WhatsApp ha fijado recientemente una grave vulnerabilidad de seguridad que fue explotada por ciberdelincuentes para instalar el spyware de Graphite de la empresa israelí Paragon en los dispositivos de individuos seleccionados. Esta vulnerabilidad de cero clic se utilizó en un ataque que atacó a periodistas y miembros de la sociedad civil, y fue descubierta por los investigadores de seguridad del Laboratorio Ciudadano de la Universidad de Toronto.
El ataque apalancó una vulnerabilidad de cero días que permitió a los atacantes instalar el spyware en los dispositivos de las víctimas sin tener que realizar un solo clic – por lo tanto el término “clic cero”. WhatsApp respondió arreglando el problema a finales de 2024, sin requerir una actualización de los usuarios finales. Se decidió no asignar un ID CVE (Vulnerabilidades comunes y exposiciones) a este defecto, después de que la empresa hubiera revisado las directrices pertinentes del sistema CVE MITRE, así como sus propios estándares internos.
Ataques dirigidos contra periodistas y activistas
El ataque afectó alrededor de 90 usuarios de Android de más de dos docenas de países, incluyendo periodistas y activistas de Italia. The attackers first added their victims to a WhatsApp group and then sent a especially crafted PDF document. El PDF desencadenó el exploit y permitió instalar el spyware de Graphite en el fondo. Este spyware también podría comprometer otras aplicaciones en los dispositivos afectados y dar a los atacantes acceso a los canales de comunicación privados de las víctimas.
WhatsApp contactó a todos los usuarios afectados directamente y les informó sobre el posible compromiso de sus dispositivos. El portavoz de WhatsApp destacó que este es otro ejemplo de por qué las empresas que distribuyen spyware deben rendir cuentas por sus actividades ilegales.
El Spyware grafito y su fondo
El spyware de Graphite fue desarrollado por Paragon Solutions, una empresa israelí, y se utiliza para la vigilancia específica de las plataformas de comunicación. A diferencia de muchas otras compañías de spyware, Paragon afirma vender sus productos exclusivamente a los países democráticos y sus organismos de represión. Sin embargo, Paragon se ha vinculado cada vez más a los informes de que sus tecnologías también podrían desplegarse en contextos autoritarios.
Mediante un análisis de la infraestructura servidora de Paragon, Citizen Lab pudo encontrar importantes pistas sobre el origen y alcance de las actividades de espionaje. Entre otras cosas, se encontró que varias huellas digitales y certificados apuntaban a conexiones con diversos gobiernos, como Australia, Canadá, Dinamarca, Israel y Singapur.
Paragon and Its Ties to Governments
Paragon fue fundada en 2019 por Ehud Barak, ex primer ministro israelí, y Ehud Schneorson, ex comandante de la Unidad 8200 de Israel. En diciembre de 2024, la empresa fue adquirida por el grupo de inversiones de Florida AE Industrial Partners por 900 millones de dólares. Según informes, Paragon ya se había asociado con la Administración de Control de Drogas de los Estados Unidos (DEA) en 2022, y en 2024 surgió que la empresa había firmado un contrato por valor de 2 millones de dólares con la agencia estadounidense de Inmigración y Control de Aduanas (ICE).
WhatsApp responde a la acción legal
WhatsApp declaró que había enviado a Paragon una “carta de endeudamiento” y estaba considerando tomar medidas legales contra la empresa. This was said to be another step in the fight against companies that develop technologies which undermine data protection and the rights of individuals.
“WhatsApp ha detenido una campaña de espionaje de Paragon dirigida a varios usuarios, incluyendo periodistas y miembros de la sociedad civil. Hemos llegado directamente a la gente afectada”, dijo un portavoz de WhatsApp. “Este es el último ejemplo de por qué las empresas que producen spyware deben rendir cuentas por sus acciones ilegales. WhatsApp seguirá protegiendo la privacidad de las personas y su derecho a comunicarse de forma segura”.
Este incidente destaca una vez más las amenazas que plantea el software de vigilancia comercial como Paragon, y la necesidad de garantizar la protección de la privacidad de los usuarios en todo el mundo. Al reaccionar rápidamente para corregir la vulnerabilidad y advertir a los usuarios afectados, WhatsApp ha dado un paso importante en la lucha contra los ciberataques y la prevención del espionaje de datos. Sin embargo, el desafío sigue siendo poner fin al comercio ilegal de esas tecnologías y exigir responsabilidades a los responsables.


















