El FBI y la CISA advierten sobre Rusia hackers secuestro de cuentas de Signal y WhatsApp

| 24, 2026 de marzo
Logotipos de Signal y WhatsApp

En un anuncio de servicio público (PSA, por sus siglas en inglés), la Oficina Federal de Investigación (FBI, por sus siglas en inglés) y la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA, por sus siglas en inglés) advierten al público sobre las campañas de phishing vinculadas a Rusia que tienen como objetivo obtener acceso a las cuentas de mensajería.

A principios de este mes escribimos sobre una campaña de phishing a gran escala destinada a secuestrar cuentas de Signal y WhatsApp pertenecientes a altos funcionarios, personal militar, funcionarios públicos y periodistas.

Ahora, el FBI y la CISA se han sumado a los servicios de inteligencia europeos para advertir que se están utilizando las mismas tácticas en una campaña más amplia dirigida a estas aplicaciones de mensajería comerciales. El objetivo no es romper el cifrado de extremo a extremo, sino eludirlo directamente robando el acceso a las cuentas individuales.

En nuestro artículo anterior, nos centramos en las advertencias de los servicios de inteligencia neerlandeses AIVD y MIVD, que describían cómo agentes respaldados por el Estado ruso contactaban con objetivos de alto valor a través de Signal y WhatsApp, haciéndose pasar por «Soporte de Signal», «Bot de seguridad de Signal» o similares. El PSA demuestra cómo estos mismos grupos están llevando a cabo campañas de phishing globales contra cuentas de aplicaciones de mensajería, con indicios de miles de cuentas comprometidas en todo el mundo.

Es importante reiterar que los atacantes no han logrado vulnerar el cifrado de extremo a extremo de las aplicaciones. En cambio, están utilizando técnicas de ingeniería social para conseguir que se añada un dispositivo y así poder interceptar las cuentas.

Entre los objetivos actuales se incluyen funcionarios gubernamentales estadounidenses, tanto en activo como retirados, personal militar, figuras políticas y periodistas, pero nada impide que se vuelvan a utilizar las mismas técnicas contra empresas y usuarios comunes.

Si bien resulta tentador descartar esto como un problema exclusivo de diplomáticos y generales (y las agencias que emiten estas alertas mencionan primero a objetivos de alto perfil), estas técnicas se pueden replicar con mucha facilidad. Una vez que estos manuales se hacen públicos, los ciberdelincuentes tienden a copiarlos en busca de nuevas formas de robar dinero o cuentas.

Cómo proteger sus cuentas

Como lo expresa el anuncio de servicio público:

“El phishing sigue siendo uno de los medios más rudimentarios, pero a la vez más efectivos, para comprometer la seguridad informática, lo que a menudo hace que otras medidas de protección resulten irrelevantes”.

Esta llamada solicita medidas de seguridad básicas:

  • Considera sospechosos los mensajes no solicitados de "Soporte" dentro de las aplicaciones. El soporte legítimo de aplicaciones como Signal y WhatsApp no ​​te pedirá, en un chat, que envíes códigos de verificación, PIN o contraseñas. Si recibes una advertencia sobre problemas con tu cuenta, no hagas clic en los enlaces del mensaje. Abre la configuración de la aplicación directamente o visita el sitio web oficial por otros medios.
  • Nunca compartas códigos de verificación por SMS ni PIN de aplicaciones. Los códigos SMS sirven para demostrar que controlas un número de teléfono. Cualquiera que tenga el código puede hacerse pasar por ti. Los PIN o contraseñas específicas de las aplicaciones sirven para proteger los cambios en la cuenta. Compartirlos es como entregar las llaves de tu cuenta. Considera que cualquiera que te los pida es un estafador.
  • Ten cuidado con lo que comentas y con quién. Tanto las advertencias holandesas como las estadounidenses nos recuerdan que, incluso con el cifrado de extremo a extremo, algunas conversaciones son demasiado delicadas para las aplicaciones de chat comerciales.
  • Aprovecha las funciones de seguridad adicionales que ofrecen estas aplicaciones. Habilita opciones como el bloqueo de registro, el PIN de registro y las alertas de cambio de dispositivo para que tu cuenta no pueda ser registrada de nuevo sin previo aviso. Guarda tu PIN en un gestor de contraseñas en lugar de elegir uno fácil de adivinar o reutilizar un código común, para reducir el riesgo de ingeniería social o espionaje visual .
  • Otra función útil son los mensajes que desaparecen. Los mensajes temporales y los que desaparecen reducen la cantidad de contenido disponible si un atacante accede a un chat posteriormente o si alguien obtiene acceso a largo plazo a un dispositivo o copia de seguridad. No son una solución completa, pero pueden limitar los daños.

Qué hacer si crees que tu cuenta ha sido pirateada

Si sospecha que un atacante se ha apoderado de su cuenta de mensajería:

  1. Intenta volver a registrar tu número en la aplicación inmediatamente para excluir a los demás dispositivos.
  2. Revoca el acceso a todos los dispositivos vinculados y cambia los PIN o códigos de bloqueo específicos de cada aplicación.
  3. Advierte a tus contactos de que alguien podría haberse hecho pasar por ti y pídeles que traten los mensajes recientes con precaución.
  4. Revisa las conversaciones recientes en busca de indicios de robo de datos (por ejemplo, identificaciones, documentos o contraseñas compartidas que ahora deben considerarse expuestas).
  5. Informe del incidente al proveedor de la aplicación y, cuando proceda, a los centros nacionales de denuncia, como el Centro de Denuncias de Delitos en Internet (IC3) del FBI en ic3.gov o la autoridad competente de su país.

Cuanto antes actúe, menor será el margen de tiempo que tendrán los atacantes para explotar su cuenta.


Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security Te protege del phishing, mensajes de texto fraudulentos, sitios web maliciosos y mucho más. Incluye protección anticams con inteligencia artificial en tiempo real. 

Descargar para iOS → Descargar para Android → 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.