Investigadores especializados en amenazas descubren grupos vinculados a Estados que se apropian de cuentas mediante la vinculación de dispositivos en WhatsApp y el uso indebido de OAuth
ESTADO: Campaña de espionaje activa GRAVEDAD: 7/10 DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas
28 de agosto de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
Un nuevo estudio sobre inteligencia de amenazas identifica tres grupos distintos vinculados a Estados que se han apropiado de cuentas pertenecientes a personal de los sectores gubernamental, de defensa, académico y de centros de estudios en toda Europa y Estados Unidos, utilizando funciones legítimas de las cuentas de WhatsApp y Google en lugar de descifrar ningún tipo de cifrado.
Qué ha pasado y por qué es diferente
El cifrado se mantuvo. El límite de la cuenta, no.
El Grupo de Inteligencia sobre Amenazas de Google ha identificado tres grupos de espionaje distintos vinculados a Estados, registrados como UNC6293, UNC7005 y UNC5976, que se aprovechan de funciones de autenticación legítimas para secuestrar cuentas pertenecientes a personal de los sectores gubernamental, de defensa, aeroespacial, académico y de centros de estudios en toda Europa y Estados Unidos.1
El método de un grupo en concreto es el ejemplo más claro. Se atrae a las víctimas a una página que se hace pasar por una invitación a una llamada segura, un chat o el intercambio de documentos. La página solicita un número de teléfono y, a continuación, guía a la víctima a través del propio proceso de vinculación de dispositivos de WhatsApp: escanear un código QR, introducir un código de vinculación y aprobar un nuevo dispositivo. Una vez vinculado, el dispositivo del atacante se introduce en la cuenta real de WhatsApp de la víctima. Desde allí, el atacante puede unirse a llamadas cifradas, leer chats o empujar a la víctima hacia un segundo ataque, ya sea una página para robar credenciales o la descarga de un archivo que contenga malware.1
Una campaña relacionada, que se supervisa por separado bajo el nombre de «CaptiveCrunch», se dirige a los viajeros en lugar de a particulares. Los portales Wi-Fi «captivos» de hoteles, centros de conferencias y aeropuertos son secuestrados, en algunos casos a través de proveedores de servicios gestionados comprometidos que disponen de acceso administrativo a las pasarelas Wi-Fi. Los huéspedes que se conectan a lo que parece ser la red del hotel son redirigidos a través de la infraestructura de los atacantes, ya sea para robar credenciales mediante una ventana de inicio de sesión falsa de Microsoft o para distribuir malware camuflado como una actualización rutinaria de software2. El seguimiento independiente de Lumen Black Lotus Labs sobre esta misma actividad ha puesto de manifiesto la posibilidad de que el autor de la amenaza haya comprometido directamente a varios proveedores de servicios gestionados y, a continuación, haya abusado de la relación de confianza con sus clientes para acceder a las puertas de enlace Wi-Fi.3
El mismo patrón se repite en el ataque de phishing de OAuth llevado a cabo por los otros dos clústeres. Las víctimas realizan un inicio de sesión auténtico en Google. Posteriormente, la cuenta pasa a manos del atacante mediante un token sustraído, no una contraseña robada.1
Lo que descubrieron y qué significa
Conclusión | Qué significa | Consecuencias operativas | Pregunta abierta |
Tres grupos aprovechan indebidamente funciones de autenticación legítimas, como la vinculación de dispositivos en WhatsApp y el inicio de sesión mediante OAuth de Google, para apropiarse de cuentas. | La vulnerabilidad no reside en la criptografía, sino en la forma en que cada plataforma determina qué dispositivo está autorizado a representar al titular de la cuenta. | Una cuenta puede quedar totalmente comprometida sin que se haya descifrado ni una sola contraseña, certificado o clave de cifrado. | ¿Cuántas otras funciones relacionadas con el uso de varios dispositivos o la recuperación de cuentas parten de la misma suposición de confianza sin autenticación? |
CaptiveCrunch se apropia de los portales Wi-Fi de acceso restringido de hoteles, centros de conferencias y aeropuertos, en algunos casos a través de proveedores de servicios gestionados que han sido víctimas de ataques. | El atacante no necesita comprometer directamente el dispositivo del viajero. Basta con comprometer la red en la que confía el viajero. | El personal que no haya realizado ninguna acción de riesgo, más allá de conectarse a lo que parecía ser la red Wi-Fi del recinto, puede verse redirigido a páginas destinadas al robo de credenciales o a malware. | ¿Cuántas otras implementaciones de Wi-Fi gestionadas por MSP presentan ese mismo punto único de vulnerabilidad administrativa? |
Por qué es importante
La antigua Asunción | La realidad actual | Respuesta de BlackBerry |
Si una aplicación de mensajería utiliza cifrado de extremo a extremo, la cuenta asociada a ella está segura. | El cifrado funcionó correctamente en todos los casos. El atacante consiguió acceder añadiendo un dispositivo autorizado a través del propio proceso de vinculación de la aplicación, no descifrando el código. | BlackBerry® SecuSUITE® La inscripción la gestiona la organización. No existe un proceso público de vinculación de dispositivos que pueda ser suplantado por una persona ajena a la organización. |
La red Wi-Fi de los hoteles, los centros de conferencias y los aeropuertos supone un pequeño inconveniente, no un obstáculo para la seguridad. | CaptiveCrunch demuestra que bastan unos ataques a la red en la que confía un viajero —a veces a través del proveedor de servicios gestionados que gestiona la red Wi-Fi del establecimiento— para redirigirlo hacia el robo de credenciales o la instalación de malware. | BlackBerry® AtHoc® ofrece al personal que viaja un canal de alertas que no depende de la fiabilidad de la red a la que estén conectados en ese momento. |
La protección estándar de los terminales y la autenticación multifactorial (MFA) en el momento del inicio de sesión son suficientes para impedir el robo de credenciales. | El malware detectado en este caso tiene como objetivo los tokens de sesión activos y las credenciales almacenadas tras iniciar sesión, no la propia pantalla de inicio de sesión. | BlackBerry® UEM® El cumplimiento normativo de los dispositivos BlackBerry® y el control a nivel de aplicación reducen el margen de maniobra de un token obtenido mediante phishing o de una carga útil camuflada como actualización. |
Medidas recomendadas
INMEDIATO | Comprueba los dispositivos vinculados a cualquier cuenta que utilice WhatsApp, Signal o una aplicación similar con la función de vinculación de dispositivos de autoservicio. Trata cualquier dispositivo vinculado no reconocido como una intrusión activa, no como una sesión caducada. |
INMEDIATO | Marcar por defecto como intentos de suplantación de identidad las solicitudes no solicitadas de «confirmar inicio de sesión» de OAuth o de códigos de verificación, independientemente de lo legítimo que parezca el dominio solicitante. |
A CORTO PLAZO | Amplíe la revisión de la confianza en la red al personal que se aloja en hoteles, asiste a congresos y pasa por aeropuertos, especialmente cuando la red Wi-Fi está gestionada por un tercero. |
A CORTO PLAZO | Refuerza la autenticación por pares mediante un canal de comunicación cuya inscripción controle directamente la organización, y no uno abierto a cualquier dispositivo capaz de escanear un código. |
EN CURSO | Comprueba si las políticas de revocación de sesiones y de duración de los tokens son lo suficientemente estrictas como para limitar el valor de una credencial o un token sustraídos tras el inicio de sesión. |
Puesto de comunicaciones seguras en BlackBerry
Una aplicación de mensajería puede cumplir a la perfección su promesa de cifrado y, aun así, entregar una cuenta a un atacante, porque el punto débil en este caso nunca fue el cifrado. Se trataba de determinar qué dispositivo podía actuar en nombre del titular de la cuenta, y un proceso de vinculación de autoservicio responde a esa pregunta con menos control del que jamás tendría una pantalla de inicio de sesión. Para cualquier organización que coordine actividades sensibles, ese límite debe ser gestionado por la propia organización, y no dejarse abierto a cualquier dispositivo que pueda escanear un código.
Referencias:
Presuntos hackers rusos se aprovechan de OAuth de Google y de la función de vinculación de WhatsApp para secuestrar cuentas (The Hacker News, cobertura de las conclusiones del Grupo de Inteligencia sobre Amenazas de Google, 20 de agosto de 2026).
CaptiveCrunch: Midnight Blizzard ataca a viajeros de todo el mundo para distribuir malware y robar credenciales (Blog de seguridad de Microsoft, análisis de la campaña CaptiveCrunch, 31 de julio de 2026).
CaptiveCrunch, parte II: Cadenas de suministro y otras aventuras en el mundo del wifi (Lumen Black Lotus Labs, análisis de la cadena de suministro de CaptiveCrunch, 20 de agosto de 2026).
%3Aquality(100)&w=3840&q=75)