- La Policía Nacional ha detectado un nuevo patrón de ciberestafa en WhatsApp donde los delincuentes envían mensajes a los contactos de la víctima sin que esta pierda el acceso a su cuenta.
- Castilla y León concentra 82 denuncias en solo quince días con pérdidas superiores a los 10.000 euros, aunque el fraude se extiende ya por otras comunidades como Navarra, La Rioja o Alicante.
- El engaño suele empezar con mensajes como «se me ha roto el móvil» y peticiones de entre 950 y 1.000 euros, evitando siempre ingresos a nombre de la víctima para dar más credibilidad al timo.
- Los expertos recomiendan actualizar el sistema operativo y WhatsApp, activar la verificación en dos pasos y revisar periódicamente los dispositivos vinculados.
La Policía Nacional ha puesto el foco en una nueva modalidad de estafa por WhatsApp que ha hecho saltar todas las alarmas en varias comunidades autónomas durante las últimas semanas. El fraude, bautizado por los agentes como un sistema de «usurpación silenciosa», permite a los ciberdelincuentes hacerse pasar por una persona y pedir dinero a sus contactos sin que el propietario legítimo de la cuenta se entere de nada. Lo más preocupante es que la víctima puede seguir usando la aplicación con total normalidad mientras los estafadores operan en paralelo desde la misma cuenta.
El modus operandi es realmente sofisticado y se aleja de los estafas por WhatsApp más comunes que circulaban hasta ahora por la mensajería instantánea. En este caso, los delincuentes no necesitan que la víctima pique un enlace sospechoso ni que facilite ningún código de verificación por voluntad propia. Simplemente, aprovechan vulnerabilidades en terminales que no cuentan con las últimas actualizaciones de seguridad instaladas y consiguen colarse en la cuenta desde las sombras, casi sin dejar rastro. La víctima ni siquiera ve movimientos extraños en el apartado de «Dispositivos vinculados» de WhatsApp, lo que convierte al fraude en especialmente difícil de detectar a simple vista.
Una estafa que crece a gran velocidad en toda España

Los datos que manejan las autoridades dibujan un panorama bastante preocupante. Castilla y León se ha convertido en el epicentro de esta oleada de ciberestafas, con 82 denuncias registradas en apenas quince días y un perjuicio económico que ya supera los 10.751 euros. Pero el problema no queda ahí: la Policía Nacional también ha confirmado incidencias en Navarra, La Rioja, Alicante y otras zonas del país, con un patrón que se repite con una precisión casi milimétrica.
En La Rioja, por ejemplo, el Equipo de Delitos Telemáticos (EDITE) y el Equipo@ han investigado cuatro casos localizados en Calahorra, Haro y Logroño. En uno de ellos, una víctima llegó a perder hasta 2.000 euros. La investigación determinó que los ataques se concentraban en determinados modelos de iPhone con versiones desactualizadas de iOS, lo que apunta a que la falta de actualizaciones de seguridad es uno de los principales caballos de Troya que aprovechan los ciberdelincuentes.
El caso más llamativo de todos, sin embargo, es el de la Comunidad Valenciana, y más concretamente Alicante, donde las denuncias han aumentado durante el último mes aunque por el momento la incidencia se mantiene baja. Las autoridades han querido prevenir a la ciudadanía antes de que el fraude termine de asentarse, insistiendo en que la mejor defensa es la prevención.
Así te engañan: el mensaje que lo inicia todo
Una vez que los estafadores logran colarse en la cuenta, despliegan una campaña de ingeniería social muy estudiada y dirigida a los contactos de la víctima con los que mantiene una relación de confianza. El mensaje tipo suele empezar con frases como «Necesito tu ayuda» o «Se me ha roto el móvil», seguido de una explicación sobre la supuesta necesidad de comprar un terminal nuevo que cuesta entre 980 y 1.000 euros. A continuación, piden que se les adelante el dinero porque no pueden hacer una transferencia en ese momento, y facilitan el IBAN de un supuesto comerciante o tercero.
Aunque pueda parecer un timo bastante básico, lo cierto es que la técnica resulta enormemente efectiva porque el mensaje aparece dentro de una conversación real, con el nombre y el número de teléfono auténticos de la persona conocida. Esto hace que el receptor no tenga ni un solo motivo para sospechar, y menos aún cuando la petición se integra en una charla que se ha mantenido durante meses o incluso años. Las cantidades solicitadas suelen rondar entre 950 y 1.000 euros, evitando pedir un ingreso a nombre de la víctima para dotar al engaño de una aparente legitimidad.
La Guardia Civil, que también se ha pronunciado sobre este fenómeno, señala que en algunos casos la vulneración de la cuenta se produce a través de un ataque de tipo «zero-click», que no necesita ninguna interacción por parte del usuario. En otras palabras, los delincuentes aprovechan fallos del sistema operativo para acceder a la cuenta sin que la víctima abra nada, sin que pinche en ningún enlace y sin que escanee ningún código QR.
Cómo protegerte: las claves que recomiendan las autoridades

Ante este escenario, tanto la Policía Nacional como la Guardia Civil han querido trasladar una serie de recomendaciones básicas para tratar de frenar la sangría. La principal medida es mantener el teléfono siempre actualizado con la última versión de seguridad disponible, y no solo el sistema operativo, sino también la propia aplicación de WhatsApp. En el caso de los iPhone, se recomienda instalar como mínimo iOS 18.7.8, dado que las versiones anteriores presentan vulnerabilidades relacionadas con estos incidentes.
Pero la cosa no queda ahí. También aconsejan activar la verificación en dos pasos en WhatsApp, revisar el apartado de «Dispositivos vinculados» cada cierto tiempo y cerrar cualquier sesión que no se reconozca. Eso sí, las autoridades advierten de que la ausencia de dispositivos desconocidos no debe interpretarse como una prueba de que la cuenta no haya sido comprometida, ya que en muchos casos el hackeo se produce sin que aparezca ninguna sesión extraña en ese apartado.
Otro aspecto fundamental es no facilitar jamás códigos de registro, códigos SMS, PIN de verificación en dos pasos ni códigos QR a nadie, ni siquiera cuando la petición parezca venir de un contacto conocido. Y si un familiar o amigo recibe una solicitud de dinero urgente por WhatsApp, la recomendación es confirmar siempre la petición por otra vía, ya sea mediante una llamada telefónica o un mensaje de texto convencional.
La Policía Nacional también sugiere desactivar la descarga automática de archivos en WhatsApp, una opción que viene activada por defecto y que puede suponer un riesgo añadido si recibimos un archivo malicioso de un contacto desconocido. Para ello, basta con entrar en los ajustes de la aplicación, buscar el apartado «Almacenamiento y datos» y desmarcar las opciones de descarga automática tanto para datos móviles como para WiFi e itinerancia de datos.
Las estadísticas no engañan: WhatsApp se ha convertido en un imán para los estafadores
Para hacernos una idea de la magnitud del problema, un reciente estudio de la compañía de ciberseguridad Kaspersky, titulado «The Great Messaging Heist», revela que el 46% de las estafas sufridas por los participantes españoles llegó a través de WhatsApp, mientras que los SMS o iMessage estuvieron presentes en el 47,2% de los casos. Telegram, por su parte, queda bastante más atrás con un 18,4%.
El mismo estudio apunta que los ciberdelincuentes suelen combinar varios canales para que sus estafas resulten más creíbles. De hecho, a nivel global, el 63% de los fraudes analizados se desarrollan utilizando más de un canal antes de que la víctima se dé cuenta de lo que está sucediendo. Una comunicación puede empezar con un SMS y continuar después a través de la aplicación de mensajería, lo que hace que todo el proceso parezca mucho más legítimo.
Otro dato que llama la atención es que el 32% de las víctimas españolas sufrió intentos de estafa en los que los delincuentes se hicieron pasar por una marca conocida. Y aquí la inteligencia artificial juega un papel cada vez más importante: el 48,8% de los encuestados cree que la IA estuvo implicada de alguna manera en la estafa que recibió, y el 47,2% identificó mensajes que considera que habían sido generados mediante estas herramientas. La conclusión es clara: los timos son cada vez más difíciles de distinguir de una comunicación legítima, así que toca extremar las precauciones.
La Policía Nacional ha confirmado que las víctimas de esta nueva oleada de fraudes no suelen percatarse del engaño hasta que sus contactos les llaman por teléfono para preguntar si realmente necesitan dinero. En muchos casos, el afectado se entera a posteriori de que ha estado circulando un mensaje falso en su nombre, lo que agrava todavía más la sensación de vulnerabilidad e impotencia. Si te encuentras en esta situación, lo primero que debes hacer es avisar a tus contactos por otra vía para que ignoren cualquier solicitud de dinero, y después acudir a dependencias policiales para denunciar estafas en WhatsApp.
Si lo que te preocupa es no terminar siendo el siguiente en caer, la combinación de actualizaciones de seguridad, verificación en dos pasos y un sano escepticismo ante cualquier petición económica inesperada puede ahorrarte más de un disgusto. Los estafadores aprovechan cualquier resquicio, así que la prevención es la única arma que funciona de verdad contra esta nueva oleada de ataques que ya se ha cobrado sus primeras víctimas en varias comunidades autónomas.



