Una contraseña puede dejar de ser secreta aunque el teclado funcione con total normalidad. Para entender qué es un keylogger, hay que verlo como una herramienta capaz de registrar las pulsaciones y convertirlas en información útil para quien la controla. Aquí explico cómo funciona, qué datos puede capturar, cómo llega a un dispositivo y qué hacer para detectarlo y proteger las cuentas.
La idea esencial para entender un keylogger
- Registra pulsaciones del teclado físico o virtual, a menudo sin que la víctima lo note.
- Puede capturar contraseñas, mensajes, búsquedas, datos bancarios y códigos escritos manualmente.
- Existen versiones de software, hardware y móvil, con riesgos y métodos de detección diferentes.
- Un antivirus actualizado ayuda, pero la defensa más completa combina parches, autenticación multifactor y prudencia.
- Si hay sospechas, conviene cambiar las contraseñas desde otro dispositivo limpio antes de investigar el equipo afectado.

Qué es un keylogger y por qué preocupa tanto
Un keylogger, también llamado registrador de pulsaciones, es un programa o dispositivo que guarda las teclas pulsadas por una persona. Puede almacenar los datos en un archivo local o enviarlos a un tercero mediante Internet. INCIBE lo describe como una amenaza capaz de monitorizar la actividad del teclado y del ratón sin consentimiento. INCIBE explica qué es un keylogger con un enfoque especialmente útil para usuarios domésticos.
El problema no es solo que registre letras. Si escribes una dirección de correo, una contraseña, una conversación privada o los datos de una tarjeta, todo puede quedar incluido en el registro. El objetivo habitual es robar credenciales para entrar después en el correo, las redes sociales, la banca online o las cuentas de trabajo.
Conviene separar dos conceptos. Hay herramientas de supervisión legítimas en entornos donde existe autorización clara, como determinados controles empresariales o familiares. Sin embargo, instalar un registrador a escondidas para espiar a otra persona o extraer sus datos es una conducta abusiva y, según el caso, puede tener consecuencias legales.
Cómo funciona el registro de pulsaciones
El método depende del tipo de keylogger, pero el proceso suele seguir una secuencia sencilla. Primero obtiene acceso al dispositivo, después intercepta la entrada del teclado, guarda los eventos y finalmente puede transmitirlos al atacante. MITRE ATT&CK clasifica esta técnica como Input Capture: Keylogging, una forma de captura de entradas utilizada por distintas familias de malware. MITRE documenta la técnica de captura de teclado dentro de su catálogo de tácticas adversarias.
| Tipo | Cómo actúa | Qué dificultad presenta |
|---|---|---|
| Software | Se ejecuta en segundo plano y captura pulsaciones mediante procesos, controladores o funciones del sistema. | Puede ocultarse entre aplicaciones legítimas y requerir un análisis antimalware. |
| Hardware | Se coloca entre el teclado y el ordenador o se integra en un periférico manipulado. | Puede no aparecer en un análisis de software, por lo que exige revisar físicamente las conexiones. |
| Móvil | Abusa de permisos de accesibilidad, teclados modificados o aplicaciones maliciosas. | La revisión debe centrarse también en permisos, teclados instalados y aplicaciones desconocidas. |
Los ejemplares más peligrosos no se limitan a registrar teclas. Algunos también toman capturas de pantalla, leen el portapapeles, recopilan información del navegador o vigilan qué aplicaciones están abiertas. Por eso, yo no trataría un keylogger como una amenaza aislada, sino como una posible señal de que el equipo contiene un troyano o un infostealer más amplio.
Qué puede robar y cómo llega al dispositivo
El daño depende de lo que escriba la víctima y de las funciones adicionales del malware. Entre los datos más buscados están las credenciales, los mensajes privados, las búsquedas, los códigos de verificación escritos en formularios y la información relacionada con compras. Una contraseña reutilizada multiplica el impacto, porque una sola filtración puede abrir varias cuentas.
La infección suele empezar con una acción aparentemente normal. Los caminos más frecuentes son:
- Adjuntos o enlaces de phishing enviados por correo, SMS o mensajería.
- Programas pirateados, cracks y generadores de claves que esconden un troyano.
- Extensiones del navegador con permisos excesivos o procedencia dudosa.
- Documentos con macros, instaladores falsos y actualizaciones fraudulentas.
- Dispositivos USB desconocidos o periféricos manipulados físicamente.
- Aplicaciones móviles instaladas fuera de tiendas fiables.
Un error común es pensar que solo están en peligro las cuentas bancarias. En la práctica, el correo electrónico suele ser el objetivo más valioso porque sirve para restablecer contraseñas de otros servicios. Mi recomendación es proteger primero el correo, el gestor de contraseñas y las cuentas que controlan pagos o identidad digital.
Cómo detectar un posible keylogger
No existe un síntoma único que confirme la infección. Un ordenador lento, la batería que dura menos o una conexión extraña pueden tener muchas causas. Aun así, la combinación de comportamientos anómalos y accesos no reconocidos justifica una revisión.
Estas señales merecen atención:
- Procesos desconocidos que se inician automáticamente.
- Aplicaciones o extensiones que no recuerdas haber instalado.
- Alertas del antivirus, bloqueos repetidos o cambios en la configuración de seguridad.
- Conexiones de red cuando el equipo está aparentemente inactivo.
- Mensajes enviados desde tus cuentas sin autorización.
- Intentos de inicio de sesión desde ubicaciones o dispositivos extraños.
- Un adaptador inesperado entre el teclado y el ordenador.
Yo empezaría por revisar las aplicaciones instaladas, los programas de inicio y las extensiones del navegador, pero no eliminaría archivos importantes a ciegas. Un nombre extraño no demuestra por sí solo que exista malware, y borrar un componente legítimo puede dejar el sistema inestable. Es mejor combinar un análisis completo con una segunda herramienta de reputación contrastada y, si es posible, un análisis sin conexión o de arranque.
Cómo eliminarlo y proteger tus cuentas
Si sospechas que un dispositivo está registrando tus pulsaciones, evita iniciar sesión en servicios sensibles desde él. Usa otro equipo o un móvil de confianza para cambiar las contraseñas, cerrar sesiones activas y revisar los accesos recientes. Activa la autenticación multifactor, preferiblemente mediante una aplicación segura, una llave física o una passkey cuando el servicio lo permita.
- Aísla el dispositivo de Internet si observas una actividad claramente sospechosa.
- Desde un dispositivo limpio, cambia las contraseñas prioritarias y revoca sesiones desconocidas.
- Actualiza el sistema, el navegador y las aplicaciones antes de ejecutar un análisis completo.
- Ejecuta el antivirus con sus firmas actualizadas y realiza también un análisis de arranque si está disponible.
- Revisa permisos de accesibilidad, teclados instalados, extensiones y aplicaciones con privilegios elevados.
- Comprueba físicamente los cables, adaptadores USB y periféricos conectados.
- Si la infección persiste, guarda solo los documentos necesarios y considera una reinstalación limpia del sistema.
El antivirus es una capa importante, pero no una garantía absoluta. Las soluciones modernas buscan firmas, comportamientos y conexiones sospechosas, aunque un malware nuevo puede tardar en ser identificado. El gestor de contraseñas también reduce el riesgo, porque evita escribir muchas claves manualmente, pero no sustituye las actualizaciones ni la autenticación multifactor.
En móviles, la revisión debe incluir los servicios de accesibilidad y las aplicaciones que actúan como teclado. Si una app desconocida solicita leer todo lo que escribes, controlar la pantalla o ejecutarse de forma permanente, yo la trataría como una señal de alto riesgo y retiraría sus permisos antes de desinstalarla.
La regla que sigo cuando sospecho de un registrador
La reacción más peligrosa es continuar usando el equipo comprometido para cambiar las contraseñas. Primero aseguro las cuentas desde un dispositivo limpio, después corto el posible canal de comunicación y solo entonces analizo el ordenador afectado.
También reviso el historial de accesos de correo, banca y redes sociales, porque una infección puede haber empezado días antes de mostrar síntomas. Si aparecen transferencias, compras o cambios de recuperación que no reconoces, contacto con el banco y con el proveedor del servicio sin esperar a confirmar técnicamente el malware.
Un keylogger no es simplemente una aplicación que “mira el teclado”. Es una técnica de captura que puede exponer toda la vida digital de una persona. Con software actualizado, contraseñas únicas, MFA y vigilancia de los permisos, se reduce mucho la probabilidad de que una pulsación termine en manos ajenas.