AnálisisCapacitaciónIngeniería socialOpiniónPhishing

El “Show” de la vulnerabilidad: Lecciones OpSec tras el intento de fraude al streamer Español “elXokas”.

Basado en lo enriquecedor que pueden resultar esta mirada y este este tipo de análisis, y ya pasado tiempo suficiente desde el incidente, decidimos compartir la percepción y opinión de Nicolás Portino Gonzalez. Hay una diferencia importante en la que la seguridad corporativa y la gestión estratégica del riesgo perciben y analizan un incidente de seguridad vinculado a una maniobra delictiva específica. Posiblemente, resulte educativo.

La tentativa de sustracción de 300.000 euros sufrida en pleno directo en agosto de 20241 por el reconocido creador de contenido Joaquín Domínguez, alias «El Xokas», pone sobre la mesa un debate crítico que trasciende el mero intento de fraude financiero. Más allá de la mecánica del ataque, el incidente desnudó una alarmante vulneración autoinfligida de la Seguridad de las Operaciones frente a una audiencia masiva.
Transformar una brecha de seguridad activa en contenido de entretenimiento representa, desde la óptica de la gestión de riesgos y la seguridad corporativa, una falla estructural con consecuencias incalculables.

La Anatomía del ataque: Fricción biométrica e ingeniería social.
La maniobra operó bajo una estructura clásica de múltiples fases. En primera instancia, los atacantes lograron vulnerar la capa inicial de acceso a la banca online del streamer. Esto indica un compromiso previo de credenciales, posiblemente mediante la captura de cookies de sesión o filtraciones preexistentes, independientemente de si el usuario guardaba o no sus contraseñas en el equipo.

La segunda fase se topó con el diseño defensivo de la entidad bancaria. Al intentar movilizar una suma de alta criticidad patrimonial (300.000 euros), el sistema de doble factor (2FA) bloqueó la transacción, exigiendo validación biométrica y confirmación manual desde un dispositivo móvil autorizado.

Ante esta barrera tecnológica, los cibercriminales pivotaron hacia la ingeniería social: el envío de un SMS fraudulento (smishing) suplantando al banco. El objetivo era capitalizar el pánico de la víctima para que, bajo la excusa de «verificar» el bloqueo, hiciera clic en un enlace malicioso y entregara las llaves de autorización finales.

El Colapso de la contención: Inteligencia gratuita en vivo.

Si bien la sustracción financiera no logró materializarse en ese instante, la respuesta de contención fue un desastre táctico. En lugar de aplicar el principio básico de gestión de crisis —aislar el entorno y cortar la transmisión de forma inmediata—, el creador decidió gestionar la incidencia técnica sin apagar la cámara.

Esta decisión derivó en una exposición crítica de activos y protocolos, vulnerando principios elementales de arquitecturas de gestión de riesgos:

  • Auditoría inversa y pública: Al relatar en voz alta los pasos de seguridad y requerimientos exigidos por el banco ante el fraude, se entregó un mapa detallado de las medidas de fricción de la entidad financiera. Esto permite a los atacantes —o a cualquier espectador malicioso— afinar sus tácticas para futuros intentos.
  • Intercepción de comunicaciones estratégicas: Dialogar con el asesor bancario en directo expuso los protocolos de verificación de identidad y los procedimientos de contingencia institucionales, información de altísimo valor para realizar ataques de suplantación sofisticados.
  • Mapeo de la arquitectura financiera: Detallar la cantidad de cuentas poseídas y su categorización específica (operativas, ahorro, ingresos) facilitó el perfilamiento patrimonial del objetivo, otorgando a las redes criminales la capacidad de priorizar vectores de ataque sobre los activos más lucrativos.
  • Compromiso del entorno físico: Movilizarse por el ambiente mientras se gestionaba la crisis expuso la distribución del espacio, equipos de hardware y rutinas físicas, añadiendo una capa de riesgo adicional.

Riesgo sistémico y continuidad operativa.

Desde la perspectiva del Enterprise Risk Management (ERM) y los marcos normativos internacionales orientados a la continuidad del negocio y el cumplimiento, este episodio ilustra una profunda desconexión entre la protección de activos y la hiperconectividad.
El impacto no se limita al riesgo individual. Un creador con millones de seguidores que normaliza el manejo de incidentes críticos como si fueran parte de un «show», e incluso ejecuta enlaces maliciosos en vivo bajo una falsa sensación de control, genera un riesgo reputacional y sistémico enorme. Influencia a su audiencia a replicar una higiene digital deficiente, multiplicando la vulnerabilidad a escala.


La lección es contundente: ante una alerta de intrusión o fraude, la ciberseguridad nunca debe ser un espectáculo. La primera directriz operativa debe ser siempre el «aislamiento del entorno», garantizando la confidencialidad absoluta de los protocolos de respuesta, la contención de dispositivos posiblemente infectados y la mitigación inmediata de amenazas. Todo lo demás, es regalarle inteligencia táctica al enemigo.

Por Nicolás Portino Gonzalez.
linkedin.com/in/njpg

  1. https://youtu.be/MNB2ddTqKTY?si=6GkcbcSXmLTRBfyt ↩︎