Hola, soy MaTitie. Llegué a los 47 con dos décadas de matrimonio a cuestas y una carrera en recursos humanos que me enseñó a leer entre líneas de la gente. Hace tres años, empecé a contar historias en digital: primero como terapia, después como oficio. Vivo en Chile, creo contenido en español para una audiencia que valora la autenticidad sobre el brillo, y uso Telegram como mi “cuarto propio” —ese espacio donde la algoritmia no decide quién me ve y quién no.

Pero las noticias de la última semana me obligaron a parar y revisar mis propios candados. Tres informes de seguridad publicados entre el 16 y 17 de septiembre revelan que actores maliciosos están convirtiendo a Telegram en centro de operaciones: malware iraní (CHOSEN BRICK y HEAVYGRAM) que secuestra sesiones, captura pantalla y exfiltra datos; y una red criminal china que lavó 12,84 crore de rupias (≈ 1,4 millones de dólares) moviendo dinero por 34 cuentas bancarias tras coordinar el fraude en grupos de Telegram. Nada de esto es teórico. Está pasando ahora, en la plataforma que muchos de nosotros elegimos por su promesa de privacidad.

Este artículo no es alarmismo. Es la lista de verificación que yo misma estoy aplicando hoy. Diez pasos concretos, explicados con el “por qué” técnico detrás, para que sigas creando con libertad —y con la tranquilidad de quien sabe que su casa digital tiene buenas cerraduras.


1. Activa la verificación en dos pasos (2FA) y usa una contraseña distinta a la de tu nube

Qué hacer: En Configuración → Privacidad y seguridad → Verificación en dos pasos, establece una contraseña adicional y un correo de recuperación que no sea el mismo de tu Apple ID, Google o Microsoft.

Por qué importa: HEAVYGRAM y CHOSEN BRICK roban el archivo session (la llave maestra que te mantiene logueado sin pedir código). Si el atacante solo tiene ese archivo, entra a tu cuenta sin 2FA. Pero si activaste contraseña de 2FA, el archivo robado no basta: se exige la contraseña al registrar un nuevo dispositivo.

Dato de terreno: El 2FA en Telegram no es SMS (interceptable), es una contraseña que solo tú conoces. Úsala. Y pon un correo de recuperación que revises semanalmente; si pierdes acceso, Telegram te bloquea 7 días antes de permitir restablecer —tiempo suficiente para reaccionar si notas algo raro.


2. Revisa y limpia “Sesiones activas” cada lunes

Qué hacer: Configuración → Dispositivos → Sesiones activa. Cierra cualquier sesión que no reconozcas (ciudad, dispositivo, IP). Hazlo ritual de los lunes con café.

Por qué importa: El malware HEAVYGRAM registra un nuevo dispositivo vía API y mantiene la sesión viva meses. Si no miras la lista, no lo sabrás. Los reportes muestran infecciones desde otoño 2023 detectadas recién ahora.

Truco de mentor: Nombra tus dispositivos propios (ej. “MacBook Pro MaTitie”, “iPhone 15 personal”) para detectar intrusos de un vistazo. Si ves “Windows Desktop” y tú solo usas Mac, cierra y cambia contraseña de 2FA inmediatamente.


3. Desactiva “Permitir que me añadan a grupos” de desconocidos

Qué hacer: Privacidad y seguridad → Grupos y canales → ¿Quién puede añadirme? → “Mis contactos”. Y desmarca “Permitir invitaciones por enlace” si no la necesitas.

Por qué importa: La red criminal china operaba grupos cerrados en Telegram para coordinar mulas bancarias y mover dinero robado. Te invitan a “grupos de networking”, “colaboraciones” o “soportes técnicos” —y de repente estás en un canal donde comparten APKs maliciosos o phishing disfrazado de “herramientas para creadores”.

Contexto chileno: He visto en comunidades locales invitaciones a “grupos de marcas que pagan bien” que terminan pidiendo descargar un “gestor de campañas” .apk. No caigas. Tu red de contactos reales es tu mejor filtro.


4. Nunca descargues APKs ni ejecutables desde Telegram; usa solo tiendas oficiales

Qué hacer: Regla de hierro: cero instalaciones desde archivos reenviados. Google Play Store, App Store, GitHub verificado (releases firmados) o sitio oficial del desarrollador. Punto.

Por qué importa: CHOSEN BRICK y HEAVYGRAM se distribuyen como “actualizaciones de Telegram”, “herramientas de analytics” o “bots de automatización”. Un clic en “Instalar” desde el chat y el malware pide permisos de accesibilidad → control total del dispositivo → robo de sesión de Telegram, capturas de pantalla, keylogging.

Realidad de creadora: A veces nos llega “oye, prueba este bot que te programa posts en 10 canales”. Si el archivo no viene de BotFather (usuario verificado @BotFather con check azul) o de un desarrollador que conozcas en carne y hueso, bórralo. La curiosidad cuesta caro.


5. Usa “Chats secretos” para conversaciones de negocio, pagos y datos sensibles

Qué hacer: Nuevo mensaje → Nuevo chat secreto. Verifica la huella digital (emojis) con tu contraparte en una llamada o cara a cara.

Por qué importa: Los chats secretos usan cifrado de extremo a extremo (MTProto 2.0), no se guardan en la nube de Telegram, no se reenvían, y puedes poner temporizador de autodestrucción (1 seg – 1 semana). HEAVYGRAM exfiltra sesiones de la nube y archivos locales de chats normales; los chats secretos no dejan rastro en el servidor.

Cuándo usarlo: Negociar tarifas con marcas, compartir facturas, datos bancarios, contraseñas de cuentas compartidas, estrategia de lanzamientos. Todo lo que no quieras que exista en un backup de Telegram si te roban la sesión.


6. Configura “Autodestrucción de cuenta” a 3 meses (o 1 mes si eres de alto riesgo)

Qué hacer: Privacidad y seguridad → Eliminar mi cuenta → Si estoy ausente durante → 3 meses (o 1 mes).

Por qué importa: Si pierdes el teléfono, te hackean el SIM (SIM swapping) o simplemente dejas de acceder, la cuenta se autodestruye: mensajes, contactos, canales, bots —todo borrado. Evita que una cuenta abandonada se convierta en vector de ataque contra tus contactos (suplantación, phishing a tu audiencia).

Nota personal: Yo la tengo en 3 meses. Si me pasa algo, no quiero que mi comunidad reciba mensajes “de mí” pidiendo criptomonedas o clicando links maliciosos. Es mi responsabilidad hasta el final.


7. Bloquea y reporta bots que piden “iniciar sesión con Telegram” fuera de dominios oficiales

Qué hacer: Solo usa “Login with Telegram” en oauth.telegram.org o telegram.org (verifica la URL en el navegador integrado). Cualquier bot que te mande a t.me/bot?start=auth pidiendo tu número → bloquea y reporta como spam/phishing.

Por qué importa: Phishing por OAuth es la forma más limpia de robar tu cuenta sin malware. Te llega un mensaje: “Tu canal califica para verificación azul, inicia sesión aquí”. El clon de la página de login pide tu código → el atacante entra, activa 2FA propio, te echa.

Señal de alerta: Telegram NUNCA te pide código por chat. Solo en la app oficial al registrar dispositivo nuevo. Graba eso a fuego.


8. Separa “Telegram de trabajo” de “Telegram personal” con cuentas distintas

Qué hacer: Usa un número secundario (eSIM, línea virtual, chip prepago) para tu cuenta de creadora/canales/bots. Tu número personal (el que usan tu banco, familia, 2FA de otros servicios) queda solo para tu cuenta privada.

Por qué importa: Si tu cuenta de trabajo se ve comprometida (filtración de contactos, ingeniería social a tu equipo, malware en el dispositivo de gestión), tu vida personal y financiera no queda expuesta. La compartimentalización limita el radio de explosión.

Costo-beneficio: Una eSIM en Chile cuesta ~$3.000–$5.000 CLP/mes. Es el seguro más barato que vas a comprar este año.


9. Audita permisos de bots y apps conectadas mensualmente

Qué hacer: No hay panel central en Telegram para “apps conectadas” tipo OAuth de Google, pero revisa: Configuración → Privacidad y seguridad → Datos y almacenamiento → Bots y apps (si existe en tu cliente) y, sobre todo, revisa en @BotFather → Mis bots → revoca tokens que no uses. Y en cada grupo/canal donde seas admin: Info → Administradores → quita bots desconocidos.

Por qué importa: Un token de bot filtrado (en un repo público, en un chat, en un archivo robado por HEAVYGRAM) da control total sobre ese bot: leer mensajes, publicar, banear, extraer base de usuarios. He visto canales de 50k suscriptores secuestrados por un token viejo de un bot de “bienvenida” que nadie recordaba.

Checklist mensual (15 min):

  • @BotFather → lista bots → revoca tokens viejos
  • Cada canal/grupo admin → lista admins → ¿reconoces a todos?
  • Busca en tu chat “token” o “API” → borra historial si compartiste alguno (y regenera)

10. Ten un plan de respuesta: “¿Qué hago si me hackean HOY?”

Qué hacer: Escríbelo en una nota física (sí, papel) o en gestor de contraseñas offline. Incluye:

  1. Cerrar todas las sesiones desde Configuración → Dispositivos (si aún tienes acceso).
  2. Cambiar contraseña de 2FA y correo de recuperación.
  3. Avisar a tu comunidad en tu canal principal + historia en Instagram/TikTok: “Mi Telegram fue comprometido, no cliqueen links ni den datos. Cuenta nueva: @MiNuevoUser”.
  4. Reportar a @SpamBot y @TelegramSupport (usuario verificado).
  5. Revisar dispositivo con antivirus (Malwarebytes, Kaspersky, Bitdefender) y formatear si hubo APK sospechoso.
  6. Rotar contraseñas de email, banca, otras redes si usabas la misma (no lo hagas, pero pasa).

Por qué importa: El pánico paraliza. Un plan escrito te da agencia. Los primeros 30 minutos definen el daño.

Mi plan está en mi agenda paper, página 47. Lo he practicado mentalmente. Ojalá nunca lo uses, pero si pasa, sabrás qué hacer sin pensar.


Reflexión de mentora: la seguridad no es paranoia, es autonomía

Cuando empecé en esto, pensaba que “privacidad” era no mostrar mi cara. Hoy sé que privacidad es controlar quién tiene llaves de mi casa digital. Los ataques recientes no van contra “gente importante” —van contra cualquiera que tenga audiencia, ingresos o contactos valiosos. Nosotras, las creadoras que construimos comunidad desde el respeto y la constancia, somos blanco preciso: confían en nosotras, clican nuestros links, compran lo que recomendamos.

Proteger tu Telegram no es tarea de TI. Es tarea de dueña de negocio. Es decirle a tu yo del futuro: “te cuidé el activo para que puedas seguir creando libre”.

Y si alguna vez sientes que esto te supera, recuerda: no estás sola. En BaoLiba estamos construyendo la red global de creadores donde la seguridad se comparte, no se gatekea. Pasa por baoliba.com y explora recursos, rankings verificados y oportunidades de marca que respetan tu autonomía.


📚 Lecturas recomendadas para profundizar

Te dejo tres fuentes técnicas que sustentan esta guía. Léelas con calma, no hace falta ser experta en ciberseguridad —solo curiosa y cautelosa.

🔸 Malware iraní CHOSEN BRICK usa Telegram como centro de comando
🗞️ Fuente: bundle.app – 📅 2026-09-17
🔗 Leer artículo completo

🔸 Backdoor HEAVYGRAM roba contraseñas y sesiones de Telegram
🗞️ Fuente: thehackernews.com – 📅 2026-09-17
🔗 Leer artículo completo

🔸 Red criminal china usa Telegram para fraude bancario de 12.84 crore
🗞️ Fuente: organiser.org – 📅 2026-09-17
🔗 Leer artículo completo


📌 Aclaración importante

Este artículo combina información pública verificada con mi experiencia como editora senior y estratega de crecimiento en BaoLiba.
Es contenido para compartir y discutir entre creadores —no asesoría legal ni certificación técnica oficial.
Si detectas algún error o quieres aportar tu caso, escríbeme y lo corregimos juntas.