Wifi de aeropuerto: cómo proteger tus datos tras una filtración

Te conectas al wifi gratis mientras esperas tu vuelo, escribes tu correo en el formulario y sigues con tu vida. Ese gesto de diez segundos acaba de exponer a 8.7 millones de pasajeros en tres aeropuertos del Reino Unido. La buena noticia: no necesitas ser experto en ciberseguridad para que la próxima filtración no te alcance.

NO TE PIERDAS: Cinco lugares imperdibles para turistear en la Ciudad de México

El protagonista es Manchester Airports Group (MAG), el mayor operador aeroportuario británico, que gestiona Manchester, London Stansted y East Midlands. La empresa detectó el incidente el martes 25 de agosto de 2026 y lo hizo público dos días después, el 27. Lo describió como un acceso no autorizado de un tercero a una base de datos alojada fuera de sus sistemas operativos: los vuelos, los controles de seguridad y la operación aérea nunca estuvieron en riesgo.

Lo que sí quedó expuesto son datos de reservas de estacionamiento, salas VIP, Fast Track y registros del wifi de las terminales: correos electrónicos, teléfonos, placas de vehículos y códigos postales. MAG insiste en que no había datos bancarios ni de tarjeta en ese sistema, y que la gran mayoría de esos 8.7 millones de personas solo expuso su correo. Hubo demanda de rescate y la empresa se negó a pagar.

Y aquí viene lo importante para ti, aunque nunca hayas pisado Manchester: esto puede pasar en cualquier aeropuerto del mundo, incluido el tuyo.

Maleta de Viajes, Hoteles, viajes, turismo, aventura, aeropuerto, CNET

Foto: Pixabay

Qué se llevaron realmente y por qué «solo fue tu correo» se queda corto

El sábado 30 de agosto la historia cambió de tamaño. El medio especializado BleepingComputer reportó que el grupo de extorsión FulcrumSec reclamó el ataque y afirma haber robado cerca de 86 GB de información, bastante más detallada de lo que sugería el comunicado original.

BleepingComputer validó un registro cruzándolo con el historial real de compras de un viajero: coincidían la compra de Fast Track, los horarios de reserva, la hora programada de llegada, la terminal usada, los montos pagados, las referencias de compra y hasta el propósito aparente del viaje. Es decir, no es un farol.

El dato que más preocupa: el grupo asegura que el paquete incluye cerca de 200,000 registros de viajes futuros durante lo que resta de 2026, con fechas, horas y datos de reserva ligados a personas identificables. Ese número no ha podido verificarse de forma independiente y MAG evitó responder a las afirmaciones puntuales del grupo, pero el escenario es claro: alguien podría saber cuándo vuelas, desde qué terminal y con qué placa llegaste al estacionamiento.

FulcrumSec sostiene que entró usando credenciales de una API de marketing expuestas en el código JavaScript del sitio, el que se ejecuta en tu navegador y cualquiera puede leer. En cristiano: la llave de la bodega estaba pegada en la puerta de la tienda. Es el mismo patrón del ataque a la plataforma de facturación MUSE de Collins Aerospace, que en septiembre de 2025 obligó a Heathrow, Bruselas y Berlín a documentar pasajeros con papel y pluma. Cuando el eslabón débil es un proveedor, el aeropuerto más seguro del mundo hereda su fragilidad.

Por qué el wifi gratis del aeropuerto nunca fue gratis

Ese formulario que llenas para conectarte se llama portal cautivo y no existe para darte internet: existe para capturar tus datos. El internet es el pago. Por eso te piden correo, teléfono, a veces fecha de nacimiento y código postal para regalarte treinta minutos de conexión.

La idea que ordena todo lo demás es esta: tú no controlas la seguridad de las empresas, controlas cuántos datos les entregas. No puedes evitar que hackeen a un aeropuerto. Sí puedes decidir qué encuentran de ti cuando pase.

Maleta de Viajes, viajes, turismo, Kayak, Maleta Ahorro, aerolíneas

Foto: Pixabay

Cómo dar menos datos la próxima vez que te conectes

Usa un alias de correo. Es la medida de mayor impacto con el menor esfuerzo. En Gmail puedes escribir tunombre+wifiaeropuerto@gmail.com y el mensaje llega a tu bandeja normal: te sirve para descubrir quién filtró tus datos, aunque un atacante puede borrar la parte después del signo de más. Si quieres protección real, «Ocultar mi correo» de iCloud+, Firefox Relay, SimpleLogin o Addy.io generan direcciones aleatorias que reenvían a tu bandeja y que puedes apagar cuando se llenen de spam. Para un registro de un solo uso, un correo temporal basta.

  • Miente donde sea legal y no verificable. Nadie va a auditar tu código postal para darte media hora de wifi. Tu fecha de nacimiento real, tu domicilio y tu teléfono no son necesarios para que una terminal te mande promociones, y siempre desmarca la casilla de publicidad. El matiz honesto: en una reserva de estacionamiento sí necesitan la placa real, porque la cámara la lee. Por eso importan las demás capas.
  • Prefiere tus datos móviles. Un plan de roaming o una eSIM local (Airalo, Holafly y similares) te evita el portal cautivo por completo. Después, el hotspot de tu propio teléfono. El wifi público, hasta el final de la lista y con alias desechable.
  • Separa tu correo de recuperación. Una cuenta que no le das a nadie y que solo usas como respaldo de tus cuentas importantes. Si el atacante no la conoce, no puede atacar tu punto de recuperación.
  • Paga con tarjeta virtual. En México, Nu, Hey Banco y Klar te dejan quemar un número y generar otro sin tocar tu cuenta principal. No aplica a esta filtración, donde no hubo datos de pago, pero sí al patrón general de reservar viajes en línea.
  • Activa autenticación en dos pasos con app, no con SMS: Google Authenticator, Aegis o el llavero de tu sistema. El SMS depende de tu número telefónico, y tu número ya anda dando vueltas en filtraciones como esta.

Si ya te pasó: la reacción correcta no es técnica, es conductual

Confirma en lugar de asumir. En haveibeenpwned.com escribes tu correo y te dice en qué filtraciones aparece, gratis y sin pedirte nada más que la dirección que de todos modos ya está expuesta. Activa la alerta para las próximas.

El instinto es cambiar contraseñas. Como higiene periódica siempre vale la pena, y es obligatorio si reciclas la misma en varios servicios, pero aquí no se filtraron contraseñas: cambiarlas no repara este daño. Lo que te robaron es otra cosa. Te robaron la credibilidad de quien te contacte.

Con estos datos, el mensaje creíble se ve así: «Su reserva de estacionamiento con placa [tu placa real] del [fecha real] tuvo un problema con el cobro. Confirme sus datos para no perder el lugar.» O el clásico mexicano de la multa de tránsito, que hasta ahora daba risa porque llegaba con placas inventadas. Con tu placa verdadera ya no da tanta risa.

Tres marcadores lo delatan sin importar cuánto sepan de ti: urgencia con plazo corto, una liga para «verificar» y una solicitud de datos de pago o contraseña. Ningún banco, aerolínea ni operador aeroportuario te contacta de forma inesperada para pedirte eso.

La regla que resuelve casi todo el riesgo: cuelga y marca tú. Si alguien te escribe o te llama mencionando datos que «solo ellos deberían saber», esa información dejó de probar nada. Termina el contacto y busca el número oficial por tu cuenta, en el sitio web o el reverso de tu tarjeta. Nunca el número, la liga o el botón del mensaje.

Y avisa a la persona vulnerable de tu familia. La víctima final rara vez es quien usó el wifi: es el papá o la abuela a quien le llaman diciendo que hubo un problema con el viaje de su hijo. Diles que si alguien llama hablando de tu vuelo, cuelguen y te marquen a ti.

Vigila tu correo por meses, no por días. Los datos robados se venden y se revenden, y la ola de fraude dirigido llega cuando ya nadie se acuerda del titular. Marca como spam, no respondas y no des clic ni siquiera para «darte de baja».

Si la empresa que te filtró opera en México, el camino existe: reclamas primero ante ella y, si no responde o responde mal, escalas a la Secretaría Anticorrupción y Buen Gobierno, que asumió las funciones del extinto INAI en materia de datos personales. Tus derechos ARCO —acceso, rectificación, cancelación y oposición— siguen vigentes.

Una advertencia para ahorrarte dinero: los servicios que prometen «borrar tus datos de internet» no pueden eliminar un archivo que ya está en manos de un grupo de extorsión, y el monitoreo de crédito no aplica aquí porque no se robaron datos financieros.

Por qué te conviene aplicarlo desde tu próximo vuelo
  • Un alias por servicio convierte una filtración masiva en un correo desechable que apagas en segundos.
  • Viajar con eSIM te ahorra el portal cautivo, el registro y la espera en la terminal.
  • La regla de colgar y marcar tú protege también a tu familia, que es el blanco real del fraude telefónico.
  • Saber qué no sirve te evita gastar en servicios que no resuelven nada.

ESTO TE INTERESA: El nuevo lujo de los viajes de incentivo: experiencias diseñadas para generar conexiones

Los aeropuertos revisan tu maleta, tus líquidos y tus zapatos, pero el filtro digital todavía va varios pasos atrás del físico. Mientras eso se empareja, la mejor defensa sigue siendo la que viaja contigo: da menos datos de los que te piden y desconfía de quien te habla como si te conociera. Nos leemos cada martes en Maleta Tech, y si quieres la versión rápida, te espero como @brujeriatech en todas las redes.