Las claves

  • El código de verificación permite registrar tu número en otro teléfono y operar como tú
  • El método habitual es engañar a la víctima para que dicte el código
  • Ningún empleado legítimo de WhatsApp pide el código de verificación

Qué ocurre cuando alguien entra en tu cuenta

WhatsApp asocia cada cuenta a un número de teléfono y a un código de verificación que llega por SMS o por llamada. Si otra persona consigue ese código, puede registrar tu número en su teléfono y pasar a operar como tú. La compañía denomina a este procedimiento registro de la cuenta, y es la vía legítima para activar WhatsApp en un dispositivo nuevo. El problema es que también funciona igual de bien para un tercero.

El método más habitual no es un ataque informático complejo. Consiste en engañar a la víctima para que dicte el código, una práctica que la propia WhatsApp describe como fraude de verificación. Quien lo ejecuta suele hacerse pasar por un conocido o por personal de soporte y pide el código con alguna excusa urgente.

El resultado es que el atacante pasa a operar con tu identidad dentro de la aplicación. Puede leer conversaciones nuevas, escribir a tus contactos, publicar estados y consultar los grupos en los que participas. La operación no requiere conocimientos técnicos: basta con tener el código.

Qué pasa con tu sesión original

En cuanto el número se registra en otro teléfono, la sesión anterior se cierra. Tú dejas de recibir mensajes y, si intentas abrir la aplicación, esta te pide verificar el número de nuevo. Es la señal más clara de que algo ha ocurrido, aunque no siempre se detecta al momento.

Cómo recuperar el control de la cuenta

La compañía documenta un procedimiento concreto para revertir la situación. Consiste en reinstalar la aplicación, introducir tu número y pedir el código de verificación. Al completar ese paso, la sesión del intruso se cierra y la cuenta vuelve a tu dispositivo.

El proceso se complica si el atacante ha activado la verificación en dos pasos con un PIN que no conoces. En ese caso hay que esperar un periodo de bloqueo antes de poder reintentar, y ese tiempo varía. WhatsApp no detalla cuánto dura en todos los supuestos.

Durante ese intervalo, la compañía recomienda avisar a tus contactos de que no atiendan peticiones sospechosas hechas en tu nombre. El atacante suele aprovechar esas horas para pedir dinero a familiares o para reenviar enlaces fraudulentos desde tu cuenta.

  • Reinstalar WhatsApp en tu teléfono con la misma tarjeta SIM.
  • Introducir tu número y solicitar el código por SMS o llamada.
  • Si hay verificación en dos pasos activa, introducir el PIN cuando la aplicación lo pida.
  • Avisar a tus contactos de que la cuenta estuvo comprometida.

Qué datos quedan expuestos

El acceso a la cuenta pone al alcance del atacante el historial de mensajes que no esté cifrado de extremo a extremo en su dispositivo, la lista de contactos, la foto de perfil y los grupos en los que participas. Los mensajes cifrados de extremo a extremo no se pueden leer desde los servidores, pero sí desde el teléfono donde se ha registrado la cuenta.

Si tenías activada la copia de seguridad en la nube, esa copia puede contener conversaciones antiguas. No está protegida por el cifrado de extremo a extremo salvo que hayas activado la opción específica de cifrado de la copia, que WhatsApp ofrece desde hace años. En caso contrario, la copia se guarda en el servicio de nube asociado y queda sujeta a las condiciones de ese proveedor.

Los metadatos de uso, como la fecha y la hora de conexión, quedan registrados en los servidores de la compañía. Esa información no está disponible para el usuario de forma detallada. La reconstrucción de lo ocurrido depende en buena medida de lo que hayan visto tus contactos.

En ByteHoy | Cómo configurar un entorno de desarrollo local con Docker en menos de 10 minutos

Las herramientas de protección disponibles

WhatsApp ofrece la verificación en dos pasos, que añade un PIN de seis dígitos al proceso de registro. Está en los ajustes de la cuenta y se puede activar en cualquier momento. Sin ese PIN, un tercero no puede completar el registro aunque tenga el código del SMS.

También permite revisar los dispositivos vinculados desde el menú de ajustes. Ahí aparecen los ordenadores o tablets que han escaneado tu código QR para usar WhatsApp Web o la aplicación de escritorio. Cerrar esas sesiones desde ahí invalida el acceso remoto sin necesidad de reinstalar nada.

La compañía recomienda además no compartir el código de verificación con nadie. Subraya que ningún empleado legítimo lo pedirá, ni por teléfono ni por mensaje, y que cualquier petición de ese tipo debe tratarse como un intento de fraude.

Qué no cubre ninguna de estas medidas

Ninguna de estas herramientas protege frente a un atacante que consiga el código y el PIN a la vez. Si alguien convence a la víctima para que facilite ambos, la cuenta queda expuesta con independencia de la configuración de seguridad.

Qué no puede hacer WhatsApp por ti

La aplicación no puede impedir que alguien te engañe para que entregues el código. Tampoco recupera mensajes que ya se hayan reenviado o copiado fuera de la plataforma, ni revierte las acciones que el atacante haya ejecutado durante el tiempo que tuvo el control.

Tampoco bloquea el registro de tu número si el atacante tiene acceso físico a tu tarjeta SIM o ha conseguido un duplicado a través de tu operadora. Es el supuesto conocido como intercambio de SIM, en el que el atacante convence a la operadora para que traslade tu número a otra tarjeta. En ese caso el problema excede a WhatsApp y requiere contactar con la operadora para bloquear la línea y emitir una nueva.

Hay un límite adicional que la compañía no resuelve de forma automática: no existe un aviso inmediato al usuario cuando su cuenta se registra en otro dispositivo. El cierre de la sesión anterior es la única señal, y puede pasar desapercibida si no estás usando la aplicación en ese momento.

Cómo reducir el daño después del incidente

Además de recuperar la cuenta, conviene revisar los dispositivos vinculados y cerrar cualquiera que no reconozcas. Si la verificación en dos pasos estaba activa, hay que cambiar el PIN por si el atacante lo conoció. Si no estaba activa, es el momento de activarla.

Merece la pena avisar a los grupos en los que participas y comprobar si el atacante solicitó dinero a tus contactos. Los mensajes enviados durante ese periodo no se pueden borrar del teléfono de quien los recibió, así que la única vía es la advertencia.

Si la copia de seguridad en la nube estaba activada sin cifrado adicional, hay que valorar si interesa eliminarla y volver a generarla con la opción de cifrado activada. La compañía no ofrece un registro detallado de la actividad del intruso, de modo que no hay forma de saber con exactitud qué conversaciones se abrieron o se reenviaron.

Qué falta por saber

No hay una cifra pública de cuántos casos de este tipo se producen, ni WhatsApp ni las operadoras publican datos desagregados. Tampoco existe un mecanismo automático que alerte al usuario cuando su cuenta se registra en otro dispositivo, algo que la compañía no ha anunciado que vaya a incorporar.

La verificación en dos pasos mitiga el problema, pero no lo elimina si el atacante convence a la víctima para que facilite también el PIN. La compañía insiste en que la seguridad depende en buena medida de que el usuario no comparta los códigos, un planteamiento que traslada la responsabilidad al usuario y deja fuera los casos en los que el fallo está en la operadora o en un dispositivo comprometido.

Los plazos exactos de bloqueo cuando hay un PIN activo que no conoces tampoco están detallados. WhatsApp no publica cuánto dura ese intervalo ni qué criterios lo determinan.

En ByteHoy | Stickers de WhatsApp con tus fotos: cómo funcionan y qué límites tienen