Cómo funciona la nueva estafa de WhatsApp que pide dinero desde tu propio perfil
Una estafa que ya circula en España permite enviar solicitudes de dinero desde la cuenta de WhatsApp de la víctima sin que ella vea los mensajes. Los atacantes explotan una vulnerabilidad de iOS y utilizan trucos para borrar el rastro en el teléfono.
El caso que alerta: pedir dinero desde tu propio perfil
Óscar Collado recibió un mensaje de WhatsApp que parecía enviado por su hija: le pedía que le adelantara 988€ porque había superado el límite diario y prometía devolverlo al día siguiente. La llamada a la supuesta remitente no fue respondida, pero la hija dejó una llamada perdida por WhatsApp y los padres se alarmaron. Cuando la joven despertó, no aparecían esos mensajes en su teléfono: sin embargo, sus padres y su novio los habían visto y recibido.
Casos como este se han multiplicado recientemente en España. La particularidad inquietante es que el mensaje de solicitud de dinero parece venir de una cuenta que conocen y en la que confían: un familiar o un amigo cercano. Además, la víctima no necesita pinchar enlaces ni facilitar códigos: el atacante actúa sin interacción de quien suplantan.
Qué tipo de ataque es: zero-click y explotación de iOS
Los expertos definen este fraude como un ataque de tipo zero-click: el ciberdelincuente consigue acceso a la cuenta de WhatsApp de la víctima sin que ella realice ninguna acción. Según el Instituto Nacional de Ciberseguridad (Incibe), los atacantes han explotado vulnerabilidades en iPhone con versiones de iOS anteriores a la 16.7.12. En los casos analizados, el intruso logra interactuar con el dispositivo y después con la cuenta de WhatsApp aprovechando una cadena de fallos tanto en el sistema operativo como en la aplicación.
El resultado es que desde la propia cuenta de la víctima se envían mensajes a contactos —suelen ser personas con las que hay trato frecuente— solicitando dinero. Al recibir un mensaje así, los destinatarios confían porque proviene de un contacto conocido y, en muchas ocasiones, el tono imita el estilo habitual del remitente.
Por qué la víctima no ve los mensajes enviados en su teléfono
Una de las técnicas usadas por los atacantes es operar a través de WhatsApp Web o dispositivos vinculados. El atacante inicia sesión en la cuenta desde un dispositivo propio y, después de enviar los mensajes, utiliza la opción ‘Eliminar para mí’. Debido a la sincronización entre dispositivos, los mensajes quedan borrados en el teléfono legítimo de la víctima, aunque sí se reciben y permanecen en los dispositivos de los destinatarios. El Grupo de Investigación en Ciberseguridad y Protección de la Privacidad (GICP) del CSIC ha explicado que esa es la razón por la que las víctimas no detectan en su móvil los mensajes que se han enviado en su nombre.
Origen y parches: de Italia a España
Los primeros indicios de este modo de operar se detectaron en Italia en mayo, cuando se constataron casos con cuentas utilizadas sin autorización desde iPhone con distintas versiones de iOS 16. Incibe y otras entidades forenses plantean que la explotación en cadena de dos vulnerabilidades permitió el acceso. Tanto Apple como WhatsApp han corregido esas fallas: las versiones del sistema y de la aplicación actualizadas mitigan el riesgo. Por eso, uno de los mensajes centrales de los especialistas es que mantener el teléfono y la app al día es la medida más efectiva contra este vector de ataque.
Qué hacer si su cuenta está comprometida
Si sospechan que su cuenta de WhatsApp ha sido utilizada para pedir dinero a sus contactos, actúen con rapidez y en este orden:
- Avisar a las personas de confianza por otra vía (llamada telefónica, SMS o correo electrónico) para que no atiendan solicitudes de transferencia provenientes de su cuenta. El contacto directo es la forma más segura de cortar el engaño.
- Si alguien ha enviado dinero, ponerse en contacto con el banco para solicitar la revisión o cancelación de la operación, explicando que se trata de un fraude.
- Entrar en la configuración de WhatsApp y revisar la lista de dispositivos vinculados. Si aparece algún dispositivo desconocido, cerrarlo desde ahí y desloguear todas las sesiones vinculadas.
- Actualizar inmediatamente iOS a la versión más reciente disponible y actualizar WhatsApp desde la tienda oficial. En los casos investigados, esto corrige la vulnerabilidad explotada.
- Notificar a familiares y colaboradores que revisen sus conversaciones y desconfíen de pedidos de dinero que no hayan sido confirmados por otra vía.
Prevención práctica para usuarios y organizaciones
Aunque el ataque descrito ha sido detectado sobre todo en iPhone con versiones antiguas de iOS, las recomendaciones generales son aplicables a cualquier dispositivo:
- Mantener el sistema operativo y las aplicaciones críticas siempre actualizados. Los parches corrigen fallos que pueden ser aprovechados por delincuentes.
- Revisar periódicamente los dispositivos vinculados en WhatsApp y cerrar sesiones que no reconozcan.
- Comunicar a contactos cercanos la política de validar requerimientos de dinero por teléfono antes de hacer transferencias.
Para empresas y instituciones que operan en América Latina, donde la renovación de dispositivos puede ser más lenta por factores económicos, este tipo de vulnerabilidad adquiere especial relevancia: el inventario de terminales y la gestión de parches deben ser prioridades en los planes de ciberseguridad. Programas de concienciación para empleados y campañas públicas informativas ayudan a disminuir el impacto de fraudes que se aprovechan de la confianza interpersonal.
Por qué este fraude es especialmente eficaz
La combinación de suplantación de una cuenta conocida, la ausencia de interacción requerida por la víctima (zero-click) y la capacidad de borrar los mensajes en el dispositivo legítimo hace que esta estafa sea sorprendentemente eficiente. No es la clásica estafa por SMS o enlace malicioso que el usuario puede detectar: aquí el engaño se cuela aprovechando la confianza construida en las conversaciones previas.
Conclusión
La lección principal es clara: las actualizaciones y la higiene digital siguen siendo las mejores defensas. Si usan WhatsApp y tienen un iPhone, comprueben que iOS y la aplicación estén al día. En caso de recibir solicitudes de dinero aparentemente desde cuentas de personas cercanas, verifíquenlas por otra vía antes de transferir fondos. Y, si el fraude ocurre, actúen rápido: alertar contactos, pedir a la entidad bancaria la revisión de transferencias y cerrar sesiones vinculadas pueden limitar el daño.
La vigilancia y la información oportuna son fundamentales para reducir la efectividad de estafas que, por su diseño, apuntan precisamente a lo más valioso: la confianza entre personas cercanas.
Fuente original: El Pais IA