El 30 de agosto de 2025, WhatsApp confirmó la corrección de una vulnerabilidad crítica que habría sido utilizada en ataques dirigidos contra dispositivos iOS y macOS, en paralelo con una falla de Apple divulgada la semana anterior. El hallazgo, identificado como CVE-2025-55177, expone de nuevo el delicado equilibrio entre seguridad, privacidad y el creciente mercado del software espía.

La vulnerabilidad recibió una puntuación de 8.0 en el CVSS (según CISA-ADP) y 5.4 en la valoración interna de Meta. Fue descubierta por el propio equipo de seguridad de WhatsApp, que acreditó a sus investigadores como responsables de detectar y reevaluar el alcance del fallo. Según la compañía, el error “podría haber permitido a un usuario no relacionado forzar el procesamiento de contenido desde una URL arbitraria en el dispositivo de la víctima”. En la práctica, un atacante podía ejecutar código sin interacción del usuario, lo que convierte este incidente en un clásico ejemplo de zero-click exploit.

Los detalles técnicos del fallo

El problema se encontraba en la gestión de los mensajes de sincronización de dispositivos vinculados, una funcionalidad que permite al usuario usar WhatsApp en múltiples equipos. Debido a una insuficiente autorización en el proceso, los atacantes podían introducir datos maliciosos que el dispositivo procesaba automáticamente.

Ad

La vulnerabilidad afectaba a versiones anteriores a las siguientes:

  • WhatsApp para iOS anterior a la versión 2.25.21.73 (corregida el 28 de julio).

  • WhatsApp Business para iOS en su versión 2.25.21.78 (corregida el 4 de agosto).

  • WhatsApp para Mac versión 2.25.21.78 (también corregida el 4 de agosto).

Si bien el fallo ya está parcheado, el riesgo residía en su posible encadenamiento con CVE-2025-43300, una vulnerabilidad de Apple recientemente reportada y explotada. Esta última corresponde a un out-of-bounds write en el framework ImageIO, que podía provocar corrupción de memoria al procesar imágenes maliciosas.

La combinación de ambas brechas permitiría una intrusión particularmente sofisticada: el atacante lograría introducir un archivo manipulado que, al ser interpretado por ImageIO, abriría la puerta a la ejecución arbitraria de código en el dispositivo.

Espionaje selectivo y notificaciones a víctimas

WhatsApp confirmó que ya ha enviado notificaciones de amenaza dentro de la aplicación a menos de 200 usuarios que podrían haber sido objetivo de esta campaña. Aunque la compañía no ha revelado públicamente quién está detrás de estos ataques, los patrones encajan con la actividad de proveedores de spyware gubernamental.

Según explicó Donncha Ó Cearbhaill, jefe del Laboratorio de Seguridad de Amnistía Internacional, en los últimos 90 días WhatsApp habría detectado intentos de infección contra un número limitado de personas, entre ellas periodistas y defensores de derechos humanos. Ó Cearbhaill describió el caso como un ataque zero-click, es decir, que no requiere que la víctima abra un enlace o descargue un archivo: basta con recibir el paquete malicioso para que el dispositivo quede comprometido.

La organización subraya que “el spyware gubernamental sigue siendo una amenaza para la sociedad civil”, recordando casos anteriores como Pegasus de NSO Group o Predator de Cytrox, que han sido utilizados para espiar a activistas, políticos y abogados en distintos países.

Recomendaciones para usuarios afectados

En las alertas enviadas, WhatsApp recomendó a las víctimas realizar un restablecimiento de fábrica del dispositivo, una medida drástica que ayuda a eliminar posibles persistencias del malware. Además, se aconseja mantener tanto el sistema operativo como la aplicación actualizados a la última versión disponible.

Para usuarios en general, las medidas básicas incluyen:

  • Actualizar inmediatamente WhatsApp en iOS y macOS a las versiones parcheadas.

  • Mantener iOS, iPadOS y macOS al día, especialmente después de la actualización de seguridad de Apple contra CVE-2025-43300.

  • Considerar un reinicio regular del dispositivo, práctica que puede limitar la persistencia de ciertos exploits de día cero.

  • Activar la verificación en dos pasos en WhatsApp para añadir una capa adicional de seguridad.

Aunque ninguna de estas medidas garantiza protección total contra ataques de spyware estatal, sí reducen la superficie de exposición frente a campañas oportunistas.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre