Las imágenes de “buenos días” no son intentos de phishing: vuelven los bulos virales de WhatsApp
La cadena viral reutiliza una alerta falsa que circula desde hace años y tergiversa lo que es el phishing, una técnica que requiere la interacción del usuario para robar datos personales
La cadena viral reutiliza una alerta falsa que circula desde hace años y tergiversa lo que es el phishing, una técnica que requiere la interacción del usuario para robar datos personales

¿Qué se ha dicho?
Que no hay que reenviar y eliminar las imágenes y vídeos de “buenos días” y “buenas tardes” porque contienen un código de phishing oculto para hackear móviles.
¿Qué sabemos?
Es un mensaje viral que circula en varios idiomas desde hace años. Que ninguna agencia de ciberseguridad ha alertado de que haya un fraude similar en activo, aunque sí es posible técnicamente.
Nos ha hecho llegar al WhatsApp de Verificat (+34 695 225 233) un mensaje reenviado varias veces que afirma que hay que “eliminar cuanto antes todas las fotos y vídeos de ‘buenos días’ y ‘buenas tardes’ y otros saludos o mensajes religiosos” porque podrían estar diseñados por hackers con “un código de phishing” oculto para acceder al dispositivo móvil y robar información personal y bancaria, y que ya hay 500.000 víctimas del fraude. Es FALSO.
Los Mossos d’Esquadra no tienen constancia de denuncia ni situación de fraude similar a lo que describe la cadena de WhatsApp, como ha confirmado el departamento de prensa a Verificat.
Tampoco hay ningún aviso publicado por la Agencia de Ciberseguridad de Cataluña ni para el Instituto Nacional de Ciberseguridad (Incibe) de mensajes similares ni en catalán ni en castellano.
«¡Atención! Para aquellos a quienes les gusta enviar mensajes de «Buenos días!», «¡Qué bonito día!» o «Buenas tardes!»: Por favor, deje de enviar estos mensajes de saludo. […] Los hackers han diseñado estas imágenes y vídeos con un aspecto muy atractivo; phishing oculto»
Es un mensaje que circula en diferentes formatos desde hace años, y que ha sido desmentido repetidas veces por fact-checkers como Verificat, Newtral, EFE Verifica o Chequeado todos miembros como Verificat de la red internacional defact-checking (IFCN).
El mensaje menciona un aviso de una supuesta abogada, O. Nikolaevnas, pero haciendo una búsqueda de internet avanzada no hemos encontrado rastro del aviso ni de la persona. En otros mensajes aparece como “Olga Nikolaevnas”, pero este nombre tampoco da resultados en las búsquedas. El responsable de Formación y Concienciación en la Agencia de Ciberseguridad de Cataluña, Tomàs Moré, explicó a Verificat que el nombre coincide con el de la hija mayor del último zar de Rusia, Olga Nikolaevna, que suele utilizarse también en “muchas cuentas falsas en Internet”.
El mensaje enviado también afirma que el “servicio de noticias internacionales de Shanghai (China) ha emitido una alerta (SOS)” para no reenviar las imágenes o vídeos. Sin embargo, no hemos encontrado constancia de que ese medio o página web exista.

Para evitar el phishing es necesario no compartir nuestros datos
El phishing no es un método tecnológico para acceder fraudulentamente al teléfono, como por ejemplo un código oculto dentro de una imagen, sino que es una técnica para obtener datos confidenciales que requiere la interacción con el usuario , como describe el Incibe. Trata de suplantar la identidad de una persona o una empresa para engañar al usuario y manipularlo para realizar una acción que dé acceso a sus datos, ya sea descargando aplicaciones maliciosas o introduciéndolos en webs falsas.
Tomás Moré explica qué este tipo de mensajes sirve para generar alarma, pero también para confundir a los usuarios y hacerles bajar la guardia ante estafas reales. De hecho, aprovechan huecos de seguridad reales que existen o han existido en los dispositivos móviles.
En este caso, el Incibe avisó en el 2019 que, en versiones antiguas de WhatsApp, los estafadores habían manipulado el código de los GIFs para obtener control del teléfono y acceder a la información de la víctima. Aclaran, sin embargo, que es un vacío que ya está solucionado en las versiones posteriores de la aplicación de mensajería, y que solo era necesario actualizarla para resolver el problema.
Maldita.es, miembro como Verificat de la red internacional de fact-checking (IFCN), explicó en el 2020 que sí es posible hackear un teléfono mediante imágenes con el código manipulado, pero que los desarrolladores de aplicaciones están continuamente trabajando para detectarlas y bloquearlas, y que con un antivirus puede ser suficiente para detenerlos. Es importante, subrayan, no descargar imágenes de remitentes desconocidos y no pulsar enlaces ni dar datos a aplicativos desconocidos.
Moré apunta a la actualización de las aplicaciones y al sistema operativo de los dispositivos como medida de seguridad. «Es muy difícil que la acción sea para todos los móviles o todas las versiones de software», dice, y concreta que normalmente los hackers se intentan aprovechar de los aparatos que no están actualizados.
Señales que convierten un mensaje en sospechoso
Cuando hay dudas sobre si un mensaje es cierto o no, algunas señales pueden ayudar a identificar posibles engaños. En este caso, por ejemplo, se afirma que “a partir de mañana” no deben enviarse ciertamente imágenes, pero no especifica ninguna fecha concreta ni incluye ninguna fuente o enlace que permita comprobar la información. También incluye términos alarmistas como “¡Atención!”, “Urgencia”, “Ataque” o “Amenaza”, que pueden generar emociones intensas en el público. Estas palabras a menudo se utilizan para propiciar acciones poco reflexionadas como pinchar en algún enlace malicioso o introducir datos personales en un formulario.