- Las autoridades españolas detectan un repunte de denuncias por fraudes en WhatsApp, con casos en Huelva y Jaén.
- Aparecen nuevos métodos como el ataque 'zero-click' y la suplantación de cuentas sin que el usuario pierda el acceso.
- Es clave actualizar el sistema operativo y la aplicación, además de activar la verificación en dos pasos.
- Ante una petición de dinero, siempre hay que verificar la identidad por otro canal y denunciar si se ha sido víctima.
Los agentes han identificado varios patrones de actuación. Uno de los más habituales consiste en hacerse pasar por un familiar o amigo en apuros para solicitar una transferencia urgente. Otro, más sofisticado, aprovecha fallos de seguridad en teléfonos móviles para acceder a las conversaciones sin que el propietario se percate. Ante esta situación, las autoridades recomiendan extremar las precauciones y seguir una serie de pautas básicas para no caer en la trampa.
Nuevas modalidades de fraude en la aplicación
La Guardia Civil ha registrado en Huelva un centenar de denuncias por un tipo de ataque conocido como zero-click, que afecta a iPhones con iOS 16.7.12 o versiones anteriores. La víctima no necesita hacer clic en ningún enlace ni escanear un código QR: el ciberdelincuente se aprovecha de una vulnerabilidad del sistema para acceder a la cuenta. Una vez dentro, puede leer las conversaciones y escribir a los contactos haciéndose pasar por el titular. Lo más preocupante es que el usuario legítimo sigue teniendo acceso a la aplicación y no detecta la intrusión.
Por su parte, la Policía Nacional de Jaén ha alertado sobre un repunte de casos de usurpación de cuentas en los que el atacante envía mensajes a los contactos de la víctima sin que aparezcan en el terminal de esta. Los mensajes se muestran en conversaciones reales, con el número habitual y el historial previo, lo que otorga una apariencia de legitimidad muy difícil de distinguir. En la mayoría de las ocasiones, el estafador solicita un pago urgente y facilita un número de cuenta bancaria, a veces de entidades extranjeras.
En otros casos, el fraude comienza con mensajes de un supuesto familiar que ha perdido el teléfono. Es el clásico ‘falso familiar en apuros’, que también sigue presente. Los delincuentes juegan con la urgencia y la preocupación para evitar que la víctima verifique la historia.

Recomendaciones de las autoridades para evitar el engaño
Tanto el INCIBE como las fuerzas de seguridad insisten en que la principal medida de protección es no dejarse llevar por la urgencia. Si un contacto solicita dinero o códigos, lo primero es comprobar su identidad por otra vía como una llamada telefónica o una conversación presencial. También es fundamental activar la verificación en dos pasos, que añade una contraseña adicional a la cuenta. Revisar periódicamente la sección de dispositivos vinculados y cerrar sesión en aquellos que no se reconozcan ayuda a detectar accesos no autorizados. Y jamás se debe compartir el código de registro de seis dígitos, ni siquiera con personas conocidas.

Además, los expertos recomiendan utilizar siempre la última versión de la aplicación, ya que las actualizaciones suelen incluir parches de seguridad. En el caso de los iPhone afectados por el zero-click, la única solución es instalar la versión más reciente de iOS. Los especialistas también recuerdan que ninguna entidad legítima solicitará datos bancarios o contraseñas a través de un mensaje de texto. Si se recibe una comunicación de este tipo, lo mejor es contactar con la empresa por los canales oficiales.

Qué hacer si ya has sido víctima
Si el fraude ya se ha consumado, es importante actuar con rapidez. Las autoridades aconsejan conservar todas las pruebas posibles: mensajes, capturas de pantalla, números de teléfono y justificantes de pago. Posteriormente, hay que presentar una denuncia ante la Policía o la Guardia Civil. Además, se debe contactar con el banco para estudiar si es posible cancelar la transferencia. En caso de que la cuenta de WhatsApp haya sido comprometida la víctima debe advertir a sus contactos por otros medios para que no caigan en el mismo engaño, y reportar la suplantación a través de los canales oficiales de soporte de la aplicación.

El incremento de denuncias evidencia que los ciberdelincuentes cada vez perfeccionan más sus métodos. Desde los ataques zero-click hasta la suplantación de identidad, la clave para no caer en la trampa es la prevención: mantener los dispositivos actualizados desconfiar de las peticiones urgentes de dinero y verificar siempre la identidad del interlocutor por un canal alternativo. La colaboración entre las fuerzas de seguridad y los ciudadanos resulta esencial para detectar estos fraudes y frenar su expansión.
