- La Guardia Civil detecta cuatro casos de suplantación de WhatsApp en iPhone en La Rioja.
- El ataque es 'zero-click': no requiere pulsar enlaces ni códigos.
- Los ciberdelincuentes piden dinero a contactos usando conversaciones reales.
- Recomiendan actualizar iOS y activar la verificación en dos pasos.
La Guardia Civil ha puesto el foco en una nueva modalidad de ciberestafa que está golpeando a usuarios de iPhone en España. En concreto, el Equipo de Delitos Telemáticos (EDITE) y el Equipo@ han confirmado cuatro casos de suplantación de cuentas de WhatsApp en los municipios riojanos de Calahorra, Haro y Logroño. Lo más llamativo es que una de las víctimas llegó a perder 2.000 euros, y los investigadores advierten de que el fraude es prácticamente invisible para el usuario.
Lo que hace especial a este ataque es que no requiere ninguna interacción por parte de la víctima. No hay que pinchar en enlaces sospechosos, ni facilitar códigos de verificación, ni escanear códigos QR. Se trata de un ciberataque de tipo ‘zero-click’, que aprovecha vulnerabilidades en el sistema operativo para colarse en la cuenta sin dejar rastro. De hecho, al revisar el apartado de ‘Dispositivos vinculados’ de WhatsApp, no aparece ninguna sesión extraña, lo que dificulta enormemente la detección.
Ataques silenciosos que vacían la confianza

Una vez que los ciberdelincuentes toman el control, se aprovechan de las conversaciones recientes para pedir transferencias de dinero a familiares y amigos. Como los mensajes salen desde el número de teléfono habitual y en el mismo hilo de chat, los receptores no sospechan nada. En algunos casos, los estafadores incluso facilitan un número de cuenta bancaria que pertenece a una entidad extranjera, lo que complica la recuperación del dinero.
Los investigadores han constatado que este método difiere de las técnicas tradicionales de ‘GhostPairing’, donde la víctima termina vinculando un dispositivo ajeno mediante ingeniería social. En los casos analizados, el atacante mantiene una sesión activa sin que aparezca en el listado de dispositivos vinculados, lo que apunta a una vulnerabilidad más profunda en el sistema. Aunque no se ha precisado el fallo exacto, todo apunta a que se explota una brecha en versiones antiguas de iOS.
Recomendaciones de las autoridades
La Guardia Civil insiste en que la mejor defensa es mantener el iPhone actualizado. Como mínimo, se aconseja tener instalado iOS 18.7.8, ya que las versiones anteriores presentan vulnerabilidades relacionadas con estos incidentes. Además, recomiendan activar la verificación en dos pasos de WhatsApp, revisar periódicamente los dispositivos vinculados y cerrar cualquier sesión que no se reconozca.
También es fundamental no compartir nunca códigos SMS, de registro o de verificación con nadie, aunque la petición parezca venir de un contacto conocido. Y ante cualquier solicitud de dinero recibida únicamente por WhatsApp, la recomendación es confirmarla por otra vía, como una llamada telefónica o un mensaje de texto. Si se sospecha que se ha sido víctima, conviene conservar capturas de pantalla, avisar a los contactos y denunciar los hechos ante las Fuerzas y Cuerpos de Seguridad.
Antes de borrar, reinstalar o restablecer la aplicación, es aconsejable realizar una copia de seguridad de las conversaciones para no perder datos importantes. La principal lección es que ninguna aplicación de mensajería debe ser el único canal para verificar una petición de dinero, especialmente si llega de forma inesperada o solicita transferir fondos a una cuenta distinta de la habitual.
En definitiva, la amenaza es real y está activa, pero con unas sencillas precauciones se puede reducir el riesgo. Mantener el sistema operativo al día, activar la doble verificación y desconfiar de cualquier urgencia económica son las claves para no caer en esta estafa que ya ha dejado a más de un riojano sin un buen pellizco.
Editor profesional de Tecnología y Software