Martes 28 Julio 2026 22:33:39 GMT+02:00

Netcrook

InicioManifiesto
Noticias
Techcrook
Geocrook
WikicrookEquipoAppContactoLogin
EnglishItaliano

Cyber Intelligence & Threat Trends

Vigilancia Invisible: Cómo un Solo Número de WhatsApp Puede Mapear Todos Tus Movimientos

Publicado: 15 Diciembre 2025 00:02Categoría: Cyber Intelligence & Threat TrendsAutor: GHOSTCOMPLY

Subtítulo: Nuevas investigaciones revelan cómo cualquiera puede rastrear tu sueño, tus llegadas a casa y tu rutina diaria usando solo tu número de teléfono de WhatsApp o Signal.

Imagina que alguien sabe no solo cuándo estás despierto, sino también cuándo has regresado a casa, has salido por la noche o te has quedado dormido-todo sin tocar jamás tu teléfono ni acceder a tu cuenta. Gracias a una herramienta de prueba de concepto publicada recientemente, esto ya no es ciencia ficción. Cualquiera que tenga tu número de WhatsApp o Signal puede reconstruir silenciosamente tu vida diaria, exponiendo una vulnerabilidad escalofriante en dos de las aplicaciones de mensajería más populares del mundo.

Anatomía de una Vigilancia Digital

Este nuevo método de vigilancia explota una peculiaridad en la forma en que WhatsApp y Signal gestionan la entrega de mensajes a nivel de red. Al enviar los llamados “pings” o solicitudes de entrega al número de la víctima, un atacante puede medir el tiempo de respuesta (conocido como round-trip time, o RTT) de la aplicación-aunque los dos usuarios nunca hayan interactuado. Estas respuestas, invisibles para la víctima, varían según si el teléfono está activo, en espera, usando Wi-Fi o completamente desconectado.

El envío frecuente y automatizado de pings-a veces tan seguido como cada 50 milisegundos-permite al atacante construir un perfil de comportamiento: RTT bajos sugieren que estás despierto y en línea en casa, retrasos mayores insinúan uso móvil o mala señal, mientras que la ausencia de respuesta indica que tu teléfono está apagado o en modo avión. Durante horas o días, estos patrones revelan cuándo probablemente estás durmiendo, fuera de casa o en movimiento. El atacante no necesita vulnerar tu cuenta, robar tu dispositivo ni siquiera estar en tus contactos.

De la Teoría a la Amenaza Pública

Aunque investigadores académicos en Viena describieron primero esta vulnerabilidad, ahora es algo práctico. Un desarrollador, “gommzystudio”, ha puesto la herramienta de ataque disponible en GitHub, atrayendo cientos de descargas y bifurcaciones. La herramienta incluso demuestra otro truco sigiloso: enviar reacciones a mensajes inexistentes. Estas desencadenan confirmaciones de entrega en segundo plano sin alertar al usuario, haciendo que el rastreo sea completamente encubierto.

Existen efectos secundarios: la avalancha de solicitudes ocultas puede hacer que la batería de un dispositivo se agote hasta 18 veces más rápido de lo normal. En las pruebas, un iPhone 11 perdió casi una quinta parte de su batería en solo una hora de ataque-sin que el propietario notara nada inusual. Los límites de frecuencia incorporados de Signal bloquean la mayoría de los abusos, pero WhatsApp actualmente carece de tales defensas.

¿Qué Sigue? Privacidad en un Mundo de Pings

Con miles de millones de usuarios potencialmente expuestos, las implicaciones son profundas. Aunque la herramienta de investigación está pensada para fines educativos, el riesgo de uso criminal es muy real. Hasta que WhatsApp y aplicaciones similares corrijan estas filtraciones a nivel de red, tu rutina diaria podría ser un libro abierto para cualquiera que conozca tu número de teléfono. En una era donde la privacidad se siente cada vez más frágil, es un recordatorio potente: a veces, los detalles más ordinarios-como tu horario de sueño-pueden ser convertidos en armas de formas extraordinarias.

Glosario WIKICROOK

  • Prueba de concepto (PoC): Una herramienta o código de demostración que muestra cómo se puede explotar una vulnerabilidad, utilizada a menudo por investigadores para ilustrar una falla de seguridad.
  • Round-Trip Time (RTT): El tiempo que tarda una solicitud de red en ir del emisor al receptor y volver, utilizado aquí para inferir el estado del dispositivo.
  • Ping: Una solicitud de red enviada a un dispositivo o servidor para comprobar si está en línea y medir la velocidad de respuesta.
  • Bifurcación (en software): Crear una copia personal del repositorio de código de otra persona, a menudo para modificarlo o mejorarlo.
  • Límite de frecuencia: Técnica utilizada para restringir el número de solicitudes que un sistema aceptará en un período de tiempo determinado, ayudando a prevenir abusos.