Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Protección de archivos para denunciantes: transferencias anónimas

Protege la identidad de denunciantes con transferencias cifradas anónimas. Herramientas para compartir documentos sensibles sin dejar rastro.

El objetivo técnico de un denunciante es entregar documentos sin dejar ninguna miga de pan que lo vincule a la filtración. Eso significa usar el navegador Tor o Tails OS para anonimizar la IP, SecureDrop u OnionShare como canal de entrega, eliminar los metadatos de cada archivo (EXIF, campos de autor en PDF, propiedades de documentos Office) y usar un dispositivo dedicado exclusivamente a la denuncia. Añade cifrado del lado del cliente —AES-256-GCM con la clave en el fragmento de la URL— para que ni siquiera el servicio de transferencia pueda identificarte. Las filtraciones de Snowden en 2013, los Papeles de Panamá en 2016 y docenas de casos posteriores han sido posibles gracias a SecureDrop. Las herramientas son maduras; la disciplina es lo que varía.

El modelo de amenaza asimétrico del denunciante

Los denunciantes se enfrentan a un cálculo distinto al de los usuarios ordinarios. Una persona corriente sopesa la comodidad frente a una pequeña ganancia de privacidad. Un denunciante sopesa un solo error frente a años de prisión o algo peor. Cada decisión se acumula:

  • La identidad de la fuente debe permanecer desconocida para el destinatario inicialmente, y con frecuencia de forma permanente.
  • Los metadatos de la infraestructura —registros de IP, marcas de tiempo, hashes de archivos— pueden reconstruir la cadena de la filtración mucho después de que ocurra.
  • Los propios documentos suelen contener huellas identificativas (frases concretas, marcas de agua, puntos de rastreo, registros de acceso).
  • La exposición legal retroactiva significa que las pruebas conservadas ahora pueden ser requeridas judicialmente años después.

Reality Winner fue identificada en cuestión de días tras la publicación de la filtración de la NSA en 2017 porque los microdots de rastreo de la impresora en el escaneo publicado revelaban exactamente qué impresora se había utilizado. Las herramientas técnicas funcionaron; la preparación del documento no.

SecureDrop: el estándar de referencia

SecureDrop, gestionado por la Freedom of the Press Foundation, está diseñado específicamente para envíos de denunciantes. Está desplegado en más de 80 redacciones, incluyendo The Guardian, el New York Times, ProPublica y The Intercept.

La arquitectura en términos sencillos:

  • Las fuentes acceden a la dirección .onion de la redacción únicamente a través del navegador Tor.
  • Reciben un nombre en clave aleatorio para la comunicación continua, sin creación de cuenta.
  • Los envíos se cifran en el servidor con la clave GPG de la redacción.
  • Los periodistas recuperan los envíos a través de una estación de visualización aislada que ejecuta Tails.
  • La infraestructura conectada a la red nunca ve texto en claro.

Por qué funciona: Tor oculta la IP de la fuente, el aislamiento impide que el malware envíe información al exterior, GPG garantiza que solo el periodista previsto puede descifrar, y las auditorías físicas periódicas detectan cualquier manipulación del hardware.

Limitación: requiere un despliegue específico por redacción, por lo que las denuncias individuales dependen de usar una instancia de SecureDrop existente en una publicación dispuesta a publicar la historia.

OnionShare para envíos directos

Cuando una fuente y un periodista ya tienen contacto y quieren compartir archivos directamente, OnionShare ofrece transferencia de archivos entre pares a través de Tor.

El periodista ejecuta OnionShare, que inicia un servicio oculto de Tor temporal en su portátil y genera una URL .onion. La fuente accede a esa URL desde el navegador Tor, sube el archivo y el servicio se apaga.

Ventajas:

  • Ningún servidor de terceros guarda el archivo, ni siquiera brevemente.
  • Ambas IP están ocultas por Tor.
  • La URL incluye un token de autenticación aleatorio para evitar el descubrimiento.
  • De uso único por defecto; el servicio se cierra cuando se completa la transferencia.

Viene preinstalado con Tails. Para fuentes sin Tails, hay que instalar el navegador Tor y OnionShare por separado en un equipo dedicado.

Tails OS: no dejes rastro

Tails (The Amnesic Incognito Live System) es una distribución de Linux diseñada para ejecutarse desde una memoria USB y no dejar nada en el equipo anfitrión. Cada arranque es nuevo; cada apagado borra la memoria.

Características clave:

  • Todo el tráfico de red se enruta automáticamente a través de Tor.
  • Sin almacenamiento persistente a menos que se habilite explícitamente en un volumen cifrado separado.
  • Preinstalado: navegador Tor, estación de trabajo de SecureDrop, OnionShare, GPG, KeePassXC, Metadata Cleaner, LibreOffice.
  • La verificación de firma digital en cada arranque garantiza que la imagen de Tails no ha sido manipulada.

Las fuentes con acceso a un portátil prestado o un cibercafé pueden arrancar Tails, completar una denuncia y apagar el equipo sin dejar rastro local. Las reglas XKeyscore de la NSA de 2014 presuntamente señalaban las descargas de Tails como un indicador de interés, por lo que descargar Tails en sí mismo es un acto visible. Solución: descárgalo desde una red distinta a la que usarás para la filtración.

Elimina los metadatos de cada documento

Los metadatos destruyen el anonimato más rápido que los registros de IP. Cada formato de archivo lleva datos identificativos:

  • PDF: autor, aplicación creadora, fecha de creación, historial de modificaciones. exiftool -all= doc.pdf elimina la mayoría. qpdf --linearize limpia la estructura interna.
  • Microsoft Office: autor, empresa, historial de edición, último guardado por. Abre el archivo, ve a Archivo → Información → Inspeccionar documento → Quitar todo.
  • Imágenes: datos EXIF incluidos GPS, número de serie de la cámara, marcas de tiempo. exiftool -all= imagen.jpg o herramientas dedicadas como ExifCleaner.
  • Documentos escaneados: comprueba los puntos de rastreo de la impresora bajo luz azul. Usa impresoras láser B&N cuando sea posible; la guía de la EFF identifica qué impresoras en color incorporan puntos de rastreo.
  • Audio y vídeo: metadatos del dispositivo de grabación, a veces ubicación. Recodifica con ffmpeg -map_metadata -1 para eliminarlos.

Tails incluye Metadata Cleaner, una interfaz gráfica para estas herramientas. Para trabajo en lotes desde la línea de comandos, mat2 (Metadata Anonymisation Toolkit) gestiona la mayoría de los formatos.

Marcas de agua y huellas en los documentos

Las organizaciones preocupadas por las filtraciones marcan activamente los documentos. Las técnicas incluyen:

  • Marcas de agua visibles: evidentes, eliminables con edición de imágenes.
  • Marcas de agua invisibles: codificación del identificador del usuario a nivel de píxel.
  • Microdots de impresora: puntos amarillos en cada página que codifican el número de serie de la impresora y la marca de tiempo.
  • Variaciones de texto por usuario: diferencias sutiles de redacción o espaciado por destinatario, que hacen identificable cada copia.
  • Correlación de registros de acceso: comparar qué usuarios visualizaron un documento en torno al momento de la filtración.

Contramedidas: reescribe o transcriba mediante OCR los pasajes sensibles, parafrasea en lugar de citar literalmente cuando sea posible, usa múltiples documentos para diluir las huellas por usuario, y ten presente que cualquier escaneo o foto publicada revela las marcas de agua de la copia física.

Elige cuidadosamente el destinatario de la denuncia

No todas las redacciones tienen el mismo nivel de seguridad. Antes de enviar, comprueba:

  • ¿Tienen SecureDrop? (Busca un enlace .onion o una página dedicada de filtraciones en su web.)
  • ¿Tienen una política publicada de protección de fuentes?
  • ¿Cuál es su historial en la protección legal de fuentes?
  • ¿Los periodistas tienen experiencia con material confidencial?

La Freedom of the Press Foundation mantiene un directorio de medios de comunicación que utilizan SecureDrop. Los medios sin ánimo de lucro como ProPublica, The Intercept y el Bureau of Investigative Journalism están específicamente orientados al periodismo de investigación y con frecuencia tienen operaciones de seguridad más sólidas que los periódicos diarios.

La disciplina operacional importa más que las herramientas

Las herramientas solo funcionan si se usan de forma consistente. Errores comunes que han expuesto a denunciantes:

  • Usar el correo personal para el contacto inicial, aunque solo fuera una vez.
  • Buscar el material filtrado en Google desde un ordenador de trabajo antes de la denuncia.
  • Fotocopiar el documento en la impresora de la oficina.
  • Acceder a SecureDrop desde una red doméstica o laboral sin Tor.
  • Reutilizar un nombre en clave en diferentes plataformas.
  • Contárselo a alguien —pareja, amigo, terapeuta— antes de que la denuncia esté completa.

La planificación de OPSEC de Edward Snowden llevó meses y aun así dejó rastros. La gestión por parte de The Intercept del envío de Reality Winner la expuso en parte porque el propio escaneo contenía los puntos de rastreo identificativos. Cada error se acumula.

Cifrado E2EE en el navegador como canal secundario

Para fuentes que no pueden ejecutar Tails ni el navegador Tor —por restricciones en el dispositivo de trabajo, monitoreo o falta de conocimientos técnicos—, un servicio de transferencia con cifrado del lado del cliente basado en el navegador es una alternativa imperfecta pero funcional.

Requisitos mínimos:

  • AES-256-GCM del lado del cliente con la clave en el fragmento de la URL.
  • Sin creación de cuenta obligatoria.
  • Enlaces con caducidad (24 horas o menos).
  • Protección con contraseña además del enlace.
  • Usar desde una Wi-Fi pública o un punto de salida de VPN, nunca desde una IP doméstica o laboral.
  • Perfil de navegador nuevo, modo incógnito, cookies borradas antes y después.

Servicios que cumplen estos requisitos: HexaTransfer, el nivel E2EE de SwissTransfer, Tresorit Send. Esto no equivale a Tor —el servicio sigue viendo la IP de la fuente—, pero supone una mejora importante frente a Gmail o Dropbox.

Las protecciones legales varían según la jurisdicción

En España, la Ley 2/2023 de protección de los denunciantes traspone la Directiva UE 2019/1937 y establece canales internos y externos de denuncia, así como protección frente a represalias. El RGPD añade una capa de protección de datos sobre los canales de denuncia. La protección legal ayuda a posteriori; la disciplina técnica evita que los hechos lleguen a suceder.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo