INCIBE avisa a los usuarios de WhatsApp: la nueva técnica que roba el control de tu cuenta sin que lo notes

INCIBE ha detectado una técnica que vincula tu WhatsApp a un dispositivo ajeno sin bloqueos ni alertas visibles. Te contamos cómo revisarlo en menos de un minuto y qué hacer si detectas algo raro.

INCIBE acaba de lanzar un aviso que conviene leer con calma, aunque el titular asuste un poco: existe una técnica capaz de vincular tu WhatsApp a un dispositivo que no es el tuyo sin que recibas ninguna notificación de por medio. Se la conoce como 'Ghostpairing', y su rasgo más inquietante no es la sofisticación técnica, sino justo lo contrario: la ausencia total de alarma.

En los robos de cuenta tradicionales, quedarte fuera de la aplicación era la señal que delataba el ataque. Aquí eso no ocurre. El intruso puede quedarse semanas dentro, leyendo conversaciones íntimas o datos bancarios compartidos por chat, mientras tú sigues escribiendo con normalidad, sin sospechar nada.

Cómo actúa esta nueva técnica que preocupa a INCIBE

Youtube video

El engaño arranca de una forma que baja la guardia de cualquiera: un mensaje que parece venir de un contacto conocido, cuya cuenta ya fue comprometida antes. Suele incluir un cebo del tipo "¿eres tú el de esta foto?" o una supuesta etiqueta en redes sociales, y ahí está la trampa.

Publicidad

Al pulsar el enlace, la víctima llega a una web que imita casi a la perfección servicios de Meta como Facebook o Instagram. Tras introducir el número de teléfono y seguir unos pasos que parecen rutinarios, se completa sin que el usuario lo sepa la vinculación de la cuenta a un dispositivo controlado por el atacante, exactamente igual que cuando se conecta WhatsApp Web o la versión de escritorio.

El mecanismo detrás del fraude: por qué funciona tan bien

Esta técnica no depende de romper cifrados ni de encontrar brechas en el código de la aplicación. INCIBE lleva meses documentando casos similares —desde falsos soportes técnicos hasta paqueterías inventadas— y todos comparten el mismo origen: la ingeniería social, es decir, la manipulación psicológica de la víctima en lugar del ataque técnico puro.

El principio es sencillo y por eso resulta tan eficaz: los usuarios son el eslabón débil de cualquier sistema, por muy protegido que esté con cifrado de extremo a extremo. Basta con generar la urgencia o la confianza suficiente para que alguien complete un paso que, aislado, parece completamente inofensivo.

Qué revisar ahora mismo en los ajustes de tu cuenta

Youtube video

La buena noticia es que comprobarlo no exige ningún conocimiento técnico avanzado. WhatsApp ya incluye la herramienta necesaria en sus propios ajustes de cuenta, y el proceso entero se resuelve en menos de un minuto si sabes dónde mirar.

Solo hace falta abrir la aplicación, entrar en los ajustes y dirigirse al apartado "Dispositivos vinculados". Si aparece un navegador, un ordenador o una sesión desde una ubicación que no reconoces, alguien ha accedido a tu cuenta sin tu permiso, y la recomendación de INCIBE es cerrar esa sesión de inmediato, sin esperar a confirmar si ya ha habido daño.

Qué hacer si detectas un dispositivo extraño en tu WhatsApp

Si al revisar el listado encuentras algo sospechoso, el primer paso es desvincular ese dispositivo desde el propio apartado de ajustes. Cada minuto que ese acceso sigue abierto es tiempo extra que el atacante puede aprovechar para leer conversaciones o preparar el siguiente movimiento del fraude.

Después conviene analizar el móvil con un antivirus actualizado, por si el enlace malicioso hubiera instalado algún programa espía, y cambiar las contraseñas de cualquier servicio cuyos datos hayan podido quedar expuestos en los chats. Si además se ha suplantado tu identidad para escribir a tus contactos, INCIBE recomienda guardar capturas de pantalla como prueba antes de presentar una denuncia.

Publicidad

Estas son las reglas básicas que resume el organismo frente a este tipo de fraude:

  • No abrir enlaces de procedencia dudosa, aunque parezcan venir de un contacto conocido
  • No compartir nunca códigos de verificación recibidos por SMS, ni siquiera con un supuesto soporte técnico
  • Activar la verificación en dos pasos en la cuenta de WhatsApp
  • Revisar el apartado "Dispositivos vinculados" con regularidad, como parte de una rutina mensual

La barrera que corta el fraude aunque ya hayas picado

Activar la verificación en dos pasos es, según el propio organismo, la protección más eficaz frente a esta técnica, porque impide completar el emparejamiento aunque el usuario ya haya caído en el engaño del enlace falso. Se activa desde Ajustes → Cuenta → Verificación en dos pasos, estableciendo un PIN de seis dígitos que nadie más conoce.

A esa capa conviene sumarle un hábito sencillo pero muy efectivo: desconfiar de la urgencia. Si un contacto conocido envía un enlace inesperado, lo más seguro no es hacer clic, sino llamarle por teléfono para confirmar que lo ha mandado él mismo y no una cuenta ya comprometida.

Hacia dónde va este tipo de fraude y cómo protegerse a largo plazo

Todo apunta a que esta técnica no será un caso aislado, sino el inicio de una tendencia que combina ingeniería social con funciones legítimas de las aplicaciones que usamos a diario. Los ciberdelincuentes ya no necesitan romper cifrados ni buscar fallos técnicos: les basta con convencer a alguien de que complete un paso que parece rutinario.

La parte optimista es que la defensa más eficaz sigue sin requerir conocimientos técnicos. Un vistazo mensual a los dispositivos vinculados, la verificación en dos pasos activa y la costumbre de verificar por otro canal cualquier enlace inesperado son, hoy por hoy, suficientes para dejar fuera de juego a la inmensa mayoría de estos intentos.