El periodo vacacional suele ser sinónimo de descanso, viajes y desconexión. Paradójicamente, sin embargo, coincide con un repunte de las ciberamenazas. Los ciberdelincuentes aprovechan esta época para atacar a usuarios menos vigilantes o a empresas cuyos equipos informáticos funcionan con plantillas reducidas. Según la CISA y el FBI, los ataques de ransomware y otras amenazas se incrementan durante las vacaciones, cuando la supervisión es menos activa y los sistemas están más expuestos. La temporada estival también registra un aumento de los intentos de phishing y smishing, así como del aprovechamiento de las redes Wi-Fi públicas, lo que hace aún más esencial la vigilancia antes y durante sus desplazamientos.

Para todos los profesionales, y aún más para los usuarios particulares, los riesgos van más allá del robo de información. Incluyen el compromiso de datos sensibles, la instalación de programas maliciosos o la exigencia de rescates por sumas considerables. Durante las vacaciones, la proliferación de usos digitales —reservas en línea, autenticación en hotspots desconocidos, comprobaciones periódicas de cuentas en dispositivos móviles— abre nuevas ventanas de ataque. Adoptar buenas prácticas antes de partir (actualizaciones del sistema, activación de la VPN, autenticación multifactor, etc.) resulta crucial para proteger eficazmente sus datos y disfrutar con tranquilidad de su descanso estival.


1. Phishing (correos electrónicos fraudulentos / sitios web falsos)

Caso: estafa contra viajeros de Booking.com en Australia (2023-2024)

La ACCC (autoridad australiana de competencia) registró 363 reclamaciones en 2023 que mencionaban a Booking.com, un incremento de casi el 600 % respecto a 2022, con pérdidas acumuladas superiores a 337.000 dólares .

Los usuarios recibían mensajes a través de la plataforma Booking.com —aparentemente de su hotel— solicitando una "verificación de fondos" mediante un enlace. El sitio imitaba casi a la perfección la interfaz oficial, pero se trataba de una estafa diseñada para robar los datos de la tarjeta de crédito. Una víctima reconoció que el mensaje parecía auténtico, pero que las solicitudes cambiaban cuando volvía a comunicarse por el canal oficial .


2. Smishing (SMS fraudulentos)

Caso: campaña Roaming Mantis en Francia (2022)

El grupo chino Roaming Mantis envió SMS fraudulentos a usuarios de Francia, pidiéndoles que pulsaran sobre un enlace con el pretexto de un paquete o un abono. En Android, esto provocaba la instalación de MoqHao (o XLoader), un software malicioso capaz de robar datos e interceptar SMS; en iOS, las víctimas eran redirigidas a una página falsa de Apple para robarles las credenciales .

Cerca de 70.000 dispositivos Android franceses resultaron comprometidos por este método .


3. Ataques en Wi-Fi público (Man-in-the-Middle)

Caso: interceptación en entornos turísticos

Los estudios de McAfee y la FTC han puesto de manifiesto que las redes Wi-Fi públicas de hoteles y aeropuertos suelen estar mal protegidas. Los ciberdelincuentes pueden interceptar datos (credenciales, tarjetas de crédito, SMS) en conexiones sin cifrar. Se recomienda encarecidamente el uso de una VPN para protegerse. (Nota: el enlace exacto no está disponible, pero este tipo de advertencia se encuentra ampliamente documentado por las autoridades de ciberseguridad.)



4. Ransomware

Tendencia general en el sector turístico (2024)

Check Point Research ha documentado que, de media, la industria del turismo afronta 1.270 ciberataques semanales en 2024, entre ellos phishing, reservas falsas y ransomware. Estos ataques se lanzan a menudo durante la ausencia del personal informático, lo que permite a los delincuentes cifrar datos sensibles o exigir un rescate para restablecer el acceso a los sistemas. (Las cifras proceden de informes generales de seguridad informática del sector.)



5. Vishing (estafas telefónicas por voz)

Caso clásico: fraude del IRS / "Hollywood Con Queen" (EE. UU.)

Entre 2012 y 2016, redes de vishing se hacían pasar por agentes del IRS o de inmigración estadounidenses, amenazando a las víctimas con la detención si no pagaban de inmediato. En paralelo, el fraude denominado "Hollywood Con Queen" recurría a llamadas emocionales, a menudo durante varios días, para extorsionar grandes sumas a las víctimas. (Estas prácticas están bien documentadas en fuentes fiables como Wikipedia e informes gubernamentales.)



6. Quishing (fraude con códigos QR)

Caso geográfico: zonas turísticas europeas (ejemplos generalizados)

En algunos lugares vacacionales (aparcamientos, restaurantes, carteles), se pegan códigos QR maliciosos sobre los oficiales o en su lugar. Al escanearlos, los usuarios son redirigidos a un sitio de phishing o a una página de instalación de malware. Aunque menos publicitado, este tipo de ataque va en aumento y debe tomarse en serio.

Tabla resumen

Tipo de ataque Ejemplo concreto Impacto potencial
Phishing (correo electrónico) Falsos mensajes de Booking.com contra viajeros en Australia Robo de datos bancarios o personales
Smishing (SMS) Roaming Mantis en Francia, 70.000 dispositivos comprometidos Infección móvil, robo de credenciales
Wi-Fi público Red de hotel/punto de acceso falso interceptado mediante MitM Interceptación de credenciales, contraseñas, SMS
Ransomware Ataques durante la ausencia del personal informático en el sector turístico Cifrado de datos críticos, exigencia de rescate
Vishing (llamada de voz) Fraude del IRS o "Hollywood Con Queen" Pagos forzados, extorsión emocional
Quishing (código QR) Códigos QR falsificados en lugares turísticos Redirección de los datos a sitios maliciosos

Recomendaciones específicas

  • Phishing y smishing: nunca pulse directamente sobre un enlace recibido por SMS o correo electrónico; acceda al servicio oficial directamente desde su navegador o desde la aplicación.

  • Wi-Fi público: utilice siempre una VPN para cifrar las comunicaciones; evite iniciar sesión en una cuenta sensible en una red abierta.

  • Ransomware: active la autenticación multifactor (MFA), realice copias de seguridad externas periódicas, restrinja los derechos administrativos.

  • Vishing: desconfíe de las llamadas urgentes, cuelgue y verifique a través de los datos de contacto oficiales.

  • Quishing: escanee únicamente códigos QR proporcionados por fuentes oficiales y compruebe su origen antes de seguir el enlace.


Los periodos vacacionales ofrecen verdaderas oportunidades a los ciberdelincuentes: phishing sofisticado (en particular generado con IA), smishing a gran escala, conexiones Wi-Fi falsas, códigos QR secuestrados y ransomware dirigido. Los ejemplos reales muestran que incluso los usuarios avispados pueden caer. Adoptar buenas prácticas —vigilancia, tecnologías de seguridad, formación— sigue siendo esencial para protegerse eficazmente.