ciberseguridad

La Guardia Civil alerta sobre ataques 'zero-click' a WhatsApp que roban la cuenta sin pulsar enlaces

Fotografía que ilustra la noticia: La Guardia Civil alerta sobre ataques 'zero-click' a WhatsApp que roban la cuenta sin pulsar enlaces
(El Español)

La Guardia Civil ha lanzado una alerta sobre una nueva campaña de ataques a cuentas de WhatsApp que no requieren que la víctima pulse en ningún enlace. Conocidos como 'ataques zero-click', esta técnica encadena vulnerabilidades en iOS y en la propia aplicación de mensajería para tomar el control del teléfono de forma remota, sin que el usuario haga nada. El Instituto Nacional de Ciberseguridad (INCIBE) confirma que el volumen de afectados en España es 'mucho mayor de lo habitual' en este tipo de incidentes.

Cómo funciona el ataque: dos fallos encadenados en iOS y WhatsApp

El ataque se basa en encadenar errores en el software, usando dos fallos de seguridad de manera consecutiva en el sistema operativo del móvil y en la aplicación de mensajería para acceder al teléfono de manera remota y sin intervención del usuario. En concreto, los atacantes se aprovechan de una vulnerabilidad presente en iOS para iPhone, en versiones anteriores a la 16.7.12, además de un fallo en la app oficial de WhatsApp para este sistema.

Una vez que toman el control, los atacantes empiezan a enviar mensajes de WhatsApp a los contactos de la víctima, revisando el historial de conversaciones para encontrar posibles objetivos de estafa. Estos mensajes engañosos pueden pedir dinero a familiares y amigos haciéndose pasar por nosotros, con las excusas habituales de que estamos pasando por una mala racha o que tenemos que hacer un pago imprevisto.

El objetivo: estafar a contactos sin levantar sospechas

El peligro de este método radica en que la víctima puede seguir usando WhatsApp de manera totalmente normal sin darse cuenta del acceso no autorizado, por lo que no sabe que ha sido hackeada. Para evitar sospechas, los atacantes usan la función "Eliminar solo para mi", que borra el mensaje del móvil de la víctima pero se mantiene en el móvil del objetivo que quieren estafar. De esta manera, los intentos de estafa no aparecen en el historial de conversaciones y la persona que ha sido hackeada no sabe que están usando su cuenta.

Los primeros ataques de esta campaña se registraron en Italia durante el pasado mes de mayo, pero ya se ha confirmado que han llegado a España en las últimas semanas. Según ha advertido el Instituto Nacional de Ciberseguridad, INCIBE, el volumen de afectados es mucho mayor de lo habitual en este tipo de ataques. La Guardia Civil y organizaciones como la OCU han alertado de una nueva campaña de ataques más complejos y difíciles de detectar.

La respuesta de Apple y Meta y cómo protegerte

Tanto Apple como Meta ya han descubierto estas vulnerabilidades y han lanzado nuevas versiones de su software que impide la entrada de atacantes de esta manera. Por lo tanto, tenemos que asegurarnos de tener instalada la última versión de iOS en nuestro iPhone; en el momento de redactar esta información, es la versión 26.6.2, pero dependiendo del año de lanzamiento de nuestro iPhone es posible que no la podamos instalar. Sea como sea, debemos asegurarnos de tener como mínimo la versión 16.7.12.

De la misma manera, tenemos que actualizar WhatsApp, algo que normalmente se hace de manera automática pero que podemos forzar accediendo a la App Store y a la sección de actualizaciones de nuestras apps instaladas. La prevención se centra en mantener el software actualizado, tanto el sistema operativo como la aplicación de mensajería, ya que estos ataques se producen sin intervención del usuario.