
La aplicación de mensajería más utilizada en España podría estar a las puertas de un cambio de era. Según las últimas informaciones filtradas por WABetaInfo, la plataforma de Meta está ultimando los preparativos para expandir su sistema de pagos integrado a nuevos mercados, entre los que figuran varios países europeos. Esta movida, de confirmarse, supondría un desafío directo al reinado de Bizum en las transferencias exprés entre particulares, un terreno en el que hasta ahora la app de los pagos instantáneos no ha tenido competencia seria.
Pero no todo son buenas noticias. En las últimas semanas, la Guardia Civil ha detectado un repunte de ataques dirigidos a cuentas de WhatsApp en España, con un modus operandi especialmente sofisticado que no requiere que la víctima haga clic en nada. La combinación de estas dos realidades —la expansión de funciones y el aumento de las amenazas— dibuja un panorama en el que los usuarios tendrán que estar más atentos que nunca a la seguridad de sus conversaciones y de su dinero.
El sistema de pagos de WhatsApp da pasos firmes hacia Europa
La última beta de WhatsApp para iOS, la versión 26.33.10.70 disponible en TestFlight, ha destapado un menú rediseñado para gestionar tarjetas y datos de facturación. La interfaz, según las capturas filtradas, se divide en tres apartados: uno para pagar a un contacto directamente, otro para elegir entre los métodos de pago guardados y un tercero para almacenar una dirección de envío. La clave está en que los usuarios podrán vincular tarjetas de crédito y débito de múltiples entidades, algo que marcaría una diferencia sustancial con Bizum, que ata al usuario a una única entidad bancaria y a un número de teléfono que no puede cambiarse de banco sin desvincularlo antes.
En las capturas filtradas por WABetaInfo aparecen países como Países Bajos, España, Alemania, Italia, Austria, Australia, Canadá, Ghana y Estados Unidos como opciones de dirección de facturación. Que estos países figuren en el código no garantiza un lanzamiento inminente, pero demuestra que la infraestructura se está diseñando con una vocación claramente internacional. En países como India, Brasil, Singapur o México, el sistema de pagos de WhatsApp ya opera con éxito apoyándose en redes locales como UPI, PIX o PayNow, y la compañía ha tenido que solicitar licencias regulatorias en cada mercado.

El movimiento no es casual. Meta ha colocado al frente de WhatsApp a Kunal Shah, miembro fundador de CRED, una de las fintech de pagos y recompensas más populares de la India. La llegada de un perfil con semejante trayectoria en el sector financiero refuerza la teoría de que los pagos son una prioridad estratégica para la compañía. Sin embargo, los expertos advierten de que el proceso será largo: este tipo de funciones requieren aprobaciones bancarias y regulatorias en cada país, y ni siquiera los usuarios de la beta pueden probarla aún.
La Guardia Civil alerta de ataques zero-click en iPhone
Mientras WhatsApp expande sus funciones, los ciberdelincuentes también mueven ficha. La Guardia Civil de La Rioja ha detectado en las últimas semanas cuatro ataques a cuentas de WhatsApp en dispositivos iPhone registrados en Calahorra, Haro y Logroño. En uno de los casos, la víctima llegó a sufrir pérdidas económicas por valor de 2.000 euros. Lo más preocupante de esta modalidad es que el atacante puede hacerse pasar por la víctima dentro de su propia cuenta para escribir a familiares y amigos pidiéndoles dinero, aprovechando la confianza existente.
Los investigadores del Equipo de Delitos Telemáticos (EDITE) han constatado que estos incidentes presentan características distintas a las modalidades tradicionales de ‘GhostPairing’. En los casos analizados, los titulares de las cuentas aseguran que no facilitaron códigos de verificación ni escanearon códigos QR, y tampoco aparecían sesiones desconocidas en el apartado de ‘Dispositivos vinculados’. Se trata de ataques ‘zero-click’, que pueden comprometer el dispositivo sin que el usuario realice ninguna acción: no es necesario pulsar un enlace, introducir una contraseña ni escanear nada.

La vulnerabilidad explotada, conocida como CVE-2025-43300, ya está parcheada en las versiones más recientes de iOS, pero sigue afectando a quienes no han actualizado sus dispositivos. La única forma de protegerse es instalar la última actualización del sistema operativo, con iOS 18.7.8 como mínimo, y activar la verificación en dos pasos de WhatsApp. La Guardia Civil recomienda además revisar periódicamente los dispositivos vinculados, desconfiar de cualquier petición de dinero recibida únicamente a través de WhatsApp y confirmar siempre la solicitud por otra vía, como una llamada telefónica.
La AEPD sanciona la difusión de datos de salud en chats vecinales
La seguridad no solo se juega en el terreno técnico. La Agencia Española de Protección de Datos (AEPD) ha sancionado con 1.000 euros a una mancomunidad de propietarios por difundir a través de grupos de WhatsApp información sobre la salud de una vecina que padecía sensibilidad química. La autoridad rechaza que el carácter informal de un chat vecinal excluya la responsabilidad en materia de protección de datos y recuerda que haber comunicado voluntariamente un problema de salud a determinadas personas no autoriza a divulgarlo al resto de vecinos.
El caso se originó cuando una vecina informó a la presidenta de su bloque sobre su sensibilidad química para paralizar un tratamiento fitosanitario. La presidenta difundió el parte médico por dos grupos de WhatsApp: uno de presidentes de las comunidades que conforman la mancomunidad y otro con todos los comuneros del bloque. La AEPD considera que informar de la paralización de los trabajos no justifica revelar los datos médicos completos de una persona, y ha tipificado la acción como una vulneración del artículo 5.1.f) del RGPD, relativo al principio de integridad y confidencialidad, y del artículo 9, referente a los datos especialmente sensibles.

La multa asciende a 500 euros por cada una de las dos infracciones, sumando un total de 1.000 euros. La resolución deja claro que los datos de salud son especialmente sensibles y que su difusión sin consentimiento expreso tiene consecuencias legales, incluso cuando se realiza en un contexto aparentemente informal como un chat de vecinos. La AEPD recuerda que la privacidad no se suspende en los grupos de WhatsApp y que los administradores y participantes deben extremar las precauciones al manejar información personal de terceros.
Nuevas medidas de seguridad para proteger las cuentas
Ante este escenario, WhatsApp ha anunciado en su blog oficial una serie de novedades en materia de seguridad. La compañía ha implementado una llave de acceso para iniciar sesión, una verificación en dos pasos fortalecida y más información antes de responder a un contacto desconocido. La verificación en dos pasos ya no se limita al PIN de seis dígitos numéricos: ahora se puede establecer una contraseña más larga, incluyendo letras y caracteres, lo que dificulta enormemente los intentos de suplantación.
La llave de acceso se puede configurar desde los Ajustes, en la sección de Cuenta, y permite usar la huella dactilar, el reconocimiento facial o el sistema de desbloqueo normal del móvil. En Android, además, se mostrará más información sobre contactos desconocidos que no formen parte de la agenda, como el país de origen del número o si comparte algún grupo en común. Estas medidas, según la compañía, buscan evitar que los usuarios caigan en intentos de estafa o fraude virtual, una amenaza que se ha multiplicado en los últimos meses.
Por último, conviene recordar que la seguridad también depende de los hábitos de cada usuario. Actualizar el sistema operativo, activar la verificación en dos pasos, revisar los dispositivos vinculados y desconfiar de cualquier petición de dinero por WhatsApp son medidas básicas que pueden marcar la diferencia entre ser víctima de un fraude o esquivarlo. La combinación de la expansión de los pagos integrados y el aumento de los ataques hace que la prudencia sea más necesaria que nunca.