SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label mensajería. Show all posts
Showing posts with label mensajería. Show all posts

Apr 2, 2026

Malware VBS distribuido a través de WhatsApp omite UAC en Windows

Microsoft está alertando sobre una nueva campaña que utiliza mensajes de WhatsApp para distribuir archivos maliciosos de Visual Basic Script (VBS).

Esta actividad, que comenzó a finales de febrero de 2026, utiliza estos scripts para iniciar una cadena de infección en varias etapas con el fin de lograr persistencia y permitir el acceso remoto. Actualmente se desconoce qué técnicas utilizan los ciberdelincuentes para engañar a los usuarios y lograr que ejecuten los scripts.

"La campaña se basa en una combinación de ingeniería social y técnicas de aprovechamiento de recursos del sistema", afirmó el Equipo de Investigación de Seguridad de Microsoft Defender. "Utiliza utilidades de Windows renombradas para mimetizarse con la actividad normal del sistema, obtiene cargas útiles de servicios en la nube de confianza como AWS, Tencent Cloud y Backblaze B2, e instala paquetes maliciosos de Microsoft Installer (MSI) para mantener el control del sistema".

El uso de herramientas legítimas y plataformas de confianza es una combinación letal, ya que permite a los ciberdelincuentes mimetizarse con la actividad normal de la red y aumenta la probabilidad de éxito de sus ataques.

La actividad comienza con los atacantes distribuyendo archivos VBS maliciosos a través de mensajes de WhatsApp que, al ejecutarse, crean carpetas ocultas en "C:\ProgramData" y descargan versiones renombradas de utilidades legítimas de Windows como "curl.exe" (renombrada como "netapi.dll") y "bitsadmin.exe" (renombrada como "sc.exe").

Tras obtener acceso inicial, los atacantes buscan establecer persistencia y escalar privilegios, instalando finalmente paquetes MSI maliciosos en los sistemas de las víctimas. Esto se logra descargando archivos VBS auxiliares alojados en AWS S3, Tencent Cloud y Backblaze B2 mediante binarios renombrados.

"Una vez instaladas las cargas útiles secundarias, el malware comienza a manipular la configuración del Control de cuentas de usuario (UAC) para debilitar las defensas del sistema", explicó Redmond. "Intenta continuamente ejecutar cmd.exe con privilegios elevados, reintentándolo hasta que la elevación de UAC se realiza correctamente o el proceso se finaliza forzosamente, modificando las entradas del registro en HKLM\Software\Microsoft\Win e incorporando mecanismos de persistencia para asegurar que la infección sobreviva a los reinicios del sistema".

Estas acciones permiten a los ciberdelincuentes obtener privilegios elevados sin interacción del usuario mediante una combinación de manipulación del registro y técnicas de elusión de UAC, y finalmente desplegar instaladores MSI sin firmar. Esto incluye herramientas legítimas como AnyDesk, que proporcionan a los atacantes acceso remoto persistente, lo que les permite extraer datos o desplegar más malware.

"Esta campaña demuestra una sofisticada cadena de infección que combina ingeniería social (distribución a través de WhatsApp), técnicas de sigilo (herramientas legítimas renombradas, atributos ocultos) y alojamiento de cargas útiles en la nube", declaró Microsoft.

Fuente: THN

Jan 12, 2026

Telegram expone las direcciones IP de usuarios reales, evadiendo proxies en Android e iOS con un solo clic

Una falla recientemente descubierta en las aplicaciones móviles de Telegram está generando serias preocupaciones entre los defensores de la privacidad y los investigadores de ciberseguridad, tras la aparición de evidencia de que las direcciones IP reales de los usuarios pueden exponerse con un solo toque, incluso al usar proxies o VPN diseñadas para ocultar su ubicación.

El problema, descrito por los investigadores como una "fuga de IP con un solo clic", afecta tanto a las versiones de Android como a iOS de Telegram y explota la función de validación automática de proxy de la plataforma. Según los expertos en seguridad, la falla permite a los atacantes eludir las herramientas de anonimato configuradas por el usuario y capturar directamente información de identificación de la red, lo que podría facilitar la vigilancia, el rastreo o el doxing a gran escala.

Telegram ha promovido durante mucho tiempo la compatibilidad con proxys, como los proxies SOCKS5 y MTProto, como una forma de que los usuarios eludan la censura u oculten su ubicación en la red. Sin embargo, los investigadores afirman que el diseño de la aplicación incluye un descuido crítico: cuando un usuario pulsa un enlace de proxy, Telegram prueba automáticamente su conectividad antes de añadirlo a la configuración de la aplicación.

Según los expertos, esa solicitud de prueba se envía directamente desde el dispositivo del usuario mediante la interfaz de red predeterminada, omitiendo todos los proxies configurados previamente y, en algunos casos, el enrutamiento VPN.

"Esto ocurre de forma silenciosa e instantánea", afirmó un investigador de ciberseguridad que analizó el comportamiento. "El usuario cree estar operando tras capas de protección, pero la aplicación las supera momentáneamente".

El problema fue demostrado públicamente por el investigador de seguridad 0x6rss en X, quien compartió una prueba de concepto que mostraba cómo un atacante podía registrar la dirección IP real de una víctima inmediatamente después de un solo clic en un enlace de Telegram manipulado.

"Telegram realiza un ping automático al servidor proxy antes de agregarlo", escribió el investigador. "Esa solicitud ignora todos los proxies configurados. Tu IP real se registra al instante".

Enlaces maliciosos camuflados en nombres de usuario

El ataque se basa en el sistema flexible de enlaces de Telegram. Los atacantes pueden crear URL de proxy, como t.me/proxy?server=attacker-controlled, y camuflarlas en nombres de usuario comunes o enlaces de perfil inofensivos dentro de chats, canales o mensajes directos.

Una vez hecho clic, el proceso se ejecuta automáticamente:

  • Validación silenciosa del proxy: Telegram prueba la disponibilidad del proxy.
  • Evasión de proxy y VPN: La solicitud de prueba se envía directamente desde el dispositivo.
  • Exposición de IP: El servidor del atacante registra la dirección IP real del usuario, su ubicación aproximada y los metadatos de conexión.

No se requieren permisos, confirmaciones ni credenciales adicionales. La víctima no recibe ninguna advertencia visible de que su identidad de red ha sido expuesta.

Los investigadores comparan este mecanismo con las conocidas fugas de hash NTLM en sistemas Windows, donde un simple intento de autenticación puede revelar inadvertidamente credenciales confidenciales. En este caso, basta con hacer clic en un enlace.

Implicaciones para activistas, periodistas y disidentes

Esta vulnerabilidad es particularmente preocupante dada la base global de usuarios de Telegram —estimada en más de 950 millones de usuarios activos mensuales— y su popularidad entre activistas, periodistas y comunidades que operan bajo regímenes restrictivos.

Telegram se utiliza a menudo en entornos donde el anonimato no es solo una preferencia, sino una necesidad. Una falla como esta puede tener consecuencias reales, como arrestos, acoso o situaciones aún peores.

Los actores de amenazas afines a los Estados y las empresas de vigilancia privada se han centrado cada vez más en los metadatos —como las direcciones IP y la información de tiempo— en lugar del contenido de los mensajes, que puede estar cifrado. Incluso sin acceso a los chats, una dirección IP puede revelar el país, la ciudad, el proveedor de internet (ISP) y, en ocasiones, los movimientos físicos de un usuario a lo largo del tiempo.

Preocupaciones similares han surgido en el pasado. Signal, otra aplicación de mensajería centrada en la privacidad, se enfrentó anteriormente al escrutinio sobre cómo ciertas solicitudes de red podían eludir las herramientas de anonimato en condiciones específicas, lo que provocó cambios de diseño y auditorías públicas. Los investigadores afirman que la situación actual de Telegram pone de relieve la tensión existente entre la usabilidad y la seguridad en las plataformas de mensajería a gran escala.

Respuesta de Telegram

Telegram informó que empezará a añadir advertencias a los enlaces proxy después de que investigadores demostraran que enlaces especialmente diseñados podrían exponer la dirección IP real del usuario sin necesidad de confirmación adicional.

"Cualquier sitio web o propietario de proxy puede ver la dirección IP de quienes acceden a él, independientemente de la plataforma. Esto no es más relevante para Telegram que para WhatsApp o cualquier otro servicio que acceda a internet. No obstante, añadiremos una advertencia que se mostrará al hacer clic en enlaces proxy para que los usuarios estén más atentos a los enlaces encubiertos."

La compañía ha priorizado históricamente su arquitectura de seguridad, especialmente en lo que respecta al cifrado, pero ha recibido críticas de expertos que argumentan que la privacidad a nivel de red recibe menos atención.

Qué pueden hacer los usuarios ahora

Hasta que se implemente una solución, millones de usuarios de Telegram pueden estar operando bajo una falsa sensación de seguridad: a un clic de ser expuestos. Hasta que Telegram aborde el problema, los expertos recomiendan varias medidas de precaución:

  • Evitar hacer clic en nombres de usuario desconocidos o enlaces proxy, especialmente en canales públicos o mensajes no solicitados.
  • Desactivar la detección o prueba automática de proxy, si esta opción está disponible en la versión de su aplicación.
  • Utilizar firewalls a nivel de dispositivo para supervisar y bloquear conexiones salientes inesperadas. Herramientas como AFWall+ en Android o monitores de red tipo Little Snitch (o similar) pueden ayudar a los usuarios avanzados a identificar tráfico sospechoso.
  • Seguir el registro de cambios oficial de Telegram y los anuncios de seguridad para obtener actualizaciones o correcciones.

Para los usuarios de alto riesgo, los investigadores recomiendan asumir que un solo clic descuidado podría comprometer el anonimato de la red y ajustar los modelos de amenaza en consecuencia.

Fuente: Cyber Security Hub Newsletter

Jan 11, 2026

Astaroth: campaña de malware basado en WhatsApp Web

Investigadores de ciberseguridad de Acronis han revelado detalles de una nueva campaña que utiliza WhatsApp Web como vector de distribución para un troyano bancario de Windows llamado Astaroth en ataques dirigidos a América Latina.

Los países más afectados incluyen Brasil, Paraguay, Argentina, Colombia, Panamá y Venezuela, siendo Brasil el que presenta el mayor número de instituciones afectadas. Esto pone de manifiesto un enfoque predominante en instituciones financieras de Latinoamérica. Sin embargo, el alcance del malware no se limita geográficamente a Latinoamérica. Países europeos como Italia, España y Portugal también han sido blanco de ataques, lo que indica un alcance operativo más amplio. Cabe destacar que también se identificó una sola referencia a una entidad japonesa, lo que subraya la capacidad del malware para atacar diversas regiones geográficas y ecosistemas financieros.

La campaña ha sido bautizada como Boto Cor-de-Rosa por la Unidad de Investigación de Amenazas de Acronis. "El malware recupera la lista de contactos de WhatsApp de la víctima y envía automáticamente mensajes maliciosos a cada contacto para propagar aún más la infección", declaró la compañía de ciberseguridad en un informe.

"Si bien el núcleo de Astaroth sigue escrito en Delphi y su instalador se basa en scripts de Visual Basic, el nuevo módulo de gusano basado en WhatsApp está implementado íntegramente en Python, lo que pone de manifiesto el creciente uso de componentes modulares multilingües por parte de los actores de amenazas".

Astaroth, también llamado Guildma, es un malware bancario detectado en actividad desde 2015, dirigido principalmente a usuarios de Latinoamérica, especialmente de Brasil, para facilitar el robo de datos. En 2024, se observó que dos clústeres de amenazas diferentes, identificados como PINEAPPLE y Water Makara, utilizaban correos electrónicos de phishing para propagar malware.

El uso de WhatsApp como vehículo de distribución de troyanos bancarios es una nueva táctica que ha cobrado fuerza entre los actores de amenazas que atacan a los usuarios brasileños, impulsada por el uso generalizado de la plataforma de mensajería en el país. El mes pasado, Trend Micro detalló cómo Water Saci utilizaba WhatsApp para propagar Maverick y una variante de Casbaneiro.

Sophos, en un informe publicado en noviembre de 2025, afirmó estar rastreando una campaña de distribución de malware multietapa, con nombre en código STAC3150, dirigida a usuarios de WhatsApp en Brasil a través de Astaroth. Más del 95% de los dispositivos afectados se encontraban en Brasil, y el resto de las infecciones se encontraban dispersas por Estados Unidos y Austria.

La campaña, activa desde al menos el 24 de septiembre de 2025, distribuye archivos ZIP que contienen un script de descarga que recupera un script de PowerShell o Python para recopilar datos de usuarios de WhatsApp para su posterior propagación, junto con un instalador MSI que implementa el troyano. Los últimos hallazgos de Acronis son una continuación de esta tendencia, donde los archivos ZIP distribuidos a través de mensajes de WhatsApp actúan como punto de partida para la infección de malware.

"Cuando la víctima extrae y abre el archivo, se encuentra con un script de Visual Basic camuflado en un archivo inocuo", declaró la empresa de ciberseguridad. "La ejecución de este script desencadena la descarga de los componentes de la siguiente etapa y marca el inicio de la vulnerabilidad".

Esto incluye dos módulos:

  • Un módulo de propagación basado en Python que recopila los contactos de WhatsApp de la víctima y reenvía automáticamente un archivo ZIP malicioso a cada uno de ellos, lo que permite la propagación del malware de forma similar a un gusano.
  • Un módulo bancario que opera en segundo plano y monitoriza continuamente la actividad de navegación web de la víctima. Se activa al visitar URLs relacionadas con servicios bancarios para recopilar credenciales y obtener beneficios económicos.

"El autor del malware también implementó un mecanismo integrado para rastrear e informar las métricas de propagación en tiempo real", afirmó Acronis. "El código registra periódicamente estadísticas como el número de mensajes entregados correctamente, el número de intentos fallidos y la tasa de envío, medida en mensajes por minuto".

Fuente: THN

Jan 8, 2026

WhatsApp corrige de forma silenciosa vulnerabilidades que permitían fingerprinting

El investigador Tal Be'ery afirma que han descubierto que WhatsApp está implementando silenciosamente correcciones para las vulnerabilidades de privacidad de huellas dactilares de los dispositivos. Aunque la empresa no lo reconozca públicamente y la corrección siga incompleta, al menos indica que WhatsApp finalmente está comenzando a abordar las vulnerabilidades que fueron divulgadas responsablemente por la comunidad de seguridad.

Si bien el protocolo de cifrado de Extremo a Extremo (E2EE) de WhatsApp protege la confidencialidad de los mensajes, sus fallos de diseño e implementación exponen los detalles del dispositivo de los usuarios (fingerprinting). Esta información proporciona a los atacantes que utilizan WhatsApp como vector de ataque datos cruciales de reconocimiento sobre las posibles víctimas.

Recientemente, WhatsApp comenzó a solucionar algunos de estos problemas de forma discreta.

Los problemas originales

Por qué es importante la huella digital. Cuando los atacantes avanzados intentan infectar el dispositivo móvil de sus víctimas con malware, WhatsApp es su principal vehículo debido a su ubicuidad.

El primer paso en una campaña cibernética es el reconocimiento. Los atacantes deben conocer el sistema operativo del dispositivo de su víctima para infectarlo con éxito. Enviar un exploit de Android a un iPhone (o viceversa) no solo es ineficaz, sino que puede alertar a las víctimas de que están siendo atacadas. Este descubrimiento puede desencadenar un efecto dominó, poniendo en peligro las vulnerabilidades Zero-Day y Zero-Click valoradas en millones de dólares de los atacantes, su infraestructura completa y su lista de objetivos.

Este fue el caso reciente en el que Citizen Lab y WhatsApp aprovecharon un exploit detectado para exponer las operaciones del grupo de spyware Paragon.

Múltiples filtraciones de privacidad en WhatsApp

A principios de 2024, se publicó en Usenix una investigación sobre los problemas de privacidad de WhatsApp y los investigadores mostraron cómo WhatsApp filtra la identidad y la cardinalidad de los dispositivos de los usuarios:

El problema principal radica en que, bajo el protocolo multidispositivo E2EE de WhatsApp, cada dispositivo del usuario receptor mantiene una sesión independiente con el dispositivo del remitente, con diferentes claves de cifrado, lo que permite su identificación.

Más tarde ese mismo año, demostraron cómo los atacantes pueden abusar de estas sesiones individuales por dispositivo para dirigir sus ataques a un dispositivo específico de su elección.

En 2025, Gabriel Karl Gegenhuber (University of Vienna) demostró que los atacantes no solo pueden conocer la identidad de los dispositivos a partir de las claves de cifrado, sino que también pueden identificarlos mediante huellas dactilares, es decir, determinar su sistema operativo (SO) exacto.

Con esta cadena de vulnerabilidades, los atacantes ahora pueden:

  • Descubrir qué dispositivo móvil usa su víctima: Android o iPhone.
  • Distribuir el exploit relevante a este dispositivo específico y no a otros dispositivos de usuario.

Todos estos problemas se comunicaron responsablemente a WhatsApp, pero no se habían abordado hasta ahora.

Lo BUENO

¡WhatsApp finalmente ha comenzado a abordar este importante problema!

Este es un cambio muy bienvenido respecto a la postura original de Meta, que no consideraba este problema de huellas digitales como un vulnerabilidad de privacidad relevante que requiriera una solución.

Lo (no tan) MALO

Los atacantes aún pueden distinguir con alta precisión entre Android y iPhone basándose en el PK ID de un solo uso.

Dado que iPhone inicializa este parámetro con un valor bajo y lo incrementa lentamente (cada pocos días), aún es muy distinguible del valor aleatorio de Android, que utiliza todo su rango de 24 bits.

Sin embargo, parece razonable creer que este es el primer paso de WhatsApp hacia una solución más completa que hará que estos campos sean aleatorios en todos los sistemas operativos y plataformas. Si este es el plan, eliminará esta vulnerabilidad de privacidad de huellas digitales.

El (algo) FEO

Parece que WhatsApp implementó esta solución de forma discreta, sin notificar a los investigadores originales de estos problemas, otorgar las recompensas correspondientes ni asignar a estas vulnerabilidades un número CVE.

En un problema de identificación de dispositivos diferente, pero similar, que se comunicó a WhatsApp. La empresa implementó una solución y otorgó una pequeña recompensa, pero no asignó un CVE por "no cumplir con el umbral de gravedad". Un CVE no debe considerarse una "marca de vergüenza", sino una herramienta para documentar y debatir adecuadamente los problemas de seguridad y privacidad.

WhatsApp de Meta está mejorando su seguridad y privacidad contra las vulnerabilidades de identificación. El trabajo de investigación realizado por la comunidad de seguridad no fue en vano. Sin embargo, creemos que WhatsApp podría ser más transparente y colaborativo, trabajando más abiertamente con la comunidad de seguridad para el bien común de sus usuarios.

Fuente: TalBerrySec

Jan 2, 2026

GhostPairing: secuestran cuentas de WhatsApp sin robar contraseñas ni duplicar la SIM

Investigadores de seguridad del CERT de India han alertado sobre una campaña de estafa conocida como GhostPairing, que explota la función oficial de "dispositivos vinculados" de WhatsApp para obtener acceso persistente a cuentas de usuarios de forma silenciosa.

La campaña de fraude denominada GhostPairing permite a los atacantes tomar el control de cuentas de WhatsApp sin necesidad de robar contraseñas, interceptar códigos SMS ni clonar la tarjeta SIM. El ataque se basa en ingeniería social y en el abuso de la funcionalidad legítima de vinculación de dispositivos de la propia aplicación.

A diferencia de otros ataques habituales contra servicios de mensajería, GhostPairing no requiere vulnerabilidades técnicas, malware ni acceso previo al dispositivo de la víctima. El éxito del ataque depende exclusivamente de engañar al usuario para que autorice, sin ser consciente de ello, la vinculación de su cuenta a un dispositivo controlado por el atacante.

El ataque suele comenzar con un mensaje aparentemente legítimo, a menudo enviado desde una cuenta previamente comprometida de un contacto conocido, que incluye un enlace con algún pretexto ("mira esta foto", "¿eres tú en este vídeo?"). Dicho enlace dirige a una página fraudulenta que simula ser un servicio de Meta o un visor de contenidos.

Al acceder al enlace, la víctima es redirigida a una página que imita la apariencia de una pantalla de inicio de sesión de Facebook. Allí se le solicita que introduzca su número de teléfono. Tras este paso, el sitio pide confirmar el acceso escaneando un código QR con WhatsApp o ingresando un código numérico enviado al dispositivo. Aunque ambas opciones existen de forma legítima, los investigadores señalan que el método del código numérico es el más utilizado en esta campaña.

Lo que el usuario no percibe es que, al completar estos pasos, está siguiendo exactamente el proceso de vinculación de dispositivos de WhatsApp. De manera involuntaria, está autorizando que su cuenta se conecte a un nuevo navegador, que en realidad pertenece al ciberdelincuente. Para WhatsApp, la acción es completamente válida: el sistema interpreta que el propietario de la cuenta ha añadido un nuevo dispositivo de forma consciente.

Una vez vinculada la cuenta, el atacante puede:

  • Leer conversaciones y acceder a archivos compartidos.
  • Enviar mensajes en nombre de la víctima, facilitando la propagación del fraude.
  • Mantener el acceso de forma persistente mientras el dispositivo malicioso siga vinculado.

Este tipo de ataques pone de relieve los riesgos derivados del abuso de funcionalidades legítimas y la dificultad de mitigarlos únicamente con controles técnicos. La principal defensa sigue siendo la concienciación del usuario.

Como medidas de protección, se recomienda:

  • Revisar periódicamente el apartado "Dispositivos vinculados" en WhatsApp y eliminar accesos sospechosos.
  • Desconfiar de enlaces inesperados, incluso si proceden de contactos conocidos.
  • Activar la verificación en dos pasos en la cuenta de WhatsApp.
  • Cerrar inmediatamente todas las sesiones vinculadas si se sospecha un compromiso.

Fuente: DNAIndia

Dec 17, 2025

Análisis forense de WhatsApp

WhatsApp es una de esas aplicaciones privadas y rutinarias para muchos usuarios. Las personas tratan los chats como si fueran conversaciones privadas y, como es una experiencia cómoda, suelen compartir allí cosas que no dirían en redes sociales públicas. Por eso WhatsApp es tan crucial para el análisis forense digital. La aplicación almacena conversaciones, archivos multimedia, marcas de tiempo, información de pertenencia a grupos y metadatos que pueden ayudar a reconstruir eventos, identificar contactos y corroborar cronologías en investigaciones criminales y cibernéticas.

El análisis forense de WhatsApp se realiza para encontrar pruebas fiables. Los datos recuperados de un dispositivo pueden mostrar quién se comunicó con quién, cuándo se enviaron y recibieron los mensajes, qué archivos multimedia se intercambiaron y, a menudo, qué cuenta era la propietaria del dispositivo. Esta información se utiliza para vincular a sospechosos y verificar declaraciones. También mapea movimientos al combinarse con datos de ubicación en los que investigadores y fiscales pueden confiar.

Artefactos de WhatsApp en dispositivos Android

En Android, WhatsApp almacena la mayoría de los datos privados de la aplicación en el área de datos de usuario del dispositivo. Normalmente, los archivos de la aplicación se encuentran en una ruta como /data/data/com.whatsapp/ (o, equivalentemente, /data/user/0/com.whatsapp/ en muchos dispositivos).

Normalmente, no se puede acceder a estos directorios sin privilegios elevados. Para leerlos directamente, generalmente se necesita acceso de superusuario (root) en el dispositivo o un volcado físico del sistema de archivos obtenido por medios legales y técnicamente adecuados. Si no tienes root o una imagen física, tus opciones se limitan a copias de seguridad lógicas u otros métodos de extracción que podrían no exponer las bases de datos privadas de WhatsApp.

Dos archivos merecen atención inmediata en Android: wa.db y msgstore.db. Ambos son bases de datos SQLite y juntos forman el núcleo de la evidencia de WhatsApp.

Wa.db es la base de datos de contactos. Enumera los contactos del usuario de WhatsApp y generalmente contiene números de teléfono, nombres para mostrar, cadenas de estado, marcas de tiempo de creación o modificación de contactos y otros metadatos de registro. Normalmente, el archivo se abre con un navegador SQLite o se consulta con sqlite3 para inspeccionar las tablas.

Las tablas clave que buscan los investigadores son la tabla que almacena los registros de contactos (a menudo denominada wa_contacts o similar), sqlite_sequence, que contiene recuentos de autoincremento y proporciona una idea de la escala, y android_metadata, que contiene información de localización, como el idioma de la aplicación.

Wa.db es esencialmente la libreta de direcciones de WhatsApp. Contiene nombres, números y un poco de contexto para cada contacto.

msgstore.db es el almacén de mensajes. Esta base de datos contiene los mensajes enviados y recibidos, las marcas de tiempo, el estado de los mensajes, los identificadores del remitente y del destinatario, y referencias a archivos multimedia.

En muchas versiones de WhatsApp, encontrará tablas que incluyen una tabla de información general (a menudo denominada sqlite_sequence); una tabla de índice de texto completo para el contenido de los mensajes (message_fts_content o similar); la tabla principal de mensajes, que suele contener el cuerpo del mensaje y los metadatos; messages_thumbnails, que cataloga las imágenes y sus marcas de tiempo, y una tabla chat_list, que almacena las entradas de las conversaciones.

Tenga en cuenta que WhatsApp evoluciona y los nombres de los campos cambian entre versiones. Las versiones más recientes del esquema pueden incluir campos adicionales como media_enc_hash, edit_version o payment_transaction_id. Siempre revise el esquema antes de confiar en un nombre de campo específico.

En muchos dispositivos Android, WhatsApp también guarda copias de seguridad cifradas en una ubicación de almacenamiento pública, generalmente en /data/media/0/WhatsApp/Databases/ (la tarjeta SD virtual) o en /mnt/sdcard/WhatsApp/Databases/ para tarjetas SD físicas. Estos archivos de copia de seguridad se parecen a msgstore.db.cryptXX, donde XX indica la versión del esquema criptográfico.

Los archivos msgstore.db.cryptXX son una copia cifrada de msgstore.db, diseñada para copias de seguridad del dispositivo. Para descifrarlos, se necesita una clave criptográfica que WhatsApp almacena de forma privada en el dispositivo, generalmente en /data/data/com.whatsapp/files/. Sin esa clave, las copias de seguridad cifradas no son legibles.

Otros archivos y directorios importantes de Android que conviene examinar incluyen las preferencias y los XML de registro en /data/data/com.whatsapp/shared_prefs/. El archivo com.whatsapp_preferences.xml suele contener detalles del perfil y valores de configuración. Un fragmento de este archivo puede mostrar el número de teléfono asociado a la cuenta, la versión de la aplicación, un mensaje de perfil como "¡Hola! Estoy usando WhatsApp" y el nombre para mostrar de la cuenta. El archivo registration.RegisterPhone.xml suele contener metadatos de registro, como el número de teléfono y el formato regional.

El archivo axolotl.db en /data/data/com.whatsapp/databases/ contiene las claves criptográficas (utilizadas en la implementación del protocolo Signal/Double Ratchet) y los datos de identificación de la cuenta. Chatsettings.db contiene la configuración de la aplicación. Los registros se guardan en /data/data/com.whatsapp/files/Logs/ y pueden incluir whatsapp.log, así como copias de seguridad rotadas comprimidas como whatsapp-YYYY-MM-DD.1.log.gz.

Estos registros pueden revelar la actividad y los errores de la aplicación, lo que puede ser útil para el análisis de tiempos o la resolución de problemas.

En el área privada de la aplicación, también puedes encontrar fotos de perfil en caché en /data/data/com.whatsapp/cache/Profile Pictures/ y miniaturas de avatar en /data/data/com.whatsapp/files/Avatars/. Algunas miniaturas de avatar usan la extensión .j, aunque en realidad son archivos JPEG. Siempre valida las firmas de los archivos en lugar de confiar en las extensiones.

Si el dispositivo usa una tarjeta SD, un directorio de WhatsApp en la raíz de la tarjeta puede almacenar copias de los archivos compartidos (/mnt/sdcard/WhatsApp/.Share/), una carpeta de papelera para el contenido eliminado (/mnt/sdcard/WhatsApp/.trash/) y el subdirectorio Databases con copias de seguridad cifradas y subcarpetas multimedia que reflejan las del almacenamiento interno. La presencia de archivos eliminados o carpetas .trash puede ser una fuente fructífera de medios recuperados.

Una complicación clave en Android es el comportamiento del fabricante o de la ROM personalizada. Algunos proveedores añaden funciones que cambian la ubicación donde se almacenan los datos de la aplicación. Por ejemplo, algunos teléfonos Xiaomi implementan la función "Segundo Espacio" que crea un segundo espacio de trabajo para el usuario. En este segundo espacio de trabajo, WhatsApp almacena sus datos en una ruta de ID de usuario diferente, como /data/user/10/com.whatsapp/databases/wa.db, en lugar de la habitual /data/user/0/com.whatsapp/databases/wa.db.

A medida que las cosas evolucionan y cambian, es necesario validar las rutas reales en el dispositivo de destino en lugar de asumir ubicaciones estándar.

Artefactos de WhatsApp en dispositivos iOS

En iOS, WhatsApp tiende a centralizar sus datos en unas pocas ubicaciones y se suele acceder a ella mediante copias de seguridad del dispositivo. La base de datos principal de la aplicación suele ser ChatStorage.sqlite, ubicada en un contenedor de grupo compartido como /private/var/mobile/Applications/group.net.whatsapp.WhatsApp.shared/ (algunas herramientas forenses la muestran como AppDomainGroup-group.net.whatsapp.WhatsApp.shared).

Dentro de ChatStorage.sqlite, las tablas más informativas suelen ser ZWAMESSAGE, que almacena registros de mensajes, y ZWAMEDIAITEM, que almacena metadatos de archivos adjuntos y elementos multimedia. Otras tablas, como ZWAPROFILEPUSHNAME y ZWAPROFILEPICTUREITEM, asignan identificadores de WhatsApp a nombres para mostrar y avatares. La tabla Z_PRIMARYKEY suele contener metadatos generales de la base de datos, como el recuento de registros.

iOS también coloca archivos de soporte en el contenedor de grupos. BackedUpKeyValue.sqlite puede contener claves criptográficas y datos útiles para identificar la propiedad de la cuenta. ContactsV2.sqlite almacena información de contacto: nombres, números de teléfono, estados de perfil e ID de WhatsApp. Un archivo de texto simple como consumer_version puede contener la versión de la aplicación y current_wallpaper.jpg (o wallpaper en versiones anteriores) contiene la imagen de fondo utilizada en los chats de WhatsApp.

El archivo blockedcontacts.dat enumera los números bloqueados y pw.dat puede contener una contraseña cifrada. Las listas de preferencias como net.whatsapp.WhatsApp.plist o group.net.whatsapp.WhatsApp.shared.plist almacenan la configuración del perfil.

Las miniaturas multimedia, los avatares y los mensajes multimedia se almacenan en rutas como /private/var/mobile/Applications/group.net.whatsapp.WhatsApp.shared/Media/Profile/ y /private/var/mobile/Applications/group.net.whatsapp.WhatsApp.shared/Message/Media/. Los registros de WhatsApp, como calls.log y calls.backup.log, suelen conservarse en las carpetas Documents o Library/logs y pueden ayudar a determinar la actividad de las llamadas.

Dado que las copias de seguridad de los dispositivos iOS se realizan con frecuencia a través de iTunes o Finder, a menudo se pueden extraer los elementos de WhatsApp de una copia de seguridad del dispositivo en lugar de necesitar una imagen completa del sistema de archivos.

Si la copia de seguridad no está cifrada y está completa, puede incluir el archivo ChatStorage.sqlite y los archivos multimedia asociados. Si la copia de seguridad está cifrada, necesitará la contraseña de la copia de seguridad o los métodos de acceso legales para descifrarla. En la práctica, muchos investigadores crean una copia de seguridad forense y luego examinan las bases de datos de WhatsApp con un visor SQLite o una herramienta forense especializada que comprende las diferencias de esquema de WhatsApp entre versiones.

Notas prácticas para principiantes

A partir de las bases de datos y los archivos multimedia descritos anteriormente, se puede recuperar listas de contactos, historiales de chat completos o parciales, marcas de tiempo en formato de época (comúnmente, epoch en milisegundos en Android), estado de los mensajes (enviados, entregados, leídos), nombres y hashes de archivos multimedia, pertenencia a grupos, nombres de perfil y avatares, contactos bloqueados e incluso registros de aplicaciones y metadatos de versiones. Esto nos ayuda a comprender quién se comunicó con quién, cuándo se intercambiaron mensajes, si se transfirieron archivos multimedia y qué cuentas se configuraron en el dispositivo.

Para principiantes, es importante tener en cuenta algunas precauciones prácticas. En primer lugar, opere siempre con imágenes forenses o copias de archivos extraídos. No trabaje directamente en el dispositivo en vivo a menos que esté realizando una adquisición aprobada y controlada y haya documentado cada acción. En segundo lugar, utilice herramientas forenses confiables para abrir bases de datos SQLite.

Si analiza los campos manualmente, confirme los formatos de las marcas de tiempo y las zonas horarias. En tercer lugar, las copias de seguridad cifradas requieren la clave del dispositivo para descifrarlas. Esta clave suele almacenarse en el área privada de la aplicación en Android, y sin ella no es posible descifrar los archivos .cryptXX. En cuarto lugar, los chats y archivos eliminados no siempre desaparecen, ya que las bases de datos pueden dejar registros o los archivos multimedia pueden permanecer en cachés o en almacenamiento externo. Sin embargo, la recuperación nunca está garantizada y depende de muchos factores, como el tiempo transcurrido desde la eliminación y la actividad posterior del dispositivo.

Al revisar las tablas de mensajes, asigne cuidadosamente los campos de ID de mensaje a las referencias multimedia. Muchas versiones de WhatsApp utilizan tablas independientes para los elementos multimedia, donde el archivo real se referencia mediante un ID de medio o un nombre de archivo. Las tablas de miniaturas y los directorios multimedia le ayudarán a reconstruir el vínculo entre un mensaje de texto y el archivo que lo acompaña. Preste atención a la presencia de campos adicionales en las versiones más recientes de la aplicación. Estos pueden contener ID de pago, historial de ediciones o metadatos de cifrado. Adapte sus consultas según corresponda.

Finalmente, dado que WhatsApp y los sistemas operativos cambian con el tiempo, siempre revise el esquema y las marcas de tiempo de los archivos según la evidencia específica que tenga. No asuma que los nombres de campo o las rutas son idénticos en todos los dispositivos o versiones de la aplicación. Mantenga una lista de las rutas y los nombres de archivo que encuentre para poder reproducir el proceso y explicarlo en los informes.

Resumen

El análisis forense de WhatsApp es una disciplina compleja. En Android, los principales artefactos son la base de datos de contactos wa.db, el almacén de mensajes msgstore.db y las copias de seguridad cifradas como msgstore.db.cryptXX, junto con directorios multimedia, XML de preferencias y material de claves criptográficas en el área privada de la aplicación.

En iOS, el artefacto principal es ChatStorage.sqlite y algunos archivos de apoyo en el contenedor del grupo de aplicaciones, posiblemente incluidos en una copia de seguridad del dispositivo. Para recuperar e interpretar estos artefactos, debe tener acceso adecuado al dispositivo o a una imagen y saber dónde buscar los archivos de la aplicación en el dispositivo que está examinando. Además, debe sentirse cómodo inspeccionando bases de datos SQLite y estar preparado para descifrar las copias de seguridad cuando sea necesario.

Fuentes:


Dec 10, 2025

Aprovechan las confirmaciones de WhatsApp y Signal para extraer información privada del usuario

Investigadores de seguridad han expuesto una falla crítica de privacidad denominada "Careless Whisper" (¿susurro descuidado?) que permite a los atacantes monitorear la actividad de los usuarios en WhatsApp y Signal mediante confirmaciones de entrega silenciosas, sin alertar a las víctimas ni requerir contacto previo.

Al crear mensajes ocultos, como reacciones a contenido inexistente o ediciones con tiempo de espera agotado, los atacantes activan respuestas de tiempo de ida y vuelta (RTT) que revelan el estado del dispositivo, todo lo cual se puede explotar con solo un número de teléfono.

Esto afecta a más de tres mil millones de usuarios de WhatsApp y millones de usuarios de Signal, lo que permite el seguimiento rutinario o la descarga de batería.

Los atacantes envían acciones invisibles, reacciones automáticas, eliminación de reacciones o eliminaciones no válidas que generan confirmaciones de entrega individuales desde cada dispositivo objetivo, incluso sin chats en curso.

Estas confirmaciones revelan variaciones de RTT: aproximadamente un segundo con la pantalla encendida, dos segundos con la pantalla apagada y 300 milisegundos si la aplicación se ejecuta en primer plano en iPhones.

Los pings de alta frecuencia, de hasta menos de un segundo en WhatsApp, aumentan la precisión sin notificaciones, a diferencia de los métodos anteriores, que estaban limitados por las alertas. Las configuraciones multidispositivo agravan las fugas, ya que los clientes complementarios (web y de escritorio) responden por separado, lo que dificulta la detección de cambios en el estado de conexión, como el inicio del escritorio que indica la llegada a la oficina, según el informe.

En pruebas reales, los investigadores rastrearon las conexiones Wi-Fi/LTE, las llamadas y la sincronización de portátiles de un teléfono Xiaomi a través de distintas redes.

Los patrones RTT identifican los sistemas operativos mediante el orden de los mensajes recibidos, son independientes en WhatsApp para Android/iOS y se apilan de forma inversa en macOS. La fluctuación distingue entre chipsets como Qualcomm y Exynos.

Los atacantes infieren horarios, tiempo de pantalla o uso de aplicaciones, escalando desde la geolocalización a nivel de país en trabajos anteriores hasta comportamientos con una granularidad de pocos segundos.

Las reacciones de gran tamaño (cargas útiles de 1 MB) generan un tráfico de 3,7 MB/segundo, 13 GB/hora, lo que aumenta silenciosamente el consumo de datos o agota las baterías entre un 14% y un 18% por hora en iPhones/Samsungs. No existen límites de velocidad que frenen estas ráfagas sostenidas.

Reportado en septiembre de 2024, Meta confirmó el informe, pero no emitió ningún parche después de 14 meses; Signal simplemente ignoró los hallazgos.

Los investigadores recomiendan a los los usuarios que limitar los mensajes desconocidos en la configuración de privacidad como medida de defensa provisional.

Fuente: CyberSecurityNews

Nov 20, 2025

Gusano de WhatsApp se propaga por dispositivos brasileños

Investigadores de ciberseguridad han revelado detalles de una nueva campaña que utiliza una combinación de ingeniería social y el secuestro de WhatsApp Web para distribuir un troyano bancario basado en Delphi, llamado Eternidade Stealer, como parte de ataques dirigidos a usuarios en Brasil.

El gusano "Utiliza el Protocolo de Acceso a Mensajes de Internet (IMAP) para obtener dinámicamente direcciones de comando y control (C2), lo que permite al atacante actualizar su servidor C2", explicaron los investigadores de Trustwave SpiderLabs, Nathaniel Morales, John Basmayor y Nikita Kazymirskyi, en un análisis técnico de la campaña.

Estos hallazgos se producen poco después de otra campaña, denominada Water Saci, que atacó a usuarios brasileños con un gusano que se propaga a través de WhatsApp Web, conocido como SORVEPOTEL. Este gusano sirve de conducto para Maverick, un troyano bancario .NET que se considera una evolución del malware bancario .NET Coyote.

El grupo Eternidade Stealer forma parte de una actividad más amplia que ha aprovechado la omnipresencia de WhatsApp en Brasil para comprometer los sistemas de las víctimas y usar la aplicación de mensajería como vector de propagación para lanzar ataques a gran escala contra instituciones brasileñas.

Otra tendencia notable es la continua preferencia por el malware basado en Delphi por parte de los ciberdelincuentes que atacan Latinoamérica, impulsada principalmente no solo por su eficiencia técnica, sino también porque este lenguaje de programación se enseñaba y utilizaba en el desarrollo de software en la región.

El punto de partida del ataque es un script de Visual Basic ofuscado, con comentarios escritos principalmente en portugués. Al ejecutarse, este script genera un BAT que distribuye dos cargas útiles, dividiendo así la cadena de infección en dos:

  • Un script de Python que propaga el malware a través de WhatsApp Web, de forma similar a un gusano.
  • Un instalador MSI que utiliza un script de AutoIt para ejecutar Eternidade Stealer.

El script de Python, similar a SORVEPOTEL, se comunica con un servidor remoto y utiliza el proyecto de código abierto WPPConnect para automatizar el envío de mensajes a cuentas de WhatsApp comprometidas. Para ello, recopila la lista completa de contactos de la víctima, filtrando grupos, contactos profesionales y listas de difusión.

El malware captura, para cada contacto, su número de teléfono de WhatsApp, nombre e información que indica si está guardado. Esta información se envía al servidor del atacante mediante una solicitud HTTP POST. Finalmente, se envía un archivo adjunto malicioso a todos los contactos, utilizando una plantilla de mensajería y rellena determinados campos con saludos basados ​​en la hora y nombres de contacto.

La segunda fase del ataque comienza con el instalador MSI desplegando varias cargas útiles, incluyendo un script de AutoIt que verifica si el sistema comprometido se encuentra en Brasil, comprobando si el idioma del sistema operativo es portugués brasileño. De no ser así, el malware se autoelimina. Esto indica un ataque hiperlocalizado por parte de los atacantes.

Posteriormente, el script analiza los procesos en ejecución y las claves del registro para determinar la presencia de productos de seguridad instalados. También crea un perfil del equipo y envía los detalles a un servidor de comando y control (C2). El ataque culmina con la inyección de la carga útil Eternidade Stealer en "svchost.exe" mediante la técnica de process hollowing.

Eternidade, un ladrón de credenciales basado en Delphi, analiza continuamente las ventanas activas y los procesos en ejecución en busca de cadenas de caracteres relacionadas con portales bancarios, servicios de pago y plataformas de intercambio y monederos de criptomonedas, como Bradesco, BTG Pactual, MercadoPago, Stripe, Binance, Coinbase, MetaMask y Trust Wallet, entre otros.

Según los investigadores, este comportamiento refleja una táctica clásica de los ciberdelincuentes que se hacen pasar por banqueros o ladrones de aplicaciones, donde los componentes maliciosos permanecen inactivos hasta que la víctima abre una aplicación bancaria o de monedero específica. Esto garantiza que el ataque se active solo en contextos relevantes y permanezca invisible para usuarios ocasionales o entornos de pruebas.

Una vez que encuentra una coincidencia, se conecta a un servidor de comando y control (C2), cuyos detalles obtiene de una bandeja de entrada vinculada a una dirección de correo electrónico terra.com[.]br, imitando una táctica adoptada recientemente por Water Saci. Esto permite a los atacantes actualizar su servidor C2, mantener la persistencia y evadir la detección o el bloqueo. Si el malware no puede conectarse a la cuenta de correo electrónico con las credenciales predefinidas, utiliza una dirección C2 de respaldo integrada en el código fuente.

Tan pronto como se establece una conexión exitosa con el servidor, el malware espera mensajes entrantes que luego procesa y ejecuta en los equipos infectados. Esto permite a los atacantes registrar las pulsaciones de teclado, capturar pantallas y robar archivos. 

Trustwave afirmó que un análisis de la infraestructura del atacante reveló dos paneles: uno para gestionar el sistema de redireccionamiento y otro de inicio de sesión, probablemente utilizado para monitorizar los equipos infectados. El Sistema de Redireccionamiento contiene registros que muestran el número total de visitas y bloqueos de conexiones que intentan acceder a la dirección del servidor de comando y control (C2).

El sistema solo permite el acceso a equipos ubicados en Brasil y Argentina.

Si bien la familia de malware y los vectores de distribución son principalmente brasileños, el posible alcance operativo y la exposición de las víctimas son mucho más globales. Los profesionales de la ciberseguridad deben mantenerse alerta ante cualquier actividad sospechosa en WhatsApp, ejecuciones inesperadas de MSI o scripts, e indicadores relacionados con esta campaña en curso.

Fuente: THN

Nov 19, 2025

WhatsApp: enumeradas tres mil millones de cuentas [Informe]

WhatsApp, con 3.500 millones de cuentas activas a principios de 2025, es la plataforma de mensajería instantánea más grande del mundo. Dada su enorme base de usuarios, WhatsApp desempeña un papel fundamental en la comunicación global.

Para iniciar conversaciones, los usuarios primero deben averiguar si sus contactos están registrados en la plataforma. Esto se logra consultando los servidores de WhatsApp con los números de teléfono móvil extraídos de la libreta de direcciones del usuario (si este ha permitido el acceso).

Esta arquitectura permite inherentemente la enumeración de números de teléfono, ya que el servicio debe permitir a los usuarios legítimos consultar la disponibilidad de sus contactos. Si bien la limitación de la velocidad de las consultas es una defensa estándar contra el abuso, en la investigación, "Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy", los investigadores de la Universidad de Viena, revisaron el problema y demostraron que WhatsApp sigue siendo altamente vulnerable a la enumeración a gran escala.

En el estudio, pudieron sondear más de cien millones de números de teléfono por hora sin encontrar bloqueos ni limitaciones de velocidad efectivas.

Los hallazgos demuestran no solo la persistencia, sino también la gravedad de esta vulnerabilidad. Demostraron, además, que casi la mitad de los números de teléfono expuestos en la filtración de datos de Facebook de 2021 siguen activos en WhatsApp, lo que subraya los riesgos persistentes asociados a este tipo de filtraciones.

Asimismo, pudieron realizar un censo de usuarios de WhatsApp, lo que permitió vislumbrar la información macroscópica que un servicio de mensajería de gran envergadura puede generar, incluso con el cifrado de extremo a extremo de los mensajes.

Con los datos recopilados, también descubrieron la reutilización de ciertas claves X25519 en diferentes dispositivos y números de teléfono, lo que indica implementaciones inseguras (personalizadas) o actividad fraudulenta.

En el artículo también ofrecen información sobre el proceso de remediación colaborativa mediante el cual confirmaron que se había resuelto el problema subyacente de limitación de velocidad.

Fuente: Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy"

Oct 8, 2025

¿Qué sabemos de Chat Control 2.0 en Europa?

Chat Control 2.0 es, a 7 de octubre de 2025, una propuesta que está a la espera de la finalización de su primera lectura en el Consejo Europeo y aún puede sufrir modificaciones.

El Reglamento sobre el abuso sexual infantil o CSAM, también conocido como Chat Control, fue impulsado por primera vez en 2022. Con el objetivo de "proteger a los menores", proponía acabar con el cifrado de extremo a extremo, lo que en la práctica supondría un duro golpe a la privacidad de todos los ciudadanos. A pesar de que la propuesta fue rechazada en 2023, ahora vuelve a estar sobre la mesa.



La presidencia del Consejo de la Unión Europea es rotatoria y cambia cada seis meses. Desde el 1 de julio hasta el final de año le toca el turno a Dinamarca y una de sus primeras decisiones fue resucitar Chat Control. Al menos quince estados miembros mostraron su apoyo, por lo que salió adelante. El 12 de septiembre se producirá una reunión en la que los distintos países harán pública su posición con respecto a esta medida.

Hay dos reglamentos de la Unión Europea que se conocen popularmente como Chat Control y ambos abordan cómo las plataformas deben detectar material de abuso sexual infantil (CSAM) en los mensajes de sus usuarios. Ambos abordan cómo las plataformas pueden detectar material de abuso sexual infantil (CSAM) en los mensajes de sus usuarios.

Con el objetivo de detectar posible material de pornografía infantil, se quiere acabar con mensajería cifrada que actualmente es estándar en apps de uso masivo como WhatsApp. Expertos en seguridad y organizaciones ciudadanas han alzado la voz en contra de esta medida por suponer una grave violación de privacidad y abre la puerta a la vigilancia masiva.

Por un lado, está el Reglamento 2021/1232, más conocido como Chat Control 1.0, que entró en vigor en agosto de 2021 para derogar temporalmente algunas disposiciones de la Directiva 2002/58/CE o ePrivacy que trata sobre la privacidad de las comunicaciones electrónicas. La medida "permite la detección voluntaria, por parte de las plataformas de internet, de material de abuso sexual infantil en línea", según la Sala de Prensa del Parlamento Europeo. Permite voluntariamente a las plataformas (no a las autoridades) revisar los mensajes privados para buscar material de abuso sexual infantil (CSAM), pero no las obliga a hacerlo.

El 10 de abril de 2024, el Parlamento Europeo votó a favor de extender Chat Control 1.0 hasta el 3 de abril de 2026, tras vencer su fecha límite inicial, para que se pueda alcanzar un acuerdo sobre el marco jurídico a largo plazo para prevenir y combatir el abuso sexual infantil en línea.

Por su parte, Chat Control 2.0 (Reglamento 2022/0155 o "Reglamento para prevenir y combatir el abuso sexual de los menores"), sí obligaría a las plataformas a revisar los mensajes para detectar CSAM, pero no ha pasado todas las fases en el Parlamento Europeo, está a la espera de la finalización de su primera lectura en el Consejo Europeo, por lo que aún puede sufrir modificaciones.

Chat Control 2.0 es una propuesta que fue presentada por la Comisión Europea el 11 de mayo de 2022 como un "marco legal permanente (que sustituya a Chat Control 1.0) que se podría usar para obligar a las plataformas y servicios en línea a escanear los mensajes privados de los usuarios", explica Ella Jakubowska, responsable de Políticas Públicas de European Digital Rights (EDRi).

En ambas regulaciones, serían las plataformas las que acceden y revisan con tecnologías específicas los mensajes de los usuarios. Según el texto de la propuesta actual de Chat Control 2.0, los mensajes de los usuarios podrían escanearse antes de cifrarse, pero solo si la plataforma recibe una orden de detección de una autoridad competente.

Sin embargo, según los expertos, la propuesta de Chat Control 2.0 implicaría romper el cifrado de extremo a extremo de algunas plataformas, lo que podría exponer los datos de los usuarios a filtraciones, además de impactar en los derechos de la ciudadanía.

La balanza está inclinada. Muchos países ya han mostrado cuál es su postura en este debate. Dacuerdo con la inciativa Fight Chat Control, hay quince estados miembros a favor de aprobar Chat Control y siete países que se oponen frontalmente a su implantación. El partido mayoritario en Bélgica calificó la propuesta como "un monstruo que invade nuestra privacidad". Hay otros cinco estados indecisos. Si las posiciones se mantienen, Chat Control gana con 15 votos a favor y 12 en contra.

"Esta propuesta todavía está pasando por el escrutinio legal, por lo que aún no está finalizada", aclara la asociación comercial de empresas de comunicaciones y tecnología Communications Industry Association Europe (CCIA).

En la página oficial del Consejo no se detalla si se tratará específicamente este proyecto de ley durante estas fechas, pero un borrador de la agenda de la presidencia asegura que sí se deliberará sobre esta legislación.

Sin embargo, esto no significa que, de llegarse a un acuerdo, esto entrará inmediatamente en vigor. Consultados sobre el tema, desde la Unión Europea aclaran que la regulación "no entrará en vigor el 14 de octubre: El Consejo de la UE puede probablemente alcanzar un acuerdo en su posición, pero este no es el final del proceso".

El texto se encuentra todavía en la etapa inicial del proceso legislativo en la que tanto el Parlamento como el Consejo tienen que fijar sus posiciones. El Parlamento ya ha votado su posición, en la que destacaron la necesidad de "encontrar el equilibrio entre la necesidad de luchar contra el abuso sexual infantil en línea y evitar el monitoreo generalizado en internet".

Una vez el Consejo haya fijado su posición, el reglamento podrá seguir su curso legislativo en los diálogos tripartitos. El texto que resulte de estas negociaciones tendrá que ser otra vez votado en el pleno del Parlamento y adoptado por el Consejo antes de publicarse oficialmente en el Diario Oficial de la Unión Europea. Desde la Unión Europea recalcan que "a este punto, es imposible predecir cuándo será finalmente adoptada (y cuando entrará en vigor)".

En un gran avance para el movimiento por los derechos digitales, el gobierno alemán se negó ayer a respaldar la controvertida regulación de la UE sobre el control de chats, tras enfrentarse a una enorme presión pública. El gobierno no se pronunció sobre la propuesta. Esto bloquea la mayoría necesaria en el Consejo de la UE, lo que frustra el plan de aprobar la ley de vigilancia la próxima semana.

En la votación final el 14 de octubre Chat Control no avanzó.

Fuente: Maldita.es | Xataka

Oct 4, 2025

Malware que se autopropaga por WhatsApp para Windows

Usuarios brasileños se han convertido en el objetivo de un nuevo malware que se propaga de forma automática a través de WhatsApp para Windows.

La campaña, cuyo nombre en código es SORVEPOTEL, aprovecha la confianza depositada en la plataforma para extender su alcance a sistemas Windows. El ataque está diseñado para la velocidad y la propagación, en lugar del robo de datos o el ransomware.

NOTA: este malware no está relacionado con la vulnerabilidad CVE-2025-55177 (CVSS 5,4), el cual se trata con un caso de autorización insuficiente de los mensajes de sincronización de dispositivos vinculados en WhatsApp para Apple iOS y macOS. Esta vulnerabilidad podría haber sido explotada en conjunto con una falla de Apple revelada recientemente en ataques Zero-Day dirigidos.

"Se ha observado que SORVEPOTEL se propaga a través de sistemas Windows mediante convincentes mensajes de phishing con archivos ZIP maliciosos adjuntos", afirmaron los investigadores Jeffrey Francis Bonaobra, Maristel Policarpio, Sophia Nilette Robles, Cj Arsley Mateo, Jacob Santos y Paul John Bardon de TrenMicro.

"Curiosamente, el mensaje de phishing que contiene el archivo adjunto malicioso requiere que los usuarios lo abran en una computadora, lo que sugiere que los actores de amenazas podrían estar más interesados ​​en empresas que en consumidores".

Una vez abierto el archivo adjunto, el malware se propaga automáticamente a través de WhatsApp para escritorio, lo que provoca el bloqueo de las cuentas infectadas por enviar spam excesivo. No hay indicios de que los actores de amenazas hayan aprovechado el acceso para exfiltrar datos o cifrar archivos.

La gran mayoría de las infecciones (457 de los 477 casos) se concentran en Brasil, siendo las entidades de los sectores gubernamental, de servicios públicos, manufacturero, tecnológico, educativo y de la construcción las más afectadas.

El punto de partida del ataque es un mensaje de phishing enviado desde un contacto ya comprometido en WhatsApp para darle una apariencia de credibilidad. El mensaje contiene un archivo adjunto ZIP que se hace pasar por un recibo aparentemente inofensivo o un archivo relacionado con una aplicación de salud.

Dicho esto, existen pruebas que sugieren que los operadores detrás de la campaña también han utilizado correos electrónicos para distribuir los archivos ZIP desde direcciones aparentemente legítimas.

Si el destinatario cae en la trampa y abre el archivo adjunto, se le induce a abrir un archivo de acceso directo de Windows (LNK) que, al iniciarse, activa silenciosamente la ejecución de un script de PowerShell responsable de recuperar la carga útil principal de un servidor externo (sorvetenopoate[.]com).

La carga útil descargada es un script BAT diseñado para establecer persistencia en el host copiándose a sí mismo en la carpeta de inicio de Windows para que se inicie automáticamente al iniciar el sistema. También está diseñado para ejecutar un comando de PowerShell que se conecta a un servidor de comando y control (C2) para obtener instrucciones adicionales o componentes maliciosos adicionales.

Un aspecto fundamental de las operaciones de SORVEPOTEL es el mecanismo de propagación centrado en WhatsApp. Si el malware detecta que WhatsApp Web está activo en el sistema infectado, distribuye el archivo ZIP malicioso a todos los contactos y grupos asociados con la cuenta comprometida de la víctima, lo que le permite propagarse rápidamente.

Esta propagación automatizada genera un gran volumen de mensajes de spam y, con frecuencia, conlleva suspensiones o bloqueos de cuentas debido a infracciones de las condiciones de servicio de WhatsApp.

La campaña SORVEPOTEL demuestra cómo los actores de amenazas aprovechan cada vez más plataformas de comunicación populares como WhatsApp para propagar malware rápidamente y a gran escala con mínima interacción del usuario.

Fuente: THN

Aug 30, 2025

WhatsApp publica actualización de emergencia para un exploit de clic cero dirigido a dispositivos iOS y macOS

WhatsApp ha solucionado una vulnerabilidad de seguridad en sus apps de mensajería para iOS y macOS de Apple que, que podría haber sido explotada in-situ en conjunción con una falla de Apple recientemente descubierta en ataques de Zero-Days dirigidos.

La vulnerabilidad, CVE-2025-55177 (CVSS: 8.0), se relaciona con un caso de autorización insuficiente de los mensajes de sincronización de dispositivos vinculados. Investigadores internos del Equipo de Seguridad de WhatsApp han sido responsables del descubrimiento y la reclasificación del error.

La empresa afirmó que el problema "podría haber permitido que un usuario no relacionado activara el procesamiento de contenido desde una URL arbitraria en el dispositivo objetivo".

La falla afecta a las siguientes versiones:

WhatsApp para iOS (versión anterior a la 2.25.21.73), WhatsApp Business para iOS (versión 2.25.21.78) y WhatsApp para Mac (versión 2.25.21.78).

También se evaluó que la falla podría estar relacionada con CVE-2025-43300, una vulnerabilidad que afecta a iOS, iPadOS y macOS, como parte de un ataque sofisticado contra usuarios específicos. La semana pasada, Apple reveló que CVE-2025-43300 se había utilizado como arma en un "ataque extremadamente sofisticado contra individuos específicos".

La vulnerabilidad en cuestión es una vulnerabilidad de escritura fuera de límites en el framework ImageIO que podría provocar corrupción de memoria al procesar una imagen maliciosa.

Donncha Ó Cearbhaill, directora del Laboratorio de Seguridad de Amnistía Internacional, afirmó que WhatsApp ha notificado a un número indeterminado de personas que, según cree, fueron blanco de una campaña de spyware avanzado en los últimos 90 días mediante la vulnerabilidad CVE-2025-55177.

En la alerta enviada a las personas afectadas, WhatsApp también recomendó restablecer completamente el dispositivo a la configuración de fábrica y mantener actualizados el sistema operativo y la aplicación de WhatsApp para una protección óptima. Actualmente se desconoce quién o qué proveedor de spyware está detrás de los ataques.

Ó Cearbhaill describió estas dos vulnerabilidades como un ataque de "clic cero", lo que significa que no requiere ninguna interacción del usuario, como hacer clic en un enlace, para comprometer su dispositivo.

"Los primeros indicios apuntan a que el ataque a WhatsApp está afectando tanto a usuarios de iPhone como de Android, entre ellos a la sociedad civil", declaró Ó Cearbhaill. "El spyware gubernamental sigue representando una amenaza para periodistas y defensores de los derechos humanos".

Fuente: THN

May 11, 2025

WhatsApp no ​​ofrece gestión criptográfica para mensajes grupales

WhatsApp es la app que lidera la mensajería instantánea en móviles y tiene más de 3.000 millones de usuarios activos mensuales, casi un tercio de la población mundial. Aunque esta empezó por su cuenta en 2009, en 2014 fue comprada por Facebook por nada menos que 19.000 millones de dólares. No ha sido hasta hace poco cuando hemos visto los mayores cambios realizados en la popular aplicación por parte de Meta, como el añadido de la IA. Ahora se revela una verdad que muchos no esperaban y es que resulta que aunque WhatsApp promete cifrado de extremo a extremo, esto no ocurre con los mensajes en chats grupales.

Un equipo de investigadores confirmó este comportamiento en un análisis formal publicado recientemente [PDF] sobre la mensajería grupal de WhatsApp. Realizaron ingeniería inversa de la aplicación, describieron los protocolos criptográficos formales y proporcionaron teoremas que establecen las garantías de seguridad que ofrece WhatsApp. En general, dieron el visto bueno a la aplicación de mensajería, concluyendo que funciona de forma segura y según lo descrito por WhatsApp.

La app promete cifrado de extremo a extremo, lo que implica que los chats que tenemos en ella no van a ser leídos por nadie, ni siquiera por la propia empresa. Esto se cumple cuando tenemos chats individuales, pero se ha descubierto que en los grupos esto no existe, pues resulta que los chats grupales no tienen protección criptográfica.

Según Martin R. Albrecht, investigador del King's College de Londres, esto implica que el servidor de WhatsApp podría añadir personas nuevas a un grupo. En caso de que esto se realice y no se verifique si el miembro se ha añadido manualmente, este podrá acabar leyendo los mensajes.

Esto es una función peligrosa en caso de que se trate de un grupo de gran importancia, como podría ser entre miembros de funcionarios del Gobierno. En el caso teórico de que un administrador de WhatsApp tenga los suficientes privilegios como para añadir miembros adicionales ocurriría la desgracia, pues las personas que entrasen a través de él tendrían acceso a la lectura de los mensajes. Por norma general algo así no debería ocurrir, pero podemos extrapolarlo a una posible brecha de seguridad donde un ciberatacante tendría el control sobre esto.

Para poder añadir nuevos miembros a un chat grupal sin protección criptográfica habría que seguir esta serie de pasos:

  • Un miembro envía un mensaje sin firma al servidor de WhatsApp donde indica los nombres de los miembros del grupo
  • El servidor analiza y confirma dichas personas y las añade al grupo
  • Los miembros de ese grupo deciden aceptar si los mensajes de los miembros añadidos y si los mensajes de ellos deben ser cifrados

Al no existir firmas criptográficas que verifiquen a un miembro existente que desee añadir a un nuevo miembro, cualquier persona con la capacidad de controlar el servidor o los mensajes que recibe puede añadir nuevos miembros. Utilizando el escenario ficticio común para ilustrar el cifrado de extremo a extremo, esta falta de seguridad criptográfica deja abierta la posibilidad de que un atacante se una a un grupo y acceda a los mensajes legibles que se intercambian allí.

WhatsApp no ​​es la única aplicación de mensajería que carece de seguridad criptográfica para los nuevos miembros del grupo. En 2022, un equipo que incluía a algunos de los mismos investigadores que analizaron WhatsApp descubrió que Matrix, una plataforma de código abierto y propietaria para clientes y servidores de chat y colaboración, tampoco ofrecía métodos criptográficos para garantizar que solo los miembros autorizados se unieran a un grupo. Telegram, por su parte, no ofrece cifrado de extremo a extremo para los mensajes grupales, lo que la convierte en una de las aplicaciones más vulnerables a la hora de garantizar la confidencialidad de los mensajes grupales.

Debido a que no hay seguridad criptográfica, teóricamente podríamos ver como una persona nueva se une al grupo y accede a estos mensajes aunque sea un completo desconocido. Esto no ocurre en otras apps de mensajería como Signal, la cual si proporciona una gestión criptográfica para el administrador de los grupos. Los investigadores avisaron a WhatsApp y estos contestaron que seguirán añadiendo capas de protección y los usuarios tienen notificaciones de cuando alguien entra al grupo para identificar si es conocido y pertenece ahí o no.

Fuente: ArsTechnica

May 5, 2025

El gobierno de Trump usa un "Signal modificado" y vulnerable

El jueves, Reuters publicó una fotografía de Waltz revisando su teléfono móvil durante una reunión de gabinete celebrada por Donald Trump. La pantalla parece mostrar mensajes de varios altos funcionarios del gobierno, como JD Vance, Tulsi Gabbard y Marco Rubio.

Según descubrió 404 Media, Mike Waltz, quien hasta el jueves fue asesor de Seguridad Nacional de EE.UU., reveló inadvertidamente que usa una versión oscura y no oficial de Signal diseñada para archivar mensajes, lo que genera dudas sobre la clasificación de la información que los funcionarios discuten en la aplicación y cómo se protegen esos datos.

En la parte inferior de la pantalla del teléfono de Waltz aparece un mensaje similar al mensaje de verificación de PIN habitual de Signal. Esto a veces parece animar a los usuarios a recordar su PIN, lo que puede impedir que otros se apropien de su cuenta. Pero el mensaje es ligeramente diferente: le pide a Waltz que verifique su PIN de "TM SGNL". Este no es el mensaje que se muestra en la versión oficial de Signal.

En realidad, "TM SGNL" parece referirse a un software de una empresa llamada TeleMessage que crea clones de aplicaciones de mensajería populares, pero añade la función de archivado a cada una. Una página en el sitio web de TeleMessage explica a los usuarios cómo instalar "TM SGNL". En esa página, se describe cómo la herramienta puede "capturar" mensajes de Signal en iOS, Android y computadoras de escritorio. "Archiva los mensajes de texto, chats y llamadas móviles de tu organización", dice la página principal de TeleMessage.

En un video subido a YouTube, TeleMessage afirma que funciona tanto en dispositivos corporativos como en teléfonos BYOD (traiga su propio dispositivo). En la demostración, dos teléfonos con la aplicación intercambian mensajes y archivos adjuntos, y participan en un chat grupal. El video afirma que la aplicación mantiene intacta la seguridad de Signal y el cifrado de extremo a extemo al comunicarse con otros usuarios de Signal. "La única diferencia es que la versión de TeleMessage captura todos los mensajes entrantes y salientes de Signal para archivarlos", continúa el video.

El hecho de que Waltz utilice la versión TeleMessage de Signal pone de relieve la tensión y la complejidad asociadas a la comunicación entre altos funcionarios gubernamentales sobre temas delicados a través de una aplicación configurada para mensajes que desaparecen. Los funcionarios gubernamentales deben mantener registros de sus comunicaciones, pero el archivo, si no se gestiona correctamente, puede suponer riesgos de seguridad para dichos mensajes.

Un portavoz de Signal declaró a 404 Media por correo electrónico: "No podemos garantizar la privacidad ni la seguridad de las versiones no oficiales de Signal".

Descubrimientos "interesantes"

El investigador Micah Lee realizó un análisis de la aplicación, con hallazgos interesantes, los cuales luego fueron confirmados por otros investigadores y criptógrafos.

  • Los altos ejecutivos de la empresa detrás de TM SGNL parecen ser israelíes, y la biografía del director ejecutivo menciona su trabajo con la unidad de inteligencia de las Fuerzas de Defensa de Israel.
  • Es muy probable que TM SGNL esté violando la licencia de código abierto de Signal, y las demás aplicaciones de la empresa probablemente estén violando las licencias propietarias de otros programas como WhatsApp y WeChat.
  • Las versiones de la aplicación para Android e iOS no están disponibles para su descarga pública; de hecho, prácticamente la única forma de obtenerla es usando un dispositivo registrado en un servicio MDM vinculado a una cuenta de Apple Business Manager o Google Enterprise.
  • Según la foto de la pantalla de Waltz, es probable que TM SGNL sea una versión de Signal ligeramente modificada. El nombre de la aplicación ha cambiado de "Signal" a "TM SGNL" (por eso la pantalla de Waltz dice "Verifica tu PIN de TM SGNL" en lugar de "Verifica tu PIN de Signal").
  • Es probable que se ejecute un código adicional cada vez que se envía o recibe un mensaje, el cual reenvía la versión de texto plano de ese mensaje al "archivo corporativo", como lo llama la empresa.
  • La administración Trump está usando esta aplicación (no aprobada para información clasificada) para hablar de información clasificada, y cómo probablemente estén gestionando su flota de iPhones.
  • El código fuente de Android incluye una carpeta .git completa, con un historial completo de Git y múltiples ramas y etiquetas, todo lo cual he subido a GitHub. Se puede ver exactamente quién contribuyó con qué código.
  • El código fuente contiene credenciales codificadas y otras vulnerabilidades.
  • Finalmente, comparte un PDF y un video que detallan, entre otras cosas, dónde se pueden almacenar los registros de chat.

TeleMessage Hackeado

TeleMessage, la empresa israelí que vende la herramienta no oficial de archivo de mensajes de Signal, utilizada por algunos funcionarios del gobierno estadounidense, ha suspendido todos sus servicios tras un supuesto ataque informático.

TeleMessage ofrece (ofrecía) servicios de archivo de almacenamiento de mensajes para empresas y organismos gubernamentales, incluyendo herramientas para archivar mensajes intercambiados a través de aplicaciones de mensajería como Telegram, WhatsApp, WeChat, y Signal, la empresa matriz de TeleMessage, confirmó que todos sus servicios han sido suspendidos mientras investiga lo que describió como "un posible incidente de seguridad".

"TeleMessage está investigando un posible incidente de seguridad. Tras detectarlo, actuamos rápidamente para contenerlo y contratamos a una empresa externa de ciberseguridad para que apoyara nuestra investigación", declaró un portavoz de la empresa a BleepingComputer.

El comunicado responde a una solicitud para confirmar un informe de 404 Media que afirma que un atacante vulneró TeleMessage y obtuvo acceso a mensajes directos y chats grupales archivados mediante TM SGNL. "Diría que todo el proceso tardó entre 15 y 20 minutos. No requirió mucho esfuerzo. Si yo pude encontrar esto en menos de 30 minutos, cualquiera también podría. ¿Y quién sabe cuánto tiempo ha estado vulnerable?".

Si bien los mensajes de los funcionarios de la administración Trump no quedaron expuestos en la brecha, las capturas de pantalla que compartieron vinculan los datos robados con la Oficina de Aduanas y Protección Fronteriza de EE.UU., la plataforma de intercambio de criptomonedas Coinbase y varios servicios financieros como Scotiabank.

"No podemos garantizar la privacidad ni la seguridad de las versiones no oficiales de Signal", dijo un portavoz de Signal a Reuters a principios de esta semana, mientras que la subsecretaria de prensa de la Casa Blanca, Anna Kelly, dijo a NBC News que "Signal es una aplicación aprobada para uso gubernamental y está instalada en los teléfonos gubernamentales".

Fuente: Micah Lee | BC

Apr 23, 2025

Google comienza a avisar sobre "contenido sensible" (escanea tus imágenes)

Cuando Google añadió la tecnología de escaneo de fotos a los teléfonos Android, causó una gran polémica, acusándola de instalar "en secreto" nueva tecnología de monitoreo en teléfonos Android "sin el permiso del usuario".

En aquel momento, Google aseguró que SafetyCore era un marco de apoyo y que no comenzaría a escanear fotos ni otro contenido. La nueva aplicación, según la empresa, "proporciona una infraestructura en el dispositivo para realizar una clasificación segura y privada que ayuda a los usuarios a detectar contenido no deseado. Los usuarios controlan SafetyCore, y SafetyCore solo clasifica contenido específico cuando una aplicación lo solicita a través de una función opcional".

Pues bien, ese momento ha llegado y empieza con Google Messages. Según informa 9to5Google, "Google Messages está implementando advertencias de contenido sensible que difuminan las imágenes de desnudos en Android". No solo difuminan el contenido, sino que también advierten de que dichas imágenes pueden ser dañinas y ofrecen opciones para ver contenido explícito o bloquear números.

Este análisis de IA se realiza en el dispositivo, y Google también garantiza que no se les envía nada. GrapheneOS, respaldó esta afirmación: SafetyCore "no proporciona análisis del lado del cliente para informar a Google ni a terceros. Proporciona modelos de aprendizaje automático en el dispositivo que las aplicaciones pueden usar para clasificar el contenido como spam, estafas, malware, etc. Esto permite que las aplicaciones revisen el contenido localmente sin compartirlo con un servicio y lo marquen con advertencias para los usuarios".

Pero GrapheneOS también lamentó que "es lamentable que no sea de código abierto ni se haya publicado como parte del Proyecto de Código Abierto de Android, y que los modelos tampoco sean abiertos, y mucho menos de código abierto... No tendríamos ningún problema en tener funciones de redes neuronales locales para los usuarios, pero tendrían que ser de código abierto". Volviendo al tema del secretismo, de nuevo.

La actualización de Google Messages era esperada. La pregunta ahora es ¿qué vendrá después?. Y el riesgo es que esta función se esté introduciendo al mismo tiempo que el contenido seguro y cifrado del usuario se ve sometido a una creciente presión por parte de legisladores y agencias de seguridad de todo el mundo. Cada vez que se introduce esta tecnología, los defensores de la privacidad se resisten.

Por ahora, la función está deshabilitada por defecto para adultos, pero habilitada por defecto para niños. Los adultos pueden habilitar las nuevas medidas de seguridad en la configuración de Mensajes de Google, en Protección y seguridad: Administrar advertencias de contenido sensible. Según la edad del niño, su configuración solo se puede cambiar en la configuración de su cuenta o en Family Link.

Esto no termina aquí, y al igual que con Gmail y otras plataformas, los 3 mil millones de usuarios de Google de Android, correo electrónico y otras plataformas deberán decidir con qué nivel de escaneo, monitoreo y análisis de IA se sienten cómodos y dónde poner límites. Esto se aplica al dispositivo, pero muchas de las nuevas actualizaciones no ofrecen la misma protección de privacidad.

El monitoreo de IA ha llegado para quedarse y tomará tiempo acostumbrarse. Como señala Phone Arena, el nuevo escaneo de fotos "también funciona a la inversa: si intentas enviar o reenviar una imagen que podría considerarse sensible, te avisará con un aviso para avisarte de lo que estás a punto de compartir y tendrás que confirmarlo antes de que se envíe".

Fuente: Forbes