Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Meta anunció esta semana que detuvo intentos de spear‑phishing vinculados al proveedor de spyware israelí NSO Group y que presentará una moción de desacato ante un tribunal federal por presuntas violaciones de una orden judicial que prohíbe al grupo dirigirse a WhatsApp y sus usuarios. Según la compañía, los atacantes intentaron engañar a personas para que hicieran clic en enlaces maliciosos que redirigían a sitios externos, una táctica que recuerda a las campañas de “1‑click phishing” previamente atribuidas a NSO y que además implicó la creación de cuentas y grupos de prueba en WhatsApp que Meta eliminó.
Es importante distinguir entre la protección que brinda el cifrado de extremo a extremo y la exposición que provocan ataques sobre el dispositivo del usuario. El cifrado protege los contenidos en tránsito, pero no impide que un atacante comprometa un teléfono mediante un enlace malicioso o software invasor como Pegasus. Por eso, aunque WhatsApp enfatice que los mensajes y llamadas permanecen cifrados por defecto, la amenaza real para muchas víctimas es la infección del dispositivo, no la intercepción de la comunicación en tránsito.

La maniobra detectada incluyó dominios maliciosos identificados por Meta, entre ellos fr24cast[.]com, ghazacast[.]com e ikhwancast[.]com, que fueron utilizados como señuelo. Técnicamente, un ataque de “1‑click phishing” puede funcionar explotando vulnerabilidades en apps o navegadores para ejecutar código con solo abrir un enlace o una página, lo que reduce drásticamente la necesidad de que la víctima haga más de un simple clic. Esa capacidad hace que estos ataques sean especialmente peligrosos para periodistas, activistas, funcionarios y cualquier persona en entornos de alto riesgo.
En el plano legal y de políticas, el caso añade otra capa de presión sobre NSO Group: el año pasado la compañía fue condenada a pagar daños por explotar servidores de WhatsApp para desplegar spyware contra más de 1.400 personas, y en 2021 fue incluida en la lista de entidades del Departamento de Comercio de EE. UU. por actividades contrarias a la seguridad nacional. La táctica de Meta de solicitar medidas judiciales muestra que las grandes plataformas combinan detección técnica con litigio para frenar a actores que operan en la frontera entre la mercadotecnia comercial y la vigilancia ilícita.

Para usuarios y responsables de seguridad, las recomendaciones prácticas siguen siendo las mismas pero con mayor énfasis en la prevención avanzada: mantener sistemas y aplicaciones siempre actualizados, evitar abrir enlaces recibidos por fuentes no verificadas y denunciar cualquier actividad sospechosa a la plataforma. Además, WhatsApp ofrece una opción de “Strict account settings” —un modo de configuración dura que limita quién puede ver y contactar la cuenta— y otras protecciones como desactivar las vistas previas de enlaces y activar la verificación en dos pasos; información oficial sobre estas medidas está disponible en la página de seguridad de WhatsApp https://www.whatsapp.com/security.
Quienes consideren que su perfil los hace blanco potencial deben elevar sus controles: activar la autenticación de doble factor preferiblemente con llaves físicas, limitar la visibilidad de la información del perfil, restringir quién puede agregarlos a grupos y considerar el asesoramiento de especialistas en análisis de dispositivos móviles. Organizaciones y periodistas que investigan amenazas de spyware también pueden beneficiarse de recursos públicos y estudios forenses sobre Pegasus y vectores de infección, por ejemplo los análisis del Citizen Lab, que documentan técnicas y evidencias usadas por empresas de vigilancia.
En última instancia, este episodio subraya que la lucha contra el spyware comercial exige una respuesta combinada: mejoras continuas en la seguridad técnica de las plataformas, actualizaciones regulatorias y judiciales que penalicen abusos, y prácticas de higiene digital más estrictas por parte de usuarios y organizaciones. Actualizar, restringir y verificar siguen siendo las reglas básicas para reducir la superficie de ataque, pero en casos de riesgo elevado la protección efectiva requiere medidas proactivas y, cuando proceda, apoyo forense y legal.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...