¿Cómo protegerse de las Cámaras, Micrófonos y otros Dispositivos Conectados?

Manual completo de Seguridad Digital para Padres CIBERED

Imagina el siguiente escenario, un bebé duerme en su cuna mientras una cámara conectada a Internet vigila cada movimiento. Un adolescente le pide a Alexa que ponga música mientras hace los deberes. Un niño abraza un peluche que responde a sus preguntas y aprende de sus conversaciones. Los padres, desde sus móviles, comprueban que todo está bien: la casa segura, los hijos atendidos, la tecnología trabajando para la familia.

Lo que no ven es que cada uno de esos dispositivos es también una puerta. Una puerta que, si no está bien cerrada, puede abrirse desde cualquier lugar del mundo. Y al otro lado, puede haber un ciberdelincuente buscando imágenes de menores desnudos, un ladrón comprobando si la casa está vacía, o un depredador sexual esperando el momento oportuno para contactar con un niño a través del altavoz de su propia habitación.

Los casos documentados en España son la prueba de que esta amenaza no es teórica. En 2025, la Operación Capax desmanteló la primera aplicación móvil creada específicamente para el tráfico de pornografía infantil en España, con 28 detenidos en distintas localidades.

Uno de ellos, vecino de Alcobendas, poseía una aplicación específica que le permitía acceder a cámaras IP que muchos padres utilizan para vigilar a sus hijos pequeños. Gracias a esta vulnerabilidad, era capaz de captar imágenes de los niños desnudos en momentos íntimos, como cuando eran vestidos, sin que los padres fueran conscientes de la intrusión.

En Benidorm, la Policía Nacional detuvo a un presunto pederasta que había logrado acceder a las cámaras de vigilancia doméstica de más de 70 familias de diferentes países, acumulando más de 1.000 grabaciones de menores desnudos. Y en mayo de 2026, se detectó una vulnerabilidad que afectó a aproximadamente un millón de monitores de bebé y cámaras de seguridad fabricadas por la empresa china Meari Technology, que permitía a cualquier persona con conocimientos básicos acceder en tiempo real a las transmisiones de vídeo, sin necesidad de introducir contraseñas ni superar ningún tipo de autenticación.

Este capítulo explica qué son los dispositivos IoT, cuáles son los riesgos específicos para los menores, cómo funcionan los ataques, qué dice la ley española y, sobre todo, cómo pueden las familias proteger su hogar sin renunciar a la comodidad y la seguridad que estas tecnologías ofrecen.


Índice

Definición y terminología: El Internet de las Cosas en el hogar

El Internet de las Cosas (IoT) se refiere a una red de objetos físicos interconectados que recopilan, procesan y comparten datos a través de Internet.

En el hogar, estos dispositivos incluyen desde asistentes virtuales como Alexa, Google Home o Siri, hasta termostatos inteligentes, enchufes y bombillas controladas desde el móvil, cerraduras inteligentes, televisores conectados, electrodomésticos con acceso a la red, y por supuesto, cámaras de vigilancia y monitores de bebé.

La cámara IP es un tipo de cámara de vigilancia que se conecta a Internet y permite la visualización remota en tiempo real. Es la tecnología que utilizan la mayoría de los vigilabebés y cámaras de seguridad doméstica. El micrófono inteligente es el componente de los asistentes virtuales que permanece a la escucha de palabras de activación.

Y los juguetes conectados son dispositivos diseñados para niños que incorporan conectividad Wi-Fi o Bluetooth, micrófonos, cámaras o procesamiento de lenguaje natural con inteligencia artificial.

TérminoDefiniciónRiesgo específico para menores
Dispositivo IoTObjeto conectado a Internet que recopila y comparte datosPuerta de entrada a la red doméstica
Cámara IPCámara de vigilancia con conexión a InternetAcceso remoto no autorizado a imágenes de menores
Vigilabebés conectadoMonitor de bebé con Wi-Fi y app móvilHackeo y visualización en tiempo real
Micrófono inteligenteAsistente virtual con micrófono siempre activoGrabación de conversaciones privadas
Juguete conectadoJuguete con Wi-Fi, Bluetooth o IAEscuchas, control remoto, manipulación emocional
StalkerwareSoftware de espionaje instalado en dispositivosMonitorización sin consentimiento

La magnitud del problema: Las cifras que deberían alarmarnos

España: Un país vulnerable

Los datos sobre la vulnerabilidad de los dispositivos IoT en España son contundentes. Avast encontró más de 5,3 millones de dispositivos inteligentes hackeables en España, de los cuales 150.000 eran webcams, incluyendo 22.000 vigilabebés y webcams hackeables solo en Barcelona. España es el tercer país más hackeado del mundo, y los dispositivos domésticos se han convertido en uno de los principales objetivos.

El informe de INCIBE sobre la seguridad de los juguetes conectados, presentado en diciembre de 2024, analizó 26 juguetes inteligentes de los más vendidos en plataformas online. Los resultados revelaron problemas críticos: configuraciones inseguras por defecto que pueden permitir la transmisión insegura de datos sensibles como contraseñas, deficiencias en la implementación de actualizaciones de seguridad, y aplicaciones móviles vulnerables que podrían permitir la explotación de vulnerabilidades e incluso el control remoto del dispositivo por parte de atacantes.

IndicadorDato
Dispositivos IoT hackeables en EspañaMás de 5,3 millones
Webcams y vigilabebés hackeables150.000
Vigilabebés hackeables en Barcelona22.000
Posición de España en hackeosTercer país más hackeado del mundo
Juguetes conectados analizados por INCIBE26
Juguetes con vulnerabilidades críticasConfiguraciones inseguras, actualizaciones deficientes, apps vulnerables

Casos documentados: La amenaza que traspasa la pantalla

Los casos de hackeo de dispositivos domésticos en España no son incidentes aislados. Son la punta de un iceberg que crece cada año.

Alcobendas (2025): Un residente de Alcobendas fue detenido en la Operación Capax por poseer una aplicación específica que le permitía acceder a cámaras IP que muchos padres utilizan para vigilar a sus hijos pequeños. Captaba imágenes de los niños desnudos en momentos íntimos, como cuando eran vestidos, sin que los padres fueran conscientes.

Benidorm (2021): Un presunto pederasta fue detenido tras acceder a las cámaras de vigilancia doméstica de más de 70 familias de diferentes países, acumulando más de 1.000 grabaciones de menores desnudos.

Meari Technology (2026): Aproximadamente un millón de monitores de bebé y cámaras de seguridad estuvieron expuestos a terceros no autorizados. El fallo residía en la arquitectura del sistema de acceso remoto: los servidores intermedios no verificaban la identidad de quienes solicitaban el acceso, lo que permitía visualizar el interior de viviendas y habitaciones de bebés sin necesidad de contraseña.

Misisipi (2019): Un caso emblemático que se ha convertido en referencia. Un hacker se comunicó a través de la cámara de vigilancia con una niña de 8 años que estaba en su cuarto. En España, familias han relatado cómo “un desconocido hablaba a mi hijo a través del vigilabebés” y cómo han escuchado insultos dirigidos a sus bebés a través de las cámaras.


Los riesgos específicos: Cinco formas en que tu hogar puede ser vulnerable

1. Hackeo de cámaras: La ventana a la intimidad de los hijos

El hackeo de cámaras IP y vigilabebés es la amenaza más documentada. La experta en ciberseguridad María Aperador advierte que “las cámaras vigilabebés son una puerta de entrada para ciberdelincuentes”, y que los atacantes no solo pueden acceder a las imágenes, sino que “incluso se han dado casos en los que se han comunicado con los niños a través de los altavoces que tienen”.

Los motivos detrás de estos ataques son variados. En algunos casos, puede tratarse de una “broma” de mal gusto. Pero Aperador señala que “los objetivos suelen ser mucho más oscuros y peligrosos, desde el voyeurismo hasta la obtención de imágenes de menores para su distribución en canales ilegales”. Además, los ciberdelincuentes también utilizan estos monitores como herramienta de espionaje para confirmar que la casa está vacía y entrar a robar.

2. Micrófonos inteligentes: Las conversaciones que se convierten en datos

Los asistentes virtuales como Alexa, Google Home o Siri tienen micrófonos que permanecen a la escucha de palabras de activación. Un estudio académico publicado en 2025 investigó cómo los dispositivos inteligentes “capturan encubiertamente conversaciones privadas”, con especial énfasis en los juguetes inteligentes y los dispositivos activados por voz diseñados para jóvenes.

El problema se agrava por “prácticas de recopilación de datos poco claras e insuficiente transparencia en las aplicaciones de dispositivos inteligentes”. Ciertos dispositivos capturan las actividades cotidianas de los niños, junto con sus datos biométricos (voz, huellas dactilares, etc.), que son rastreados, grabados y analizados.

3. Juguetes conectados: El espía que abrazan tus hijos

Los juguetes conectados son una categoría especialmente preocupante. En 2017, un osito de peluche aparentemente inofensivo se convirtió en el factor clave de filtraciones de conversaciones que afectaron a más de dos millones de grabaciones de voz y datos sensibles de menores.

El informe de INCIBE identificó que algunos juguetes presentan configuraciones inseguras por defecto, lo que puede permitir la transmisión insegura de datos sensibles como contraseñas, debilidades en la implementación de actualizaciones de seguridad, y aplicaciones móviles vulnerables que podrían permitir el control remoto del dispositivo por parte de atacantes. Durante la presentación del informe, se realizó una demostración en vivo de cómo un atacante podía comprometer un coche teledirigido y utilizarlo como puente para acceder a otros dispositivos del hogar.

La Oficina de Seguridad del Internauta de Bélgica advierte que “muchos juguetes inteligentes utilizan una aplicación, Bluetooth o Wi-Fi. Si estas conexiones están mal aseguradas, es posible que los hackers escuchen o miren, y que desconocidos controlen los juguetes a distancia”.

4. Exposición de rutinas y ausencias

La monitorización constante a través de cámaras y micrófonos permite perfilar rutinas digitales y facilita robos al exponer dónde no están los usuarios. Los ciberdelincuentes pueden escuchar conversaciones familiares para “confirmar, por ejemplo, que la casa está vacía y entrar a robar”. La interconexión insegura entre dispositivos agrava el problema: si un dispositivo está comprometido, puede servir como puerta de entrada para acceder a otros más críticos, como ordenadores personales.

5. Inclusión en redes de bots (botnets)

Los dispositivos IoT mal protegidos pueden ser infectados con malware y utilizados para realizar ataques masivos sin que el usuario lo sepa. Estos dispositivos pueden ser utilizados para lanzar ataques, enviar spam o propagar virus informáticos. El hogar se convierte, sin saberlo, en parte de una red criminal global.


Cómo funcionan los ataques: Las vulnerabilidades que lo hacen posible

Los ataques a dispositivos IoT no requieren conocimientos técnicos avanzados. Las vulnerabilidades más comunes son:

Contraseñas por defecto: Muchos dispositivos vienen con contraseñas de fábrica como “admin”, “1234” o “password” que los usuarios nunca cambian. Los atacantes las conocen y las utilizan para acceder.

Falta de actualizaciones: Los fabricantes lanzan parches de seguridad, pero muchos usuarios no los instalan. Los dispositivos más antiguos pueden dejar de recibir actualizaciones, lo que permite que vulnerabilidades conocidas permanezcan sin corregir.

Servidores intermedios sin verificación: En el caso de Meari Technology, los servidores que conectaban las cámaras con las apps móviles no verificaban la identidad de quienes solicitaban el acceso, lo que dejaba abierta la posibilidad de que cualquier persona con conocimientos básicos pudiera visualizar las transmisiones en tiempo real.

Redes Wi-Fi no segmentadas: Si todos los dispositivos del hogar están en la misma red, un dispositivo comprometido puede servir como puerta de entrada para acceder a otros más críticos, como ordenadores personales o móviles.

Ingeniería social: Los atacantes también pueden aprovecharse de los usuarios mediante correos electrónicos falsos que simulan ser del fabricante del dispositivo para obtener información sensible o instalar malware.


Señales de alerta: Cómo saber si tu hogar ha sido comprometido

Detectar un dispositivo comprometido no siempre es fácil, pero hay señales que deben encender las alarmas:

SeñalQué puede indicar
La cámara se mueve sola sin que nadie la controleAcceso remoto no autorizado
Luces o indicadores se encienden sin motivoEl dispositivo está siendo activado remotamente
Sonidos extraños procedentes del dispositivoAlguien está hablando a través del altavoz
Consumo de datos elevado sin explicaciónTransmisión de vídeo o audio a un servidor externo
Batería que se agota rápidamenteEl dispositivo está siendo utilizado sin que lo sepas
Contraseña cambiada sin tu intervenciónAlguien ha accedido a la configuración
El dispositivo se reinicia soloPuede ser un intento de aplicar una actualización maliciosa
Comportamiento extraño de otros dispositivosUn dispositivo comprometido puede afectar a otros en la red

María Aperador recomienda “revisar los registros del monitor para comprobar si hay alguna actividad sospechosa” y “habilitar la autenticación de dos factores” donde sea posible.


Marco legal: Qué dice la ley española

Protección de datos en el hogar

La Agencia Española de Protección de Datos (AEPD) ha publicado orientaciones sobre el uso de videocámaras en el hogar, recordando que el domicilio es un espacio especialmente protegido, incluso cuando existen situaciones de dependencia o vulnerabilidad. La Agencia insiste en que cualquier medida de supervisión debe aplicarse con criterios de necesidad, proporcionalidad y mínima invasión posible.

La AEPD recomienda limitar la captación de imágenes, evitar la grabación de sonido (que supone “una injerencia mucho más intensa en la intimidad”), y restringir el acceso únicamente a las personas implicadas en el cuidado. Las orientaciones diferencian entre los supuestos de “exclusión doméstica”, en los que no resultaría de aplicación la normativa de protección de datos, y aquellos casos en los que sí, por ejemplo, si en la vivienda trabaja una persona cuidadora o si las grabaciones pueden afectar a visitas o terceros.

Reglamento de Ciberresiliencia de la UE

El Reglamento (UE) 2024/2847, conocido como Reglamento de Ciberresiliencia (CRA), entró en vigor en diciembre de 2024 y establece requisitos horizontales de ciberseguridad para los productos con elementos digitales. Se aplica a todos los productos conectados directa o indirectamente a otro dispositivo o red, incluyendo juguetes infantiles y vigilabebés conectados.

El CRA tiene un período de transición de tres años, tras el cual el cumplimiento será obligatorio para fabricantes y distribuidores. Además, los Estados miembros tendrán que inspeccionar entre el 3% y el 10% de los productos en el mercado, dependiendo del riesgo y la criticidad del producto. España, a través de INCIBE, fue el primer país europeo en realizar este análisis en la fase voluntaria.

Delitos aplicables

DelitoArtículoPena
Descubrimiento y revelación de secretosArt. 197 CPPrisión de 1 a 4 años
Pornografía infantilArt. 189 CPPenas agravadas si la víctima es menor
Acceso no autorizado a sistemasArt. 197 bis CPPrisión de 6 meses a 2 años
Daños informáticosArt. 264 CPPrisión de 6 meses a 3 años
StalkingArt. 172 ter CPPrisión de 3 meses a 2 años

Cómo denunciar

OrganismoContactoCompetencia
INCIBE (IS4K)017 / WhatsApp: 900 116 117Soporte técnico y seguridad
Policía Nacional091 / 900 101 062Delitos tecnológicos
Guardia Civil062Delitos tecnológicos
AEPDwww.aepd.esProtección de datos
Fundación ANAR900 20 20 10Orientación psicológica y legal

Protocolo de actuación: Qué hacer para proteger tu hogar

Paso 1: Auditar los dispositivos conectados

Antes de proteger, hay que saber qué hay. Haz una lista de todos los dispositivos conectados a tu red Wi-Fi: cámaras, vigilabebés, asistentes virtuales, juguetes inteligentes, televisores, electrodomésticos. Revisa si cada uno tiene conexión a Internet y si puede recopilar datos.

Paso 2: Cambiar las contraseñas por defecto

La recomendación más repetida por todos los expertos: “cambiar la contraseña que viene por defecto y poner una contraseña única y robusta”. INCIBE recomienda usar contraseñas fuertes y únicas, evitar usar la misma contraseña en varios dispositivos, y apoyarse en gestores de contraseñas para almacenarlas de forma segura.

Paso 3: Mantener los dispositivos actualizados

“Activa las actualizaciones automáticas si están disponibles”, recomienda INCIBE. “Un dispositivo sin actualizar puede ser una puerta abierta para los atacantes”. Revisa periódicamente el sitio web del fabricante para asegurarte de que no hay parches pendientes.

Paso 4: Segmentar la red Wi-Fi

“Crea una red Wi-Fi separada exclusivamente para tus dispositivos IoT”, aconseja INCIBE. Esto evita que, si un dispositivo es comprometido, el atacante tenga acceso directo a tus ordenadores, móviles o archivos personales. La mayoría de los routers actuales permiten crear redes secundarias fácilmente desde su panel de configuración.

Paso 5: Desactivar funciones innecesarias

“Desactiva el acceso remoto” y “limita al máximo la cantidad de datos que el dispositivo recoge”, configurando las opciones de privacidad de manera restrictiva. Si la cámara no necesita conectarse a Internet para funcionar, considera no conectarla. Si el asistente virtual no necesita el micrófono siempre activo, desactívalo cuando no se use.

Paso 6: Apagar los dispositivos cuando no se usan

Aperador aconseja “apagar los dispositivos cuando no se usan y utilizar tapacámaras” para bloquear el objetivo. La medida más simple y eficaz: si no lo estás usando, apágalo. Una cámara apagada no puede ser hackeada. Un micrófono desconectado no puede escuchar.

Paso 7: Elegir fabricantes de confianza

INCIBE aconseja “elegir fabricantes que mantengan soporte técnico, publiquen actualizaciones y expliquen sus políticas de privacidad”. Antes de comprar un dispositivo conectado, investiga la reputación del fabricante en materia de seguridad. Evita dispositivos que carezcan de soporte del fabricante.

Paso 8: Detectar y denunciar intrusiones

Si sospechas que un dispositivo ha sido comprometido:

  1. Desconecta el dispositivo de la red inmediatamente.
  2. Documenta las evidencias: capturas de pantalla, registros, comportamientos extraños.
  3. Contacta con el fabricante para reportar el incidente.
  4. Denuncia ante INCIBE a través del 017 o el WhatsApp 900 116 117.
  5. Si ha habido acceso a imágenes de menores, denuncia ante la Policía Nacional o la Guardia Civil.

Prevención: Cómo construir un hogar inteligente y seguro

1. Evaluar la necesidad real antes de conectar

Antes de comprar un dispositivo conectado, pregúntate: ¿realmente necesito que esto esté conectado a Internet? Una cámara de vigilancia para bebés puede ser útil, pero también puede ser un punto de exposición innecesario. Prioriza los dispositivos que funcionan sin conexión a Internet siempre que sea posible.

2. Elegir dispositivos con seguridad por diseño

Busca dispositivos que ofrezcan:

  • Autenticación de dos factores para acceder a la app.
  • Cifrado de extremo a extremo para las transmisiones de vídeo y audio.
  • Actualizaciones de seguridad regulares y un compromiso claro del fabricante.
  • Opción de desactivar el acceso remoto y el micrófono.

3. Educar a los hijos sobre los dispositivos conectados

Los niños deben saber que los juguetes conectados y los asistentes virtuales pueden estar escuchando. Explícales que no deben compartir información personal con Alexa o con un peluche que responde. Y que si un dispositivo se comporta de forma extraña —luces que se encienden solas, sonidos extraños— deben contarlo inmediatamente.

4. Revisar la configuración de privacidad

Dedica tiempo a revisar la configuración de privacidad de cada dispositivo. Desactiva la recopilación de datos que no sea necesaria. Limita el acceso a la información. Y revisa periódicamente los permisos de las aplicaciones asociadas a los dispositivos.

5. Establecer zonas libres de dispositivos

Algunos espacios del hogar deberían estar libres de cámaras, micrófonos y dispositivos conectados: los dormitorios de los niños, los baños, las zonas de intimidad. La AEPD recuerda que estos sistemas no pueden instalarse en espacios especialmente sensibles.


Preguntas frecuentes sobre cámaras, micrófonos y dispositivos conectados

¿Es seguro tener un vigilabebés conectado a Internet?

Puede serlo si se configura correctamente: cambia la contraseña por defecto, activa la autenticación de dos factores, mantén el firmware actualizado y desactiva el acceso remoto cuando no lo uses. Si el dispositivo permite funcionar sin conexión a Internet, considera esa opción.

¿Los asistentes virtuales escuchan todo lo que decimos?

Los asistentes virtuales permanecen a la escucha de palabras de activación, pero no deberían grabar conversaciones que no incluyan esas palabras. Sin embargo, se han documentado casos de grabaciones accidentales y de datos capturados sin consentimiento claro. Revisa la configuración de privacidad y desactiva el micrófono cuando no lo uses.

¿Los juguetes conectados son peligrosos?

Algunos sí. El informe de INCIBE identificó configuraciones inseguras por defecto, actualizaciones deficientes y aplicaciones vulnerables en varios juguetes analizados. Antes de comprar un juguete conectado, investiga el fabricante, revisa las opiniones sobre seguridad y configura el dispositivo de forma restrictiva.

¿Cómo sé si mi cámara ha sido hackeada?

Señales: la cámara se mueve sola, luces que se encienden sin motivo, sonidos extraños, consumo de datos elevado, contraseña cambiada sin tu intervención. Si sospechas, desconecta el dispositivo, documenta las evidencias y denuncia.

¿Qué puedo hacer si alguien ha accedido a imágenes de mi hijo?

Denuncia inmediatamente ante la Policía Nacional (091) o la Guardia Civil (062). Conserva todas las pruebas. Contacta con INCIBE (017) para recibir asesoramiento técnico. Y busca apoyo psicológico para tu hijo si es necesario.

¿Dónde puedo buscar ayuda?

  • INCIBE (IS4K): 017 / WhatsApp: 900 116 117
  • Policía Nacional: 091 / 900 101 062
  • Guardia Civil: 062
  • Fundación ANAR: 900 20 20 10
  • AEPD: www.aepd.es

Conclusión

Las cámaras, los micrófonos y los dispositivos conectados han transformado el hogar en un espacio más cómodo, más eficiente y, aparentemente, más seguro. Pero esa misma conectividad que nos permite vigilar a nuestros hijos desde el trabajo, hablar con ellos a través de un altavoz o entretenerlos con un juguete que responde a sus preguntas es también una puerta que puede abrirse desde cualquier lugar del mundo.

Los casos documentados en España (la Operación Capax, el pederasta de Benidorm, la vulnerabilidad de un millón de cámaras de Meari Technology) son la prueba de que la amenaza no es teórica: está ocurriendo ahora, en hogares reales, con niños reales.

Los datos son contundentes: más de 5,3 millones de dispositivos IoT hackeables en España, 150.000 webcams y vigilabebés vulnerables, 26 juguetes conectados analizados con vulnerabilidades críticas, y un millón de cámaras expuestas en un solo incidente.

La buena noticia es que la prevención funciona. Cambiar las contraseñas por defecto, mantener los dispositivos actualizados, segmentar la red Wi-Fi, desactivar funciones innecesarias, apagar los dispositivos cuando no se usan y elegir fabricantes de confianza son medidas sencillas que reducen drásticamente el riesgo.

No se trata de renunciar a la tecnología ni de vivir con miedo. Se trata de usar la tecnología con conciencia, con configuración adecuada y con respeto a la privacidad de los más vulnerables. Porque el hogar debería ser el lugar más seguro del mundo. Y con las medidas adecuadas, puede seguir siéndolo.


Este artículo forma parte del Manual de Seguridad Digital para Padres. Si deseas profundizar en otros riesgos digitales y cómo proteger a tus hijos, consulta el índice completo.

Vistas: 2

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio