Los investigadores de seguridad tienen este otoño una motivación sin precedentes para centrar su atención en WhatsApp: la Zero Day Initiative (ZDI) ha anunciado una recompensa récord de un millón de dólares para quien logre demostrar un exploit de ejecución remota de código (RCE) en la aplicación sin necesidad de interacción del usuario, lo que se conoce como un ataque zero-click.

La suma representa la mayor recompensa individual jamás ofrecida en la historia del concurso Pwn2Own, y es posible gracias a la colaboración con Meta, la empresa matriz de WhatsApp, que este año participa como copatrocinadora oficial del evento.

La edición 2025 de Pwn2Own se celebrará del 21 al 24 de octubre en las oficinas de ZDI en Cork, Irlanda. Este será el segundo año consecutivo que el evento se realiza en esta ciudad, después del éxito de la edición anterior, que concedió más de 1 millón de dólares en premios por más de 70 vulnerabilidades únicas de día cero.

Ad

Un premio para una vulnerabilidad de alto riesgo

La categoría de mensajería fue introducida en Pwn2Own en 2024, pero ningún equipo se atrevió a intentarla. “Tal vez un número con dos comas proporcione la motivación necesaria”, señalaron los organizadores de ZDI con ironía en su comunicado.

El exploit objetivo debe demostrar la ejecución remota de código sin que el usuario realice ninguna acción. Esto implica un nivel técnico altísimo, pero también un impacto devastador: estas vulnerabilidades pueden ser explotadas de forma invisible, permitiendo el control total de un dispositivo con solo recibir un mensaje malicioso.

Meta, que invierte continuamente en programas de bug bounty y análisis de seguridad, ha querido con este movimiento dar un golpe de efecto en el compromiso por proteger a los más de 3.000 millones de usuarios que utilizan WhatsApp a nivel global. La cifra no solo pone el foco en la aplicación, sino también en la importancia estratégica de detectar fallos antes que lo hagan los atacantes.

Ocho categorías para atacar el presente (y el futuro) digital

Aunque el premio millonario por vulnerar WhatsApp es la joya de la corona, el evento contará con ocho categorías en total, dirigidas a tecnologías de uso diario, tanto en el hogar como en entornos corporativos:

  • Teléfonos móviles

  • Mensajería (WhatsApp)

  • SOHO Smashup (dispositivos de red domésticos)

  • Dispositivos inteligentes del hogar

  • Impresoras

  • Dispositivos NAS (Synology y QNAP)

  • Sistemas de videovigilancia

  • Dispositivos wearables (Meta Ray-Ban y Meta Quest)

Cada categoría incluye su propia tabla de premios, con cantidades que van desde 50.000 hasta 300.000 dólares, según la complejidad y el impacto del exploit demostrado.

iPhone 16 Pro y Galaxy S24: nuevos objetivos móviles

La categoría móvil sigue siendo una de las más populares y exigentes del concurso. Este año, se incorporan dispositivos de última generación como el iPhone 16 Pro y el Samsung Galaxy S24, ambos ejecutando sus sistemas operativos con las actualizaciones más recientes.

Como novedad destacada, se introduce un nuevo vector de ataque vía USB, permitiendo a los investigadores simular escenarios de acceso físico al dispositivo. Las condiciones del concurso especifican que no se permiten técnicas como spoofing de biometría o uso de máscaras faciales: el enfoque debe ser estrictamente técnico y reproducible.

Nuevos objetivos: wearables, NAS y vigilancia

Los dispositivos wearables también ganan protagonismo. Este año, Meta pone a prueba sus propias tecnologías: las Ray-Ban Smart Glasses y las gafas de realidad mixta Meta Quest 3/3S. Se premiarán tanto los ataques sin interacción como los que requieran una acción mínima del usuario.

La categoría NAS, que regresa con dispositivos de Synology y QNAP, exigirá ataques contra servicios de red o superficies RF sin necesidad de acceso físico. En el caso de Synology, los paquetes preinstalados aumentan el abanico de superficie vulnerable, incluyendo el servidor de correo, la consola de IA o la administración de máquinas virtuales.

En paralelo, la categoría de sistemas de videovigilancia busca demostrar ataques reales contra cámaras y software de monitorización integrados. Los ataques mediante QR o acceso físico han sido excluidos; solo se aceptan vectores vía red o radiofrecuencia.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre