logo de la gyt

Recursero G&T

Introducción

Hola, bienvenide! P)
Si todavía no sabés lo que son las G&T, te recomendamos leer primero ¿Que es una Grog y Tor?. Contiene una explicacion de que son, como podés contactarnos para coordinar una y fechas piratas pasadas. El resumen express es que son eventos realizados por el PIP que buscan generar un espacio de encuentro, aprendizaje y debate sobre temas de privacidad, seguridad y software libre en nuestras practicas tecnológicas. En este recursero vas a encontrar información sobre autodefensa digital, herramientas recomendadas y buenas prácticas para proteger tu privacidad y seguridad en internet. No es un manual de uso, ni una guia completa, sino información que esperamos pueda serte util para empezar a pensar en tu autodefensa digital.

Esperá... ¿Qué es la autodefensa digital?

La autodefensa digital es el conjunto de hábitos y herramientas que usamos para proteger nuestra información personal en internet y a nuestros dispositivos de amenazas como virus, robos de datos o accesos no autorizados. Es como cerrar tu casa con llave, pero en el mundo digital: cuidás tus contraseñas, evitás caer en estafas, usás conexiones seguras y controlás quién ve tus datos. Así navegás con más tranquilidad y menos riesgos 🔒︎

Algo a tener en cuenta es que no existe nada completamente seguro, por eso conviene adaptar las medidas que se tomen en cada caso a nuestra necesidad particular. No serán las mismas medidas para una periodista que necesita comunicarse con una fuente, que para une amigue mensajeando a otre sobre la noche anterior o un abogado hablando con su cliente.

Índice

Ya que el objetivo de este recursero es ofrecer información accesible y rápida de navegar, hay varios ejes generales sobre el mundo de la tecnología para abordar y otros títulos para revisar :)

El conocimiento libre también implica que sea comprensible. Como la jerga 'nerda' a veces nos puede resultar una barrera, agregamos una sección de glosario para que,sin importar de dónde partan, puedan navegar la información con claridad. Igual, nunca dudes en preguntar!

Nosotres separamos los ejes que solemos trabajar en las G&T y otros recursos que pueden ser de utilidad. A continuación, un índice de los temas que se abordan en este recursero:

  • Mensajería

  • Buscadores

  • Navegadores

  • Sistemas Operativos

  • Redes Sociales

  • Soft libre

  • Salud

  • Política

  • Privacidad

  • Seguridad

  • Glosario de términos tecnológicos

  • Otros recursos y amigxs de la causa

  • Fuentes y noticias

Mensajería ✉︎

Activar numeros

Para algunas apps vas a necesitar tener una linea de teléfono. Si no querés que te puedan rastrear de esa manera, vas a tener que averiguar como conseguir una linea que no esté a tu nombre. Existe forma de hacer eso? Capaz que si. La vamos a decir publicamente en nuestra web? Capaz que no. 

Apps de mensajeria 

Las míticas preguntas: ¿es WhatsApp seguro? ¿es mejor Telegram? Para responder tendríamos que entender a qué nos referimos cuando decimos mejor:

En el mundo digital, "mejor" puede significar por ejemplo: ¿Cuánto control tengo sobre mis datos? ¿Quién tiene acceso a ellos? ¿Puedo verificar si la app hace lo que dice?

No recomendamos usar WhatsApp aunque posea cifrado de extremo a extremo en sus chats.

Whatsapp sigue estando a disposición de Meta, una empresa que recopila metadatos[1]1 (Esto permite establecer patrones de uso que, aunque no revelen tus conversaciones, describen con bastante precisión tu comportamiento digital), posee código cerrado (por lo que no se puede comprobar la seguridad de la plataforma) y fomenta la dependencia en el ecosistema de Meta. (¡Dejemos de trabajar gratis para Marquitos!). Recordemos también la importancia de los mensajes temporales, para que ningún mensaje con tonos sospechosos sea leído por ojos sin humor ;)

Si se quiere usar alternativas ᯓ➤

  • Signal: Está cifrada extremo a extremo, de código mayoritariamente abierto y esta enfocada en privacidad y seguridad. No recopila datos personales. Si buscás una opción aún más transparente, existe Molly, un fork de Signal que es código abierto en su totalidad: molly.im/fdroid. Tenemos un tutorial de como hacerlo ;)

  • XMPP/Jabber: Es un sistema que permite participar de un mismo grupo de chat con distintas apps compatibles. No depende de una única empresa, generalmente no requiere número de teléfono ni dirección de email para registrarse y soporta cifrado de extremo a extremo. Es recomendable mantenerse con las apps y proveedores más populares (por ej.: Prav, Conversations, Gajim) para evitar problemas de compatibilidad (por ej., si alguna participante usa una app o proveedor desactualizado). Más info: https://joinjabber.org/

  • Telegram: No recomendamos Telegram como alternativa ya que Telegram no posee cifrado de extremo a extremo por default, solamente se puede utilizar en chats privados en smartphones. Lo positivo que TENIA 2 Telegram es que NO entregaba información a los estados, pero ahora actualizó sus políticas pudiendo llegar a compartir el número de registro y la dirección IP ante solicitudes estatales. Se pueden consultar las usuarias afectadas por esto a traves de unx bot.

  • Podés revisar más opciones y sus caracteristicas en: https://liberaturadio.org/recursos-y-plataformas-libres/

Si se continúa usando WhatsApp :(

Recomendamos activar la "Verificación en dos pasos". Esto nos permitirá crear un PIN (clave numérica de 6 dígitos) la cual será solicitada al momento de trasladar la cuenta a otro dispositivo (por ej: si el nuestro se rompiese o fuese robado). Esto nos protegerá de cualquier intento de robo de cuenta, ataque por demás extendido en estos tiempos.

Para hacerlo, debemos tocar los 3 puntitos de la esquina superior derecha > Ajustes > Cuenta > Verificación en dos pasos.

En caso de que no lo hayamos activado y nuestra cuenta haya sido robada:

  • Debemos advertir a todas las personas con quienes compartimos grupos en WhatsApp, ya que el atacante usará nuestro número para intentar estafarlas haciéndose pasar por nosotres.

  • Debemos enviar un correo a support@whatsapp.com con el asunto "Cuenta robada/clonada".

  • En el cuerpo del correo, indicamos que nos han robado la cuenta y contamos brevemente lo sucedido. Por ejemplo: "Recibí un mensaje/llamada haciéndose pasar por Fulanito o por una institución, donde me pidieron un código que recibiría por SMS..." o "De un momento al otro, mi cuenta se cerró y mis familiares me dijeron que alguien les pedía dinero haciéndose pasar por mí...".

  • Indicamos nuestro número de teléfono asociado a la cuenta con todo su prefijo (ejemplo en CABA: +54 9 11 xxxx xxxx).

  • En un lapso de entre 2 y 7 días hábiles, aunque WhatsApp no suele responder, deberíamos poder volver a acceder a nuestra cuenta.

Sobre las copias de seguridad (Backups):

Recomendamos desactivar la copia de seguridad en Google Drive, ya que por defecto guarda nuestros chats sin cifrar, quedando al alcance de Google, autoridades y demás atacantes.

  • Si se decide tener backups, asegúrense de que esté activada la opción de cifrado.

  • Si se desea conservar conversaciones importantes, recomendamos descargarlas en texto plano. Entendamos que estas permanecerán sin cifrar dentro de nuestro dispositivo, por lo que será nuestra responsabilidad brindarles seguridad (podemos optar por cifrarlas nosotres mismos y/o moverlas a otro dispositivo seguro).

  • Si a pesar de todo optamos por el backup automático en Google Drive, sugerimos al menos activar la opción de "Copia de seguridad cifrada de extremo a extremo" (disponible en versiones recientes de WhatsApp).

Correo electrónico

El capitalismo de vigilancia se basa en la recolección masiva de datos y los principales proveedores de correo electrónico (como Gmail y Outlook) están atravesados por esta lógica. En pos de recuperar el control sobre nuestros datos y hacer valer nuestra privacidad, recomendamos las siguientes alternativas:

Protonmail

Creado en 2013 por ingenierxs del CERN ante las revelaciones de la vigilancia masiva e impulsado por la empresa Proton AG, ofrece clientes de correo electrónico enfocados en la seguridad y privacidad.

Ofrece una casilla de email gratuita de 1 GB de almacenamiento, con opciones de pago para mayor almacenamiento y otras funcionalidades.

Su registro no requiere brindar información personal de ningún tipo, ni número de teléfono, ni correo electrónico.

Ofrecen correo electrónico cifrado de extremo a extremo por defecto para destinatarios que también usen Protonmail. Para destinatarios que utilicen otros proveedores, permite elegir entre envío sin cifrar (en realidad usa cifrado TLS, cliente-servidor) o envío cifrado. En caso del envío cifrado, deberás crear una contraseña y hacérsela llegar por algún medio seguro a tu destinatario, quien podrá usarla para leer el correo.

Riseup

Impulsado por un colectivo de voluntarixs hacktivistas desde 1999. Su objetivo es apoyar el cambio social mediante la lucha contra el control y la vigilancia masiva, para lo cual desarrollan y distribuyen herramientas digitales seguras y privadas, tales como servicios de correo electrónico, listas de difusión y VPN.

Ofrecen una casilla de email gratuita con 1GB de almacenamiento.

Para registrarse es necesario que alguien que ya tenga una cuenta te envíe un código de invitación. No requiere brindar información personal de ningún tipo, ni número de teléfono, ni correo electrónico.

Riseup encriptará los correos siempre que sea posible (es decir, siempre que quien reciba el mail utilice un proveedor seguro como lo es Riseup). Los correos enviados desde una casilla de Riseup no revelarán tu IP. No registran tu dirección de IP al utilizar sus servicios.

Disroot

Nacido en 2015, se trata de una comunidad autogestiva que opera por fuera del paradigma monopólico y de vigilancia masiva, trabajando en tecnologías libres, descentralizadas, seguras y privadas. Desarrollan y distribuyen una gran cantidad de herramientas digitales desde este paradigma alternativo, tales como correo electrónico, almacenamiento en la nube, documentos compartidos, mensajería instantánea descentralizada, búsquedas anónimas en la web, videollamadas, etc.

Ofrecen una casilla de email gratuita con 2GB de almacenamiento.

Para registrarse únicamente requieren una dirección de email (puede utilizarse un email descartable) y tarda 48hs en procesar la solicitud y habilitar la cuenta.

Ofrecen cifrado TLS (cliente-servidor) por defecto, y fomentan el uso de cifrado extremo a extremo de los siguientes modos:

  • Desde el navegador: Podés configurar el cifrado directamente en su webmail. Tutorial de Disroot

  • Desde un cliente de correo (Thunderbird, etc.): Thunderbird soporta OpenPGP de forma nativa e integrada (no requiere add-ons como Enigmail, que quedó desactualizado). Recomendamos seguir esta guía actualizada para configurar OpenPGP en Thunderbird: Configurar OpenPGP en Thunderbird

Nota: Si usás otro cliente, asegurate de que tenga soporte para OpenPGP integrado.

Autistici/Inventati

⚠️ Actualización 2026: En agosto de 2026, el gobierno de los Estados Unidos calificó a este servicio (host de noblogs.org) como "terrorista global". Podes leer más sobre esta designación en CrimethInc.

Ofrecen servicios gratuitos de email, blogs, listas de correos y newsletters, hosting web, mensajería instantánea y chat, videoconferencias y streaming y anonimato. Al solicitar una cuenta piden que les escriban cómo los objetivos que buscamos se alinean con sus objetivos (basta que les digan algo así como 'quiero proteger mi privacidad de los gobiernos'). Para ver detalles de los servicios, podés consultar acá

Correos electrónicos descartables

En distintas situaciones, principalmente si deseamos registrarnos en un sitio manteniendo nuestro anonimato, podría sernos útil emplear casillas de correo temporales (o burner emails).  A diferencia de tu buzón principal, estas cuentas son efímeras y diseñadas para desaparecer, lo que impide que tu información quede vinculada a servicios de dudosa fiabilidad o registros que no deseas conservar a largo plazo. Permiten mantener el anonimato ante sitios que bloquean el acceso sin cuenta, y evitan que nuestros datos queden vinculados a servicios de los que no queremos dejar rastro ni necesitar recuperar en el futuro.

A continuación, algunos sitios que brindan este servicio:

Riesgos asociados

  • No se recomienda utilizar estas casillas para envío de información personal debido a que no necesariamente cuenten con las mejores políticas de seguridad, pero son una opción robusta en la búsqueda de anonimato.

  • Al ser correos temporales, toda opción de recuperación de cuenta vinculada al email quedará inutilizada.

  • Suelen ser difíciles de recordar, por lo que si necesitaremos introducirlas cada vez que iniciemos sesión (si el sitio donde nos registramos no ofrece logueo por ”usuario” si no sólo por “email”) es importante que las tengamos anotadas para no olvidarlas.

  • Es teóricamente posible que el sitio reutilice los mails y alguien pudiese dar con tu correo de registro y robar tu cuenta, pero la asignación de casillas es aleatoria y no contamos con evidencias de que estos ataques existan.

Buscadores

Un buscador es el motor que procesa tu consulta. Cuando escribes "receta de pizza" en Google, Google sabe qué buscas, cuándo, desde qué dispositivo y qué otros términos has buscado antes.

  • El problema de privacidad: Los buscadores comerciales (como Google o Bing) construyen un perfil de intereses de ti. No solo saben que buscas "zapatos", sino que lo haces a las 22:00, desde tu smartphone, y que probablemente estés interesado en marcas específicas. Este perfil se vende a anunciantes para mostrarte publicidad personalizada.

Para proteger nuestra privacidad, podemos optar por alternativas que priorizan el anonimato y no rastrean al usuario:

  • DuckDuckGo: Probablemente la alternativa más popular. No guarda historial de búsquedas ni crea perfiles de usuario. Además, ofrece herramientas adicionales como el cifrado de formularios y la protección contra rastreadores en el navegador.

  • Startpage: Una excelente opción si deseas seguir viendo resultados de Google sin ser rastreado. Actúa como un intermediario: envía tu consulta a Google, pero elimina los datos de identificación antes de procesarla, devolviéndote los resultados sin asociarlos a tu identidad.

  • SearXNG (Un toque mas avanzado): Para usuarios que buscan máxima autonomía, SearXNG es un metabuscaedor de código abierto que agrega resultados de múltiples motores (Google, Bing, Wikipedia, etc.) y los mezcla para ofrecer resultados neutros y sin publicidad. Al ser autoalojable, puedes usar instancias públicas verificadas o, idealmente, instalar tu propia instancia local para un control total sobre tus consultas.

Navegadores

El navegador es la puerta de entrada a internet; si no es privado, todo lo demás que utilicemos (buscadores, extensiones, las paginas que habitamos) pierde potencia. Aquí tienes opciones robustas para proteger tu identidad:

  • Firefox: La opción estándar y más accesible. Desarrollado por la Fundación Mozilla, es de código abierto y permite configurar ajustes de privacidad avanzados (como el bloqueo de rastreadores). Es ideal para el uso diario si se configura correctamente.

  • LibreWolf: Basado en Firefox, pero con la "paja" de telemetría y servicios de Google eliminados de fábrica. Es una excelente opción para usuarios que quieren privacidad por defecto sin tener que configurar manualmente cada ajuste.

  • Tor Browser: El estándar de oro para el anonimato. Enruta tu tráfico a través de la red Tor, ocultando tu dirección IP y dificultando el rastreo por parte de terceros. Ideal para situaciones de alto riesgo o acceso a contenidos restringidos.

  • Mullvad Browser: Una colaboración entre el Tor Project y Mullvad VPN. Es esencialmente el navegador Tor, pero diseñado para funcionar también fuera de la red Tor. Ofrece las mismas características de privacidad que Tor (bloqueo de rastreadores, protección de fugas de IP) pero con una interfaz más ligera y fácil de usar para el día a día.

Antes de cambiar, es útil saber qué estás regalando actualmente. Puedes visitar sitios como BrowserLeaks.com o Analytical.io para ver qué información (versión de sistema, hardware, historial, rastreadores) tu navegador actual está filtrando a los sitios web que visitas. La mayoría de los navegadores "tradicionales" (Chrome, Safari, Edge) suelen tener una huella digital muy amplia.

Sistemas Operativos

Recomendamos para temas de seguridad utilizar sistemas operativos distintos a Windows (además de la cuestión ideológica y de control de Microsoft) porque muchas amenazas no están preparadas para afectar este tipo de sistemas. Hay una gran cantidad de sistemas operativos, y encontrar uno que se adapte a tu usabilidad diaria y objetivos es importante! Para vislumbrar la gran cantidad de opciones disponibles, podes pispiar por acá Dejamos una lista de recomendados

  • Tails: Es un sistema operativo portátil (se puede utilizar desde un pendrive conectado a una computadora sin necesidad de instalar nada) que te protege de la vigilancia y la censura a través de Internet mediante la red TOR. NO ESTA DISPONIBLE para SMARTPHONES.

  • Whonix: Funciona como una aplicación que maneja toda la actividad en una máquina virtual y fuerza todo el tráfico de Internet a través de la red Tor. Ofrece protección de la privacidad y el anonimato en línea y está disponible para los principales sistemas operativos. Whonix consta de dos partes: una que ejecuta únicamente Tor y actúa como puerta de enlace, que se llama Whonix-Gateway. El otro, que se llama Whonix-Workstation, está en una red completamente aislada. Solo las conexiones a través de Tor son posibles. Con Whonix, puede usar aplicaciones y ejecutar servidores de forma anónima a través de Internet. Las fugas de DNS son imposibles, e incluso el malware con privilegios de root no puede averiguar la IP real del usuario.

  • Qubes: Qubes OS es un sistema operativo gratuito y de código abierto, orientado a la seguridad, para la informática de escritorio de un solo usuario. Aprovecha la virtualización basada en Xen para permitir la creación y gestión de compartimentos aislados llamados qubes. Estos qubes se implementan como máquinas virtuales a través de Whonix. Es una solución algo más técnica que las anteriores, y exige computadoras más modernas para ejecutarse.

  • Antix: Sistema operativo pensado específicamente para computadoras viejas que necesiten una revivida, con lista de aplicaciones open source para instalar directamente (y recursero socialista incluido 🤭)

  • Loc-OS: Alternativa a Antix, tambien pensado especificamente para revivir computadoras viejas.

¿Por que rompen tanto las guindas con el software libre?

PARA DESARROLLAR Que usas en la computadora, para que, se podria hacer con soft libre? ¿Tus herramientas son tuyas o sos de las herramientas?

Podemos pensar a las computadoras como maquinas de cocinar que siguen recetas. ¿Qué sucedería si uno no pudiese ver la receta, si solo cocinara todo automáticamente sin saber los ingredientes ni los pasos que siguió? La receta (código fuente) sería secreta. Tendría un dueño, que me impediría usarla si no le pago. Ese dueño podría exigir cobrar por el uso de esa receta y podría acusarnos de "piratear la receta de la sopa" a aquellas personas que no quisieran pagarle. Aunque la receta fuera un bien común, surgido de las comunidades populares y ancestrales, se la apropiaría. Además, surgirían otros problemas: a) ¿cómo sé que la receta no posee un componente malicioso, que pudiera enfermarme? (algún malware) b) ¿cómo podría mejorarla, adaptarla a mis necesidades, compartirla con mis pares, si no puedo verla? c) Si alguien no tiene dinero para pagar por el uso de la receta, ¿no puede cocinar?¿no puede comer? d) Si una persona tiene hambre, tal vez modificando ingredientes, poniendo alternativas más económicas, o utilizando aquellos ingredientes más propios de una comunidad, podría obtener un mejor rendimiento y/o calidad nutritiva. ¿Le interesaría al dueño de la receta impulsar investigaciones en tal dirección? e) El dueño, como tal, hace lo que le antoja con la receta. Si esta fuera libre, miles de personas podrían "auditarla" y encontrar sus deficiencias. Se podría mejorar en todo sentido. O crear nuevas recetas, más ingeniosas, más ṕersonales, que satisfagan las necesidades de cada colectivo cultural.

Lo que se vislumbra del párrafo anterior es que las recetas deben ser libres: lxs cocinerxs/programadores y lxs comensales/usuarixs DEBEN tener la libertad de cocinar, copiar e intercambiar recetas, estudiarlas y modificarlas para mejorarlas. Es una cuestión de libertad. Lxs cocinerxs pueden ganar dinero ofreciendo sus servicios de personalización y adaptación de recetas. Y lo que es más...¿por qué restringirnos SOLO a las recetas?¿por qué no ampliar esta discusión a todos los bienes culturales? ¿Por qué no luchar por una cultura libre?

Redes Sociales

Recordemos que cuando usamos redes tales como Instagram, Facebook, TikTok, etc estamos en plataformas que pertenecen a empresas privadas con sus propios intereses. Estas empresas:

  • Centralizan el control de la información.

  • Deterioran de la privacidad y seguridad: Recopilan masivamente, explotan, trafican y cruzan datos personales,

  • que luego comparten con otras empresas, los gobiernos o la policia. ¡Nada es privado! Todo puede terminar en las manos de la borracha

  • Regulan la noticias que recibimos o dejamos de recibir.

  • Capturan nuestra atención.

  • Causan daño emocional y social: comparación constante, baja autoestima, cyberbullying, desinformación y aislamiento.

  • Permiten y hasta fomentan la proliferacion de desinformacion, noticias falsas y teorías conspirativas.

  • Modulan nuestros estados de ánimo y nuestras opiniones.

Todo para su beneficio comercial y político y el de sus socios.

Si queremos seguir usando las redes sociales privativas :(

  • Recordemos revisar las configuraciones de privacidad de la plataforma

  • Ser conscientes de lo que publicamos y compartimos

  • Incluso podemos pensar en tener mail/número que no sea fácilmente asociado a unx

Si queremos alternativas

Salud y consecuencias

Recordemos que las formas en las que nos manejamos y en las que convivimos dentro de la virtualidad, afectan como pensamos y nos manejamos fuera de la misma.

  • Es importante tener en cuenta que emociones nos genera, por ejemplo, leer twitter. A alguien le conviene nuestro enojo? Reaccionamos de formas distintas al estar enojadxs? Esta la plataforma diseñada para fomentar algun tipo de uso particular?

  • Tambien es importante pensar que actualmente todo lo que se nos presenta es dado a nosotrxs gracias a algoritmos, ya no estamos curando la informacion que consumimos por busqueda, que impacto y consecuencias puede tener eso?

Política

¿Por qué podemos tener una laaarga charla política sobre las consecuencias políticas de privatizar una empresa pero ni pensamos en cómo todas nuestras redes sociales están en plataformas de empresas privativas? ¿Por qué nadie menciona lo raro que es que la infraestructura de internet nuestra dependa de Estados Unidos, cuando en cualquier otro ámbito podríamos hacer un paralelismo colonialista? ¿Qué es la soberanía tecnológica? ¿Que pasó con la promesa socialista de Internet para todxs que iba a ser completamente igualitario? ¿No estamos comodificando nuestros datos personales para el consumo ajeno cuando intercambiamos esos lindos likes? Hipótesis cibernética | TiqqunA nuestros amigos (2014) | Comité invisible

Privacidad General

En nuestra interacción con el mundo virtual, dejamos rastros constantes que revelan no solo qué hacemos, sino también nuestras tendencias, ubicación y hábitos. Para mitigar esta exposición, es clave entender los mecanismos de vigilancia y utilizar las herramientas correctas para opacar esa huella.

Me estan espiando?

Casi todos los sitios web utilizan scripts de terceros para rastrear tu comportamiento. Para descubrirlo mas sobre esta data, podes usar Blacklight. Ingresas la URL de cualquier página y Blacklight escanea el código para revelar las tecnologías de seguimiento presentes (como cookies de terceros, píxeles de Facebook, Google Analytics, etc.). Te muestra exactamente quién está obteniendo tus datos y con qué propósito. Esto te ayuda a tomar decisiones informadas sobre en qué sitios confías y cuáles evitas.

VPN

Una VPN (Red Privada Virtual) permite crear una conexión segura y cifrada entre tu dispositivo y un servidor en internet.

Esto oculta tu dirección IP y encripta tus datos, protegiendo tu privacidad al navegar en línea y evitando que terceros, como proveedores de internet, puedan rastrear tu actividad.

Las VPN también se usan para acceder a contenido bloqueado geográficamente y mejorar la seguridad en redes públicas.

  • Recomendamos RiseupVPN para un uso general y moderado, una opción de código abierto y sin registros (no-logs) que prioriza la privacidad.

DNS

El DNS (Sistema de Nombres de Dominio) es el "directorio" de internet que traduce nombres de sitios (ej. google.com) a direcciones IP.

Por defecto, las consultas y respuestas de DNS se envían en texto plano (a través del protocolo UDP), lo que significa que pueden ser leídas por redes, ISP o cualquiera que pueda supervisar las transmisiones. Incluso si un sitio web utiliza HTTPS, la consulta de DNS necesaria para navegar a ese sitio web queda expuesta.

DNS sobre TLS (DoT) y DNS sobre HTTPS (DoH) son dos estándares diseñados para cifrar el tráfico de DNS, ocultando qué sitios consultas a tu proveedor de internet (ISP).

Por ejemplo, en Firefox estas consultas ya están cifradas por defecto mediante DoH, enviándolas a proveedores como Cloudflare o NextDNS. Otros navegadores también son compatibles, aunque a menudo requieren activarse manualmente.

Desde el punto de vista de la privacidad, DoH suele ser la opción preferible. Al encapsular las consultas dentro del tráfico estándar de HTTPS, se mezclan con el resto de la navegación web, lo que dificulta su detección o bloqueo por parte de terceros.

Sin embargo, es crucial evitar las filtraciones DNS al usar una VPN. Esto ocurre cuando el sistema operativo o el navegador ignoran la configuración de la VPN y envían las consultas DNS directamente al servidor del ISP, fuera del túnel cifrado. Como resultado, aunque tu tráfico web esté protegido, el ISP (o cualquiera que monitoree la red) puede ver exactamente qué dominios estás visitando.

Para comprobar que no existen filtraciones DNS en nuestras VPNs recomendamos testear dnsleaktest mientras tenemos la VPN activa. Si el test muestra servidores DNS de tu país o de tu ISP (y no los de la VPN), tienes una filtración DNS. En ese caso, configura manualmente el DNS dentro de tu aplicación de VPN o cambia de proveedor.

Limpiar metadatos

Primero ¿Que son los metadatos?
Actúan como etiquetas que detallan aspectos como el origen, la fecha, el autor o las características de un archivo, mensaje o actividad en línea.
Aunque muchas plataformas te digan que el mensaje que mandaste esta encriptado, si guardan cuando, como, a quien, que tan frecuente, desde donde, etc, están guardando información que podría llegar a ser muy relevante para vos.

Una herramienta recomendable para limpiar metadatos es ExifTool. Está disponible para Windows, macOS y Linux. Aunque se puede usar sin instalar (descargando el ejecutable), se recomienda instalarla para tener acceso completo a sus funciones desde la línea de comandos.

El caso de uso seria, por ejemplo,aAntes de enviar una foto por correo o subirla a una red social, pásala por ExifTool (o usa apps móviles como Metatog o Photo Exif Editor) para borrar la ubicación GPS y la marca del dispositivo. Un simple comando como exiftool -all= foto.jpg borrará todos los metadatos de una imagen.

Recordar que los metadatos son solo una muestra de informacion, por lo que lo importante no es siempre borrarlos todos, si no tener las herrmamientas y el conocimiento para saber que alli se encuentran y que los estas compartiendo constantemente.

En lugar de borrar todo (-all=), puedes ser selectivo. Por ejemplo, para una foto que quieres compartir:

bash

# Borra solo la ubicación GPS y el nombre del autor, pero conserva la fecha y la orientación
exiftool -GPS* -Artist= -Copyright= -overwrite_original foto.jpg

O, si quieres ver qué metadatos tiene un archivo antes de decidir qué borrar:

bash

exiftool foto.jpg

Limpiar documentos adjuntos

Recibir un archivo adjunto (PDF, DOCX, XLSX) de un remitente no siempre verificado es una de las formas más comunes de infectar un dispositivo. Estos archivos pueden contener código malicioso, macros ocultas o rastreadores que se activan al abrirlos.

Para neutralizar este riesgo sin comprometer tu seguridad, existen herramientas que "sanean" el contenido manteniendo la legibilidad.

Dangerzone es una herramienta de código abierto diseñada específicamente para este fin. Su proceso es robusto y seguro:

  1. Sandboxing (Aislamiento): El documento entra en un entorno aislado (sandbox) donde no puede dañar tu sistema principal.

  2. Descomposición: Dangerzone convierte el documento (ya sea PDF, Office, imagen, etc.) en una imagen pura (píxeles RGB). En este paso, todo el código ejecutable, las macros y los scripts ocultos se destruyen porque dejan de ser "código" y pasan a ser solo "colores".

  3. Reconstrucción: En un segundo sandbox, esos píxeles se convierten nuevamente en un PDF limpio.

  4. Resultado: Obtienes un PDF visualmente idéntico al original, pero 100% inerte. No puede ejecutar nada, no tiene enlaces activos (puedes reactivarlos si quieres) y no contiene rastreadores.

  • Compatibilidad: Disponible para Linux, Windows y macOS.

  • Limitación: Funciona excelentemente con PDFs, documentos de texto (Word/LibreOffice) e imágenes. No funciona bien con planillas de cálculo (Excel/Calc) porque la estructura de datos tabulares se pierde al convertirla en imagen.

Otra alternatriva es utilizar una Maquina Virtual (VM), que emula un espacio apartado y aislado de tu computadora y datos. Podes leer mas aquí.

BackUps

Nuestros datos son una de las cosas mas valiosas que tenemos. Consideramos que es importante no dejar nuestra mekoria digital en manos de corporaciones o en un ecosistema donde las plataformas privadas pueden borrar tus cuentas, censurar tu contenido o sufrir brechas de segurida

Algunas practicas de backup son:

  1. La Regla 3-2-1:

    • 3 copias de tus datos (original + 2 backups).

    • 2 medios de almacenamiento distintos (ej. disco duro local + nube o disco externo).

    • 1 copia fuera de tu ubicación física (nube o disco en otra casa) para protegerte de robos, incendios o inundaciones.

  2. Cifrado Local: Recomendamos que no subas datos en claro a la nube. Aunque el proveedor diga que "no lee tus archivos", la infraestructura está en manos de terceros con intereses comerciales o políticos. Se pueden usar herramientas de cifrado de disco como LUKS (Linux), FileVault (macOS) o, para archivos individuales, GPG o Cryptomator (que crea un "vault" cifrado en la nube).

  3. Realizar pruebas de verificacion. No hay nada peor que probar la validez de un backup cuando hay una urgencia y descubrir que no funciona. Para evitarlo, periodicamente revisemos la salud de los mismos.

BorgBackup

Recomendados BorgBackup como una herramienta de codigo abierto que utiliza deduplicación en backup, lo que reduce los requisitos de almacenamiento e incrementa la eficiencia del ancho de banda. También soporta compresión y encriptación del lado del cliente. Permite almacenar data en cualquier host remoto accesible via SSH y Detecta y repara corrupción de datos de forma automática, asegurando que tu backup sea fiable a largo plazo.

Encriptar Data

A la hora de guardar data en alguna de "las nubes", recomendamos siempre encriptar la data previamente.

  • VeraCrypt: Es una herramienta que implementa el concepto de OTFE (On The Fly Encryption significa que los datos son accesibles de forma inmediata, luego de haber ingresado la correspondiente clave de descifrado). Es software de código abierto, y funciona tanto en Windows, como en GNU/Linux y Mac. Se pueden cifrar archivos, particiones e incluso discos enteros. Es recomendable utilizar las opciones esteganográficas (volumen oculto, sistema operativo oculto). (https://www.veracrypt.fr/en/Home.html)

Esteganografía

Un buen lugar para empezar a comprender esto es el siguiente enlace

  • Herramientas: una recomendación general en no utilizar esteganografía LSB en imágenes, está muy difundida pero es fácilmente detectable hstegoStego-retweet: es una herramienta para esconder mensajes en X/Twitter mediante retweets. Usando una lista de hashtags proporcionada por el usuario, esta herramienta busca y realiza retweets de tweets que contienen ciertas palabras especiales. De esta manera es capaz de transmitir un mensaje que podrá ser leído por un destinatario poseedor de una contraseña. La capacidad de este esquema es de dos caracteres por retweet.spammimicstegcloakHiddenWaveTambién se pueden ocultar textos en audios visibles por espectograma (es una técnica algo vieja, útil aún en determinados contextos, tenemos scripts actualizados si nos piden pero nos da paja el tema de los repos jaja)CryptoSteganography Esta herramienta es interesante porque antes de esteganografiar, encripta la información. Eso hace que, aunque puedan detectar eventualmente que existe un intento de comunicación encubierta, la información quede a salvoLenguajes esotéricos esolangSteghide

Seguridad general

Antes de hablar de las mitigaciones con herramientas y tecnología, es importante tener en cuenta que un factor muy inseguro somos... nosotrxs. No importa las practicas de seguridad que te sepas, solo hace falta estar media dormida un día para hacer clic en la pagina que no era, o hacer un chiste incorrecto en un grupo muy público de la toma de la facu. Cada tanto hacerle una limpieza al celu de cosas que capaz no están tan buenas tener encima, es una muy bella practica!

Conocé las tecnologías de vigilancia que nuestrxs amigxs, las fuerzas del orden, utilizan para conocernos mejor.. ¡son tan amorosxs! Guía de campo sobre la vigilancia policial Aunque está basado en nuestra madre patria del norte, mucho de este material es perfectamente aplicable a nuestra realidad.

Muchas veces la complejidad de abordar una estrategia de seguridad nos juega en contra y puede terminar haciéndonos optar por no abordar el problema en absoluto. Por suerte, toda complejidad puede separarse en problemas más pequeños y accesibles. Un gran trabajo en simplificar estos conceptos y volverlos más manejables lo hizo la EFF, una fundación sin fines de lucro con el objetivo de proteger la privacidad en línea. Podemos acceder a sus artículos contra la vigilancia masiva en: https://ssd.eff.org/es/

Celulares

Hay que tener en cuenta que suele ser mucho más difícil mitigar y cuidarse utilizando un celular, ya que es mucho más vulnerable que una pc. Hay prácticas importantes a tener en cuenta: -Configurar una contraseña para encender -Encriptar dispositivo -Encriptar memoria SD (estaria bieno poner las opciones de celular para activar estas cosas) Acá hay un tutorial acerca de como crear un contenedor cifrado para Android basado en dm-crypt y LUKS LineageOS permite liberar algunos celulares de la tiranía de Google

Algunas apps interesantes

Se recomienda instalarlas siempre desde F-Droid

  • Aegis Permite implementar autenticación de 2 factores (2FA)

  • Briar Facilita la comunicación con contactos cercanos mediante bluetooth o la señal inalámbrica de un router sin necesidad de conexión a Internet. Es P2P, es decir, no necesita de un servidor centralizado

  • Orbot Funciona como una VPN a través de Tor. Permite seleccionar que apps querés anonimizar y cuales no.

  • Circulo Permite crear un canal seguro de comunicación cerrado para un grupo de confianza. Se pueden intercambiar alertas, ubicación, imágenes, etc.

  • Obscuracam Permite pixelar rostros y vestimentas para no revelar identidades al compartir fotografías

  • Scrambled Exif Permite borrar los metadatos de una imagen para que su origen no sea detectable

  • OsmAnd Utiliza GPS sobre un mapa que debemos descargar, evitando entregar esa info a Google u otros al consultar nuestra localización. Al descargar los mapas, no necesitamos conexión a Internet. Por default, utiliza openstreetmap

  • Silence Permite cifrar SMS (mensajes de texto)

  • Lock Screen Es una app recomendable para bloqueo de pantalla. Si corremos peligro que nos saquen el celular, esta app es un acceso directo para bloquear la pantalla.

  • Extirparter Es una app de borrado seguro. Evita la recuperación de archivos eliminados.

  • EDS Lite Permite almacenar archivos en un contenedor cifrado. Soporta los formatos de contenedor de VeraCrypt y LUKS entre otros.

  • Checkey Checkear la firma y el los scans de virustotal de las apps que tenemos instaladas

Como chequear si nuestros celulares están pinchados.

Para usuarixs con algunos conocimientos técnicos Drozer es un framework de pruebas de seguridad para Android. Te permite buscar vulnerabilidades de seguridad en aplicaciones y dispositivos. MVT Mobile Verification Toolkit (MVT) es una colección de utilidades para simplificar y automatizar el proceso de recopilación de rastros forenses útiles para identificar un posible compromiso de los dispositivos Android e iOS. Desarrollado por Amnesty International como respuesta al Proyecto Pegasus

Contraseñas

Sabemos que da una fiaca tremenda y que es agotador tener que recordarlas, pero es importante tener contraseñas fuertes, no reutilizarlas y estar atentxs a que las mismas no sean vulneradas.

Si una plataforma sufre una filtración de datos y usaste la misma contraseña en tu correo, banco o redes, todas esas cuentas quedan comprometidas de golpe.

Que recomendamos?

Primero, recomendamos que generes contraseñas segurad y utilices un gestor de contraseñas (podes leer mas en profundiad en: Cómo crear contraseñas seguras).

Un gestor de contraseñas es una aplicación que genera, guarda y rellena automáticamente tus credenciales de forma segura.

  • Recomendado: KeePassXC

    • Es de código abierto, gratuito y funciona localmente en tu dispositivo (no depende de la nube).

    • Creas una base de datos (archivo) protegida por una única contraseña maestra muy fuerte.

    • Para el resto, el gestor genera cadenas aleatorias de 20+ caracteres que tú nunca necesitas recordar.

    • Ventaja: Si pierdes el acceso a tu correo, no pierdes el acceso a tus cuentas, porque tus claves viven en tu archivo local, no en un servidor de terceros.

Activar la 2FA añade una capa extra de seguridad. Lo que si, hay que tener en cuenta que los códigos por SMS son vulnerables a ataques de SIM Swapping (donde un atacante convence a tu operadora de mover tu número a otra tarjeta). Aplicaciones como Aegis, Authy o la integrada en tu gestor de contraseñas generan códigos de 6 dígitos que cambian cada 30 segundos. Estos códigos no pasan por la red telefónica ni por servidores de terceros, lo que los hace mucho más seguros.

Como se si mi contraseña ya fue expuesta?

Se puede verificar si un mail tiene contraseñas expuestas en el sitio haveibeenpwned. "Pwned" viene de la palabra "owned" (poseído/comprometido). HIBP es un buscador que recopila bases de datos de contraseñas y correos que han sido robados en grandes brechas de seguridad (como la de LinkedIn, Adobe, etc.) a lo largo de los años.

Si aparece, cambiar la contraseña del servicio afectado y en donde la hayas reutilizado.

Phishing y los paquetes mágicos de mercadolibre que nunca pediste

Existe un mito peligroso en la seguridad digital: que el phishing solo le pasa a "gente que no sabe de tecnología" o a usuarios mayores. La realidad es muy distinta. No importa cuántos cursos de ciberseguridad hayas tomado ni cuántas capas de protección tengas; el eslabón más débil siempre es el humano.

El phishing no explota fallos de software, explota fallos de estado anímico. Aprovecha el momento en que estás apuradx (con el pedido que te urge recibir), cansadx (luego de una jornada agotadora) o sorprendidx (un mensaje de alguien que crees que es de confianza). En esos segundos de baja guardia, un clic puede costarte caro.

¿Sabes detectar un ataque?

Antes de darte consejos, te invito a poner a prueba tu instinto. Puedes realizar este Test de Phishing (solo necesitas ingresar un usuario y email ficticios, no se guarda nada). Si fallas, no te preocupes: es la mejor forma de entender cómo piensan los atacantes.

¿Cómo te encuentran?

Las vías de entrada más comunes son:

  1. Emails de phishing: El clásico "su paquete está retenido" o "su cuenta será suspendida".

  2. SMS (Smishing): Mensajes de texto que imitan a bancos, courier o servicios de streaming.

  3. Mensajes de confianza: Hackean la cuenta de un amigo o familiar y te piden algo urgente desde ese canal.

  4. Anuncios maliciosos: Publicidad en redes o webs que, al hacer clic, te redirigen a sitios falsos o instalan malware.

  5. Notificaciones emergentes: Pop-ups que simulan ser alertas de tu navegador o sistema operativo ("¡Tu PC tiene un virus! Haz clic aquí para limpiarlo").

Prevención: Herramientas y Pracitcas

La prevención es una práctica de verificación activa.

1. Analiza antes de hacer clic

  • Revisa la URL: No mires el texto visible, mira la barra de direcciones. ¿La ortografía es perfecta? ¿Son dominios raros (ej. mercadolivre.com en vez de mercadolibre.com)?

  • Verifica el dominio: Si una URL te parece sospechosa pero no estás segurx, cópiala y pégala en servicios de análisis:

    • VirusTotal: Te dice si el enlace o archivo es conocido como malicioso.

    • URLVoid: Te muestra el Whois (quién registró el dominio) y cuándo fue creado. Si un dominio de "MercadoLibre" fue registrado hace 3 días, es una estafa.

  • Si me mandan un mensaje para entrar a la web de mi banco, vale la pena tomarse unos minutos para entrar "manualemnte" (desde los favoritos, buscando la url oficial en tu buscador de confianza) en vez de clickear el link rápido.

2. El "Paquete Mágico" de MercadoLibre/Temu/Correo Argentino
Es una de las estafas más comunes en la región. Te llega un email o mensaje de WhatsApp diciendo que tu paquete fue retenido por aduana o que falta un pago de $500.

  • La señal de alerta: Ninguna de estas plataformas te pide pagos por WhatsApp, ni te da enlaces para "liberar" paquetes en PDFs o páginas externas.

  • La acción: Cierra el mensaje. Entra manualmente a la app o web oficial y revisa el estado de tus pedidos. Si no aparece ahí, el mensaje es falso.

3. Verifica los canales de confianza
Si una amistad te pide dinero o un link urgente, no hagas click ya mismo. Llama o escribile por otro medio (llamada telefónica u otra red social/de mensajeria) para confirmar que es elle y que no le hackearon la cuenta.

4. Desconfía de la urgencia
El phishing siempre crea un sentido de urgencia: "Tienes 24 horas", "Tu cuenta será cerrada hoy". Los servicios legítimos (bancos, correos, plataformas) rara vez te presionan con plazos tan cortos a través de canales no oficiales. Tómate tu tiempo. La calma es tu mejor firewall.

Acá dejamos mas recomendaciones para evitar los ataques de phishing para profundizar en el tema :)

Doxeo

El doxeo (o doxxing) es la práctica de investigar y publicar información personal, privada o confidencial de una persona sin su consentimiento, generalmente con la intención de causar daño, intimidación o acoso.

Los tipos más comunes de doxeo son:

  • Publicación online de información personal y privada de una persona con el fin de dañar la reputación de la víctima, así como la de sus familiares, amigxs y/o conocidxs.

  • Incitación al acoso y la intimidación de la víctima. Creación de hilos o campañas organizadas para que terceros acosen, amenacen o intimiden a la víctima.

  • Doxeo periodístico, uso de esta técnica por parte de medios o periodistas para revelar la identidad de fuentes anónimas o activistas, a menudo bajo la justificación del "interés público", pero que erosiona la posibilidad de hablar libremente en la red.

Recomendaciones y Prácticas de Prevención

La prevención del doxeo se basa en la minimización de la huella digital y la separación de identidades.

  • Evita publicar detalles geolocalizados precisos (como la fachada de tu casa, tu placa de auto o el nombre de tu escuela) en redes sociales.

  • Borra metadatos de fotos antes de subirlas (como se explicó en la sección de metadatos).

  • No uses tu identidad principal (tu nombre real, tu email personal, tu foto de perfil) para participar en temas sensibles, activismo o comunidades donde el riesgo de doxeo es alto.

  • Crea identidades secundarias ("burners") con emails temporales o alias, sin vincularlas a tu identidad real mediante datos biográficos comunes.

  • Revisa la configuración de privacidad de todas tus redes. Asegúrate de que tu perfil no sea público y que no se pueda buscar por tu correo o número de teléfono.

  • Desactiva la opción que permite a otras personas ver quién te sigue o con quién interactúas.

  • Si encuentras información errónea o que no deseas que sea pública, utiliza los derechos de supresión que ofrecen algunos sitios o plataformas.

Protegerse del doxeo requiere una combinación de higiene digital, uso de herramientas de privacidad y una conciencia crítica sobre cómo nuestros datos son explotados por el sistema. No podemos controlar todo lo que los demás hacen con nuestros datos, pero podemos minimizar la superficie de ataque y proteger nuestra identidad cuando lo necesitemos. Sin embargo, es importante recordar que el doxeo suele suceder en un contexto de asimetria de poder y en un contexto donde las redes sociales facilitan el doxeo al permitir la búsqueda pública de perfiles, la geolocalización de publicaciones y la acumulación de datos sin fines claros. Su modelo de negocio se basa en la vigilancia, lo que las hace cómplices y facilitadoras de esta violencia. Combatir el doxeo no es solo una cuestión técnica, sino política. Implica exigir regulaciones de privacidad más estrictas, apoyar plataformas descentralizadas que no acumulen datos, y promover una cultura digital que respete la privacidad y la dignidad de las personas.

Glosario

Tiene su página particular para que sea mas facil de editar, consultar y leer :)

Otros recursos

Portales de noticias - ¡sumá los que conozcas!

Fuentes

  1.  https://www.whatsapp.com/legal/privacy-policy ↩︎︎
  2. https://www.bbc.com/news/articles/cvglp0xny3eo  ↩︎︎