WhatsApp repara fallo de seguridad que hackeaba dispositivos Apple
Meta envió alertas a casi 200 usuarios específicos. La vulnerabilidad permitía un ataque de ‘zero-click’ sin interacción de la víctima. Se explotó junto a un fallo de iOS ya solucionado.
Un ataque silencioso y dirigido
WhatsApp, propiedad de Meta, corrigió una vulnerabilidad (CVE-2025-55177) utilizada para hackear dispositivos Apple de forma encubierta. El ataque no requería interacción del usuario y se combinó con un fallo en iOS (CVE-2025-43300) que Apple parcheó la semana pasada. Donncha Ó Cearbhaill, de Amnesty International, lo describió como una «campaña de spyware avanzada» dirigida a individuos específicos durante los últimos 90 días.
El impacto para el usuario
La cadena de fallos permitía a un atacante comprometer el dispositivo y los datos que contenía, incluidos los mensajes. Meta confirmó que detectó y solucionó el problema hace «unas semanas» y envió menos de 200 notificaciones a los usuarios afectados por WhatsApp.
Un historial de vigilancia
No es la primera vez que usuarios de WhatsApp son objetivo de ‘spyware’ gubernamental. En mayo, un tribunal estadounidense ordenó a la empresa fabricante de ‘spyware’ NSO Group pagar a WhatsApp 167 millones de dólares por una campaña de hackeo en 2019 que afectó a más de 1.400 usuarios. A principios de este año, WhatsApp interrumpió otra campaña que apuntaba a unos 90 usuarios en Italia.
La incógnita del atacante
Meta no ha proporcionado evidencia que atribuya estos hackeos a un atacante o proveedor de vigilancia concreto. La sofisticación del ataque de ‘zero-click’ sugiere la participación de actores con recursos avanzados, un patrón observado en incidentes anteriores con ‘software’ de vigilancia.
Un recordatorio de la vulnerabilidad constante
Este incidente subraya la naturaleza persistente de las amenazas de ‘spyware’ contra dispositivos personales, incluso en aplicaciones muy seguras. La eficacia de la respuesta dependió de la detección y parcheo rápido por parte de Meta y Apple, aunque la atribución del ataque sigue sin estar clara.