Los servicios de inteligencia holandeses AIVD y MIVD advierten que el Estado ruso respaldado hackers Están llevando a cabo una campaña a gran escala para infiltrarse en las cuentas de Signal y WhatsApp de objetivos de alto valor.
Se dice que los objetivos son altos funcionarios, personal militar, empleados públicos y periodistas. Los atacantes no están vulnerando el cifrado de extremo a extremo ni explotando vulnerabilidades en las propias aplicaciones. En cambio, recurren a métodos probados de phishing e ingeniería social para engañar a los usuarios y obtener códigos de verificación y PIN, o para añadir un dispositivo malicioso vinculado a su cuenta.
El año pasado informamos sobre GhostPairing , un método que engaña a la víctima para que complete el proceso de emparejamiento de dispositivos de WhatsApp, añadiendo silenciosamente el navegador del atacante como un dispositivo vinculado invisible a la cuenta.
En los casos reportados por los servicios de inteligencia holandeses, los atacantes contactaron a las víctimas a través de Signal o WhatsApp haciéndose pasar por "Signal Security Support Chatbot", "Signal Support" o una cuenta similar con apariencia oficial.
El mensaje suele advertir sobre actividad sospechosa o una posible fuga de datos detectada e indica al usuario que complete un paso de verificación para evitar la pérdida de datos o el bloqueo de su cuenta.
Posteriormente, se les pide a las víctimas que devuelvan el código de verificación por SMS que acaban de recibir y/o su PIN de Signal.
Si la víctima accede, el atacante puede registrar la cuenta en un dispositivo que controle y, de hecho, tomar el control de ella, recibiendo nuevos mensajes y enviando mensajes en nombre de la víctima.
En una segunda variante, los atacantes abusan de la función de "dispositivos vinculados" (la función de escritorio u otro dispositivo secundario de Signal y WhatsApp). Se incita a las víctimas a hacer clic en un enlace o escanear un código QR que vincula silenciosamente el dispositivo del atacante con la cuenta de la víctima. La víctima mantiene el acceso normal, pero el atacante puede leer la conversación en tiempo real sin señales evidentes de intrusión.
Estos ataques no son nuevos , pero merecen una advertencia reiterada, ya que dependen completamente del comportamiento humano, y comprender su funcionamiento facilita su neutralización. Los métodos empleados no son técnicamente sofisticados y pueden ser copiados fácilmente por actores no estatales o ciberdelincuentes comunes.
Debido a las actuales campañas rusas, la AIVD y la MIVD afirman que las aplicaciones de mensajería instantánea como Signal y WhatsApp no son adecuadas para compartir información gubernamental clasificada, confidencial o sensible, a pesar de que técnicamente admiten el cifrado de extremo a extremo.
Cómo mantener la confidencialidad de tus conversaciones
Una advertencia específica para los usuarios afectados es que utilicen aplicaciones designadas para información confidencial . A pesar de que muchos de ellos tienen acceso a sistemas seguros específicos, algunos recurrieron a aplicaciones que ya conocían: Signal y WhatsApp. Y, para ser justos, estas aplicaciones son seguras si se siguen algunas reglas básicas:
Cómo prevenir y detectar cuentas comprometidas
- Nunca compartas códigos de verificación ni números PIN. Tu código de verificación por SMS y tu PIN solo son necesarios cuando instalas o vuelves a registrar la aplicación en un dispositivo. Nunca se solicitan legítimamente en un chat. Cualquier mensaje dentro de la aplicación, mensaje directo (DM), correo electrónico o SMS que te pida que envíes estos códigos es un intento de phishing.
- No confíes en las cuentas de "soporte" en el chat. Signal indica claramente que el equipo de soporte nunca te contactará mediante mensajes dentro de la aplicación, SMS o redes sociales para solicitarte tu código de verificación o PIN. Considera cualquier "bot de soporte de Signal", "chatbot de seguridad" o similar como malicioso, bloquéalo, repórtalo y luego elimina la conversación.
- Ten cuidado con los enlaces y códigos QR en el chat. Escanea códigos QR o haz clic en enlaces de vinculación de dispositivos solo cuando estés en el menú de vinculación de dispositivos de la aplicación y hayas iniciado el proceso. Si un mensaje te pide que verifiques tu dispositivo o protejas tus datos mediante un enlace o código QR, asume que forma parte de esta campaña.
- Revisa periódicamente los dispositivos vinculados y la pertenencia a grupos. En Signal y WhatsApp , consulta la lista de dispositivos vinculados y elimina cualquier elemento que no reconozcas. Además, mantente alerta ante participantes extraños en grupos o contactos duplicados (por ejemplo, una cuenta eliminada o un contacto que aparece dos veces), ya que los servicios de inteligencia neerlandeses señalan como posibles indicios de que la cuenta ha sido comprometida.
- Utiliza las funciones de seguridad integradas. Habilita opciones como el bloqueo de registro, el PIN de registro y las alertas de cambio de dispositivo para que tu cuenta no pueda registrarse de nuevo sin previo aviso. Guarda tu PIN en un gestor de contraseñas en lugar de elegir uno fácil de adivinar o reutilizar un código común, para reducir el riesgo de ingeniería social o espionaje visual .
Utilice mensajes que desaparecen
Tanto Signal como WhatsApp admiten mensajes que desaparecen, y su uso puede limitar significativamente el impacto del acceso no autorizado a la cuenta o al dispositivo (aunque no lo evitan por completo).
Los mensajes temporales y efímeros reducen la cantidad de contenido disponible si un atacante accede a un chat posteriormente o si alguien obtiene acceso a largo plazo a un dispositivo o copia de seguridad. No son una solución definitiva, pero pueden limitar los daños.
Signal te permite configurar un temporizador por chat para que todos los mensajes nuevos de esa conversación se eliminen automáticamente de todos los dispositivos después del período elegido. Puedes activarlo para chats individuales o grupales y elegir entre varias duraciones (desde segundos hasta semanas). Cualquiera de los participantes puede ver que está activado y cambiar el temporizador.
WhatsApp también admite mensajes que desaparecen con temporizadores por chat (y una opción predeterminada para chats nuevos). Los mensajes pueden eliminarse automáticamente después de periodos como 24 horas, 7 días o 90 días, y las versiones más recientes incluyen opciones más cortas como 1 o 12 horas.
Puedes activarlo en la información del chat, en la sección "Mensajes que desaparecen", y luego seleccionar el temporizador deseado; solo se verán afectados los mensajes enviados después de activarlo.
Para contenido multimedia o mensajes de voz especialmente sensibles, WhatsApp también ofrece fotos, mensajes de voz y vídeos que solo se pueden ver una vez antes de que desaparezcan del chat.
Habilitar la autenticación multifactor
Hemos escrito una guía completa sobre cómo configurar la verificación en dos pasos en WhatsApp .
Para configurar la autenticación de dos factores (2FA) en Signal, habilita la función Bloqueo de registro, que requiere tu PIN para iniciar sesión en un nuevo dispositivo. Abre Signal, ve a Ajustes > Privacy > Bloqueo de registro y actívalo. Esto garantiza que, incluso si alguien roba tu tarjeta SIM, no podrá acceder a tu cuenta sin tu PIN personal.
Navega como si nadie te estuviera mirando.
Malwarebytes Privacy VPN Encripta tu conexión y nunca registra lo que haces, así que la próxima historia que leas no tiene por qué ser personal. Pruébalo gratis →




