AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

**WhatsApp refuerza la seguridad de cuentas con múltiples Passkeys y doble verificación mejorada**

### 1. Introducción

WhatsApp, la popular aplicación de mensajería instantánea propiedad de Meta, ha anunciado una importante actualización de seguridad orientada a robustecer la protección de las cuentas de sus usuarios. Entre las novedades destacan la incorporación de soporte para múltiples Passkeys y una doble verificación (2SV) más estricta, alineando la plataforma con los estándares más avanzados de autenticación y control de acceso. Estos cambios llegan en un contexto de creciente sofisticación de los ataques dirigidos a aplicaciones de mensajería, con especial foco en el robo de cuentas y suplantación de identidad.

### 2. Contexto del Incidente o Vulnerabilidad

El anuncio de WhatsApp responde a una tendencia al alza de campañas de phishing y SIM swapping, técnicas mediante las cuales los atacantes buscan secuestrar las cuentas de los usuarios para acceder a información privada o propagar malware. Según datos recientes, el 37% de los incidentes reportados por equipos SOC en el primer semestre de 2024 estuvieron relacionados con el compromiso de credenciales en servicios de mensajería.

WhatsApp ya incorporó Passkeys en versiones previas para usuarios individuales, pero la limitación a una sola clave dificultaba la gestión multidevice y la recuperación segura en caso de pérdida de acceso. Asimismo, el sistema de doble verificación (2SV) basado en PIN adolecía de debilidades frente a ataques de ingeniería social, al no requerir pasos adicionales de validación.

### 3. Detalles Técnicos

#### Passkeys Múltiples

El despliegue de Passkeys múltiples permite ahora registrar varias claves FIDO2 asociadas a una misma cuenta, soportando estándares WebAuthn y permitiendo tanto autenticadores biométricos (huella, reconocimiento facial) como físicos (YubiKey, Titan Security Key). La implementación sigue las directrices de la FIDO Alliance, facilitando la utilización de frameworks de gestión de claves como Google Password Manager o Apple Keychain.

#### Refuerzo de la Doble Verificación

La doble verificación de WhatsApp evoluciona incorporando autenticación push y controles contextuales basados en análisis de comportamiento. El flujo de autenticación puede ahora requerir confirmaciones adicionales ante cambios de dispositivo o patrones sospechosos, integrando notificaciones instantáneas y validación dinámica del intento de acceso.

#### Información del Llamante

Además de las mejoras en autenticación, WhatsApp introduce una función que muestra información contextual ampliada —incluyendo país y posible origen— al recibir llamadas de números desconocidos, facilitando la identificación de intentos de phishing telefónico y vishing. Esta funcionalidad se apoya en bases de datos de threat intelligence y sistemas de scoring de reputación.

#### Vectores de ataque y TTP

Las nuevas capacidades mitigan vectores identificados bajo las técnicas T1078 (Valid Accounts) y T1110 (Brute Force) de MITRE ATT&CK. Asimismo, dificultan el uso de herramientas automatizadas de explotación de credenciales como Metasploit o Cobalt Strike, que han sido empleadas en campañas previas para comprometer cuentas mediante ataques de fuerza bruta o credential stuffing.

### 4. Impacto y Riesgos

El soporte para múltiples Passkeys reduce significativamente el riesgo de lockout y secuestro definitivo de cuentas, facilitando la recuperación segura y el uso simultáneo en varios dispositivos. Por otro lado, el refuerzo de la doble verificación complica la explotación de fallos humanos y técnicas de ingeniería social, principal vector de ataque en el entorno móvil.

No obstante, la transición a esquemas avanzados de autenticación puede generar reticencias entre usuarios menos técnicos y requerir campañas de concienciación específicas. Asimismo, la protección sigue dependiendo en última instancia de la robustez de los dispositivos y sistemas operativos subyacentes, que continúan siendo objetivo prioritario para el desarrollo de exploits zero-day.

### 5. Medidas de Mitigación y Recomendaciones

– **Actualización inmediata:** Se recomienda desplegar la última versión de WhatsApp en entornos corporativos y personales.
– **Activación de Passkeys múltiples:** Registrar varias claves FIDO2, incluyendo al menos un autenticador físico externo.
– **Revisión periódica de dispositivos autorizados:** Monitorizar el listado de dispositivos con acceso y revocar sesiones no reconocidas.
– **Concienciación sobre ingeniería social:** Formar a usuarios y empleados sobre los riesgos de compartir códigos de verificación o responder a llamadas sospechosas.
– **Monitorización de alertas e IoC:** Integrar la recepción de alertas de intentos de acceso anómalos en los sistemas SIEM y correlacionar con indicadores de compromiso (IoC) relevantes.

### 6. Opinión de Expertos

Especialistas en ciberseguridad valoran positivamente la adopción de Passkeys múltiples y refuerzo del 2SV. Según Pablo González, pentester y formador de hackers éticos: “WhatsApp da un paso clave alineándose con los principios de Zero Trust y autenticación sin contraseña. La gestión multiclave y la detección contextual de intentos de acceso representan un salto cualitativo en la protección frente a amenazas actuales”.

### 7. Implicaciones para Empresas y Usuarios

Para entornos corporativos sujetos a normativas como GDPR o NIS2, la adopción de medidas de autenticación avanzada es un requerimiento cada vez más explícito para la protección de datos personales y comunicaciones sensibles. Las nuevas funciones de WhatsApp facilitarán el cumplimiento normativo, aunque será imprescindible su integración con las políticas internas de seguridad y la gestión centralizada de identidades.

A nivel de usuario, la experiencia se ve reforzada por la facilidad de recuperación y la reducción de riesgos asociados a la suplantación, aunque implica una curva de aprendizaje para usuarios menos familiarizados con tecnologías como Passkeys o autenticadores físicos.

### 8. Conclusiones

La actualización de WhatsApp refuerza el paradigma de autenticación robusta en el sector de la mensajería, dificultando tanto los ataques automatizados como las campañas de ingeniería social. La tendencia hacia el uso de Passkeys y autenticación contextual marca el camino a seguir para otras aplicaciones críticas, en un contexto regulatorio y de amenazas cada vez más exigente.

(Fuente: www.securityweek.com)