La mayor advertencia hasta la fecha de Apple sobre un programa espía mercenario llega a usuarios de 110 países
ESTADO: Activo. Campaña de vigilancia comercial GRAVEDAD: 6/10 DESTINATARIOS: Responsables de seguridad del Gobierno, de Defensa y de infraestructuras críticas
28 de agosto de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
Apple ha lanzado su mayor oleada de notificaciones sobre amenazas de software espía mercenario hasta la fecha, alertando por primera vez a los usuarios afectados de 110 países directamente en la pantalla de bloqueo de su iPhone; según la información facilitada este año, el grupo de personas afectadas ya no se limita a periodistas y activistas, sino que se extiende a ejecutivos y a cualquier persona con acceso privilegiado a comunicaciones confidenciales.
Qué ha pasado y por qué es diferente
El objetivo era el dispositivo. El cifrado nunca entró en juego.
El 13 de agosto de 2026, Apple envió una nueva oleada de notificaciones sobre amenazas de software espía mercenario a usuarios de 110 países, la mayor oleada de alertas desde que se puso en marcha el programa en 2021.1 Apple ya ha notificado a clientes de más de 150 países en total.1 Por primera vez, la alerta aparece directamente en la pantalla de bloqueo del iPhone del destinatario, junto al correo electrónico y el banner de la cuenta de Apple ya existentes.2
Apple no revela el nombre del proveedor del software espía, ni del gobierno o cliente privado responsable de un ataque, ni de las personas a las que va dirigido, y la empresa afirma que no atribuye las notificaciones a ningún atacante, gobierno o región en concreto.3 El software espía comercial de esta clase —el tipo que el programa de notificación de amenazas de Apple está diseñado para detectar— está concebido para comprometer totalmente un dispositivo, a menudo sin que el usuario tenga que hacer nada, y para seguir activo posteriormente en llamadas, mensajes, cámara y micrófono. Su coste y sofisticación hacen que se reserve para objetivos seleccionados individualmente, en lugar de desplegarse a gran escala.
Esta revelación ya ha cambiado el comportamiento de los usuarios. Access Now, la organización sin ánimo de lucro a la que Apple remite a los destinatarios de las notificaciones para que soliciten ayuda, informa de que el volumen de solicitudes se sitúa entre un 30 % y un 40 % por encima de su nivel habitual, incluidas las de personas que recibieron una notificación de Apple directamente.4 La cobertura de esta oleada también describe una base de objetivos más amplia: más allá de los periodistas, activistas y figuras de la oposición históricamente asociados con el software espía mercenario, los investigadores de seguridad incluyen ahora a ejecutivos de empresas, negociadores de alto nivel y otras personas que tienen acceso privilegiado a comunicaciones o sistemas sensibles.5
Lo que descubrieron y qué significa
Conclusión | Qué significa | Consecuencias operativas | Pregunta abierta |
Apple envió notificaciones a los usuarios seleccionados de 110 países el 13 de agosto, en lo que ha sido su mayor oleada desde 2021, y ahora muestra la alerta directamente en la pantalla de bloqueo. | Apple considera que esto es lo suficientemente urgente como para interrumpir el funcionamiento del propio dispositivo, en lugar de esperar a que se abra un correo electrónico. | Una organización puede tener empleados que sean objeto de ataques individuales sin que se tenga constancia de ello a nivel interno hasta el momento en que el sistema de Apple lo detecte, si es que lo detecta. | ¿A cuántas personas afectadas no se les notificó nunca porque el intento de intrusión no se ajustaba a ningún patrón que el sistema de detección de Apple detecte actualmente? |
Apple no revela el nombre del proveedor del software espía, ni el del cliente, ni el del objetivo, y no atribuye las notificaciones a ningún gobierno ni región. | La notificación recibida confirma que se trata de un ataque dirigido, pero no la identidad del atacante, por lo que la organización no dispone de ningún hilo de investigación procedente de la propia Apple. | La respuesta debe partir de la premisa de que «fuimos objeto de un ataque», sin un perfil del atacante, y no de un actor malicioso concreto con tácticas conocidas. | Si el cargo, el acceso o la actividad reciente de la persona notificada ofrecen una pista más clara sobre quién podría ser el cliente que la propia notificación de Apple. |
La cobertura de este año describe una base de destinatarios más amplia, que va más allá de los periodistas y activistas para incluir a ejecutivos, negociadores y cualquier persona que tenga acceso privilegiado a comunicaciones confidenciales. | Lo importante ya no es tener notoriedad, sino disponer de acceso privilegiado. | El personal que nunca se consideró un objetivo plausible de espionaje —responsables de adquisiciones, directores de programas, negociadores— forma ahora parte del mercado potencial de herramientas que antes estaban reservadas a jefes de Estado y disidentes. | Si las organizaciones para las que trabajan estas personas cuentan con alguna política sobre dispositivos que contemple la posibilidad de este nivel de segmentación individual. |
Por qué es importante
La antigua Asunción | La realidad actual | Respuesta de BlackBerry |
El software espía mercenario supone un riesgo para los jefes de Estado, los periodistas y los disidentes, pero no para el empleado medio de la administración pública o del sector de la defensa. | La ronda de notificaciones de este año amplía específicamente el grupo destinatario descrito a ejecutivos, negociadores y cualquier persona con acceso privilegiado, independientemente de su perfil público. | BlackBerry® SecuSUITE® mantiene la coordinación de información confidencial totalmente al margen de los dispositivos de uso general, de modo que, aunque el teléfono se vea comprometido, no se revelan las conversaciones importantes. |
Si Apple no ha enviado ninguna notificación, significa que el dispositivo no ha sido seleccionado. | El programa de Apple solo detecta lo que su sistema de detección identifica actualmente y no pretende ofrecer una cobertura exhaustiva, por lo que una notificación no específica no supone una confirmación de seguridad. | BlackBerry® UEM® La supervisión continua del cumplimiento detecta de forma permanente cualquier comportamiento anómalo de los dispositivos, en lugar de esperar a que un único proveedor lo detecte para confirmar que se ha producido una intrusión. |
Una simple notificación basta para que una organización sepa lo que necesita saber para actuar. | Apple oculta deliberadamente los datos sobre los proveedores, los clientes y los objetivos, por lo que la organización a la que se le ha notificado tiene que investigar su propia vulnerabilidad sin disponer de un perfil del atacante como punto de partida. | BlackBerry® AtHoc® ofrece a los equipos de seguridad un canal coordinado para incorporar inmediatamente a la persona notificada, y a cualquiera que haya trabajado en estrecha colaboración con ella, a un proceso de respuesta ante incidentes, sin esperar a una atribución que quizá nunca llegue. |
Medidas recomendadas
INMEDIATO | Pregunte al personal con posibilidades reales de tener acceso a información confidencial, a los directivos, a los negociadores y a los responsables de programas si han recibido alguna notificación de amenaza de Apple en los últimos 30 días. A menudo, las alertas recibidas nunca se comunican a los niveles superiores dentro de la empresa. |
INMEDIATO | Activa el «Modo de bloqueo» en cualquier dispositivo iOS personal o corporativo que contenga información confidencial, especialmente en el caso del personal que viaje al extranjero o que negocie en nombre de la organización. Apple afirma que no tiene constancia de ningún caso confirmado de un ataque exitoso con software espía mercenario contra un dispositivo que tenga activado el «Modo de bloqueo». |
A CORTO PLAZO | Traslada las tareas de coordinación sensibles del personal de alto riesgo fuera de los dispositivos de uso general, en lugar de confiar exclusivamente en el refuerzo de la seguridad de un dispositivo en el que también se ejecuta toda la gama de aplicaciones de consumo que el spyware está diseñado para explotar. |
A CORTO PLAZO | Amplíe la supervisión del cumplimiento normativo de los dispositivos para detectar comportamientos anómalos de forma continua, en lugar de basarse únicamente en las notificaciones de amenazas de un único proveedor para confirmar si se ha producido una intrusión. |
EN CURSO | Analizar si la política de dispositivos de la organización se ha adaptado a un grupo objetivo que ahora incluye perfiles que van más allá de las personas de alto perfil a las que, tradicionalmente, se reservaba el uso de software espía mercenario. |
Puesto de comunicaciones seguras en BlackBerry
Una notificación en la pantalla de bloqueo confirma que alguien decidió que una persona concreta merecía un ataque costoso y diseñado a medida. No confirma quién, por qué ni si el intento tuvo éxito, y no dice nada sobre lo que sucederá a continuación. Es necesario reforzar la seguridad del dispositivo en el que se recibió la notificación. Pero eso no es suficiente. Las conversaciones que convirtieron a esa persona en un objetivo deben estar en un lugar al que el dispositivo comprometido no pueda acceder.
Referencias:
Si Apple te envía una notificación push advirtiéndote de un ataque de spyware, tómatelo en serio. (TechCrunch, oleada de notificaciones de amenazas, comunicado de Apple, 13 de agosto de 2026).
La alerta sobre el software espía de Apple afecta a los iPhone de 110 países (CyberGuy, reportaje sobre la alerta de spyware en la pantalla de bloqueo de Apple, 19 de agosto de 2026).
Según los investigadores, un número «sin precedentes» de usuarios de Apple recibió recientemente una alerta sobre software espía (TechCrunch, «Política de atribución de notificaciones de amenazas de Apple», 17 de agosto de 2026).
Notificaciones de amenazas de Apple y software espía: lo que todo el mundo debería saber (Access Now, vía TechCrunch, 26 de agosto de 2026).
Apple envía la primera advertencia sobre software espía en la pantalla de bloqueo a usuarios de 110 países (TechTimes, cobertura de la ampliación de la base de usuarios afectada descrita en la oleada de notificaciones del 15 de agosto de 2026).
%3Aquality(100)&w=3840&q=75)