viernes, 11 de septiembre de 2026

Última hora

El ataque que abre tu WhatsApp en el iPhone sin que lo notes

Un nuevo ataque zero-click permite clonar cuentas de WhatsApp en iPhones con iOS 16. La Guardia Civil advierte sobre esta amenaza creciente.

Jeinz Macias
· 3 min de lectura

Si tu iPhone lleva meses pidiendo a gritos una actualización que sigues posponiendo, este artículo te interesa. Se han confirmado casos de robo de cuentas de WhatsApp en iPhone mediante un ataque zero-click: no hace falta pinchar un enlace, escanear un código QR ni autorizar ningún inicio de sesión. Basta con recibir una imagen manipulada y el teléfono hace el resto.

Cómo entra el atacante sin que hagas nada

El ataque combina dos vulnerabilidades conocidas: CVE-2025-43300, en ImageIO, el componente que Apple usa para procesar imágenes, y CVE-2025-55177, en el protocolo de sincronización de sesiones de WhatsApp. Juntas permiten clonar tu cuenta a partir de una simple imagen recibida, sin que tú intervengas en ningún momento.

iOS 16, el denominador común

Todos los casos confirmados afectan a iPhone que siguen en iOS 16, desde el modelo 8 hasta el 14, sin las últimas actualizaciones instaladas. No se ha detectado ningún caso en Android ni en dispositivos con versiones más recientes de iOS. Si tu teléfono admite iOS 17 o iOS 18, actualiza directamente. Si se ha quedado en iOS 16 porque el modelo no da para más, la recomendación oficial es instalar como mínimo iOS 16.7.12.

Un aviso que engaña incluso a quien lo revisa

Aquí está el dato que más sorprende. Lo lógico sería mirar el apartado "Dispositivos vinculados" de WhatsApp para detectar una sesión intrusa, pero en los casos documentados no aparece ningún dispositivo desconocido conectado, aunque la cuenta esté clonada. La comprobación que todo el mundo recomienda, en este caso concreto, no sirve de nada.

En su lugar, el atacante suele enviar mensajes solicitando transferencias de dinero a contactos recientes, haciéndose pasar por la víctima con su mismo estilo de escritura. Se han registrado casos en La Rioja y Granada, con pérdidas de hasta 2.000 euros, y la Guardia Civil ha emitido un aviso público sobre esta oleada.

Señales que sí conviene vigilar

Como el aviso de dispositivos falla, fíjate en otras cosas: mensajes enviados que tú no escribiste, sobre todo si piden dinero, y contactos que te preguntan por una transferencia que nunca solicitaste. Ambas son más fiables que revisar sesiones vinculadas.

Qué hacer ahora mismo

Actualiza iOS a la última versión compatible con tu modelo, sin esperar más.

Reinstala WhatsApp si sospechas algo raro. Obliga a una nueva autenticación y expulsa cualquier sesión clonada.

Bloquea los chats sensibles con la función nativa de la app. Aunque el intruso siga dentro, no podrá leerlos.

Activa la verificación en dos pasos, el paso que casi todo el mundo posterga hasta que le toca de cerca.

Y si recibes una petición de dinero urgente por WhatsApp de un familiar o amigo, no respondas en el mismo chat para comprobarlo. El atacante puede estar leyendo, y contestando, antes que la persona real. Una llamada de un minuto sigue siendo la forma más fiable de verificarlo.

Escrito por

Jeinz Macias

Redactor