Te llega un correo diciendo que te han grabado y piden bitcoins

Llega un correo en un tono seco: te han instalado un programa, te han grabado con tu propia cámara y publicarán el vídeo si no pagas en bitcoin antes de 48 horas. Para que te lo creas, incluyen una contraseña tuya de verdad. No hay vídeo, no hay programa, y esa contraseña tiene una explicación mucho más aburrida.
El correo tiene siempre la misma forma. El asunto lleva tu dirección de correo, o directamente una contraseña. El texto dice, en un español a veces impecable y a veces mecánico, que hace meses instalaron un programa en tu equipo, que activaron tu cámara mientras visitabas cierto tipo de páginas, que tienen la grabación y también tu lista de contactos. Piden entre 500 y 2.000 euros en bitcoin y dan un plazo corto: 24 o 48 horas.
Como prueba, incluyen una contraseña que reconoces.
Ese detalle es el que hace que a mucha gente le dé un vuelco el estómago. Y es exactamente el efecto buscado.
La verdad, en dos frases
No hay grabación. No hay programa en tu ordenador.
Es una campaña automatizada. El mismo texto sale hacia millones de direcciones, con el nombre y la contraseña cambiados por un programa. Quien lo envía no sabe quién eres, no ha entrado en tu equipo y no tiene material de ningún tipo. Le basta con que un porcentaje diminuto de los destinatarios pague.
Entonces, ¿de dónde ha salido mi contraseña?
De una filtración de datos, casi con total seguridad.
Cuando un servicio cualquiera —una tienda, un foro, una aplicación en la que te registraste hace ocho años y ni recuerdas— sufre una brecha, la lista de correos y contraseñas acaba circulando. Se vende, se comparte y termina publicada gratis. A partir de ahí, cualquiera puede coger esa lista y montar una campaña de extorsión con ella.
Es el mismo material que alimenta el relleno de credenciales, solo que aquí en vez de probar la contraseña te la enseñan para asustarte.
Puedes comprobarlo tú mismo en el verificador de contraseñas filtradas. Si la contraseña del correo aparece ahí, ya tienes la explicación completa. Cómo funcionan esas comprobaciones sin poner en riesgo tus claves está en cómo saber si han filtrado tus datos.
Las señales que lo delatan
Aunque ya lo sepas, conviene reconocer el patrón:
- Plazo corto y cuenta atrás. La prisa impide pensar. Es la herramienta número uno de cualquier estafa.
- Pago en criptomoneda. Irreversible y difícil de rastrear. Ningún chantajista real de la vida cotidiana pide una transferencia bancaria.
- Ninguna prueba concreta. Nunca adjuntan una captura, un fragmento, nada. Si tuvieran algo, lo enseñarían: es lo único que daría fuerza a la amenaza.
- Amenaza genérica. No mencionan un sitio concreto, una fecha, un dispositivo. Todo vale para cualquiera.
- Correo remitido desde tu propia dirección. A veces parece que te lo has enviado tú. Es falsificación del remitente, un truco antiguo y trivial que no demuestra ningún acceso.
Es la misma familia de señales que se explica en cómo detectar un correo de phishing: urgencia, imposibilidad de verificar y un canal de pago sin vuelta atrás.
Qué hacer, por orden
1. No pagar. No hay nada que publicar. Y pagar te marca como dirección que responde, lo que trae más intentos.
2. No responder. Ni para insultar, ni para preguntar. Cualquier respuesta confirma que la dirección está viva.
3. Cambiar esa contraseña. Esta es la única parte que importa de verdad. Si esa contraseña sigue en uso en algún sitio, cámbiala en todos. La guía completa está en qué hacer si se filtra tu contraseña.
4. Activar la verificación en dos pasos en el correo, como mínimo. Aunque alguien tenga la contraseña, sin el segundo factor no entra. El repaso de métodos está en qué es la autenticación en dos pasos.
5. Marcar como no deseado y borrar.
6. Denunciar si quieres. En España se puede comunicar a la Policía Nacional o a la Guardia Civil, y el INCIBE atiende consultas gratuitas de ciudadanos. No suele haber nada que perseguir, pero los datos agregados sirven.
Cuando sí hay que preocuparse
Hay una variante distinta y minoritaria en la que el chantaje no es automatizado: alguien con quien tuviste contacto real —una conversación, un intercambio de imágenes— amenaza con difundirlas. Ahí sí hay material y ahí sí hay delito.
En ese caso el consejo cambia por completo: no pagar, no borrar las conversaciones (son la prueba), guardar capturas con fechas y acudir a la policía. Es un delito perseguible y hay unidades especializadas.
La diferencia entre los dos casos es sencilla: el estafador masivo no puede nombrar nada concreto. El chantajista real, sí.
En corto
- El correo con cámara y bitcoin es una campaña automatizada. No existe el vídeo.
- La contraseña que incluyen viene de una filtración de datos antigua, no de tu ordenador.
- Ni pagar ni responder: ambas cosas confirman que la dirección está activa.
- Lo único urgente es cambiar esa contraseña donde siga en uso y activar el doble factor.
- Si la amenaza menciona algo concreto y real, deja de ser esta estafa y pasa a ser un asunto para la policía.
Preguntas frecuentes
Lo que más se pregunta
¿Es real el correo que dice haberme grabado con la cámara?
Prácticamente siempre es falso. Es una estafa automatizada que se envía a millones de direcciones con el mismo texto. No hay grabación, no hay acceso a tu ordenador y no existe ningún vídeo.
¿Por qué aparece una contraseña mía real?
Porque salió de una filtración de datos de algún servicio en el que te registraste. Esas listas circulan y se compran. El estafador la incluye para dar credibilidad, no porque haya entrado en tu equipo.
¿Debo pagar?
No. No hay nada que publicar. Pagar solo confirma que tu dirección está activa y que respondes, lo que suele traer más intentos.
¿Qué hago entonces?
No responder, no pagar, marcar como correo no deseado y —esto sí es importante— cambiar esa contraseña en todos los sitios donde la sigas usando y activar la verificación en dos pasos.


