Fraude zero-click en WhatsApp: la Guardia Civil registra más de 50 denuncias en Huelva entre usuarios de iPhone con iOS desactualizado.
Fraude zero-click en whatsapp. La Guardia Civil advierte de ataques que no requieren pulsar enlaces ni facilitar códigos. Los autores acceden a conversaciones reales para pedir dinero o códigos de recuperación a los contactos de la víctima.
El fraude zero-click en WhatsApp ha generado más de 50 denuncias en la provincia de Huelva desde finales de agosto, según la Guardia Civil. La campaña afecta a usuarios de iPhone con versiones desactualizadas de iOS y presenta una característica especialmente peligrosa: la víctima no necesita pulsar un enlace, escanear un código QR ni entregar voluntariamente un código de verificación para que el atacante consiga acceso a sus conversaciones.
La alerta policial describe un escenario en el que el ciberdelincuente puede acceder de forma ilegítima a la cuenta y mantener conversaciones en paralelo al usuario legítimo. Esto multiplica la eficacia del engaño porque los mensajes llegan desde el número real de la víctima y aparecen dentro de chats que ya existen, sin necesidad de crear perfiles falsos fácilmente detectables.
El atacante explota la confianza de familiares y amigos
Una vez dentro, el objetivo no es necesariamente robar inmediatamente la cuenta. El atacante puede escribir a familiares, amistades o contactos profesionales aprovechando la confianza generada por un hilo de conversación auténtico. Entre las peticiones detectadas figuran transferencias urgentes de dinero y solicitudes de códigos de recuperación o verificación con los que intentar obtener control completo de la aplicación.
La Guardia Civil ha advertido de que las incidencias analizadas se han concentrado en determinados modelos de iPhone con versiones de iOS 16.7.12 o anteriores. El dato debe interpretarse como una característica observada en los casos investigados, no como una garantía de que todos los dispositivos más recientes sean inmunes a cualquier ataque futuro.
Por qué el concepto “zero-click” cambia la prevención
Buena parte de la educación contra el fraude digital se basa en evitar enlaces sospechosos, no descargar archivos desconocidos y no compartir códigos. En un ataque zero-click esas reglas siguen siendo útiles, pero no bastan por sí solas porque la intrusión puede producirse sin una acción consciente de la víctima.
La defensa pasa entonces a depender más de la actualización del sistema operativo, de la aplicación y de los componentes que corrigen vulnerabilidades. También resulta importante revisar periódicamente los dispositivos vinculados a WhatsApp y desconectar cualquier sesión que no se reconozca.
Qué debe hacer un contacto que recibe una petición de dinero
Si un familiar o conocido solicita una transferencia urgente por WhatsApp, la recomendación práctica es verificar la petición por otra vía: una llamada telefónica, un contacto presencial o un canal independiente. La apariencia legítima del chat ya no puede considerarse por sí sola prueba de que quien escribe sea realmente el titular de la cuenta.
Las víctimas deberían conservar capturas, números de cuenta, justificantes de transferencias, horas de conexión y cualquier otro dato útil antes de formular denuncia. Esa información puede ayudar a relacionar casos y a seguir el rastro financiero del fraude.
Señales que pueden revelar una cuenta comprometida
Aunque el ataque no requiera una acción inicial de la víctima, pueden aparecer señales posteriores: sesiones vinculadas que el usuario no reconoce, mensajes enviados que no recuerda, contactos que preguntan por peticiones extrañas de dinero o cambios inesperados en la configuración. Revisar estas anomalías puede reducir el tiempo durante el que el atacante mantiene acceso a la cuenta.
La Guardia Civil recomienda actualizar tanto iOS como WhatsApp. La medida es especialmente relevante porque las actualizaciones de seguridad corrigen vulnerabilidades ya conocidas. Retrasar durante meses la instalación de parches deja expuesto el dispositivo a técnicas para las que ya existe una solución. También conviene proteger el acceso físico al teléfono, activar mecanismos de bloqueo robustos y mantener copias de seguridad bajo control del usuario.
