Fecha: 25 de agosto de 2026
Emisor: Laboratorio de Desarrollo y Transferencia de Tecnología
Nivel de alerta: Crítico
Dirigido a: Usuarios de iPhone, instituciones y empresas que utilizan WhatsApp
Se ha documentado una modalidad de ataque zero-click capaz de comprometer sesiones de WhatsApp en iPhone sin que la víctima presione enlaces, abra archivos, escanee códigos QR, comparta códigos de verificación o autorice un nuevo dispositivo. El atacante encadena una vulnerabilidad de WhatsApp (CVE‑2025‑55177) con una vulnerabilidad de Apple ImageIO (CVE‑2025‑43300) para ejecutar código en el iPhone y clonar el material criptográfico de la sesión, sin dejar rastro visible en “Dispositivos vinculados”, esta modalidad ha tomado relevancia en usuarios iPhone de Bolivia, durante la tercera semana de agosto 2026.
Mientras el propietario conserva acceso normal a su WhatsApp, el atacante mantiene una sesión paralela desde la que envía mensajes —principalmente solicitudes de dinero o transferencias— a los contactos de la víctima, usando su número real. Los mensajes fraudulentos pueden no aparecer en el teléfono del titular, y algunas respuestas pueden no llegar o marcarse como leídas sin intervención del usuario.
Este mecanismo es distinto del robo tradicional vía WhatsApp Web o del secuestro por ingeniería social conocido como GhostPairing (ver sección de diagnóstico diferencial). Aquí el compromiso ocurre directamente sobre el dispositivo o el cliente nativo de WhatsApp, sin pasar por el flujo normal de vinculación.
Indicadores de posible compromiso
- Contactos reciben mensajes que el propietario nunca envió.
- Se solicitan transferencias, préstamos o depósitos desde el número legítimo.
- Los mensajes fraudulentos no aparecen en el teléfono de la víctima.
- Algunas respuestas no llegan o aparecen como leídas sin intervención del usuario.
- WhatsApp presenta interrupciones o problemas inusuales de sincronización.
- No existen dispositivos desconocidos en “Dispositivos vinculados”.
- La víctima no compartió códigos, no escaneó QR ni autorizó accesos.
- Los atacantes parecen concentrarse en conversaciones recientes.
- El iPhone utiliza una versión antigua de iOS (iOS 16 sin parche, u otras ramas afectadas — ver tabla).
Importante: una lista vacía de dispositivos vinculados no descarta este tipo de compromiso. Es precisamente la característica que distingue este ataque de los métodos tradicionales de robo de cuenta.
Riesgos
Un ataque exitoso puede permitir:
- Suplantar la identidad de la víctima.
- Enviar solicitudes fraudulentas de dinero.
- Leer o manipular conversaciones recientes.
- Interceptar información personal, financiera o institucional.
- Utilizar contactos de confianza para ampliar el fraude (efecto cascada).
- Mantener una sesión no autorizada sin alertas visibles durante períodos prolongados.
Recomendaciones
- Actualizar inmediatamente iOS y WhatsApp a las últimas versiones disponibles (ver umbrales exactos en la tabla técnica).
- Verificar por llamada telefónica convencional cualquier solicitud inesperada de dinero o información sensible; nunca confirmar dentro de la misma conversación de WhatsApp.
- Si existe sospecha de compromiso: reinstalar WhatsApp y volver a autenticar la cuenta desde un dispositivo limpio y completamente actualizado.
- Activar el bloqueo de chats y las funciones adicionales de protección de cuenta.
- Activar la verificación en dos pasos (PIN) como capa complementaria de autenticación.
- Conservar capturas, fechas, horarios y registros antes de restablecer el dispositivo, para permitir un análisis forense posterior.
- En organizaciones: restringir el uso de iPhone con versiones antiguas de iOS y aplicar políticas obligatorias de actualización (MDM/gestión centralizada).
- Revisar periódicamente “Dispositivos vinculados” como buena práctica general, sin depender únicamente de esa revisión para descartar compromiso.
Detalles técnicos
Vulnerabilidades relacionadas
CVE‑2025‑43300 — Apple ImageIO
Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en el componente ImageIO de Apple, responsable de procesar formatos de imagen (incluido DNG). El procesamiento automático de una imagen maliciosa —sin que el usuario la abra— puede provocar corrupción de memoria y ejecución de código arbitrario.
Apple confirmó que esta vulnerabilidad pudo ser explotada en ataques extremadamente sofisticados contra personas específicas. Está incluida en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA.
Mas información:
- NVD — CVE‑2025‑43300
- Apple — corrección para iOS 15.8.5
- Apple — corrección para iOS 16.7.12
- Apple — corrección para iOS 18.6.2
Versiones afectadas:
| Sistema | Versiones afectadas |
|---|---|
| iOS/iPadOS 15 | Inferiores a 15.8.5 |
| iOS/iPadOS 16 | Inferiores a 16.7.12 |
| iOS 17 e iOS 18 | Inferiores a 18.6.2 |
| iPadOS 17 | Inferiores a 17.7.10 |
| iPadOS 18 | Inferiores a 18.6.2 |
| macOS Ventura 13 | Inferiores a 13.7.8 |
| macOS Sonoma 14 | Inferiores a 14.7.8 |
| macOS Sequoia 15 | Inferiores a 15.6.1 |
CVE‑2025‑55177 — WhatsApp
Vulnerabilidad de autorización incompleta en los mensajes de sincronización de dispositivos vinculados de WhatsApp. Permitía que un tercero no autorizado forzara al cliente de WhatsApp a procesar contenido desde una dirección de Internet arbitraria, sin validar correctamente que el mensaje de sincronización proviniera de una fuente legítima.
WhatsApp confirmó que esta vulnerabilidad, combinada con CVE‑2025‑43300 de Apple, pudo haber sido utilizada en ataques sofisticados dirigidos contra usuarios específicos (principalmente periodistas y miembros de la sociedad civil, según los avisos iniciales de 2025).
Mas información:
Versiones afectadas:
| Aplicación | Versiones afectadas |
|---|---|
| WhatsApp para iOS | Anteriores a 2.25.21.73 |
| WhatsApp Business para iOS | Anteriores a 2.25.21.78 |
| WhatsApp para Mac | Anteriores a 2.25.21.78 |
Cadena de explotación
La investigación describe el siguiente encadenamiento:
- Entrega del vector — El atacante envía un mensaje de sincronización de dispositivo malformado que explota la autorización incompleta de CVE‑2025‑55177, forzando a WhatsApp a solicitar contenido desde una URL controlada por el atacante, sin intervención del usuario.
- Ejecución de código — El contenido recibido es una imagen (formato DNG) especialmente construida. Al generarse automáticamente la vista previa, el framework ImageIO procesa la imagen y activa la escritura fuera de límites de CVE‑2025‑43300, corrompiendo memoria y permitiendo ejecución de código arbitrario en el dispositivo.
- Extracción de material de sesión — Con código ejecutándose en el iPhone, el atacante extrae el material criptográfico que autentica la sesión activa de WhatsApp.
- Registro de cliente paralelo — Ese material se usa para instanciar un cliente externo que el backend de WhatsApp reconoce como legítimo, sin pasar por el flujo estándar de vinculación por QR o código.
- Persistencia y contención — Como ambos clientes (el legítimo y el del atacante) compiten por la misma sesión, se generan eventos repetidos de resync visibles en los registros del dispositivo; esto explicaría los cortes de sincronización, mensajes que no llegan o se marcan como leídos sin intervención, y el comportamiento intermitente reportado por las víctimas.
El cliente del atacante no se registra mediante el mecanismo habitual de vinculación (QR), por lo que puede no aparecer nunca en “Dispositivos vinculados” — este es el rasgo distintivo que hace este ataque especialmente difícil de detectar con los métodos de verificación convencionales.
Diagnóstico diferencial: GhostPairing vs. Zero-Click iOS 16
Es importante no confundir este vector con otra familia de ataques activa en el mismo periodo, conocida como GhostPairing, que abusa del flujo legítimo de “Dispositivos vinculados” mediante ingeniería social (falsas votaciones, “encontré tu foto”, etc.). Ambos producen un resultado similar —mensajes fraudulentos pidiendo dinero desde el número real—, pero el mecanismo y las señales forenses son distintos:
| Aspecto | Zero-Click iOS 16 (el analizado aqui) | GhostPairing (ingeniería social) |
|---|---|---|
| Requiere interacción del usuario | No | Sí, clic en enlace, introducción de código o escaneo de QR. |
| Aparece en “Dispositivos vinculados” | No | Sí, como sesión Web/Desktop |
| Plataforma afectada | Exclusivamente iPhone/Mac con iOS/versión de WhatsApp vulnerable | Cualquier plataforma (iOS y Android) |
| Vector de entrada | Mensaje de sincronización + imagen maliciosa | Enlace de phishing que simula un flujo legítimo |
| Alcance observado | Campaña dirigida y focalizada y actualmente masiva en Bolivia | Campaña masiva y de bajo costo, más extendida |
Ante un caso concreto, verificar primero modelo de iPhone y versión de iOS/WhatsApp instalada ayuda a orientar cuál de los dos vectores es más probable, aunque ambos exigen la misma respuesta inmediata: cerrar sesiones, actualizar y activar verificación en dos pasos.
Antecedentes documentados
- 22 de mayo de 2026: la firma italiana de informática forense Forenser publicó una investigación sobre varios iPhone con iOS 16 que presentaban mensajes financieros no autorizados, acceso aparente a conversaciones recientes y ausencia de dispositivos vinculados. Forenser encontró eventos anormales de resync y errores de procesamiento de imágenes en los registros de iOS, y reportó haber reproducido parcialmente en laboratorio la extracción del material necesario para iniciar una sesión externa de WhatsApp.
- 28 de mayo de 2026: el Equipo de Respuesta a Incidentes Cibernéticos de Jamaica (JaCIRT) publicó la alerta crítica JMCIRT-SA-2026-040, dirigida a usuarios de iPhone, organizaciones, administradores de dispositivos móviles y empresas que utilizan WhatsApp.
- Análisis técnico posterior (SecurityAffairs, SoCDefenders, Security Arsenal y otros laboratorios) confirma que todos los casos documentados hasta la fecha corresponden a iPhones modelo 8 a 14 ejecutando builds de iOS 16 anteriores a 16.7.12, en combinación con versiones de WhatsApp anteriores a las indicadas en la tabla técnica. No se han reportado casos confirmados en Android ni a través de WhatsApp Web para esta cadena específica.
Mas información:
- Forenser — Ataque zero-click que evita la lista de dispositivos vinculados
- JaCIRT — Zero-Click WhatsApp Account Takeover Attack Targeting iOS 16 Devices
Casos observados localmente en Bolivia
Los antecedentes anteriores corresponden a investigaciones publicadas en Italia y a la alerta emitida en Jamaica. A ellos se suma evidencia recogida directamente por este Centro de Tecnología: entre [mes] y [mes] de 2026 se recibieron y analizaron varios reportes locales de compromiso de cuentas de WhatsApp cuyo perfil coincide con el patrón descrito en este boletín.
Los casos comparten las siguientes características:
- Equipos afectados: iPhone X, iPhone 11 e iPhone 12, todos dentro del rango de modelos reportado en la investigación original.
- Versiones de sistema: iOS 15.1 e iOS 16.3, ambas por debajo de los umbrales corregidos por Apple para CVE‑2025‑43300 (15.8.5 y 16.7.12, respectivamente).
- Sesión del titular intacta: en ningún caso el propietario fue expulsado de su cuenta. Conservó el acceso normal a WhatsApp mientras se enviaban mensajes fraudulentos desde su número.
- Cortes intermitentes de sincronización: períodos en los que dejaron de llegar mensajes o la aplicación dejó de sincronizar sin causa aparente, seguidos de una recuperación espontánea.
- Lista de dispositivos vinculados limpia: verificada durante el incidente, sin ningún equipo desconocido registrado.
- Sin interacción previa reportada: ninguna de las personas afectadas escaneó un código QR, compartió un código de verificación ni autorizó explícitamente un dispositivo nuevo.
La combinación de esas tres últimas señales —sesión del titular intacta, sincronización intermitente y ausencia de dispositivos vinculados— es precisamente la que distingue este vector de GhostPairing y del robo tradicional por WhatsApp Web, y es coherente con la contención de sesión entre dos clientes descrita por Forenser.
Alcance de esta evidencia. Los casos locales no fueron sometidos a adquisición forense, por lo que no fue posible verificar en los registros del sistema la presencia de eventos de resync ni de errores de procesamiento de imágenes. La coincidencia es, por tanto, sintomática y no forense: es consistente con la cadena descrita, pero no la confirma de forma independiente. Se señala además un elemento que va más allá de lo publicado hasta ahora: la investigación original documentó únicamente equipos con iOS 16, mientras que entre los casos locales se registraron equipos con iOS 15.1, una versión igualmente afectada por CVE‑2025‑43300 y corregida recién en iOS 15.8.5.
En resumen
Confirmado
- CVE‑2025‑43300 y CVE‑2025‑55177 son vulnerabilidades reales, documentadas oficialmente por Apple, WhatsApp y NVD.
- Apple y WhatsApp reconocieron su explotación en ataques dirigidos contra usuarios específicos.
- Ambas vulnerabilidades fueron incorporadas al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA.
- Forenser documentó cuentas que enviaban mensajes sin dispositivos vinculados visibles, con evidencia forense de eventos anómalos de resync.
- JaCIRT clasificó la amenaza como crítica.
- Existen correcciones oficiales disponibles para todas las versiones afectadas de iOS/iPadOS/macOS y de WhatsApp.
- Existe una segunda familia de ataques activa en el mismo periodo (GhostPairing) que produce síntomas similares pero por un mecanismo distinto, y que sí se apoya en el flujo de dispositivos vinculados.
No confirmado
- Que todos los incidentes recientes reportados localmente utilicen esta misma cadena de exploits (frente a GhostPairing u otras variantes de toma de cuenta).
- Que versiones actuales de WhatsApp sigan siendo vulnerables a CVE‑2025‑55177 (las versiones parcheadas ya están disponibles desde 2025).
- Que todos los casos correspondan a una sola campaña coordinada.
- El alcance geográfico total y el número real de víctimas.
- La identidad de los atacantes.
- El mecanismo exacto detrás del “lapso sin recepción de mensajes” reportado en algunos casos locales; aunque es coherente con los eventos de resync documentados por Forenser, no existe aún un análisis forense público que lo confirme de manera definitiva.
