El Ministerio de Hacienda informó que detectó a 36 funcionarios que, en apariencia, instalaron sin autorización un programa en los equipos de la institución que simulaba el movimiento del mouse para hacer creer que cumplían la jornada laboral desde sus casas.
Lo ocurrido refleja una situación común en empresas privadas e instituciones públicas: las descargas de sistemas en dispositivos corporativos sin aprobación, con todo tipo de riesgos.
La situación no se limita al trabajo remoto. “Lo que aumenta la exposición es la carencia de controles”, dijo Gilberth González, consultor y fiscal del Colegio de Profesionales en Informática y Computación de Costa Rica (CPIC).
Es un mal generalizado. Las aplicaciones web son responsables del 88% de las credenciales (claves y contraseñas) robadas, según Verizon.
Y la firma Recorded Future registró en 2025 más de 1.950 millones de credenciales expuestas, de las cuales 276 millones incluían cookies activas infiltradas en dispositivos o navegadores cuando el usuario descarga una aplicación.

Mal diario
La mayoría de las veces los usuarios descargan herramientas para sus trabajos debido a la lentitud de las organizaciones para brindarlas, con fines poco transparentes o porque piensan que la práctica es permitida, pues no hay políticas ni reglas.
De acuerdo con el CPIC y Brakk Ciberseguridad, los programas instalados sin aprobación abarcan una amplia cantidad de categorías:
Simulación de presencia: programas tipo mouse clickers y mouse jigglers diseñados para generar clics o mover el cursor.
Software sin licencia o modificado: aplicaciones piratas, con alteraciones y hasta activadores de licencias.
Herramientas: convertidores de archivos PDF, video y de optimización procedentes de sitios de origen no verificado.
Extensiones del navegador: complementos instalados a los que se les da permisos de acceso.
Acceso y control a distancia: agentes de escritorio remoto, programas de transmisión y clientes de descarga punto a punto.
Servicios no corporativos: redes privadas virtuales (VPN) y conexiones proxy para modificar rutas de navegación.
Almacenamiento fuera de control: aplicaciones en la nube para guardar archivos fuera de la red de la organización.
Mensajería: aplicaciones de comunicación de uso personal para el traslado de información.
Asistentes de inteligencia artificial: bots sin evaluación de seguridad.
Automatizaciones propias: sistemas creados por el personal para tareas repetitivas.
“Las herramientas en sí podrían ser perfectamente seguras bajo procedimientos de instalación controlados”, dijo González. “En muchos casos, son soluciones legítimas y de uso extendido en el mercado”.
Riesgo total
Al descargar aplicaciones no autorizadas y con procedimientos no seguros, se corre el riesgo de abrir compuertas a quienes están interesados en la información corporativa (con fines de extorsión o espionaje empresarial), quienes recurren a diferentes tipos de procedimientos.
“Uno de ellos es la vulnerabilidad que ejecuta un código con sólo recibir el correo”, ejemplificó Pablo Vásquez, socio de Brakk Ciberseguridad.
No hace falta dar un clic, pero una descarga que parece inofensiva (instalar una utilidad, una extensión al navegador o un accesorio) crea un posible punto de exposición y riesgo:
Robo de credenciales: extracción de claves guardadas a partir de cookies, tokens de acceso y monederos digitales.
Evasión de autenticación de doble factor: reutilización de cookies de sesión para ingresar a las soluciones informáticas sin usar los mecanismos de acceso seguro.
Robo de datos para extorsión (ransomware): accesos ilegítimos con credenciales obtenidas.
Filtración y pérdida de confidencialidad: salida de información de empleados, clientes y proveedores, lo que implica incumplimientos a la Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales (N° 8968).
Reducción de visibilidad del equipo de seguridad: omisión de registros en la supervisión informática.
Incumplimiento de propiedad intelectual: infracciones a las leyes de Derechos de Autor (N° 6683) y de Procedimientos de Observancia (N° 8039).
Infracción a normas estatales: incumplimiento del Decreto Ejecutivo 37549-JP, que ordena auditorías de software e informes ante el Registro Nacional.
Incumplimiento de estándares internacionales: desviaciones en la conformidad de la familia de normas ISO/IEC 27000.
Falta de control laboral: alteración de labores por simulación de presencia en pantalla y baja productividad.
Gastos por respuesta a incidentes y sanciones: gastos en peritajes y análisis forense, mayores primas de seguros, sanciones y multas.
Reputación: pérdidas financieras y de confianza de la ciudadanía, clientes y contrapartes.
Medidas urgentes
Para prevenir estas situaciones se recomienda combinar acciones técnicas y gerenciales tales como:
Limitación de privilegios: retiro de accesos con herramientas de gestión de accesos privilegiados, basado en el modelo Zero Trust que exige verificar a cada usuario y dispositivo.
Listas de aplicaciones permitidas: restringir el sistema operativo, permitir solo programas aprobados y controlar descarga de aplicaciones, scripts e instaladores.
Detección en puntos finales: uso de soluciones de análisis de comportamiento de dispositivos punto finales y de detección y respuesta extendidas.
Inventario de programas y monitoreo continuo: registro de componentes según la guía de ciberseguridad NIST CSF 2.0.
Gestión unificada de equipos: uso de plataformas de gestión de dispositivos para actualizar y auditar dispositivos a distancia.
Supervisión de navegadores web: aplicación de políticas de bloqueo de extensiones e inventario de complementos en navegadores de uso legítimo.
Control de accesorios y puertos: bloqueo y revisión de registros de conexión de accesorios USB.
Protección de red y datos: aplicación de filtros y herramientas de prevención de fuga de información.
Canales de herramientas: habilitación de una vía formal para solicitar análisis y aprobación por el área de tecnología.
Reglas e instrucciones: emisión de políticas de uso de activos y reglas según la Ley para Regular el Teletrabajo en Costa Rica (N°. 9738) y el Decreto 37549-JP.
Alineación: establecer procedimientos basados en el estándar ISO/IEC 27001, que define los requisitos de seguridad de la información.
Reglamento de disciplina: tipificación explícita de sanciones disciplinarias por incumplimientos.
Auditorías: revisiones periódicas de equipos para verificar licencias e inventarios.
Capacitación: formación permanente sobre riesgos de ciberseguridad.
Coordinación: trabajo conjunto entre áreas de tecnología, ciberseguridad, recursos humanos y legal.
“A nivel técnico, la mejor barrera preventiva frente al software no autorizado es el control de usuarios privilegiados”, dijo Vásquez.
