Usuario revisando un mensaje sospechoso en WhatsApp mientras un especialista en ciberseguridad monitorea un intento de phishing.
Nueva variante de phishing en WhatsApp está robando cuentas en Perú: cómo protegerte antes de ser la próxima víctima
Introducción
WhatsApp se ha convertido en una de las aplicaciones de mensajería más utilizadas en el Perú, tanto para conversaciones personales como para actividades laborales y comerciales. Millones de personas intercambian diariamente información privada, documentos, fotografías, comprobantes de pago, datos bancarios y conversaciones relacionadas con negocios. Precisamente esa enorme cantidad de información ha convertido a esta plataforma en uno de los principales objetivos de los ciberdelincuentes.
Durante las últimas semanas, especialistas en ciberseguridad han advertido sobre una nueva variante de phishing que está afectando a usuarios peruanos mediante una técnica mucho más sofisticada que las campañas tradicionales. En lugar de solicitar directamente el código de verificación enviado por SMS, los delincuentes utilizan cuentas previamente comprometidas para enviar mensajes que aparentan ser totalmente legítimos. Al provenir de familiares, amigos o compañeros de trabajo, muchas personas bajan la guardia y siguen las instrucciones sin sospechar que están frente a un intento de fraude.
El objetivo principal de esta campaña consiste en tomar el control de la cuenta de WhatsApp de la víctima mediante páginas falsas que imitan el servicio oficial de WhatsApp Web o mediante enlaces diseñados para capturar credenciales y sesiones activas. Una vez que los atacantes consiguen acceder a la cuenta, comienzan a enviar mensajes fraudulentos a todos los contactos, solicitan transferencias de dinero, difunden nuevos enlaces maliciosos e incluso intentan obtener información bancaria o datos personales.
Lo más preocupante es la velocidad con la que este tipo de ataques puede propagarse. Una sola cuenta comprometida puede convertirse en el punto de partida para engañar a decenas o incluso cientos de personas en pocas horas. Debido a que los mensajes provienen de alguien conocido, resulta mucho más difícil detectar el fraude que en las campañas tradicionales de phishing.
La buena noticia es que este tipo de ataques puede prevenirse si los usuarios conocen cómo operan los delincuentes, aprenden a identificar las señales de alerta y aplican correctamente las herramientas de seguridad disponibles en WhatsApp. La educación digital continúa siendo la mejor defensa frente a las nuevas modalidades de ingeniería social.
En esta guía conocerás cómo funciona esta nueva variante de phishing, cuáles son las principales señales de alerta, qué hacer si tu cuenta fue comprometida y las mejores prácticas para proteger tu información y la de tus contactos frente a este tipo de amenazas.>
Alerta: Nueva estafa en WhatsApp
Los ciberdelincuentes han perfeccionado sus técnicas para comprometer cuentas de WhatsApp utilizando métodos que aprovechan la confianza entre familiares, amigos y compañeros de trabajo. En lugar de enviar mensajes masivos desde números desconocidos, ahora utilizan cuentas previamente robadas para distribuir enlaces maliciosos, aumentando considerablemente las probabilidades de que las víctimas caigan en el engaño.
Esta nueva modalidad de phishing se caracteriza por utilizar mensajes breves y llamativos que despiertan la curiosidad del usuario. Frases como "Mira este video donde apareces", "¿Eres tú el de esta foto?" o "Necesito que revises esto urgente" buscan que la persona actúe impulsivamente sin verificar la autenticidad del contenido.
Una vez que el usuario interactúa con el enlace, los delincuentes intentan obtener acceso a su cuenta mediante páginas falsas que imitan el diseño de WhatsApp Web o utilizando códigos QR fraudulentos. A diferencia de otras campañas donde se solicitaba el código SMS de verificación, esta variante busca que sea la propia víctima quien autorice el acceso del atacante a su cuenta.
Lo más preocupante es que el fraude continúa propagándose automáticamente. Cuando los ciberdelincuentes obtienen el control de una cuenta, comienzan a enviar exactamente el mismo mensaje a todos los contactos disponibles, creando una cadena de víctimas que puede extenderse rápidamente entre familiares, empresas y grupos de trabajo.
Este tipo de ataques demuestra que la ingeniería social continúa siendo una de las amenazas más efectivas en la actualidad. Los delincuentes ya no necesitan vulnerar directamente la seguridad de WhatsApp; simplemente manipulan a las personas para que ellas mismas les otorguen el acceso.
¿Cómo funciona la nueva estafa?
El ataque está cuidadosamente diseñado para que la víctima no sospeche que está entregando el control de su cuenta. Cada etapa aprovecha la confianza, la curiosidad y el desconocimiento sobre el funcionamiento de WhatsApp Web.
- Contacto inicial: Recibes un mensaje desde un contacto conocido cuya cuenta ya fue comprometida. Al provenir de una persona de confianza, es muy probable que abras el mensaje sin sospechar que en realidad está siendo enviado por un ciberdelincuente.
- Mensaje que genera curiosidad: El texto suele contener frases como "Mira este video", "Apareces en esta publicación", "Necesito que revises esto" o "Este es el nuevo número de mi hermano". El objetivo es despertar curiosidad para que hagas clic inmediatamente.
- El enlace fraudulento: El mensaje incluye un enlace cuya dirección aparenta pertenecer a WhatsApp, pero en realidad utiliza dominios similares creados por los delincuentes. A simple vista pueden parecer legítimos, especialmente cuando se visualizan desde un teléfono móvil.
- La página falsa: Después de abrir el enlace, aparece un sitio web prácticamente idéntico a WhatsApp Web. Utiliza colores, iconos y diseños muy parecidos al servicio oficial para generar confianza. Allí se solicita escanear un código QR con el pretexto de visualizar una fotografía, un video o acceder a un supuesto contenido exclusivo.
- Robo de la sesión: Cuando la víctima escanea ese código QR, en realidad está autorizando el acceso de un dispositivo controlado por los delincuentes. A partir de ese momento, estos pueden utilizar la cuenta desde otro equipo sin necesidad de conocer la contraseña ni solicitar el código SMS de verificación.
- Propagación del ataque: Con la cuenta comprometida, los atacantes comienzan a enviar automáticamente el mismo mensaje fraudulento a familiares, amigos, clientes, proveedores y grupos de WhatsApp. De esta manera, la campaña continúa expandiéndose mientras nuevas personas confían en los mensajes recibidos desde contactos legítimos.
La rapidez con la que se desarrolla este proceso hace que muchas víctimas no descubran el fraude hasta que sus propios contactos comienzan a informarles que están recibiendo mensajes sospechosos o solicitudes de dinero desde su cuenta.
Por este motivo, resulta fundamental recordar que WhatsApp Web únicamente debe utilizarse desde el sitio oficial de WhatsApp. Nunca escanees códigos QR provenientes de enlaces enviados por mensajes, correos electrónicos o redes sociales sin verificar previamente su autenticidad. Un simple escaneo puede ser suficiente para entregar el control total de tu cuenta a un ciberdelincuente.
Señales de alerta
Los ataques de phishing son cada vez más difíciles de identificar porque los ciberdelincuentes invierten tiempo en copiar el diseño de sitios legítimos y utilizan cuentas reales previamente comprometidas para generar confianza. Sin embargo, la mayoría de estas campañas comparte ciertas características que pueden ayudarte a detectar el fraude antes de convertirte en una nueva víctima.
La mejor forma de proteger tu cuenta consiste en detenerte unos segundos antes de hacer clic en cualquier enlace o escanear un código QR. Esa breve pausa puede ser suficiente para identificar inconsistencias que normalmente pasarían desapercibidas cuando actuamos por curiosidad o bajo presión.
Si recibes un mensaje inesperado, especialmente cuando solicita realizar alguna acción urgente, verifica siempre la autenticidad del contenido utilizando otro medio de comunicación antes de continuar.
- Mensaje inesperado: Recibes un mensaje de un contacto que normalmente no suele escribirte o que envía un contenido completamente diferente al habitual. Si el mensaje parece extraño, confirma primero con esa persona mediante una llamada telefónica u otro medio de comunicación.
- Contenido sensacionalista: Frases como "Mira este video", "Apareces aquí", "No vas a creer esto" o "Urgente, revisa esta información" buscan despertar curiosidad para que hagas clic sin analizar el contenido.
- Enlace sospechoso: Antes de abrir cualquier enlace, observa cuidadosamente la dirección del sitio web. Si el dominio no corresponde exactamente al sitio oficial de WhatsApp (whatsapp.com), lo más recomendable es no continuar.
- Te pide escanear un código QR: WhatsApp Web únicamente debe utilizarse desde el sitio oficial de WhatsApp. Nunca escanees códigos QR provenientes de enlaces enviados por mensajes, correos electrónicos o redes sociales sin verificar previamente su autenticidad.
- Solicita tu número de teléfono o código de verificación: Ningún representante legítimo de WhatsApp solicitará tu código SMS, PIN de verificación en dos pasos ni información confidencial mediante mensajes privados.
- Genera sensación de urgencia: Los delincuentes suelen utilizar expresiones como "Solo por hoy", "Debes hacerlo inmediatamente" o "Tu cuenta será suspendida" para impedir que la víctima piense con calma.
- Errores ortográficos o de redacción: Aunque muchas campañas son cada vez más profesionales, todavía es frecuente encontrar errores gramaticales, traducciones deficientes o expresiones poco naturales que pueden indicar que el mensaje no proviene de una fuente oficial.
- Solicita instalar aplicaciones externas: Si una página indica que debes descargar un programa para ver un video, actualizar WhatsApp o acceder a determinado contenido, abandona inmediatamente el sitio. WhatsApp nunca distribuye actualizaciones mediante enlaces enviados por mensajes.
- Dispositivos vinculados desconocidos: Si observas dispositivos conectados a tu cuenta que no reconoces, es posible que alguien haya obtenido acceso mediante un código QR fraudulento. Revísalos periódicamente desde la configuración de WhatsApp.
Aprender a reconocer estas señales permite detener la mayoría de los intentos de phishing antes de que comprometan la cuenta. La prevención continúa siendo mucho más efectiva que intentar recuperar el acceso una vez que los delincuentes ya han tomado el control.
¿Qué hacer si caíste en la estafa?
Si sospechas que un ciberdelincuente ha obtenido acceso a tu cuenta de WhatsApp, es importante actuar inmediatamente. Cuanto menor sea el tiempo que los atacantes permanezcan conectados, menores serán las posibilidades de que utilicen tu identidad para engañar a familiares, amigos, clientes o compañeros de trabajo.
No entres en pánico. En muchos casos es posible recuperar la cuenta si se siguen rápidamente los procedimientos oficiales y se aplican las medidas de seguridad recomendadas.
- Recupera tu cuenta: Abre WhatsApp, registra nuevamente tu número telefónico y espera el código oficial de verificación enviado por SMS. Al completar este proceso, la sesión iniciada por el atacante será cerrada automáticamente.
- Activa la verificación en dos pasos: Ingresa a Configuración > Cuenta > Verificación en dos pasos y crea un PIN de seis dígitos. Esta medida añade una capa adicional de protección que dificulta futuros intentos de acceso no autorizado.
- Notifica a tus contactos: Informa a familiares, amigos, clientes y compañeros de trabajo que tu cuenta fue comprometida. Adviérteles que ignoren cualquier mensaje recibido durante el tiempo en que los delincuentes tuvieron acceso a tu cuenta, especialmente si solicita dinero o contiene enlaces sospechosos.
- Revisa los dispositivos vinculados: Accede a la opción Dispositivos vinculados dentro de WhatsApp y cierra inmediatamente todas las sesiones que no reconozcas. Esta revisión debe realizarse incluso después de recuperar la cuenta.
- Reporta el incidente: Si el ataque provocó pérdidas económicas o suplantación de identidad, presenta la denuncia correspondiente ante las autoridades competentes y conserva todas las evidencias disponibles, incluyendo capturas de pantalla, números telefónicos, enlaces y conversaciones relacionadas con el fraude.
Después de recuperar el acceso, cambia las contraseñas de cualquier servicio donde hayas reutilizado la misma información de autenticación y revisa cuidadosamente si existen otras cuentas que pudieran haber sido comprometidas durante el incidente. Aprovecha también la experiencia para fortalecer las medidas de seguridad y evitar que un ataque similar vuelva a repetirse.
Recomendaciones para proteger tu WhatsApp
La mayoría de las cuentas comprometidas no son consecuencia de fallos en la seguridad de WhatsApp, sino del éxito de técnicas de ingeniería social que convencen al usuario para entregar voluntariamente el acceso. Por ello, adoptar hábitos seguros al utilizar la aplicación es la mejor forma de reducir el riesgo de convertirse en víctima de este tipo de ataques.
Las siguientes recomendaciones son sencillas de aplicar y pueden marcar una gran diferencia frente a las campañas de phishing que actualmente circulan en Perú y otros países de América Latina.
1. Activa la verificación en dos pasos
La verificación en dos pasos es una de las herramientas de seguridad más importantes que ofrece WhatsApp. Esta función añade un PIN de seis dígitos que será solicitado cuando alguien intente registrar tu número telefónico en un nuevo dispositivo.
Si un ciberdelincuente consigue el código SMS de verificación pero no conoce tu PIN, tendrá muchas más dificultades para tomar el control de tu cuenta.
Actívala desde Configuración > Cuenta > Verificación en dos pasos y utiliza un PIN que no sea fácil de adivinar. Evita fechas de nacimiento, secuencias numéricas o combinaciones demasiado simples.
2. No hagas clic en enlaces sospechosos
Antes de abrir cualquier enlace recibido por WhatsApp, verifica quién lo envía y analiza cuidadosamente el contexto del mensaje. Si un familiar o amigo comparte un enlace extraño, especialmente acompañado de frases llamativas o urgentes, confirma primero mediante una llamada telefónica o un mensaje por otro medio que realmente fue él quien lo envió.
Muchos ataques comienzan precisamente porque la víctima confía en el remitente y no revisa la dirección del sitio web antes de ingresar.
3. Desconfía de los códigos QR
Los códigos QR son una herramienta muy útil cuando se utilizan correctamente, pero también pueden convertirse en una vía para comprometer una cuenta de WhatsApp.
Recuerda que únicamente debes escanear códigos QR para vincular dispositivos desde el sitio oficial de WhatsApp Web. Si una página desconocida solicita escanear un código para visualizar un video, descargar fotografías o acceder a contenido exclusivo, abandona inmediatamente el sitio.
Un solo escaneo puede permitir que un tercero vincule tu cuenta a otro dispositivo sin que te des cuenta.
4. Mantén WhatsApp siempre actualizado
Las actualizaciones no solo incorporan nuevas funciones, sino que también corrigen vulnerabilidades de seguridad detectadas por los desarrolladores.
Mantén la aplicación actualizada descargando únicamente las versiones oficiales disponibles en Google Play Store o Apple App Store. Evita instalar versiones modificadas o aplicaciones de procedencia desconocida, ya que pueden comprometer la seguridad de tu dispositivo.
5. Nunca compartas códigos de verificación
El código SMS de verificación y el PIN de la verificación en dos pasos son completamente personales. Ningún trabajador de WhatsApp, Meta o soporte técnico legítimo te solicitará esta información mediante mensajes, llamadas telefónicas o correos electrónicos.
Si alguien insiste en obtener estos códigos argumentando que necesita verificar tu identidad o solucionar un supuesto problema técnico, puedes estar prácticamente seguro de que se trata de un intento de fraude.
6. Revisa periódicamente los dispositivos vinculados
WhatsApp permite consultar todos los equipos donde tu cuenta mantiene una sesión activa. Revisar esta información con frecuencia ayuda a detectar accesos no autorizados antes de que los delincuentes puedan utilizar la cuenta durante mucho tiempo.
Si observas un dispositivo que no reconoces, cierra inmediatamente esa sesión y cambia las configuraciones de seguridad de tu cuenta.
7. Activa las notificaciones de seguridad
WhatsApp incorpora funciones que notifican determinados cambios relacionados con la seguridad de las conversaciones y el registro de nuevos dispositivos. Mantener estas opciones activadas facilita detectar actividades inusuales con mayor rapidez.
También resulta recomendable prestar atención a cualquier mensaje del sistema relacionado con intentos de registro o solicitudes de códigos de verificación que no hayas iniciado personalmente.
¿Qué está haciendo WhatsApp al respecto?
Meta, empresa propietaria de WhatsApp, continúa incorporando nuevas medidas para fortalecer la seguridad de la plataforma y dificultar el trabajo de los ciberdelincuentes. Entre ellas se encuentran mejoras en la protección del proceso de vinculación de dispositivos, alertas cuando se detectan intentos de acceso sospechosos y mecanismos que permiten identificar actividades inusuales asociadas a una cuenta.
La aplicación también ofrece herramientas para administrar los dispositivos vinculados, activar la verificación en dos pasos y reportar cuentas o mensajes sospechosos directamente desde la conversación. Estas funciones ayudan a reducir el impacto de muchas campañas de phishing cuando los usuarios las utilizan correctamente.
Sin embargo, la tecnología por sí sola no puede impedir todos los ataques. La mayoría de las campañas actuales aprovecha errores humanos, curiosidad o exceso de confianza, aspectos que ninguna aplicación puede controlar completamente.
Por ese motivo, Meta insiste permanentemente en que los usuarios nunca compartan códigos de verificación, verifiquen cuidadosamente los enlaces antes de abrirlos y mantengan actualizada la aplicación. La combinación entre herramientas de seguridad y educación digital sigue siendo la mejor estrategia para reducir el riesgo de comprometer una cuenta.
La colaboración de los propios usuarios también resulta fundamental. Reportar mensajes fraudulentos, bloquear números sospechosos y advertir a familiares y amigos sobre nuevas modalidades de estafa contribuye a limitar la propagación de estas campañas y dificulta el trabajo de los delincuentes.
Preguntas Frecuentes (FAQ)
¿Cómo sé si mi WhatsApp fue hackeado?
Algunas señales de alerta incluyen la aparición de dispositivos vinculados que no reconoces, mensajes enviados que tú no escribiste, cambios inesperados en la configuración de la cuenta, cierre de sesión sin motivo aparente o avisos de que tu número fue registrado en otro dispositivo. Si observas cualquiera de estas situaciones, actúa inmediatamente para recuperar el acceso.
¿Qué es la verificación en dos pasos?
Es una función de seguridad que añade un PIN de seis dígitos además del código SMS de verificación. Este PIN será solicitado cuando alguien intente registrar tu número telefónico en un nuevo dispositivo, dificultando considerablemente el robo de la cuenta.
¿Puedo recuperar mi cuenta si el estafador tomó el control?
Sí. En muchos casos basta con registrar nuevamente tu número telefónico utilizando el código oficial enviado por WhatsApp. Si el delincuente también configuró la verificación en dos pasos, será necesario seguir el procedimiento oficial de recuperación proporcionado por el soporte de WhatsApp.
¿Es peligroso escanear cualquier código QR?
No todos los códigos QR son peligrosos, pero debes escanear únicamente aquellos provenientes de fuentes confiables. Si una página desconocida solicita escanear un código para acceder a contenido o verificar tu cuenta, es recomendable abandonar inmediatamente el sitio.
¿Qué hago si uno de mis contactos me envía un enlace sospechoso?
No abras el enlace. Comunícate con esa persona utilizando una llamada telefónica u otro medio para confirmar si realmente envió el mensaje. Es posible que su cuenta haya sido comprometida y esté siendo utilizada para propagar la estafa.
Conclusión
Las campañas de phishing dirigidas a usuarios de WhatsApp continúan evolucionando y demuestran que los ciberdelincuentes ya no dependen únicamente de programas maliciosos para comprometer una cuenta. Hoy utilizan técnicas de ingeniería social cada vez más sofisticadas que aprovechan la confianza entre familiares, amigos y compañeros de trabajo para engañar a nuevas víctimas.
La nueva modalidad detectada en Perú evidencia que un simple mensaje recibido desde una cuenta conocida puede convertirse en el inicio de una cadena de fraudes que afecte a decenas de personas en cuestión de horas. Por ello, resulta fundamental desarrollar hábitos de seguridad digital, verificar cuidadosamente cualquier enlace recibido y desconfiar de solicitudes inesperadas relacionadas con códigos QR, códigos de verificación o enlaces externos.
Activar la verificación en dos pasos, revisar periódicamente los dispositivos vinculados, mantener la aplicación actualizada y confirmar la autenticidad de los mensajes antes de realizar cualquier acción son medidas sencillas que reducen significativamente el riesgo de sufrir este tipo de ataques.
La tecnología seguirá evolucionando y, con ella, también las estrategias utilizadas por los ciberdelincuentes. Mantenerse informado, compartir este tipo de alertas con familiares y compañeros de trabajo y promover una cultura de prevención será la mejor herramienta para proteger nuestras cuentas y evitar que nuevas campañas de phishing continúen propagándose.
La mejor defensa frente a las estafas digitales sigue siendo el conocimiento. Dedicar unos minutos a aprender cómo funcionan estos ataques puede evitar la pérdida de una cuenta, proteger la información personal y prevenir importantes perjuicios económicos tanto para ti como para todas las personas que forman parte de tu red de contactos.
Artículos relacionados
Nuevas estafas en Mercado Libre: cómo evitar ser víctima al comprar o vender en 2026
¿Están espiando tu celular? Cómo identificar las señales reales y proteger tu privacidad
¿Cómo saber si hackearon tu WhatsApp? Guía completa para recuperar tu cuenta y protegerla