Vale, que levante la mano quien no haya recibido alguna vez un mensaje raro en WhatsApp pidiendo un voto para un concurso escolar o un baile de mascotas. Ahora imagina que ese simple gesto acaba con tu cuenta de WhatsApp en manos de un desconocido sin que haga falta conocer tu contraseña. Suena a película de hackers, pero es justo lo que está pasando con la nueva estafa del código de 6 dígitos. Y sí, medio internet ya la ha sufrido.
La campaña, que los expertos de Malwarebytes Labs llevan semanas investigando, se ha convertido en en una pesadilla para usuarios de todo el mundo. El truco es tan sencillo como inquietante: te llega un WhatsApp de un contacto que parece de confianza, a veces un amigo o familiar, pidiéndote que votes en no sé qué concurso. Todo muy casual, casi entrañable. Pero cuando pinchas en el enlace para votar, la historia cambia.
El anzuelo: un voto que te cuesta la cuenta
En realidad, el mensaje no lo ha escrito tu amigo. Su cuenta ya está comprometida y el atacante la usa para saltar a la tuya. El enlace te lleva a una página que imita la interfaz de WhatsApp y te pide que completes una supuesta verificación con los famosos seis dígitos. Lo que tú crees que es el código de verificación de siempre es, en realidad, la llave para que el ciberdelincuente vincule tu cuenta a su propio dispositivo.
Según ha detallado Pieter Arntz, investigador de Malwarebytes, el ataque aprovecha una función legítima de WhatsApp: la posibilidad de vincular cuentas a otros dispositivos usando un número de teléfono y un código de un solo uso. Ni rastro de contraseña ni de notificaciones sospechosas. Simplemente, entregas el código y listo: tu WhatsApp ya no es solo tuyo.
Una vez el atacante accede, puede leer tus chats, enviar nuevos mensajes y, por supuesto, repetir el timo con toda tu lista de contactos. También es habitual que pida dinero fingiendo una urgencia o que extraiga información sensible. El daño puede ser brutal.
Compartir ese código de seis dígitos es como darle la llave de tu casa a un extraño sin preguntar quién es.
Lo más inquietante es que el mensaje suena tan natural que casi nadie sospecha. Los estafadores usan frases como “necesito que votes para que mi hija gane el premio” o “vota en este concurso de perros, es un favor”. La urgencia y la confianza hacen el resto.
Qué dice WhatsApp y cómo protegerte
Meta, la empresa detrás de WhatsApp, ya ha movido ficha y asegura que está implementando nuevas alertas que mostrarán el origen de cualquier solicitud de vinculación sospechosa. Aun así, la mejor defensa sigue siendo el sentido común, y unos cuantos ajustes que muchos pasamos por alto. Activar la verificación en dos pasos es el blindaje más eficaz: añade un PIN que el atacante no podrá saltarse aunque consiga el código SMS. La función está documentada en la ayuda oficial de WhatsApp y se activa en Ajustes > Cuenta > Verificación en dos pasos.
Los investigadores de Malwarebytes insisten en otra regla de oro: nunca compartas un código de verificación, aunque la petición venga de alguien conocido. Si de verdad necesitas ayudar a un amigo con un voto, confírmalo por otra vía (una llamada, un mensaje en otra red) antes de pinchar nada. Es un minuto que puede ahorrarte un disgusto enorme.
Por qué esta estafa no es una más en la lista
No es la primera vez que WhatsApp se enfrenta a campañas de phishing, pero esta tiene un matiz especialmente peligroso: escurre la contraseña por completo. Mientras que otros timos necesitaban que picaras en un SMS fraudulento o que instalaras algo, aquí el usuario entrega voluntariamente el acceso porque cree que está haciendo algo inocente. Es ingeniería social de libro, y resulta muy difícil de detectar para los filtros automáticos.
La comunidad de ciberseguridad ya compara este ataque con las viejas estafas de SIM swapping, pero con una vuelta de tuerca más perversa porque se ejecuta en tiempo real y sin alertas. La pregunta que queda en el aire es si Meta podrá reforzar el proceso de vinculación sin volverlo demasiado engorroso para el usuario medio. Mientras tanto, lo más listo es tratar cualquier código de seis dígitos como si fuera la clave de tu banco.
📱 El TL;DR (Too Long; Didn't Read)
- 👤 De quién hablamos: De una estafa activa en WhatsApp que roba cuentas con un código de 6 dígitos.
- 📲 En qué red social ha pasado: WhatsApp, mediante mensajes y enlaces fraudulentos.
- 🔥 Por qué es viral: Porque burla la contraseña y usa la confianza entre contactos para propagarse a gran velocidad.



