Ataque zero click whatsapp en iphone
El ataque zero-click en WhatsApp que alerta a los usuarios de iPhone no exige pulsar un enlace, descargar un archivo ni entregar un código de verificación. Una advertencia difundida en Sri Lanka en agosto de 2026 ha vuelto a poner el foco sobre una técnica capaz de aprovechar fallos del sistema y de la aplicación sin que la víctima intervenga. Sin embargo, el vídeo analizado mezcla esa alerta reciente con vulnerabilidades descubiertas y corregidas en 2025. El riesgo existe, pero conviene separar los hechos comprobados de las simplificaciones.
El ataque zero-click en WhatsApp que alerta a los usuarios de iPhone no exige pulsar un enlace, descargar un archivo ni entregar un código de verificación. Una advertencia difundida en Sri Lanka en agosto de 2026 ha vuelto a poner el foco sobre una técnica capaz de aprovechar fallos del sistema y de la aplicación sin que la víctima intervenga. Sin embargo, el vídeo analizado mezcla esa alerta reciente con vulnerabilidades descubiertas y corregidas en 2025. El riesgo existe, pero conviene separar los hechos comprobados de las simplificaciones.
El ataque zero-click en WhatsApp que alerta a los usuarios de iPhone no exige pulsar un enlace, descargar un archivo ni entregar un código de verificación. Una advertencia difundida en Sri Lanka en agosto de 2026 ha vuelto a poner el foco sobre una técnica capaz de aprovechar fallos del sistema y de la aplicación sin que la víctima intervenga. Sin embargo, el vídeo analizado mezcla esa alerta reciente con vulnerabilidades descubiertas y corregidas en 2025. El riesgo existe, pero conviene separar los hechos comprobados de las simplificaciones.
La información fue publicada el 12 de agosto por News 1st, que atribuye el aviso al equipo de respuesta ante emergencias informáticas de Sri Lanka, SLCERT. Según ese medio, el organismo había recibido quejas de usuarios y advertía de ataques contra cuentas de WhatsApp en iPhone con iOS 16. El ingeniero de seguridad Charuka Damunupola recomendó instalar las últimas actualizaciones y activar la verificación en dos pasos.
El aviso es relevante también fuera de Sri Lanka porque describe una clase de ataque que no depende del país de la víctima. No obstante, la información pública disponible no identifica un nuevo código CVE descubierto en 2026 ni demuestra por sí sola que se esté produciendo una campaña mundial masiva. Las imágenes técnicas que aparecen en el vídeo remiten, en realidad, a dos vulnerabilidades de 2025: CVE-2025-55177, en WhatsApp, y CVE-2025-43300, en plataformas de Apple.
Cómo funciona un ataque zero-click en WhatsApp
En un fraude convencional, el delincuente necesita que la víctima haga algo: abrir un enlace, instalar una aplicación, escanear un código QR o revelar el código de seis dígitos recibido por SMS. En un ataque de «clic cero», en cambio, el contenido manipulado puede ser procesado automáticamente por el teléfono o por una aplicación. La persona atacada no tiene que verlo ni tocarlo.
El aviso de seguridad de WhatsApp explica que CVE-2025-55177 era un fallo de autorización incompleta en los mensajes de sincronización de dispositivos vinculados. Afectaba a WhatsApp para iOS anterior a la versión 2.25.21.73, WhatsApp Business para iOS anterior a la 2.25.21.78 y WhatsApp para Mac anterior a la 2.25.21.78. El defecto podía permitir que un usuario ajeno provocara en el dispositivo de la víctima el procesamiento de contenido procedente de una dirección web arbitraria.
Meta consideró que ese fallo pudo utilizarse junto a CVE-2025-43300, una vulnerabilidad del componente ImageIO de Apple. Este componente procesa imágenes en distintas aplicaciones del sistema. Apple confirmó que un archivo gráfico malicioso podía provocar corrupción de memoria por una escritura fuera de límites y que el problema habría sido explotado en ataques «extremadamente sofisticados» contra personas concretas.
La combinación de ambos fallos explica el concepto mostrado en el vídeo: una primera vulnerabilidad hace llegar o procesar contenido controlado por el atacante y una segunda aprovecha la forma en la que el sistema interpreta ese archivo. Una cadena de este tipo puede buscar acceso al dispositivo, obtención de información o instalación de software espía. No significa que cualquier imagen recibida por WhatsApp vaya a infectar un iPhone actualizado.
Qué parte del vídeo necesita ser matizada
El vídeo acierta al explicar que la ausencia de clic no elimina el riesgo y que actualizar el sistema y WhatsApp es la principal medida preventiva. También es razonable revisar los dispositivos vinculados y activar una segunda barrera de autenticación.
Hay, sin embargo, tres precisiones importantes:
- No se trata de dos nombres para el mismo fallo. CVE-2025-55177 corresponde a WhatsApp y CVE-2025-43300 al procesamiento de imágenes de Apple. Su utilización conjunta elevaba el alcance del ataque.
- La versión iOS 16.7.12 ya es una referencia histórica. Apple la publicó el 15 de septiembre de 2025 para iPhone 8, iPhone 8 Plus y iPhone X, entre otros dispositivos antiguos. En septiembre de 2026 hay actualizaciones posteriores. La instrucción correcta es instalar la versión más reciente que el modelo ofrezca, no detenerse en 16.7.12.
- Recuperar WhatsApp no limpia necesariamente el teléfono. Volver a registrar el número y expulsar sesiones ajenas sirve frente al secuestro de la cuenta. Si una cadena zero-click ha comprometido iOS o ha instalado spyware, borrar y reinstalar únicamente WhatsApp puede ser insuficiente.
Esta distinción es esencial. Un delincuente puede apropiarse de una cuenta mediante engaño, utilizar un dispositivo vinculado para leer conversaciones o aprovechar una vulnerabilidad técnica para atacar el propio terminal. Los síntomas, el alcance y la respuesta no son idénticos.
Cómo proteger el iPhone frente al ataque zero-click en WhatsApp
- Actualizar iOS. Hay que entrar en Ajustes, General y Actualización de software e instalar la última versión compatible. La relación oficial de actualizaciones de Apple permite comprobar cuál es la más reciente. Apple considera mantener el software al día una de las medidas de seguridad más importantes.
- Actualizar WhatsApp desde la App Store. No debe instalarse la aplicación desde enlaces recibidos por mensaje ni desde tiendas o perfiles ajenos al canal oficial.
- Activar la verificación en dos pasos. En WhatsApp: Configuración, Cuenta y Verificación en dos pasos. Conviene asociar una dirección de correo segura para poder recuperar el PIN o la contraseña.
- Revisar los dispositivos vinculados. En Configuración, Dispositivos vinculados, hay que cerrar la sesión de cualquier equipo desconocido. WhatsApp recomienda efectuar esta revisión de manera periódica.
- Proteger el iPhone y la cuenta de Apple. Código robusto, Face ID o Touch ID, autenticación de doble factor y Protección del dispositivo en caso de robo reducen otras vías de acceso.
- Valorar el modo de aislamiento si existe un riesgo elevado. Periodistas, activistas, responsables públicos o personas que reciban una notificación de amenaza de Apple pueden activar esta protección reforzada. Limita algunas funciones para reducir la superficie de ataque, aunque no está pensada como configuración habitual para todos los usuarios.
La verificación en dos pasos protege la cuenta, pero no corrige un agujero del sistema operativo. Del mismo modo, desconfiar de los enlaces es una buena práctica general, aunque no detiene por sí sola un ataque de clic cero. Por eso las actualizaciones son el primer cortafuegos.
Qué hacer si la cuenta ya ha sido comprometida
Si WhatsApp muestra que el número se ha registrado en otro teléfono, debe recuperarse la cuenta desde la aplicación oficial solicitando un nuevo código y siguiendo el proceso de verificación. No hay que intentar códigos al azar ni comunicar a nadie el recibido por SMS. Después deben cerrarse todos los dispositivos vinculados que no se reconozcan y activarse la protección adicional.
El vídeo aconseja avisar a todos los contactos mediante SMS. La finalidad es correcta, pero resulta más seguro utilizar otro dispositivo o canal de confianza mientras se controla el incidente. El aviso debe pedir que se ignoren mensajes recientes solicitando dinero, transferencias, credenciales o códigos. Las peticiones económicas deben verificarse siempre mediante una llamada al número conocido de la persona.
Si el atacante ha configurado una clave de verificación que la víctima desconoce, el procedimiento y los plazos pueden variar según la protección que tenga activada la cuenta. Hay que utilizar exclusivamente las opciones de recuperación que ofrece WhatsApp. El plazo de siete días mencionado en el vídeo no debe presentarse como una regla universal para todos los supuestos.
Qué hacer si se sospecha que el iPhone ha sido infectado
La situación es más delicada cuando existe una notificación de amenaza de Apple o WhatsApp, actividad anómala del terminal o razones fundadas para pensar que la persona ha sido seleccionada como objetivo. En ese caso conviene dejar de usar el teléfono para comunicaciones sensibles, conservar capturas y avisos, y pedir ayuda especializada antes de borrar pruebas.
Apple explica que sus notificaciones de amenaza pueden aparecer en la pantalla de bloqueo, en Ajustes, por correo y en la cuenta oficial del usuario. Nunca piden pulsar enlaces, instalar aplicaciones ni facilitar contraseñas o códigos. Si se confirma un ataque avanzado, el restablecimiento completo del dispositivo puede formar parte de la respuesta, pero debe valorarse con asistencia técnica o forense. Reinstalar solo WhatsApp no ofrece esa garantía.
En España, la Línea de Ayuda en Ciberseguridad de INCIBE, 017, presta orientación gratuita y confidencial. Si ha habido suplantación, estafa o acceso a datos personales, es recomendable guardar mensajes, números, justificantes y capturas antes de denunciar ante las Fuerzas y Cuerpos de Seguridad. Si se realizó una transferencia, también debe contactarse inmediatamente con la entidad bancaria.
Una amenaza real, pero no una alarma indiscriminada
El ataque zero-click en WhatsApp ilustra por qué un teléfono puede verse expuesto incluso cuando su propietario actúa con prudencia. Las vulnerabilidades citadas son reales y sus fabricantes reconocieron indicios de explotación, aunque las comunicaciones técnicas hablaban de operaciones sofisticadas contra objetivos concretos, no de una infección automática de todos los iPhone.
La alerta llegada desde Sri Lanka justifica revisar la seguridad del dispositivo, pero no permite afirmar que exista una campaña global masiva basada en una vulnerabilidad nueva de 2026. La respuesta proporcionada es concreta: actualizar iOS y WhatsApp, comprobar los dispositivos vinculados, activar la protección adicional y distinguir entre el robo de una cuenta y el compromiso del terminal. En la sección de Ciberseguridad de Cultura Interpolicial y Seguridad pueden consultarse más alertas y guías frente a fraudes digitales.
Artículo elaborado a partir del análisis del vídeo facilitado, los avisos de seguridad de WhatsApp y Apple, la información atribuida a SLCERT y las recomendaciones de INCIBE. La información puede actualizarse a medida que los fabricantes publiquen nuevos detalles técnicos.

1 pensó en "Alerta por un ataque zero-click en WhatsApp para iPhone: qué hay de cierto y cómo protegerse"