Una combinación de fallos de seguridad en iOS 16 y WhatsApp permitió acceder sin autorización a algunas cuentas y pedir dinero a sus contactos. El problema fue detectado en varios iPhone y podía pasar inadvertido para las víctimas.
Los primeros casos se localizaron en Italia en mayo y fueron comunicados a Forenser, una empresa italiana especializada en informática forense. La compañía confirmó que los teléfonos afectados eran distintos modelos de iPhone, aunque todos utilizaban alguna versión de iOS 16.
Según la investigación, los atacantes pudieron aprovechar dos fallos de seguridad: uno presente en iOS y otro en WhatsApp. El primero afectaba a ImagelO, una parte del sistema encargada de procesar imágenes; el segundo estaba relacionado con los mensajes que la aplicación utiliza para sincronizar los dispositivos vinculados.
La combinación de ambos problemas podía hacer que el iPhone procesara información diseñada para aprovechar esos fallos y que los delincuentes consiguieran acceso no autorizado a la cuenta de WhatsApp. Lo llamativo es que, en los teléfonos examinados, no aparecía ningún dispositivo desconocido vinculado y tampoco había pruebas de que las víctimas hubieran realizado una vinculación previa.
Una vez dentro de la cuenta, el ciberdelincuente enviaba mensajes a los contactos de la víctima haciéndose pasar por el propietario real y solicitando transferencias de dinero. Después, eliminaba esos mensajes mediante la opción "Eliminar solo para mí", con la intención de ocultar lo ocurrido.
Apple y WhatsApp ya corrigieron los dos fallos durante 2025. WhatsApp solucionó el problema en iOS con la versión 2.25.21.73 y en Mac con la 2.25.21.78. Apple corrigió el fallo de iOS en la versión 16.7.12. Por ello, mantener actualizados tanto WhatsApp como el iPhone resulta clave para reducir el riesgo de este tipo de ataques.
