Juice jacking: cómo los cargadores USB públicos roban tus datos

Estás en el aeropuerto, en la puerta de embarque, con la batería del celular en las últimas. Dos metros más adelante: una estación de carga USB gratuita. Parece suerte. Conectas el cable. Lo que pasa en los minutos siguientes no lo ves, pero un atacante que preparó esa toma puede estar viéndolo todo. Eso es el juice jacking.
¿Qué es el juice jacking?
El término fue acuñado en 2011 por el investigador Brian Krebs tras una demostración en la DEF CON, la mayor conferencia de seguridad del mundo. La premisa es técnica, pero directa: el conector USB no transporta solo energía, también transporta datos. Una estación de carga comprometida o un cable adulterado pueden hacer las dos cosas a la vez, sin que te des cuenta.
El ataque se divide en dos variantes principales:
- Robo de datos: la toma o el cable malicioso copia archivos, contactos, fotos y credenciales almacenadas en el equipo mientras la batería carga.
- Instalación de malware: el cargador instala software malicioso (keylogger, spyware o troyano bancario) que sigue operando después de que desconectas el cable.
En términos prácticos, el vector de ataque puede materializarse de tres formas:
- Estación pública modificada — el hardware interno de una toma USB legítima es reemplazado por una versión con chip de ataque.
- Cable malicioso — cables de apariencia común con un circuito adicional integrado en el conector. El modelo más estudiado es el O.MG Cable, fabricado específicamente para pentesters e investigadores.
- Adaptador intermedio — un dispositivo diminuto entre tu cable y el puerto USB que inyecta comandos mientras el equipo carga.
ChoiceJacking: la técnica que burla el "Confiar en este dispositivo"
Durante años, Apple y Google respondieron al juice jacking con un mecanismo de defensa simple: al detectar una conexión USB que intenta acceder a datos, el sistema muestra un aviso: "¿Permitir que este dispositivo acceda a fotos y videos?" o el equivalente en Android. Rechazar bloquea el canal de datos; aceptar es necesario para transferencias legítimas.
En 2025, investigadores de la Universidad Tecnológica de Graz (Austria) presentaron en el 34.º USENIX Security Symposium una técnica llamada ChoiceJacking que elude exactamente ese aviso. El cargador malicioso se disfraza de teclado USB y simula el toque en "Permitir" antes de que el usuario logre reaccionar. En las pruebas, el ataque tomó 133 milisegundos, muy por debajo del tiempo de reacción humana.
Los dispositivos afectados en las pruebas incluían modelos Samsung, Xiaomi, Huawei y equipos Apple. Kaspersky analizó el estudio y confirmó que la técnica funciona en condiciones controladas de laboratorio. iOS 18.4 y Android 15, lanzados después de la divulgación de la investigación, recibieron correcciones específicas para las brechas explotadas por ChoiceJacking. Los equipos sin actualizar siguen vulnerables a variaciones del ataque.
FBI, FCC y TSA emitieron alertas — pero ¿cuál es la situación real?
El FBI (oficina de Denver), la FCC y la Administración de Seguridad en el Transporte de EE. UU. (TSA) ya publicaron alertas sobre juice jacking. La TSA emitió un comunicado público específico en marzo de 2025 recomendando a los pasajeros evitar los puertos USB en los aeropuertos. El FBI y la FCC recomiendan usar tomas eléctricas comunes y el cargador propio.
Es importante ser preciso aquí: hasta hoy no existen registros públicos verificados de ataques de juice jacking a gran escala en el mundo real. Ningún incidente documentado de víctimas infectadas a través de una toma USB comprometida en un aeropuerto o centro comercial fue confirmado de forma independiente. Lo que existe es prueba técnica de viabilidad, y ChoiceJacking elevó considerablemente el nivel de sofisticación de esa prueba.
La ausencia de casos confirmados no significa riesgo cero. Significa que el ataque todavía no es común, algo que puede cambiar a medida que las herramientas necesarias se vuelvan más accesibles para grupos criminales. Las agencias de seguridad prefieren alertar antes de que el vector se convierta en rutina.
Cómo protegerte en la práctica
- Usa una toma eléctrica convencional — tu cargador original en una toma común es el camino más seguro. Un puerto USB público, aunque sea legítimo, no vale el riesgo innecesario.
- Carga con un power bank — una batería portátil elimina cualquier dependencia de un puerto externo. Es la protección más práctica para los viajes.
- Usa un bloqueador de datos USB — más abajo explicamos exactamente qué es y cómo funciona.
- Selecciona "Solo cargar" — cuando el equipo pregunte el modo de conexión USB, elige la opción que no transfiere datos. En Android, esto bloquea el canal de datos por software.
- Mantén el sistema actualizado — iOS 18.4 y Android 15 cerraron las brechas usadas en ChoiceJacking. Los equipos desactualizados están más expuestos a variaciones del ataque.
- iPhone: activa el bloqueo de accesorios USB — en Ajustes → Face ID y Código, habilita la opción "Accesorios USB". Con esto, el iPhone bloquea los datos vía USB cuando el equipo lleva bloqueado más de una hora.
¿Qué es un bloqueador de datos USB?
Un bloqueador de datos USB, también llamado "condón USB", es un adaptador físico que se coloca entre el cable y el puerto de carga. Deja pasar la energía, pero desconecta físicamente los pines de datos, haciendo imposible cualquier transferencia de archivos o instalación de software.
Cuestan entre R$ 20 y R$ 50 en plataformas como Mercado Livre y AliExpress. Es la solución más robusta para quien necesita usar puertos USB públicos con frecuencia: aunque la toma esté comprometida, solo podrá cargar el equipo, nada más pasa por el conector.
¿El juice jacking es el único riesgo en espacios públicos?
Definitivamente no. Quien opera en lugares públicos tiene más de un frente que vigilar. Una red Wi-Fi de un centro comercial que parece legítima puede ser un ataque evil twin: una red falsa creada para interceptar todo el tráfico de tu equipo sin ningún hardware físico involucrado. Los códigos QR pegados encima de los originales en las mesas de restaurantes o en terminales de autoservicio son el vector del quishing, una variante de phishing que explota la confianza en los códigos QR. El USB es un canal más, no el único que merece atención en esos entornos.
La regla práctica vale para todos los vectores: en espacios públicos, nunca conectes a hardware que no controlas. Lleva tu propio cargador, tu propio cable y, si necesitas energía extra, un power bank ya cargado. Si quieres revisar las configuraciones de seguridad de Android más allá del USB, el post sobre cómo proteger Android con 8 ajustes prácticos cubre permisos de apps, bloqueo de pantalla y otras configuraciones que marcan la diferencia en el día a día.
Una toma USB gratuita en un aeropuerto es conveniencia. Seguridad es el cargador que trajiste en la mochila.




Comentarios