Ola de ciberataques en España: Hackeo de cuentas de WhatsApp sin interacción del usuario
Una vulnerabilidad en versiones antiguas de iOS permite a los atacantes suplantar identidades y solicitar dinero a contactos cercanos sin que la víctima detecte la actividad en su dispositivo.
Quick Look
- Una nueva modalidad de ciberataque en España explota vulnerabilidades en versiones desactualizadas de iOS para hackear cuentas de WhatsApp.
- Los atacantes suplantan a las víctimas para pedir dinero a sus contactos sin dejar rastro en el historial del usuario.
AI-generated summary
Why It Matters
El ataque explota vulnerabilidades en sistemas iOS anteriores a la versión 16.7.12. Los atacantes acceden a cuentas de WhatsApp sin necesidad de que el usuario haga clic en enlaces.
Óscar Collado recibió una mañana un mensaje por WhatsApp de su hija, Vivianne, de 20 años.
—¿Me puedes ayudar con un favor?
—Claro, hija, eso ni se pregunta. Dime
—Ahora necesito hacer un pago de 988€, pero ya gasté el límite de hoy. ¿Me lo adelantas por transferencia inmediata? Mañana te lo devuelvo, prometo
Tras leer esto último, llama a su hija. No se lo coge. Vuelve a llamar.
—Pero cógeme el teléfono. ¿Para qué es el dinero?
—Estoy con gente y no quiero hablar de dinero en voz alta
Esa respuesta no tenía sentido, pensó Collado, pero se asustó al pensar que quizás su hija estuviera con alguien que no la dejaba llamar. La chica le dice que necesita el dinero para pagar una cosa que compró contra reembolso. El padre insiste en que le llame. Y entonces Vivianne le hace una llamada perdida a través de WhatsApp. “Ahí ya me preocupo de verdad por si le está pasando algo”, recuerda Collado. Llama alarmado a la madre, de la que está separado. Esta le dice que la muchacha se quedó a dormir en casa de una amiga, y que ella también recibió mensajes parecidos.
Vivianne se despierta tarde ese miércoles de vacaciones. Ve varias llamadas perdidas de sus padres y de su novio. Los tres han recibido mensajes suyos pidiendo dinero. Pero esos mensajes no le aparecen en el móvil cuando revisa los chats. Solo los ven los destinatarios. Le han hackeado la cuenta de WhatsApp. Vivianne fue víctima de un ciberataque que se está extendiendo estos días en España como la pólvora. Sucedió la semana pasada, pero desde entonces se multiplican los casos por todo el país. “No disponemos de cifras exactas, pero sí que podríamos decir que este fraude tiene un impacto en la población más elevado de lo habitual”, dice Raquel Loma, técnica en ciberseguridad del Instituto Nacional de Ciberseguridad (Incibe).
Lo peligroso de este timo es que ya no es un desconocido quien pide dinero, sino un familiar o amigo. Desde la cuenta de WhatsApp a la que quizás llevas años escribiéndole. Este ataque tiene otra particularidad: a diferencia de otros casos, la víctima no debe pinchar ningún enlace, escanear códigos QR o descargar archivos. Es lo que en la jerga se conoce como zero-click: el atacante accede a la cuenta de la víctima sin que esta haga nada, por lo que pilla totalmente por sorpresa.
¿Cómo logran los ciberdelincuentes entrar a cuentas ajenas de WhatsApp? El único error de quienes sufren esta estafa es no tener actualizado el teléfono. Los atacantes explotan una vulnerabilidad de iOS, el sistema operativo de los iPhone, anterior a la versión 16.7.12. Vivianne, por ejemplo, tiene un iPhone 12 que llevaba tiempo sin actualizar, ya que tenía la memoria del teléfono llena de fotos.
Saúl M., de 48 años, también tiene un iPhone viejo y sin actualizar. Su WhatsApp fue hackeado este martes. Por la mañana recibió mensajes que no entendía de contactos muy cercanos. Su madre le preguntaba qué tipo de ayuda requería. Su novia, que qué era eso de que necesitaba 850 euros para un móvil. Y otro amigo, que qué tipo de negocio le ofrecía. Durante su conversación telefónica con EL PAÍS, el WhatsApp de este profesor universitario sigue mandando esos mensajes ―incluso a este periodista, a quien le pide 980 euros para comprarse un móvil―. Pero Saúl no ve en su móvil esos mensajes. Por si acaso, avisó a todos sus contactos de que no necesitaba dinero ni ayuda. A sus ojos, el timo no deja huella.
El rastro lleva a Italia
Lo primero que se sabe de este ciberataque nos lleva a Italia. En mayo se detectaron en ese país varios casos en los que cuentas de WhatsApp fueron utilizadas sin autorización desde iPhone con distintas versiones de iOS 16. “Las víctimas descubrieron que, desde sus propias cuentas, se habían enviado mensajes a contactos, especialmente recientes, solicitando dinero”, explica Loma, de Incibe. Lo llamativo fue que no aparecían dispositivos desconocidos en el apartado “Dispositivos vinculados” de las cuentas de WhatsApp de las víctimas.
“La investigación forense plantea como posible explicación una explotación en cadena de dos vulnerabilidades”, añade Loma. Las dos fueron resueltas tanto por iOS como por WhatsApp. Quienes tengan actualizado el sistema operativo y la aplicación no tienen nada que temer. “En los casos investigados, el atacante consigue interactuar con el dispositivo y posteriormente con la cuenta de WhatsApp aprovechando vulnerabilidades del sistema y de la aplicación”. El delincuente no necesita engañar a la víctima para que le entregue voluntariamente el código de verificación de WhatsApp, como se había visto en otros ataques. Suele contactar con personas con las que la víctima tiene trato y, en muchas ocasiones, se expresa de forma similar. De ahí su efectividad y efecto sorpresa.
¿Cómo puede ser que la víctima no vea en su móvil los mensajes que está mandando en su nombre el atacante? “Cuando eso ocurre, el ataque se ha realizado contra WhatsApp Web, esto es, a través de dispositivos vinculados. La víctima sigue viendo los mensajes que le envían sus contactos, pero no los que manda en su nombre quien le ha suplantado la cuenta. El atacante utiliza la opción ‘Eliminar para mí’. Al estar sincronizado el dispositivo de la víctima y el del atacante, se borra en la víctima”, señala David Arroyo Guardeño, científico titular del Grupo de Investigación en Ciberseguridad y Protección de la Privacidad (GICP) del CSIC.
Qué hacer si eres víctima
En caso de caer en este fraude, lo primero es avisar a los contactos más importantes. “Se debería comunicar, preferiblemente por llamada telefónica, SMS o correo electrónico, que los mensajes enviados desde WhatsApp podrían no ser legítimos y pedir a los contactos que no realicen ninguna transferencia”, indica Lomas. Si alguien ha mandado dinero, deberá solicitar al banco la revisión o cancelación de la operación, indicando que se trata de una transferencia relacionada con un fraude.
También hay que entrar en la cuenta de WhatsApp, revisar los dispositivos vinculados (ahí debería figurar el móvil del usuario y quizás su ordenador o tableta) y cerrar cualquier sesión que no se reconozca. Se recomienda también desinstalar y volver a instalar WhatsApp para iniciar de nuevo el proceso de registro de la cuenta y vinculación con un único dispositivo. Una vez recuperado el control de la cuenta, conviene activar la verificación en dos pasos desde los ajustes de WhatsApp. Y, por supuesto, tener al día las actualizaciones de iOS y de la aplicación.
Desde Incibe conminan también a guardar capturas de pantalla, mensajes enviados, datos de transferencia en su caso y cualquier otra información relacionada con el fraude. Y presentar una denuncia ante la Policía si ha habido perjuicio económico.
What to Watch
AI outlook — possibilities, not facts
Aumento de denuncias ante la policía por fraude relacionado con WhatsApp.
Likely · Within weeks
Open Questions
- ¿Cuántas personas han sido afectadas económicamente hasta la fecha?
- ¿Existen otros sistemas operativos vulnerables?




