La Guardia Civil de Almería alerta sobre una nueva modalidad de ataque que puede permitir el acceso no autorizado a cuentas de WhatsAppLos ataques, conocidos como “zero-click”, pueden aprovechar vulnerabilidades presentes en determinadas versiones de software, sin que la víctima tenga que pulsar enlaces, escanear códigos QR o facilitar sus credenciales
Los investigadores han documentado ataques dirigidos contra determinados dispositivos iPhone que permitían comprometer una cuenta de WhatsApp sin necesidad de que el usuario realizara ninguna acción
La Guardia Civil de la Comandancia de Almería, alerta a la ciudadanía sobre una modalidad de ciberataque especialmente sofisticada que puede comprometer cuentas de WhatsApp mediante técnicas conocidas como “zero-click”, en las que la víctima no necesita pulsar ningún enlace, abrir conscientemente un archivo, escanear un código QR ni facilitar sus credenciales para que se produzca el ataque.
Esta modalidad de ataque que no requiere la intervención de la víctima.
Los casos investigados han puesto de manifiesto la combinación de una vulnerabilidad de WhatsApp para iOS, que afectaba al procesamiento de determinados archivos de imagen. Esta combinación pudo haber sido utilizada en ataques sofisticados contra usuarios concretos.
Una vez explotadas las vulnerabilidades, el atacante podría llegar a obtener información necesaria para establecer una sesión de WhatsApp en otro dispositivo y utilizar la cuenta de la víctima. Según las investigaciones realizadas sobre casos reales, la víctima podía continuar utilizando WhatsApp aparentemente con normalidad, mientras el atacante utilizaba simultáneamente la cuenta comprometida. Además, la actividad del atacante podía no quedar reflejada como un dispositivo vinculado convencional en la aplicación, por lo que comprobar únicamente el apartado “Dispositivos vinculados” no garantiza por sí solo que un teléfono esté libre de este tipo de compromiso.
El peligro no termina con el acceso a la cuenta
Una vez obtenida la capacidad de utilizar la cuenta, los delincuentes pueden aprovechar la confianza que genera un mensaje procedente de un contacto conocido.
Entre las actuaciones que podrían realizar se encuentra el envío de mensajes a familiares, amigos o compañeros de trabajo solicitando:
• Transferencias bancarias.
• Pagos mediante Bizum.
• Información personal.
• Códigos de verificación.
• Acceso a otras cuentas o servicios.
Por este motivo, la Guardia Civil recuerda que una petición de dinero recibida a través de WhatsApp debe verificarse siempre por otro medio de comunicación, especialmente cuando presenta un carácter urgente o inusual.
Por ejemplo, si un familiar solicita dinero a través de WhatsApp, se recomienda realizar una llamada telefónica utilizando el número que ya se tenía previamente guardado y no el facilitado en la propia conversación.
¿Qué usuarios deben prestar especial atención?
La existencia de esta vulnerabilidad no significa que todos los usuarios de iPhone estén afectados, depende de la versión concreta del sistema operativo y de WhatsApp instalada en el dispositivo. Se relacionan especialmente con dispositivos que utilizaban versiones vulnerables de iOS 16 y versiones de WhatsApp para iPhone anteriores a las versiones corregidas.
Por ello, la Guardia Civil recomienda no limitarse a comprobar qué modelo de iPhone se utiliza, sino comprobar la versión exacta de iOS instalada y mantener tanto el sistema operativo como las aplicaciones actualizadas.
Recomendaciones de la Guardia Civil
La Guardia Civil aconseja a los usuarios de WhatsApp adoptar las siguientes medidas de seguridad:
Mantenga actualizado el iPhone
Compruebe periódicamente: Ajustes → General → Actualización de software. Si existe una actualización de seguridad disponible, instálela.
En los dispositivos que continúen utilizando iOS 16, es especialmente importante comprobar que se encuentren al menos en una versión corregida como iOS 16.7.12, que incorporó la solución para CVE-2025-43300.
Mantenga WhatsApp actualizado
Compruebe en la App Store que dispone de la última versión disponible de WhatsApp.
La vulnerabilidad CVE-2025-55177 fue corregida por WhatsApp en versiones posteriores a la 2.25.21.73 para iOS.
Active la verificación en dos pasos
Esta medida añade una capa adicional de seguridad frente a otros mecanismos de apropiación de cuentas. Se recomienda, además, asociar un correo electrónico de recuperación.
Utilice una clave de acceso (Passkey), si está disponible
Las claves de acceso permiten reforzar la protección de la cuenta utilizando mecanismos de autenticación del propio dispositivo.
Compruebe periódicamente los dispositivos vinculados
Revise: WhatsApp → Configuración → Dispositivos vinculados y cierre cualquier sesión que no reconozca.
No obstante, la Guardia Civil recuerda que, en el tipo de ataque descrito, la ausencia de dispositivos desconocidos en este apartado no debe interpretarse como una garantía absoluta de que la cuenta no haya sido comprometida.
Desconfíe de peticiones de dinero realizadas desde WhatsApp
Incluso cuando el mensaje proceda aparentemente de un familiar o persona conocida, compruebe la solicitud mediante una llamada telefónica o un canal de comunicación diferente.
¿Qué hacer si sospecha que su cuenta ha sido comprometida?
Ante cualquier comportamiento extraño —mensajes que no ha enviado, actividad inusual, problemas continuos de conexión o sospechas de acceso no autorizado— se recomienda:
• Actualizar inmediatamente iOS y WhatsApp.
• Revisar los dispositivos vinculados.
• Activar la verificación en dos pasos.
• Comprobar y reforzar los mecanismos de recuperación de la cuenta.
• Informar a los contactos cercanos para evitar que puedan ser engañados utilizando nuestra identidad.
• Conservar capturas de pantalla, mensajes y cualquier otra evidencia.
• Acudir a la Guardia Civil o a las Fuerzas y Cuerpos de Seguridad del Estado si se ha producido un delito.
Asimismo, los ciudadanos pueden solicitar asesoramiento en materia de ciberseguridad a través del servicio 017 de INCIBE, gratuito y confidencial, disponible todos los días del año de 08:00 a 23:00 horas.
