Investigadores italianos de Forenser.it han identificado un tipo de ataque de clic cero que permite a terceros ienviar mensajes de WhatsApp desde el perfil del usuario víctimaexplotando una vulnerabilidad en iOS 16.
«Un fin de semana tranquilo, a finales de mayo: el tiempo pasa sin problemas hasta que empiezan a llegar mensajes ambiguos a la aplicación WhatsApp instalada en tu iPhone. Tus contactos empiezan a preguntarte: ‘¿Por qué tengo que darte dinero?’
«Fuimos contactados en varias ocasiones, durante el mismo día, por usuarios que habían encontrado la misma anomalía. Lo curioso es que ningún dispositivo extraño estaba asociado a la cuenta personal de WhatsApp: la sección «Dispositivos vinculados» estaba limpia, pero alguien estaba enviando mensajes sin nuestro conocimiento, desde nuestro número. ¿Qué está pasando?».
Comparando los diferentes casos recopilados, los expertos en seguridad han identificado una serie de elementos recurrentes que perfilan el escenario de compromiso:
- todos los casos detectados se refieren a iPhone (de los modelos 8 a 14, incluidas las variantes X, XR, XS, 11, SE, 12 y 13) en los que está instalada una versión de iOS 16 en sus distintas versiones;
- los atacantes escriben en el chat a los contactos de la víctima, desde el número de WhatsApp de la víctima, solicitando transferencias bancarias;
- los atacantes parecen tener acceso sólo a los chats recientes, es decir, aquellos con los que la víctima ha interactuado recientemente;
- no hay dispositivos conectados visibles en la sección «Dispositivos conectados» de la configuración de WhatsApp;
- Las víctimas no afirman haber realizado ninguna acción de emparejamiento en particular: no proporcionaron códigos, no escanearon códigos QR, no autorizaron el acceso.
“Por estas razones, quedó inmediatamente claro que no se trataba de un episodio clásico de emparejamiento fantasma (en el que el atacante induce a la víctima a escanear un código QR o compartir un código de verificación): la ausencia de cualquier interacción requerida por parte del usuario sugiere un compromiso 0-click, es decir, una infección que no requiere ninguna intervención por parte de la víctima y que afecta directamente al teléfono inteligente o a la aplicación WhatsApp”.
Los investigadores explican que al analizar los registros de una de las copias forenses y el sysdiagnose relacionado (componente del sistema operativo iOS que contiene los registros de diagnóstico del teléfono), fue posible detectar una anomalía en los registros generados por WhatsApp: una secuencia continua de eventos de «resincronización», como si la aplicación estuviera renegociando continuamente la sesión con los servidores de WhatsApp. Estos no son eventos muy comunes presentes en cantidades inusuales, a menos que alguien más esté intentando en paralelo mantener su sesión activa en la misma cuenta.
“Esta secuencia de sincronización continua, de hecho, es el síntoma de una “competencia” entre dos endpoints que intentan mantener activa la misma sesión, dinámica en la que profundizaremos más adelante, después de discutir el probable vector de compromiso”.
Señalando con el dedo una versión específica de iOS
“Un segundo aspecto muy interesante es que todas las personas que contactaron con nosotros poseen un iPhone, con una versión específica: iOS 16. ¿Es este el denominador común?”, informan los investigadores.
«A partir de esta suposición, investigamos en profundidad, buscando entre los diversos artículos presentes en Internet y entre los registros disponibles, presentes entre los datos de los dispositivos comprometidos. Al investigar los problemas de seguridad relacionados con iOS 16, notamos una vulnerabilidad descrita en el CVE-2025-43300, posiblemente en combinación con el CVE 2025-55177 (La vulnerabilidad de WhatsApp iOS/macOS podría permitir el análisis de contenido de URL arbitrarias a través de mensajes de sincronización no autorizados desde dispositivos conectados).
«La vulnerabilidad identificada parece estar relacionada con el procesamiento de imágenes por parte de una biblioteca del sistema operativo, una biblioteca utilizada por varias aplicaciones como WhatsApp. Además, en las últimas semanas, parece que se ha documentado ampliamente la literatura en línea en relación con esta vulnerabilidad, lo que facilita en consecuencia su explotación. Según la descripción de la vulnerabilidad, Las versiones de iOS inferiores a 16.7.12 parecen ser vulnerables. versiones compatibles con las que detectamos en los dispositivos de las víctimas»
“En apoyo de esta tesis, en los registros unificados extraídos del dispositivo se encontraron múltiples ocurrencias de errores generados por la biblioteca que se ocupa del análisis de imágenes, a veces compatibles con los relacionados con el compromiso de las cuentas de WhatsApp”.
Consejo
«Desde el punto de vista de la prevención», explican los investigadores, «dado que se trata presumiblemente de un ataque sin clic, es útil reducir la superficie de ataque limitando la automatización y activando el modo de bloqueo a través de la configuración restrictiva de la cuenta. Aún no hemos verificado si habilitar la verificación en dos pasos en WhatsApp reduce concretamente el riesgo de compromiso, pero sigue siendo una buena práctica general». Sin embargo, la principal recomendación sigue siendo actualizar el sistema operativo al último parche de seguridad disponible.: en los casos recopilados, todos los dispositivos vulnerables ejecutaban una versión de iOS 16, mientras que la vulnerabilidad CVE-2025-43300 se corrige en versiones posteriores (al menos para iPhone)”.
Si la cuenta ya está comprometida, de las observaciones realizadas se desprenden algunos elementos útiles: al utilizar el bloque de chat (la función que los oculta mediante código o datos biométricos), los atacantes parecen ya no poder leerlos ni escribir a los contactos pertinentes; para «expulsar» al atacante parece eficaz actualizar la aplicación WhatsApp o instalarla en un nuevo dispositivo procediendo a una nueva autenticación; Finalmente, dado que todos los casos recogidos se refieren a dispositivos con iOS 16, la actualización del sistema operativo debería eliminar las condiciones para explotar la infección.
Una recomendación importante para quienes reciben mensajes sospechosos: si un contacto solicita una transferencia bancaria vía WhatsApp, es preferible verificar la solicitud con una llamada telefónica directa. Escribir a la víctima en el mismo chat de WhatsApp puede no ser efectivo, porque el atacante podría ver los mensajes sin llegar al titular legítimo de la cuenta.
“Claramente, desde el punto de vista de las investigaciones y preservación de pruebas, el consejo general es recurrir a un equipo de expertos que pueda brindar un asesoramiento más profundo, adecuado a cada caso específico, esperando al mismo tiempo la posibilidad de no perder pruebas útiles para futuras investigaciones”
«Nuestro equipo continúa las actividades de análisis, recopilando más copias forenses y verificando el modelo de ataque en detalle», continúan los investigadores. «Mientras tantola recomendación operativa más relevante sigue siendo actualizar su versión de iOS con el último parche de seguridad disponible, para reducir significativamente las posibilidades de infección».
Para conocer todas las novedades sobre seguridad informática, consulte la sección dedicada de aatma.
