Alertan sobre una nueva estafa por WhatsApp: zero-click attack

Solo por tener el sistema operativo desactualizado se podría ser víctima de una estafa por WhatsApp. El zero-click attack no requiere pinchar en ningún enlace ni escanear un QR. Los atacantes les escriben a los contactos más cercanos pidiéndoles dinero por una supuesta urgencia.

Mano acercándose a un móvil con el icono de WhatsApp flotando, sobre el ataque zero-click que hackea la app.

La estafa por WhatsApp de zero-click attack no implica errores en la víctima.

El hackeo de la cuenta de WhatsApp que no implica enlaces infectados

Cuando se habla de hackeos en WhatsApp, lo más común es pensar en enlaces engañosos o en códigos QR. Cuando el usuario ingresa en esas trampas, entrega sus credenciales a terceras partes, que pueden hacer lo que quieran con su cuenta.

Pero este caso es diferente. Se trata de un ciberataque zero-click, es decir, los atacantes consiguen tomar posesión de los datos sin que la víctima cometa ningún error. No hay enlaces ni códigos de por medio.

Así ha sido descrito por los especialistas del Instituto Nacional de Ciberseguridad de España (INCIBE). Los casos señalan que los contactos más cercanos de las víctimas reciben mensajes por WhatsApp en los que se les pide dinero, generalmente varios cientos de euros, con diferentes excusas.

Puede ser para realizar una compra de emergencia, o porque la tarjeta está bloqueada, o por cualquier otro motivo que amerite un préstamo urgente, con la promesa de que será devuelto pronto. Si bien esto genera sospechas en el círculo cercano de la víctima, los estafadores tienen un guion armado para sonar convincentes.

Cuando el propietario legítimo de la cuenta de WhatsApp mira su teléfono, descubre que tiene mensajes extraños de sus amigos y familiares: “¿Para qué necesitas tanto dinero?”, “¿Cómo que tu tarjeta está bloqueada?”. También es común que vea los intentos de llamadas.

Ocurre que el ciberataque de zero-click se opera desde algún dispositivo asociado a la cuenta, generalmente desde WhatsApp Web. Lo que hacen los atacantes es ejecutar la opción “Eliminar para mí” en los mensajes que envían. De esta forma evitan que los pedidos de dinero sean visibles para la víctima, quien solo ve las respuestas de sus contactos.

Cómo funciona la estafa por WhatsApp de zero-click attack

El zero-click attack o ataque de cero clicks tiene la particularidad de que el blanco de los estafadores no debe incurrir en ningún error para que su cuenta sea hackeada. No se espera que entregue su información ni que ingrese en ningún enlace.

Lo que explotan los atacantes es un descuido más que común: no tener actualizado WhatsApp y el sistema operativo. En particular, el zero-click attack explota una vulnerabilidad en modelos anteriores al 16.7.12 de iOS.

Para los especialistas, resulta curioso que, a pesar de que la estafa se ejecuta desde WhatsApp Web, no se puede tener evidencia de ello desde “Dispositivos vinculados”. Es decir, el ordenador desde donde operan los delincuentes no es visible para el propietario de la cuenta.

Esta modalidad de fraude ya se había visto en Italia y en los últimos meses comenzó a afectar a usuarios españoles. Tanto Apple como WhatsApp ya han arreglado las vulnerabilidades en sus sistemas, pero aun así se considera que la mejor defensa contra el zero-click attack es tener todo actualizado con las últimas versiones.

Estos casos permiten pensar en la cantidad de interacciones que los dispositivos y las cuentas personales pueden tener sin que los propietarios lo sepan. La sofisticación de los estafadores es cada vez mayor, y la puja con los desarrolladores por encontrar vulnerabilidades parece una carrera tecnológica.

Quienes hayan sido víctimas, o tengan sospechas de que sus cuentas están siendo usadas por terceros, pueden desinstalar y volver a instalar WhatsApp. También se recomienda tener activada la autenticación en dos pasos, de manera que haya una capa más de protección.

Si los contactos efectivamente entregaron dinero a los estafadores, se pueden tomar capturas de pantalla de las conversaciones y realizar la denuncia en las fuerzas de seguridad, por ejemplo en la Cibercomandancia de la Guardia Civil, que se especializa en delitos telemáticos.

Jerónimo Corregido – Estafa.info – Editor jefe de la sección de noticias
Mantener actualizado el sistema operativo es la principal defensa contra el hackeo a la cuenta de WhatsApp.