El organismo de ciberseguridad de la UE confirma una campaña de apropiación de cuentas vinculada al Estado contra altos cargos en WhatsApp y Signal
ESTADO: Campaña confirmada de suplantación de cuentas GRAVEDAD: 8/10 DESTINATARIOS: Responsables de seguridad de organismos gubernamentales, del sector de la defensa y de infraestructuras críticas
28 de agosto de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
Una presentación interna del Consejo Interinstitucional de Ciberseguridad de la UE, dirigida a los gobiernos nacionales, supone el primer reconocimiento oficial por parte de la UE de que un gobierno extranjero ha atacado las cuentas de WhatsApp y Signal de altos cargos, y en ella se incluye la apropiación de cuentas entre las principales amenazas a las que se enfrenta la Unión este año, además de citar ocho incidentes significativos.
¿Qué pasó?
La misma técnica que antes. Ahora tiene un nombre oficial en la lista de amenazas.
Una presentación interna de la UE sobre ciberseguridad, presentada a los gobiernos nacionales en julio, incluye la apropiación de cuentas de altos cargos entre las principales amenazas de este año para el bloque, y cita ocho incidentes significativos.1 Es la primera vez que una autoridad de la UE atribuye formalmente ataques de este tipo a un gobierno extranjero.1
El mecanismo coincide con lo descrito por los organismos nacionales en marzo, cuando al menos cinco agencias nacionales de ciberseguridad e inteligencia advirtieron públicamente sobre campañas que se estaban llevando a cabo en Signal y WhatsApp.1 Los atacantes se hacen pasar por un chatbot de asistencia técnica de Signal y convencen a la víctima para que les facilite un código de vinculación. Ese único paso basta para vincular un segundo dispositivo a la cuenta y empezar a leer los mensajes entrantes y los chats de grupo.1 Una agencia informó de que el acceso persistía incluso después de que la víctima cambiara a un nuevo teléfono.1
La campaña ya ha llegado hasta las más altas instancias de los gobiernos nacionales. Un aviso nacional confirmó que se había pirateado la cuenta de un presidente en funciones del Bundestag y señaló el objetivo general: personas de alto rango del ámbito político, militar y diplomático, así como periodistas de investigación.2 A principios de este año, la Comisión Europea pidió a un grupo de sus más altos cargos que abandonaran un chat de Signal por temores a una filtración, antes de que la UE hubiera reconocido formalmente el motivo que subyacía a esa decisión.2
La presentación de la UE también menciona una segunda técnica, más específica, además de la apropiación directa de cuentas: el spear phishing patrocinado por Estados, que disfraza enlaces o archivos maliciosos como material relacionado con el trabajo real del objetivo: un paquete de sanciones en fase de debate, un comunicado oficial urgente. Estos son los mensajes que los altos cargos abren sin dudarlo.3 La misma presentación señala un problema estructural subyacente a ambas técnicas: las instituciones de la UE carecen de un sistema común y estandarizado para las comunicaciones seguras, lo que obliga a los funcionarios a recurrir a aplicaciones de consumo para mantener conversaciones confidenciales e informales.4
Lo que descubrieron y qué significa
Conclusión | Qué significa | Consecuencias operativas | Pregunta abierta |
Una presentación interna de la UE sobre ciberseguridad atribuye oficialmente, por primera vez, la apropiación de cuentas de altos cargos a un gobierno extranjero, citando ocho incidentes significativos ocurridos este año. | Lo que las agencias nacionales describieron en marzo como una técnica aislada es ahora una amenaza institucional de primer orden, confirmada por la UE. | Los altos cargos de las instituciones de la UE, así como sus homólogos nacionales, constituyen un objetivo confirmado y constante, y ya se han registrado incidentes al respecto. | ¿En cuántos de los ocho incidentes se produjo un acceso a las cuentas que nunca se comunicó públicamente a las personas afectadas? |
Según se ha informado, la técnica de secuestro de dispositivos siguió funcionando incluso después de que al menos una de las víctimas cambiara de teléfono. | La sustitución del hardware no implica necesariamente que la vulneración haya cesado si la autorización a nivel de cuenta se transfiere al nuevo dispositivo. | La sustitución del dispositivo es una medida estándar de respuesta ante incidentes, pero deja intacta la cuenta, que es donde realmente se produce la vulneración. | Si las organizaciones afectadas cuentan con un proceso para auditar y revocar los dispositivos vinculados como medida estándar, en lugar de considerar que el cambio de teléfono es una medida correctiva suficiente. |
Las instituciones de la UE carecen de un sistema de comunicaciones seguro y estandarizado, lo que obliga a los altos cargos a recurrir a aplicaciones de consumo para mantener debates informales, pero de gran calado. | La brecha es estructural. Los responsables tienen que elegir entre una aplicación no gestionada y no disponer de ningún canal. | Decir a los funcionarios que dejen de utilizar Signal o WhatsApp no resuelve la necesidad de contar con un canal rápido e informal, por lo que se sigue utilizando las mismas aplicaciones no supervisadas. | Qué tendría que ofrecer un sustituto autorizado para que se le aceptara en lugar de pasar desapercibido. |
Por qué es importante
La antigua Asunción | La realidad actual | Respuesta de BlackBerry |
Las aplicaciones de mensajería cifradas para consumidores constituyen un canal aceptable para debates gubernamentales informales, pero de carácter sensible. | Un organismo de la UE especializado en ciberseguridad ha incluido oficialmente la apropiación de cuentas de altos cargos entre las principales amenazas de este año, y entre los casos confirmados se encuentra el de un presidente de un parlamento nacional en ejercicio. | BlackBerry® SecuSUITE® ofrece a los funcionarios un canal autorizado para esa coordinación informal y rápida que actualmente se lleva a cabo por defecto a través de WhatsApp y Signal, con un proceso de registro controlado por la organización en lugar de un flujo público de vinculación de dispositivos. |
La sustitución de un dispositivo afectado pone fin a la vulneración. | Los casos registrados muestran que el acceso a la cuenta persiste después de que el usuario haya cambiado de teléfono, ya que la autorización está vinculada a la cuenta y se traslada con el usuario al nuevo dispositivo. | BlackBerry®UEM vincula el cumplimiento normativo de los dispositivos a una relación de cuenta gestionada, de modo que el cambio de dispositivo va acompañado de una auditoría real de lo que está autorizado para representar esa cuenta, y no se trata únicamente de una renovación del hardware. |
Indicar a los funcionarios que dejen de utilizar una aplicación vulnerable constituye, por sí sola, una orientación suficiente. | La propia presentación de la UE señala la ausencia de un sistema seguro estandarizado como un problema estructural, lo que significa que la recomendación de «dejar de utilizarlo» no tiene un destinatario concreto y, a menudo, se ignora. | BlackBerry SecuSUITE ofrece a las instituciones un canal regulado al que dirigir el flujo de trabajo, de modo que cada instrucción tenga un destino. |
Medidas recomendadas
INMEDIATO | Revisa los dispositivos vinculados a cualquier cuenta de WhatsApp o Signal que utilice el personal directivo para asuntos oficiales. Considera cualquier dispositivo vinculado no reconocido como una brecha de seguridad activa, independientemente de cómo se hubiera protegido la cuenta anteriormente. |
INMEDIATO | No consideres que la sustitución de un dispositivo constituye por sí sola una medida correctiva. Asegúrate de que la lista de dispositivos autorizados de la cuenta esté libre de problemas antes de dar por cerrado un incidente. |
A CORTO PLAZO | Identifica qué flujos de trabajo informales y urgentes se ejecutan actualmente en las aplicaciones de mensajería para consumidores y evalúa una alternativa autorizada antes de emitir una directiva del tipo «deja de utilizar esta aplicación» sin ofrecer una alternativa para ese flujo de trabajo. |
A CORTO PLAZO | Considera por defecto que los mensajes de «asistencia» no solicitados que recibas en Signal o WhatsApp, incluidas las solicitudes de códigos de vinculación, son intentos de suplantación de identidad. |
EN CURSO | Comprueba si la organización cuenta con un sistema de comunicaciones seguro y normalizado, en lugar de basarse en directrices puntuales emitidas tras cada nueva alerta. |
Puesto de comunicaciones seguras en BlackBerry
La atribución oficial de la UE deja constancia de esta amenaza, pero no explica por qué los funcionarios utilizaban WhatsApp y Signal en primer lugar: ninguna herramienta autorizada era lo suficientemente rápida como para competir con una aplicación de consumo que ya tenían instalada en sus teléfonos. Pedir a los funcionarios que dejen de hacerlo, sin ofrecer una alternativa viable, garantiza que, en el futuro, la misma conversación se repita en canales similares y no controlados.
Referencias:
Un documento revela que hackers respaldados por Estados atacaron a funcionarios de la UE a través de WhatsApp (Politico, conclusiones de una presentación interna de la UE sobre ciberseguridad, según informa TheNextWeb, 25 de agosto de 2026).
Hackers rusos lanzan campañas de phishing contra funcionarios de la UE a través de aplicaciones de mensajería (Dark Reading, cobertura de las advertencias de las agencias nacionales sobre las campañas en Signal y WhatsApp, 27 de agosto de 2026).
Hackers respaldados por Estados atacan a altos cargos de la UE a través de WhatsApp y Signal (The420.in, cobertura de la presentación del Consejo Interinstitucional de Ciberseguridad de la UE, 26 de agosto de 2026).
Actores estatales intentaron piratear las aplicaciones de mensajería de funcionarios de la UE, advierte un organismo de ciberseguridad (Euronews, cobertura de una presentación confidencial de la Comisión Europea, 26 de agosto de 2026).
%3Aquality(100)&w=3840&q=75)