A diferencia de otros esquemas de suplantación ya conocidos, en los que la víctima pierde el control de su cuenta de forma evidente —por ejemplo, al recibir un código de verificación que un tercero le solicita y que le expulsa de la aplicación—, esta variante resulta más difícil de detectar porque el titular del número sigue utilizando WhatsApp con normalidad. Envía y recibe mensajes propios sin incidencias mientras, en paralelo, los atacantes generan comunicaciones fraudulentas que solo son visibles en la pantalla del contacto receptor, nunca en el historial ni en la pantalla de la propia víctima.
Ese rasgo técnico explica por qué, según las pautas detectadas por los investigadores, buena parte de los afectados no descubre el fraude hasta que un familiar o conocido les llama por teléfono o les escribe por otra vía para confirmar si de verdad necesitan el dinero que les acaban de pedir. La comprobación de la pestaña de «dispositivos vinculados» dentro de los ajustes de la aplicación tampoco garantiza la detección, ya que en varios de los casos analizados no aparecía ningún equipo desconocido conectado a la cuenta.
La Policía Nacional ha observado que un porcentaje significativo de los terminales afectados operaba con versiones de sistema operativo desactualizadas, lo que señala como uno de los principales vectores de vulnerabilidad explotados por los delincuentes para acceder sin autorización a las cuentas. Ese acceso no consentido constituiría en sí mismo un primer ilícito informático, con independencia del resultado económico posterior que se persiga con el envío de los mensajes fraudulentos.
Una vez logrado el acceso, los atacantes despliegan un guion homogéneo de ingeniería social dirigido a los contactos más cercanos de la víctima, aprovechando la relación de confianza previa. Entre los mensajes tipo detectados por las autoridades figuran la rotura repentina del teléfono, la necesidad de comprar un terminal nuevo por un importe de entre 980 y 1.000 euros, o el pago urgente de facturas que la víctima —en teoría— no podría afrontar por haber superado su límite diario de transferencias.
Un patrón especialmente relevante para las investigaciones es que las cantidades solicitadas se mueven casi siempre en una horquilla muy concreta, entre los 950 y los 1.000 euros, y que los estafadores evitan pedir ingresos a nombre de la propia víctima. En su lugar, facilitan directamente un IBAN de un supuesto vendedor o de un tercero, una fórmula que dificulta el rastreo inmediato del dinero y que, según los investigadores, busca reforzar la verosimilitud del relato ante el contacto que recibe la petición.
De "hola mamá" al fraude invisible
El fenómeno se enmarca en una tendencia más amplia de fraudes por suplantación de identidad en aplicaciones de mensajería que las autoridades vienen advirtiendo desde hace varios años, con precedentes como el conocido «hola mamá, hola papá» —que utilizaba números desconocidos haciéndose pasar por hijos con el móvil roto— o los ataques que buscan directamente el código de verificación de seis dígitos para expulsar a la víctima de su cuenta. La novedad de esta modalidad reside precisamente en que prescinde de ese paso, permitiendo que la víctima mantenga el control aparente de su perfil.
Desde el punto de vista penal, este tipo de conductas puede encajar en varias figuras del Código Penal: el acceso ilícito a sistemas informáticos, tipificado en el artículo 197 bis, y la estafa del artículo 248, agravada si concurre la utilización de datos personales de la víctima o si el perjuicio afecta a personas especialmente vulnerables. La instrucción de estos casos, cuando se denuncian, recae habitualmente en los juzgados de instrucción del domicilio de la víctima o del lugar donde se materializó la transferencia fraudulenta, sin perjuicio de que la dispersión geográfica de los hechos dificulte con frecuencia la acumulación de causas.
La recomendación policial más repetida ante la sospecha de haber sido víctima de esta técnica es alertar de inmediato a los contactos cercanos por una vía alternativa —llamada telefónica convencional, SMS o correo electrónico— para que no atiendan peticiones económicas recibidas por WhatsApp sin verificarlas primero de viva voz. La Policía Nacional insiste también en que bajo ningún concepto deben compartirse códigos de verificación, PIN de seguridad, claves de verificación en dos pasos ni escaneos de códigos QR, ni siquiera con personas que digan pertenecer al soporte técnico de la aplicación.
Entre las medidas preventivas recomendadas figuran mantener actualizado tanto el sistema operativo del teléfono como la propia aplicación de WhatsApp a su última versión disponible, revisar periódicamente la sección de dispositivos vinculados —aun sabiendo que su limpieza no ofrece una garantía absoluta— y activar la verificación en dos pasos en los ajustes de privacidad, una función que añade una clave adicional imprescindible para vincular la cuenta a un nuevo terminal.
Las personas que hayan sido víctimas de este engaño, o que hayan detectado un intento de suplantación sin llegar a sufrir pérdidas económicas, pueden presentar denuncia ante la Policía Nacional o la Guardia Civil, así como notificar el incidente a través de los canales de seguridad que la propia aplicación pone a disposición de los usuarios. La apertura de diligencias dependerá, como en cualquier delito de estafa informática, de que la víctima aporte capturas de pantalla, comunicaciones bancarias y cualquier rastro digital que permita a los investigadores reconstruir la cadena de acceso no autorizado y el destino final del dinero transferido.
Por el momento no se ha hecho pública ninguna cifra oficial sobre el número total de denuncias registradas por esta modalidad concreta ni sobre el importe económico agregado defraudado en España, datos que previsiblemente conocerán mayor concreción a medida que avancen las investigaciones abiertas en distintos partidos judiciales del país.


