Google detecta una vulnerabilidad en WhatsApp que permite hackear tu móvil sin que hagas nada

Google ha confirmado un fallo grave en WhatsApp que se activa sin que hagas clic en nada. Te explicamos cómo funciona el ataque y qué pasos concretos puedes tomar ahora para proteger tu móvil.

Google acaba de poner sobre la mesa un problema serio para los más de 2.000 millones de usuarios de WhatsApp en todo el mundo. El equipo de seguridad de la compañía ha destapado una vulnerabilidad que permite a un atacante colarse en tu teléfono sin que hagas absolutamente nada: ni pulsar un enlace, ni abrir un archivo, ni aceptar nada. Basta con que te añadan a un grupo.

El fallo afecta especialmente a dispositivos Android y se apoya en una función que la mayoría de nosotros llevamos activada de fábrica: la descarga automática de archivos multimedia. Y aunque suene a ciencia ficción, el mecanismo es sorprendentemente sencillo de explotar para quien sabe cómo hacerlo.

Cómo ha llegado Google a descubrir este fallo en WhatsApp

Youtube video

Detrás de este hallazgo está Project Zero, el equipo de élite de investigadores de seguridad de Google dedicado a cazar vulnerabilidades de día cero antes de que caigan en malas manos. No es la primera vez que este grupo destapa un problema de este calibre: llevan más de una década encontrando fallos críticos en software usado por miles de millones de personas, desde Windows hasta iOS.

Publicidad

Según explicó el investigador Brendon Tiszka en el informe público, un atacante puede crear un grupo de WhatsApp, añadir a la víctima junto con uno de sus contactos, y después promover a ese contacto a administrador. A partir de ahí, el envío de un archivo multimedia manipulado hace el resto del trabajo sin que la víctima se entere de nada.

Google, Project Zero y la política de los 90 días

El fallo fue comunicado a Meta de forma privada el 1 de septiembre de 2025, siguiendo el protocolo estándar que Google aplica desde hace años: conceder 90 días al fabricante para lanzar una solución antes de hacer público el problema. Es la manera que tiene la compañía de forzar a las empresas a actuar rápido sin dejar a los usuarios completamente desprotegidos.

El plazo se cumplió el 30 de noviembre de 2025 sin que existiera un parche completo, así que Project Zero hizo pública la vulnerabilidad en enero de 2026. Meta aplicó entonces una mitigación parcial en el lado del servidor, pero la solución definitiva a nivel de aplicación tardó semanas en llegar, dejando una ventana de riesgo real para millones de usuarios de Android.

Qué significa realmente un ataque «cero clics»

Youtube video

El término técnico es «zero-click» y describe exactamente lo que promete: no necesitas interactuar con nada para quedar expuesto. No hay ningún enlace sospechoso que evitar, ningún archivo que rechazar abrir. El simple hecho de que tu teléfono procese automáticamente un contenido malicioso ya es suficiente para que el ataque se ponga en marcha.

Este tipo de vector es especialmente valioso para actores con recursos —empresas de spyware, grupos de vigilancia estatal— porque no depende de que la víctima cometa un error. Es la razón por la que casos similares en el pasado, como los del software espía Pegasus, se han usado sobre todo contra periodistas, abogados y activistas, aunque el riesgo técnico afecta a cualquier usuario del sistema vulnerable.

Qué puedes hacer hoy mismo para protegerte

Lo primero y más urgente es asegurarte de que tienes la última versión de WhatsApp instalada, tanto en Android como en iOS si usas ambos sistemas. Los parches de seguridad no sirven de nada si la aplicación sigue en una versión antigua, y ese margen de tiempo es exactamente lo que aprovechan los atacantes.

Publicidad

Más allá de actualizar, hay un ajuste que reduce drásticamente el riesgo: desactivar la descarga automática de archivos multimedia. Es gratis, tarda treinta segundos y corta de raíz el mecanismo que explota este tipo de fallo.

Estos son los pasos concretos que recomiendan los expertos en ciberseguridad:

  • Actualiza la app: entra en Google Play o App Store y comprueba que no hay actualizaciones pendientes de WhatsApp ni del propio sistema operativo.
  • Desactiva la descarga automática: ve a Ajustes → Almacenamiento y datos → Descarga automática de medios, y desmarca fotos, audio, vídeos y documentos tanto en datos móviles como en Wi-Fi.
  • Limita quién puede añadirte a grupos: en Ajustes → Privacidad → Grupos, restringe esta opción a tus contactos o a nadie.
  • Activa la verificación en dos pasos: un PIN adicional en Ajustes → Cuenta impide que alguien tome el control de tu cuenta aunque logre acceder al dispositivo.

Lo que viene: hacia una seguridad más proactiva en WhatsApp

La buena noticia es que este tipo de hallazgos, por muy inquietantes que suenen en el titular, son en realidad el sistema funcionando como debería. Investigadores independientes presionando a las grandes tecnológicas para que corrijan sus fallos antes de que los exploten actores maliciosos es, en el fondo, una de las mejores defensas que tenemos como usuarios.

Meta ya ha empezado a mover ficha con funciones como el «Modo de Privacidad Avanzada», pensado para blindar automáticamente las cuentas de mayor riesgo. Lo más probable es que veamos más medidas de este tipo en los próximos meses, con configuraciones de seguridad reforzada activadas por defecto en lugar de depender de que cada usuario las active manualmente. Mientras tanto, el hábito más sencillo —mantener la app actualizada y revisar los ajustes de privacidad de vez en cuando— sigue siendo tu mejor herramienta.