¿Cómo te roba la contraseña una página de fútbol pirata?

Hoy juega el Barcelona contra el Levante, y "ver Barcelona vs Levante en Fútbol Libre o Roja Directa" es tendencia de búsqueda en siete países de América Latina a la vez: Chile, Colombia, Ecuador, México, Perú, Uruguay y Venezuela. Pasa cada fin de semana. Y cada fin de semana Infobae publica la misma nota con el mismo título: esa página "daña el dispositivo y expone contraseñas". Solo desde el 27 de agosto lleva al menos nueve versiones.
No es un fenómeno marginal. Según BB Media y la Alianza contra la Piratería, la piratería audiovisual llega a más del 40 % de los hogares conectados de Latinoamérica, unos 24 millones de casas, y en nuestra región el método favorito no son las cajas de televisión ni las apps: son las páginas web de streaming. Es decir, gente que abre el navegador, busca el partido y hace clic en el primer "play" que aparece.
Lo que ninguna de esas notas explica es el mecanismo. Y para mí, sin mecanismo no hay defensa, solo miedo. Así que la pregunta de hoy es: ¿cómo puede una página web, sin que tú instales nada a propósito, robarte una contraseña o llenarte el celular de virus?
¿Qué hace tu navegador cuando abres una página?
Ejecuta un programa. Una página web no es una foto que recibes: es una lista de instrucciones, escritas en un lenguaje llamado JavaScript, que tu celular o tu computador obedece en el momento en que la página carga.
Imagina que en vez de recibir una carta, dejas entrar a tu casa a un técnico que trae un cuaderno de instrucciones escrito por un desconocido. Puede mover cosas, prender luces, abrir cajones. Para que eso no sea una locura, los navegadores le dan al técnico una sola habitación con llave: puede hacer lo que quiera ahí dentro, pero no puede tocar tus archivos, ni instalar nada, ni leer lo que escribes en otra ventana. A esa habitación los ingenieros la llaman sandbox, la caja de arena. En mi opinión es una de las obras de ingeniería más subestimadas de nuestra época: miles de millones de personas ejecutan código de extraños todos los días y casi nunca pasa nada.
Ya escribí sobre las letras impostoras de los mensajes falsos: ahí el truco era engañar a tus ojos. Aquí el truco es otro, y para entenderlo hay que seguir el dinero.
¿Por qué el botón de play nunca es el botón de play?
Porque la página no gana dinero cuando ves el partido. Gana dinero cuando haces clic. El fútbol es el cebo; el producto eres tú.
En 2016, un equipo de la Universidad de Lovaina, en Bélgica, y de Stony Brook, en Nueva York, construyó un robot para hacer lo que ningún humano aguantaría: visitar páginas de streaming gratuito más de 850.000 veces, sobre 5.685 dominios, y guardar más de un terabyte de lo que esas páginas hacían. El artículo se titula, con sorna, "Es gratis por una razón".
Dos cifras de ese trabajo lo explican todo. Primera: el 93 % de los reproductores llevaba anuncios superpuestos que violan las normas del sector, encima del video y tapando más del 80 % de su superficie, cuando la norma permite el 20 % y abajo. Segunda: alrededor de la mitad de los anuncios eran maliciosos, es decir, llevaban a malware o a una estafa.
Es como una feria con veinte puertas que dicen "entrada" y una sola que lo es. Cada puerta falsa cobra. En junio de este año, Stefan Dasic, de Malwarebytes, desmontó más de 40 páginas idénticas que prometían el Mundial gratis, y describió la coreografía: el primer toque en cualquier parte de la pantalla abre pestañas de anuncios en el fondo, antes de que exista video. "Play" no reproduce nada: lleva a "haz clic en continuar", que lleva a otro anuncio. La página carga anuncios invisibles de un píxel por un píxel, solo para cobrar impresiones que nadie vio. Y muchas veces el partido nunca llega: "Cargando… reintentar", en bucle, mientras tú sigues haciendo clic.
Hasta aquí, nadie te ha robado nada. Te han usado. Tu celular fue, durante quince minutos, un robot de fraude publicitario sin saberlo. Pero el robo de contraseñas necesita algo más: necesita salir de la habitación con llave.
¿Cómo sale el ladrón de la habitación con llave?
No sale. Le abres tú. El navegador moderno es tan difícil de romper que a los atacantes les resulta más barato convencerte que hackearte. Y tienen tres puertas favoritas.
La primera es el falso reproductor. "Para ver el partido, actualiza tu reproductor" o "instala nuestra app". Si obedeces, descargas un archivo fuera de la tienda oficial y lo instalas con tus propias manos. Eso ya no vive en la caja de arena: vive en tu teléfono con los permisos que le diste. El Instituto Nacional de Ciberseguridad de España describe lo típico: un keylogger, un programa que anota cada tecla que pulsas, contraseñas incluidas, y las envía. En las cajas de televisión y en los celulares Android es la vía más común.
La segunda es el botón de "permitir notificaciones". Parece inofensivo, y por eso funciona. Si aceptas, ese sitio queda autorizado a mostrarte avisos en la pantalla aunque hayas cerrado la página, hoy y dentro de seis meses. Los avisos dirán "tu teléfono tiene 3 virus" o "tienes un mensaje nuevo", con un enlace. No es un virus: piensa en ello como un altavoz que le regalaste al estafador y que él enciende cuando quiere.
La tercera es la más nueva y la más ingeniosa. Se llama ClickFix. Aparece un cuadro de "verifica que eres humano", igual al de Google, y te pide tres pasos: pulsa la tecla Windows más R, pulsa Control más V, pulsa Enter. Lo que no ves es que la página ya copió en tu portapapeles un comando. Al pegarlo y darle Enter, eres tú quien ejecuta el programa del atacante, fuera del navegador, con tus permisos. Ningún antivirus ve un ataque: ve a una persona escribiendo en su propia computadora. En mayo de este año Malwarebytes contó más de 700 sitios legítimos, universidades incluidas, secuestrados en una sola campaña para mostrar ese falso cuadro.
¿Entonces el peligro no está en la página?
Aquí está el giro, y creo que es el que cambia cómo te proteges: el navegador casi nunca falla. Lo que falla eres tú, y eso no es un accidente: es el diseño del ataque.
Durante veinte años, los ingenieros de Chrome, Firefox y Safari cerraron una a una las grietas por las que una página podía instalar algo sin permiso. Lo lograron tan bien que el negocio del malware cambió de objetivo. Ya no ataca el software; ataca la mente. Cada una de las tres puertas de arriba es una decisión humana disfrazada de trámite técnico: "actualiza", "permite", "verifica". Los atacantes no necesitan una vulnerabilidad en tu celular. Necesitan que tengas prisa porque el partido ya empezó.
Y hay un segundo giro, menos dramático y más frecuente. La mayoría de las veces no te roban: te venden. El estudio belga encontró que el grueso del negocio no es el malware, es la publicidad fraudulenta: miles de impresiones fantasma facturadas a anunciantes que pagan por un público que nunca miró. Tú pones la batería, los datos y los clics; ellos cobran. En su momento, algunas páginas fueron más lejos y usaron el procesador de los visitantes para minar criptomonedas mientras miraban el partido: el teléfono se calentaba y nadie sabía por qué.
¿Cuánto de esto es cierto y cuánto es campaña de las ligas?
Las dos cosas. Conviene decirlo, porque las notas de alarma que ves cada fin de semana tienen un interés detrás: las ligas y los canales de pago pierden dinero con la piratería, y BB Media calcula esa pérdida en unos 2.674 millones de dólares al año solo en proveedores legales de la región. LaLiga de España llegó a bloquear direcciones de internet enteras durante los partidos, y de paso tumbó miles de páginas legítimas que compartían servidor con las piratas; hay demandas en curso. El miedo se vende bien.
Lo que no se sabe con precisión es cuánta gente en Latinoamérica ha perdido de verdad una contraseña o dinero por estas páginas. Las cifras que circulan vienen de empresas de antivirus o de la industria del entretenimiento, no de estudios independientes, y por eso no las repito aquí. El estudio académico serio, el belga, tiene diez años; el ecosistema cambió, aunque las técnicas descritas arriba son las que Malwarebytes sigue viendo en 2026.
Mi opinión, para que la tengas clara: el riesgo es real pero muy desigual. Mirar sin tocar, en un computador con el navegador actualizado y sin instalar nada, casi nunca infecta; te llenará de basura, no de virus. Instalar una app que la página te ofrece, en un celular o en una caja de televisión, es otra cosa: ahí sí has abierto la puerta. Como en el método para detectar noticias de ciencia falsas, la pregunta útil no es "¿es peligroso?" sino "¿qué me están pidiendo que haga?".
Qué puedes hacer tú, hoy
- Nunca instales nada que una página te pida para ver un video. El navegador ya reproduce video sin ayuda. "Actualiza tu reproductor" es siempre mentira.
- Nunca aceptes notificaciones de un sitio que no conoces. Y revisa hoy las que ya tienes: en Chrome, Configuración → Privacidad y seguridad → Notificaciones. Borra las que no reconozcas.
- Si una página te pide salir del navegador, es un ataque. Ningún CAPTCHA legítimo te manda a pulsar Windows + R ni a pegar nada.
- Contraseñas distintas y verificación en dos pasos en el correo y el banco. Si te roban una, que no abra las demás.
- Si ya instalaste algo raro, desinstálalo, cambia las contraseñas desde otro dispositivo y activa la verificación en dos pasos.
Los que visitaron 850.000 veces la página para que tú no tengas que hacerlo
Zubair Rafique y Nick Nikiforakis, con sus colegas de Lovaina, escribieron un robot que se tragó un terabyte de anuncios maliciosos y contaron, uno por uno, los botones falsos. Su artículo de 2016 sigue siendo el mapa más completo de cómo funciona este negocio, y lo publicaron abierto para que cualquiera pueda leerlo. Stefan Dasic pasó junio de este año haciendo clic en "play" en 40 páginas del Mundial, anotando cada pestaña que se abría, para explicarlo en un blog que cualquier persona entiende. Y detrás de ellos hay miles de ingenieros anónimos que construyen la habitación con llave: la gente de los navegadores que, versión tras versión, cierra las grietas para que el atacante tenga que pedirte permiso.
Ellos hicieron su parte. La puerta que queda es la tuya.
¿Y tú? La próxima vez que el partido ya haya empezado y la página te pida "solo un clic más", ¿qué vas a hacer?
¿Te gustó esta entrada? Apóyame con un café ☕
1 comentarios
Olga
Excelente explicación de algo que vivimos cada fin de semana sin entenderlo. La clave del artículo es esta: una página de fútbol pirata no te ataca rompiendo tu celular, te ataca convenciéndote de abrirle la puerta tú mismo. El navegador moderno es tan seguro que a los estafadores ya no les sirve "hackear" — les sirve pedir permiso disfrazado de trámite: "actualiza tu reproductor", "permite las notificaciones", "verifica que eres humano". Cada clic de esos es la puerta real.
Lo más valioso es que no se queda en el miedo, da el mecanismo: el "play" casi nunca reproduce nada, solo abre anuncios; el verdadero peligro llega cuando instalas algo fuera de la tienda oficial, aceptas notificaciones de un sitio desconocido, o pegas un comando que la página te dicta (la técnica ClickFix). La regla de oro que deja es simple y aplicable para cualquiera: la pregunta no es "¿es peligroso?", sino "¿qué me están pidiendo que haga?"
Vale la pena leerlo completo, sobre todo antes del próximo partido "gratis".