Alerta por estafa en WhatsApp: el truco del 'voto' para robar cuentas
Publicado el
Estafa de acceso a cuentas de WhatsApp
Una estafa está circulando en WhatsApp con el propósito de apoderarse de las cuentas de los usuarios. Este engaño inicia con un mensaje que aparenta ser inofensivo y familiar. Generalmente, proviene de un contacto cuyo perfil ya ha sido comprometido y solicita apoyo para un amigo o familiar votando en un concurso online. Los temas de estos concursos pueden variar, desde una actuación de ballet hasta una competencia canina o eventos escolares. La redacción es casual y a menudo urgente, diseñada para incitar a un clic rápido.
Se ha detectado esta estafa a través de las presentaciones anónimas en Scam Guard. WhatsApp es un canal popular entre los cibercriminales, siendo el tercero más común para la difusión de fraudes, solo por detrás de sitios web y correos electrónicos. A simple vista, no parece haber nada fuera de lo normal. Sin embargo, el enlace no lleva a una página legítima de votación, sino que redirige a un sitio que simula estar relacionado con WhatsApp, donde comienza el verdadero ataque.
Cómo opera la estafa
La eficacia de esta estafa radica en la combinación de confianza y curiosidad. Si el mensaje proviene de alguien conocido, es más probable que el receptor no cuestione su autenticidad y siga adelante para hacer un favor. En algunas versiones, el enlace redirige a un flujo que abusa de la funcionalidad legítima de “Dispositivos vinculados” de WhatsApp. Dependiendo del dispositivo, el usuario puede ver lo que parece ser una página de WhatsApp que le solicita continuar, verificar o conectar.
En ocasiones, se guía a la víctima a través de pasos similares a los que se siguen para configurar WhatsApp Web o vincular un nuevo dispositivo. El objetivo es engañar al usuario para que autorice una nueva sesión vinculada, lo que otorga al atacante acceso total a su cuenta de WhatsApp.
Un flujo típico de la estafa es el siguiente: 1. Se hace clic en el enlace de “voto”. 2. Se abre una página que parece estar relacionada con WhatsApp. 3. Se solicita completar un paso de conexión o verificación.
Al completar esta acción, el usuario vincula su cuenta de WhatsApp a un dispositivo controlado por el estafador. Algunas versiones de esta estafa adoptan un enfoque menos directo. En lugar de enviar a las víctimas a una página de votación falsa, el mensaje o la página de destino instruye a los usuarios para que abran WhatsApp, vayan a “Dispositivos vinculados” e introduzcan un código proporcionado por el estafador.
El riesgo de la funcionalidad de dispositivos vinculados
WhatsApp permite el uso de cuentas en múltiples dispositivos gracias a su funcionalidad de Dispositivos vinculados. Normalmente, esto se realiza mediante: - Abrir WhatsApp en el teléfono. - Escanear un código QR mostrado en otro dispositivo. - Aprobar la conexión.
Una vez vinculado, ese dispositivo secundario puede leer mensajes, enviar mensajes en nombre del usuario y acceder a conversaciones en tiempo real. Sin embargo, si se siguen estos pasos, se puede estar otorgando acceso al atacante a mensajes, contactos y conversaciones en curso.
Esta es una funcionalidad legítima, especialmente utilizada para WhatsApp Web, pero en esta estafa, los atacantes la explotan para obtener el mismo nivel de acceso sin el consentimiento informado del usuario. Una vez que un estafador vincula su dispositivo a la cuenta de WhatsApp de la víctima, puede seguir accediendo a las conversaciones hasta que se elimine dicho dispositivo. Desde allí, el atacante puede: - Enviar mensajes haciéndose pasar por la víctima, incluyendo reenviar la misma estafa a sus contactos. - Solicitar dinero o información sensible a amigos o familiares. - Leer chats y recopilar información personal.
Prevención y recomendaciones
Para evitar caer en este tipo de estafas, que se basan en reacciones rápidas y confianza mal colocada, se pueden tomar algunas precauciones sencillas: - Ser cauteloso con solicitudes inesperadas de “voto” o “apoyo”, incluso si provienen de conocidos. - No hacer clic en enlaces inesperados, especialmente si se solicita verificar, conectar o vincular la cuenta de WhatsApp. - Nunca seguir instrucciones para vincular dispositivos o escanear códigos QR a menos que se haya iniciado la acción uno mismo. - Revisar regularmente los dispositivos vinculados en WhatsApp (Configuración > Dispositivos vinculados) y cerrar sesión en aquellos que no se reconozcan. - Activar la verificación en dos pasos en WhatsApp como una capa adicional de protección. - Si un mensaje parece sospechoso, verificarlo con el remitente a través de otro canal antes de actuar.
La herramienta Malwarebytes Scam Guard también puede ayudar a identificar estafas como esta, y está incluida en la aplicación Malwarebytes Mobile Security para Android e iPhone. Si se sospecha que la cuenta ya ha sido comprometida, es fundamental cerrar sesión en todos los dispositivos vinculados y advertir a los contactos para evitar que caigan en estafas similares.