Cerrar Menú
    Últimas noticias

    ChatGPT Ads despega, pero los anunciantes siguen sin saber cuánto deberían pagar

    septiembre 8, 2026

    WeChat sufrió un gusano de «cero clics» capaz de tomar cuentas con una llamada

    septiembre 8, 2026

    Una vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin mostrarlo al usuario

    septiembre 8, 2026
    Facebook Instagram
    martes, septiembre 8
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • ChatGPT Ads despega, pero los anunciantes siguen sin saber cuánto deberían pagar
    • WeChat sufrió un gusano de «cero clics» capaz de tomar cuentas con una llamada
    • Una vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin mostrarlo al usuario
    • Vuelta al cole con más tranquilidad: 3 relojes GPS para niños que ayudan a darles autonomía
    • Un correo refuerza la versión de Ayuso sobre el polémico ático de 6,3 millones
    • Meghan Markle cambia de uniforme: adiós al protocolo, no al lujo
    • Canva acelera contra Microsoft y Google: lanza 100 nuevas funciones
    • Google lleva Gemini por voz a Gmail, Docs y Keep: el teclado deja de ser imprescindible
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»WeChat sufrió un gusano de «cero clics» capaz de tomar cuentas con una llamada
    Ciberseguridad

    WeChat sufrió un gusano de «cero clics» capaz de tomar cuentas con una llamada

    septiembre 8, 2026No hay comentarios10 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    WeChat sufrió un gusano
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Investigadores de Calif demostraron un ataque que podía apropiarse de una cuenta de WeChat en iPhone y Android sin que la víctima contestara ni tocara el teléfono. Tencent ya ha mitigado el fallo y no constan ataques reales.

    Una simple llamada entrante podía convertirse en la puerta de entrada para secuestrar una cuenta de WeChat sin que el usuario pulsara absolutamente nada.

    IAvatares — avatares con inteligencia artificial

    La empresa de ciberseguridad Calif ha presentado WeWorm, un gusano experimental de tipo zero-click capaz de propagarse entre dispositivos iPhone y Android aprovechando una vulnerabilidad en el sistema de llamadas de WeChat. El ataque funcionaba incluso aunque la víctima no respondiera al teléfono.

    El descubrimiento resulta especialmente inquietante porque la cuenta comprometida podía utilizarse después para llamar a otros contactos y continuar la propagación.

    La buena noticia es igualmente importante: Calif no ha informado de ataques reales aprovechando este fallo y asegura que Tencent ya ha bloqueado el exploit para todos los usuarios.

    El ataque no necesitaba que la víctima contestara

    La clave de WeWorm estaba precisamente en la ausencia de interacción.

    Según Calif, el atacante únicamente necesitaba realizar una llamada de WeChat a la víctima. Si el contacto malicioso ya figuraba entre sus amigos, el exploit podía ejecutarse mientras el teléfono todavía estaba sonando.

    No era necesario abrir ningún enlace, aceptar una videollamada ni instalar una aplicación.

    Ni siquiera contestar detenía el proceso.

    Los investigadores explican que, si la víctima respondía, no escuchaba nada y el ataque podía continuar. Rechazar la llamada sí interrumpía ese intento concreto, aunque el atacante podía volver a probar posteriormente.

    Ese tipo de vulnerabilidad se denomina «zero-click» o de cero clics, porque no requiere una acción deliberada del usuario para desencadenar el ataque.

    WeWorm saltó de Android a iPhone y después a otro Android

    Calif construyó una demostración con tres teléfonos.

    El primer dispositivo, un Android, actuaba como atacante.

    Desde él se realizó una llamada a un iPhone. Mientras el terminal seguía sonando, los investigadores consiguieron tomar el control de la cuenta de WeChat del iPhone.

    A continuación ocurrió lo realmente preocupante.

    El iPhone comprometido llamó a un segundo teléfono Android y repitió el mismo procedimiento.

    El dispositivo que unos segundos antes era la víctima se había convertido ahora en el siguiente eslabón de propagación del gusano.

    Ese mecanismo explica por qué Calif describe WeWorm como un gusano y no únicamente como un exploit aislado.

    El atacante tenía que ser un contacto de WeChat

    El ataque no era completamente indiscriminado.

    Para que funcionara, la cuenta que realizaba la llamada debía estar previamente en la lista de contactos de WeChat de la víctima.

    A primera vista podría parecer una limitación importante.

    Sin embargo, el propio diseño del gusano permitía reducir esa barrera.

    Una vez comprometida la cuenta de una persona, el atacante pasaba a controlar una identidad que ya figuraba como contacto de muchos otros usuarios.

    Y ahí la relación de confianza se convertía en una ventaja para el atacante.

    La cadena podría representarse así:

    contacto comprometido → llamada a un amigo → nueva cuenta comprometida → llamada al siguiente contacto.

    Qué podía hacer un atacante después de tomar WeChat

    La vulnerabilidad no entregaba automáticamente el control completo del iPhone o del teléfono Android.

    Ese matiz es fundamental.

    Calif sostiene que el exploit permitía obtener control total sobre la cuenta de WeChat, lo que incluía leer y enviar mensajes, realizar llamadas y actuar en nombre del propietario.

    Por sí solo, sin embargo, no equivalía a controlar completamente el dispositivo.

    Los investigadores señalan que podrían combinarse vulnerabilidades adicionales para intentar escalar el ataque, pero eso pertenece a escenarios distintos y no debe confundirse con el alcance demostrado de WeWorm.

    Por qué secuestrar una cuenta de WeChat puede tener consecuencias importantes

    WeChat no funciona únicamente como una aplicación de mensajería.

    Tencent integra en su ecosistema funciones como mensajes, llamadas, pagos, cuentas oficiales, miniaplicaciones y otros servicios digitales.

    Por ello, perder el control de una cuenta puede tener implicaciones mucho más amplias que la lectura de un chat.

    Tencent señala que Weixin y WeChat superaron conjuntamente los 1 400 millones de usuarios activos mensuales durante el primer trimestre de 2026.

    The Hacker News sitúa posteriormente esa cifra en 1 439 millones de usuarios activos mensuales a 30 de junio de 2026, de acuerdo con los resultados trimestrales de la compañía.

    La enorme escala de la plataforma explica por qué un gusano con capacidad de autopropagación supone un escenario especialmente sensible.

    El fallo estaba en el sistema de llamadas de WeChat

    Calif ha revelado únicamente parte de los detalles técnicos.

    La compañía identifica el origen del problema como un fallo de corrupción de memoria en la pila VoIP de WeChat, es decir, en una parte del sistema encargado de gestionar las llamadas de voz a través de internet.

    Los investigadores han decidido no publicar todavía los detalles completos del exploit.

    Su intención es presentar posteriormente un análisis técnico en una conferencia.

    Esta decisión reduce, al menos temporalmente, la posibilidad de que terceros reproduzcan fácilmente el ataque a partir del informe público.

    Tencent lanzó actualizaciones el 21 de agosto

    La cronología divulgada por Calif muestra que la investigación se desarrolló durante varias semanas.

    El equipo afirma que tuvo constancia del fallo el 23 de julio y que lo comunicó a Tencent el 24 de julio.

    El primer exploit funcional para Android estuvo listo el 30 de julio.

    El exploit para iOS llegó el 2 de agosto.

    Y la demostración completa del gusano, capaz de propagarse entre Android y iPhone, se completó el 11 de agosto.

    Posteriormente, Tencent publicó WeChat 8.0.77 para Android y 8.0.76 para iOS el 21 de agosto, versiones que, según los investigadores, mitigaron el fallo.

    El exploit también fue bloqueado desde los servidores de Tencent

    Existe además una capa adicional de protección.

    Calif asegura que el 28 de agosto confirmó que el exploit había quedado bloqueado en el lado del servidor para todos los usuarios.

    Esto significa que la mitigación no depende exclusivamente de que cada usuario haya actualizado inmediatamente la aplicación.

    Aun así, mantener WeChat en su última versión disponible sigue siendo la recomendación más prudente, ya que las actualizaciones pueden incluir protecciones adicionales y correcciones relacionadas.

    Los investigadores no han confirmado públicamente si la vulnerabilidad subyacente fue eliminada completamente o si, además de las actualizaciones, Tencent mantiene una mitigación específica desde sus servidores.

    No existe constancia de ataques reales

    Esta precisión es indispensable.

    No se ha demostrado que WeWorm haya sido utilizado contra usuarios fuera del entorno de investigación.

    Calif creó el gusano como una prueba de concepto.

    La empresa no afirma haber detectado campañas criminales explotando esta vulnerabilidad y tampoco existe, por ahora, evidencia pública de víctimas reales.

    Por ello, presentar el fallo como una campaña activa de espionaje o robo masivo de cuentas sería incorrecto.

    El interés del caso reside fundamentalmente en demostrar qué podía llegar a ocurrir técnicamente.

    No hay todavía un identificador CVE público

    Otro aspecto poco habitual es la ausencia, hasta el 8 de septiembre, de un identificador CVE públicamente asociado al problema.

    The Hacker News señala además que Tencent no había publicado un aviso de seguridad específico explicando la vulnerabilidad.

    Las notas de actualización disponibles describían las versiones simplemente como correcciones de errores.

    Esto dificulta que usuarios y administradores puedan determinar con precisión qué versiones exactas estuvieron expuestas.

    Calif probó el exploit contra WeChat 8.0.76 en Android y 8.0.75 en iOS, pero no existe una lista pública completa con todas las versiones vulnerables.

    ¿Afectaba también a Windows, Mac o HarmonyOS?

    Por el momento, no puede afirmarse.

    Tencent distribuye versiones de WeChat para otras plataformas, incluidas HarmonyOS, Windows, macOS y Linux.

    Sin embargo, Calif no ha aclarado públicamente si probó el fallo en esos sistemas y Tencent tampoco ha publicado información que permita establecer si estaban afectados.

    La vulnerabilidad demostrada se centra en iOS y Android.

    La inteligencia artificial ayudó a encontrar el fallo

    El caso incorpora además otro elemento relevante: la utilización de inteligencia artificial para investigación ofensiva de seguridad.

    Calif asegura que trabajó con IA para descubrir la vulnerabilidad y desarrollar el primer exploit capaz de ejecutar código de forma remota.

    La compañía afirma que ese primer trabajo requirió aproximadamente dos días de trabajo, mientras que construir el gusano completo demandó alrededor de otra semana.

    La propia cronología muestra, no obstante, que entre el conocimiento inicial del error y la demostración final transcurrieron varias semanas naturales.

    La explicación de Calif es que las estimaciones más cortas corresponden al tiempo efectivo dedicado a determinadas fases del desarrollo.

    La IA empieza a acelerar también la búsqueda de vulnerabilidades

    El componente de inteligencia artificial puede ser tan importante como el propio fallo de WeChat.

    Calif afirma haber desarrollado un conjunto de procedimientos destinados a orientar a una IA en la exploración de superficies de ataque poco convencionales en aplicaciones de mensajería.

    El objetivo consiste en utilizar modelos capaces de ayudar a localizar errores y construir pruebas de concepto con mucha mayor rapidez.

    La consecuencia tiene dos caras.

    Los equipos defensivos pueden encontrar vulnerabilidades antes y corregirlas.

    Pero las mismas herramientas pueden reducir la barrera técnica para actores maliciosos.

    Calif argumenta que este cambio hace todavía más importante descubrir y cerrar las vulnerabilidades antes de que sean explotadas.

    Qué deberían hacer ahora los usuarios de WeChat

    La mitigación aplicada por Tencent reduce el riesgo inmediato del fallo concreto descubierto por Calif.

    Aun así, existen varias medidas razonables.

    La primera es actualizar WeChat a la versión más reciente disponible a través de las tiendas oficiales.

    También conviene mantener actualizados iOS y Android, porque los ataques avanzados pueden combinar varios fallos y no depender únicamente de una aplicación.

    Y, ante comportamientos extraños —sesiones desconocidas, mensajes no enviados por el usuario o actividad anómala—, resulta recomendable revisar cuanto antes la seguridad de la cuenta.

    No existe, sin embargo, una herramienta pública que permita saber retrospectivamente si un teléfono recibió durante julio o agosto una llamada específicamente diseñada para explotar esta vulnerabilidad.

    WeWorm deja una advertencia para WhatsApp, Telegram y el resto del sector

    El problema descubierto en WeChat va más allá de Tencent.

    Las aplicaciones de mensajería procesan continuamente información incluso antes de que el usuario interactúe con ella: notificaciones, llamadas, vistas previas, archivos multimedia y señalización de red.

    Todo ese procesamiento automático puede convertirse en una superficie de ataque.

    Por eso los fallos zero-click se encuentran entre los más delicados: eliminan una de las defensas naturales frente al fraude, que consiste simplemente en que el usuario no pulse enlaces sospechosos.

    En este caso, ni siquiera hacía falta eso.

    El teléfono podía seguir sonando mientras el atacante ya estaba intentando tomar la cuenta.

    Tencent ha mitigado WeWorm y no hay constancia de explotación criminal. Pero la demostración deja una advertencia mucho mayor para la industria móvil: a medida que aplicaciones, dispositivos e inteligencia artificial ganan complejidad, una llamada aparentemente inocente puede convertirse en una superficie de ataque sin que el usuario tenga oportunidad de equivocarse —porque ni siquiera necesita hacer nada—.

    Taller de Velas Aromáticas de Soja Chollones

    Taller de Velas Aromáticas de Soja

    49,99€

    Ver en Chollones 🛒
    BAUTISMO DE BUCEO Chollones

    BAUTISMO DE BUCEO

    65,00€

    Ver en Chollones 🛒
    Taller de Velas de Soja estilo postre Chollones

    Taller de Velas de Soja estilo postre

    49,99€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorUna vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin mostrarlo al usuario
    Artículo siguiente ChatGPT Ads despega, pero los anunciantes siguen sin saber cuánto deberían pagar

    Otras noticias

    ChatGPT Ads despega, pero los anunciantes siguen sin saber cuánto deberían pagar

    septiembre 8, 2026 Tecnología

    Una vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin mostrarlo al usuario

    septiembre 8, 2026 Ciberseguridad

    Canva acelera contra Microsoft y Google: lanza 100 nuevas funciones

    septiembre 8, 2026 Tecnología
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    ChatGPT Ads despega, pero los anunciantes siguen sin saber cuánto deberían pagar

    septiembre 8, 2026

    WeChat sufrió un gusano de «cero clics» capaz de tomar cuentas con una llamada

    septiembre 8, 2026

    Una vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin mostrarlo al usuario

    septiembre 8, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    ChatGPT Ads despega, pero los anunciantes siguen sin saber cuánto deberían pagar

    septiembre 8, 2026

    WeChat sufrió un gusano de «cero clics» capaz de tomar cuentas con una llamada

    septiembre 8, 2026

    Una vulnerabilidad de ChatGPT permitió extraer datos de Gmail sin mostrarlo al usuario

    septiembre 8, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial