Un QR y un mensaje bastan para robar tu cuenta: alertan de una campaña global contra WhatsApp y Signal

Phishing y fraudes en línea
Seguridad en dispositivos y redes móviles
Persona protegiendo sus credenciales en el ordenador

Los servicios de inteligencia de los Países Bajos han alertado de una campaña global de ciber espionaje que busca robar cuentas de WhatsApp y Signal mediante técnicas de phishing e ingeniería social. La operación, atribuida a actores vinculados al Gobierno ruso, tiene como objetivo a militares, funcionarios públicos y periodistas con acceso a información sensible.

Según un informe conjunto del Servicio de Inteligencia y Seguridad de Defensa (MIVD) y el Servicio General de Inteligencia y Seguridad (AIVD), incluso empleados del propio Gobierno neerlandés han sido víctimas de estos intentos de intrusión.

A diferencia de otros ataques, los actores maliciosos no explotan vulnerabilidades técnicas ni rompen el cifrado de las aplicaciones. En su lugar, manipulan a los usuarios para obtener sus claves, códigos o permisos de vinculación.

 

¿Cómo funciona el ataque?

Los atacantes combinan phishing e ingeniería social para lograr que la víctima realice una acción concreta, escanear un código QR o compartir un código SMS, que les permite tomar el control de la cuenta. Entre las técnicas detectadas destacan:

  • Enlaces o códigos QR falsos que simulan avisos de seguridad o invitaciones a grupos. Al escanearlos, la víctima activa sin saberlo la función de dispositivos vinculados, permitiendo al atacante conectar su propio dispositivo.
  • Suplantación del soporte técnico, imitando el estilo visual oficial para generar urgencia y advertir de supuestas “actividades sospechosas”.
  • Solicitud del código de verificación por SMS y del PIN de la cuenta, alegando problemas de seguridad o necesidad de validar la identidad del usuario.

Si la víctima cae en el engaño, ya sea escaneando el QR o compartiendo los códigos, el atacante puede registrar la cuenta en otro dispositivo o vincular el suyo a través de funciones legítimas de la app. Esto le concede acceso total sin necesidad de instalar malware ni vulnerar el cifrado. Esta fase no requiere malware ni exploits: toda la intrusión se basa en manipular a la víctima.

 

¿Qué pasa si roban mi cuenta?

Una vez comprometida la cuenta, los atacantes pueden:

  • Leer conversaciones privadas y mensajes entrantes.
  • Acceder a chats grupales.
  • Ver los números de teléfono de los contactos.
  • Utilizar la cuenta para continuar ataques o recopilar información.
  • Compartir el mismo ataque o similar a los contactos del usuario.

Esto puede exponer información sensible compartida en las conversaciones, especialmente en entornos profesionales o institucionales. 

 

Recomendaciones para evitar este tipo de ataques

Los expertos recomiendan adoptar medidas básicas de seguridad en aplicaciones de mensajería:

  • No compartir nunca códigos de verificación recibidos por SMS.
  • Desconfiar de enlaces o códigos QR enviados por desconocidos.
  • Revisar periódicamente los dispositivos vinculados a la cuenta.
  • Evitar compartir información sensible por aplicaciones de mensajería.
  • Activar funciones como mensajes temporales cuando sea posible. 

Los propios servicios de inteligencia neerlandeses insisten en que, aunque las apps tengan cifrado de extremo a extremo, si el objetivo es el usuario, no la tecnología, la seguridad puede verse comprometida.

 

¿Qué se puede hacer si la cuenta ya ha sido comprometida?

Si sospecha o confirma que su cuenta ha sido robada:

  • Desvincula al atacante:
    • En WhatsApp: Ajustes → Dispositivos vinculados → Cerrar sesión en todos los dispositivos.
    • En Signal: Ajustes → Dispositivos vinculados → Eliminar dispositivos sospechosos.
  • Vuelva a recuperar el control: Vuelva a iniciar sesión en la app desde su dispositivo principal, solicita un nuevo código SMS y no lo comparta con terceros.
  • Cambie los códigos de seguridad: Modifice el PIN o código de bloqueo de la cuenta y habilite la verificación en dos pasos en ambas aplicaciones.
  • Revise posibles daños: Compruebe si se han enviado mensajes desde su cuenta sin su autorización y advierta a sus contactos si existe riesgo de que hayan sido engañados.

 

Más información:

Contenido relacionado