
Ningún síntoma, por sí solo, es una prueba. Pero la combinación de varias señales justifica una comprobación técnica seria:
- Ralentizaciones y ventiladores siempre en marcha incluso con el ordenador inactivo: los procesos de captura y transmisión consumen recursos.
- Antivirus desactivado sin su intervención, o imposible de reactivar: muchos spyware lo neutralizan para sobrevivir.
- Sesiones y accesos anómalos: correos marcados como leídos que no recuerda haber abierto, accesos a sus cuentas desde dispositivos o lugares desconocidos, contraseñas que «dejan de funcionar».
- LED de la webcam que se enciende solo, ventanas que aparecen y desaparecen al arrancar, programas desconocidos en ejecución automática.
- Tráfico de red anómalo hacia destinos desconocidos, incluso cuando el ordenador no se está usando.
- Quien está cerca de usted sabe demasiado: la señal más importante no es técnica - detalles de conversaciones privadas, desplazamientos o negociaciones que solo usted conoce y que «se filtran» al exterior.
Qué no hacer: los errores que destruyen las pruebas
La reacción instintiva - formatearlo todo y cambiar las contraseñas - es también la más dañina, por dos motivos. El primero: el formateo borra las evidencias digitales; sin los registros, los archivos y los artefactos de instalación del programa espía, una querella pierde gran parte de su peso. El segundo: a menudo no resuelve el problema, porque si las credenciales ya han sido copiadas, o el acceso pasa por una cuenta en la nube, el control se reanuda en pocas horas.
Otros errores frecuentes: cambiar las contraseñas desde el mismo ordenador comprometido (un keylogger registra también las nuevas), instalar en serie «limpiadores» descargados de internet que sobrescriben los rastros, y hablar de las propias sospechas cerca de los dispositivos o en las cuentas que podrían estar monitorizadas.
Cómo funciona un barrido informático profesional
Un barrido informático contra malware y spyware no es un simple escaneo antivirus: es una intervención de digital forensics que procede por fases documentadas.
- Adquisición forense: antes de cualquier intervención se crea una copia bit a bit de los soportes de memoria, con huella de integridad, según las buenas prácticas introducidas con la ratificación del Convenio de Budapest (L. 48/2008): es lo que hace que las evidencias sean utilizables en juicio.
- Análisis: procesos activos, mecanismos de persistencia, extensiones del navegador, tareas programadas, conexiones de red y artefactos del sistema se examinan en busca de keyloggers, RAT y spyware, incluidas las variantes que los antivirus comerciales no detectan.
- Eliminación y refuerzo de la seguridad: supresión controlada del programa espía, verificación de posibles keyloggers hardware, rotación de las credenciales desde un dispositivo limpio y blindaje de la máquina y de las cuentas.
- Informe técnico: un informe fechado y firmado que documenta qué se ha encontrado, dónde y cómo - la base sobre la que su abogado puede construir la querella.
Si la sospecha afecta también al smartphone - y es frecuente: quien controla el PC a menudo lo controla todo - la intervención se extiende al barrido del móvil contra spyware. Para las señales en el teléfono y las microespías ambientales, lea también la guía sobre cómo detectar microespías y saber si el teléfono está espiado.
Espiar un ordenador es delito: el marco normativo
Instalar un programa espía en el ordenador de otra persona no es una «ligereza»: es un ilícito penal, también entre cónyuges y convivientes. Las normas principales:
- Acceso abusivo a un sistema informático (art. 615-ter c.p.): castiga a quien se introduce en un sistema protegido contra la voluntad de su titular - aunque conozca la contraseña.
- Interceptación ilícita de comunicaciones informáticas (art. 617-quater c.p.) e instalación de aparatos aptos para interceptarlas (art. 617-quinquies c.p.): cubren la captura de correos, chats y tráfico de datos.
La ley 90/2024 sobre ciberseguridad ha endurecido las penas para gran parte de los delitos informáticos. Quien descubre que le espían es una víctima: con el informe técnico del barrido, el abogado puede presentar una denuncia-querella circunstanciada, típicamente ante la Polizia Postale. Un punto de método que es también un límite legal: un instituto de investigación autorizado conforme al art. 134 TULPS interviene exclusivamente en dispositivos que están en la legítima disponibilidad del cliente y opera respetando el Reglamento UE 2016/679; la identificación del autor del acceso abusivo corresponde a la Autoridad Judicial, a la que el informe proporciona los elementos técnicos para proceder.
Ordenadores de empresa: cuando el objetivo es la empresa
Para una empresa, un ordenador comprometido no es solo una cuestión de privacidad: es el canal por el que pasan presupuestos, negociaciones, propiedad intelectual y credenciales de los sistemas de gestión. Un infostealer en un solo portátil puede abrir la puerta a fraudes en los pagos y al espionaje industrial. En estos casos el barrido se integra con el análisis de ciberseguridad y digital forensics corporativa: perímetro ampliado a servidores y correo electrónico, y verificaciones realizadas respetando el art. 4 del Estatuto de los Trabajadores (L. 300/1970) y el RGPD cuando están implicados puestos de trabajo usados por los empleados.
Barrido informático en Sesto San Giovanni, Milán y Brianza
Arcadia Company opera desde su sede de Sesto San Giovanni (Piazza Don Mapelli 60), junto a la franja norte de Milán y la provincia de Monza y Brianza: laboratorio para el análisis forense de los dispositivos e intervenciones on-site para las empresas, planificadas con discreción y con costes definidos antes de empezar. El método está certificado ISO 9001 y autorizado por la Prefectura.
Si su ordenador «sabe demasiado» de usted y teme que alguien más lo esté leyendo, no lo formatee: hágalo verificar. Una consulta preliminar confidencial, protegida por el secreto profesional, no supone ningún compromiso.
Casos cerrados desde 2017
de actividad ininterrumpida
Ciudades operativas en Italia
Cero violaciones de confidencialidad
Tienes una Pregunta?
La primera entrevista es siempre gratuita y sin compromiso. Respondemos en 24 horas.
20099 Sesto San Giovanni