Una vulnerabilidad en iOS está siendo explotada por ciberdelincuentes para acceder a WhatsApp de forma no autorizada y suplantar la identidad de los usuarios con el objetivo de pedir dinero a sus contactos, sin que la víctima tome conocimiento de lo que ocurre. Los primeros casos se detectaron en mayo en Italia y fueron comunicados a Forenser, una empresa italiana dedicada a la informática forense. La investigación confirmó que los dispositivos afectados eran distintos modelos de iPhone con versiones de iOS 16.

El análisis forense identificó que se explotan en cadena dos vulnerabilidades: una del sistema operativo iOS (CVE-2025-43300), relacionada con escritura fuera de límites en ImageIO, y otra de la propia aplicación WhatsApp (CVE-2025-55177), vinculada a mensajes de sincronización de dispositivos enlazados, según informó el Instituto Nacional de Ciberseguridad de España (Incibe). Lo particular del análisis es que en ninguno de los dispositivos examinados había rastro de un dispositivo externo vinculado ni de ninguna acción previa de vinculación por parte de la víctima.

Con ese acceso no autorizado, los ciberdelincuentes enviaban mensajes a los contactos de la víctima solicitando transferencias de dinero y luego eliminaban su rastro usando la opción "Eliminar solo para mí". Tanto Apple como WhatsApp corrigieron las vulnerabilidades durante 2025.

WhatsApp publicó las correcciones en sus versiones para iOS (2.25.21.73) y para Mac (2.25.21.78), mientras que Apple lo hizo en iOS 16.7.12. WhatsApp notificó a menos de 200 usuarios que consideró "potencialmente afectados", en tanto Apple informó que había detectado "indicios de explotación contra personas concretas". No obstante, el riesgo persiste para quienes no actualizaron ni la aplicación ni el sistema operativo. Quienes tengan iOS 16 o versiones anteriores de WhatsApp sin parchear permanecen expuestos a esta modalidad de ataque.