La semana pasada, mientras tomaba mate con Marta (la de la óptica), me dijo: “Lucía, a mí no me va a pasar, yo no abro links raros”. Le sonreí, anoté la fecha en el post-it que tengo pegado en el escritorio y le conté la novedad que llegó hoy. Porque justo hoy la UFECI —la Unidad Fiscal Especializada en Ciberdelincuencia— alertó sobre una técnica que no necesita que caigas en un link ni que te roben el celular. Se llama Ghost Pairing, o secuestro silencioso, y ataca justo a lo que más duele: la cuenta de WhatsApp de tu negocio.
Según la nota de Escudo Digital, los ciberdelincuentes vinculan la cuenta de WhatsApp de la víctima a otro dispositivo sin necesidad de robar la SIM ni la contraseña. Te lo simplifico: entran a tu cuenta desde otro teléfono, ven tus chats, tus clientes, tus cobros, y vos ni te enterás hasta que es tarde. Y si tenés WhatsApp Business, el daño es directo: te suplantan, le piden plata a tus contactos, te cierran afuera.
No es un cuento. Lo vi mil veces en la fintech: un negocio que pierde el acceso a su cuenta y no sabe cómo recuperarla. Por eso hoy no voy a asustarte. Voy a darte el orden exacto para que esto no te pase.
¿Cómo funciona el Ghost Pairing sin que te des cuenta?
La técnica es tan sencilla como peligrosa. El atacante obtiene —no se sabe bien cómo, pero se cree que por filtraciones de datos o ingeniería social— el código de verificación de seis dígitos que WhatsApp te manda por SMS o llamada. Con ese código, vincula tu cuenta a su dispositivo. No necesita tu SIM, no necesita tu clave. Solo ese número de seis dígitos.
Una vez adentro, el delincuente puede:
- Leer todos tus chats, incluidos los de clientes.
- Suplantarte para pedir adelantos, transferencias o datos sensibles.
- Cerrarte la sesión a vos, dejándote afuera de tu propia cuenta.
Y lo peor: si tenés WhatsApp Business, el atacante accede al perfil comercial, a las etiquetas, a los mensajes automáticos. Básicamente, se queda con la puerta de entrada a tu negocio.
Lo primero que tenés que hacer hoy (no mañana)
Acá va el paso que te salva, en criollo. No necesitás ser ingeniera ni pagar un servicio. Necesitás orden.
- Activá la verificación en dos pasos en WhatsApp. Es un PIN de seis dígitos que vos elegís. Sin ese PIN, aunque alguien tenga el código de seis dígitos del SMS, no puede vincular tu cuenta a otro dispositivo. Es el cinturón de seguridad del negocio. Andá a Ajustes > Cuenta > Verificación en dos pasos y activalo ya. Elegí un PIN que no sea tu fecha de nacimiento ni el 123456.
- Revisá los dispositivos vinculados. En WhatsApp, andá a Dispositivos vinculados. Si ves uno que no reconocés, cerrale la sesión. Hacelo ahora, mientras leés esto.
- No compartas el código de verificación con nadie. Ni con un “soporte técnico”, ni con un “amigo que te ayuda”, ni con un “cliente que te pidió un código para confirmar un pago”. Ese código es la llave de tu casa digital.
Si querés una guía más completa, tengo una nota que escribí justo para esto: cómo blindar tu WhatsApp Business de un robo de cuenta. Ahí está todo el paso a paso, sin vueltas.
¿Y si ya te pasó? Qué hacer ya
Si entrás a WhatsApp y te pide verificar de nuevo, o si ves que tus contactos recibieron mensajes raros desde tu número, actuá rápido:
- Desinstalá WhatsApp y volvé a instalarlo. Al registrarte de nuevo, el sistema te va a pedir el código SMS. Si el atacante ya lo usó, pedí que te envíen un nuevo código. Eso desvincula al otro dispositivo.
- Activá la verificación en dos pasos apenas recuperes la cuenta.
- Revisá los dispositivos vinculados y cerrá todos los que no conozcas.
- Si perdiste acceso total, escribí al soporte de WhatsApp desde el mail que tengas registrado. No hay un número mágico; el soporte está dentro de la app o en la web oficial.
Y si te suplantaron y pidieron plata a tus contactos, hacé la denuncia en la UFECI o en la fiscalía más cercana. No es trámite al pedo: ayuda a que esto no se repita.
El doble factor no es opcional: es el cinturón de seguridad
Te lo digo siempre: el doble factor es el cinturón de seguridad del negocio. No es un lujo, no es para grandes empresas. Es para la panadería de la esquina, para la óptica de Marta, para el kiosco de la vuelta. Y no solo en WhatsApp: en el mail del negocio, en Mercado Pago, en Instagram, en todo lo que maneje plata o datos de clientes.
Si todavía no lo hiciste, esta semana sentate 20 minutos y activá el doble factor en las tres cuentas más importantes del negocio. Usá una app de autenticación, no SMS. Te dejo una guía que te ordena: verificación en dos pasos para las cuentas del negocio.
El dato del cliente es prestado, no tuyo. Cuidalo como tal.
¿Qué es el Ghost Pairing o secuestro silencioso de WhatsApp?
Es una técnica donde un ciberdelincuente vincula tu cuenta de WhatsApp a su dispositivo usando el código de verificación de seis dígitos que te llega por SMS, sin necesidad de robar tu SIM ni tu contraseña. Una vez adentro, puede leer tus chats, suplantarte y cerrarte la sesión.
¿Cómo puedo saber si mi WhatsApp fue secuestrado en silencio?
Señales comunes: te pide verificar tu número de repente, ves mensajes enviados que no mandaste, o tus contactos te dicen que recibieron mensajes raros desde tu cuenta. También podés revisar los dispositivos vinculados en Ajustes > Dispositivos vinculados.
¿La verificación en dos pasos realmente protege contra esto?
Sí. Si activás un PIN de seis dígitos en la verificación en dos pasos, aunque alguien obtenga el código SMS, no puede vincular tu cuenta a otro dispositivo sin ese PIN. Es la medida más efectiva y gratis que podés tomar.
¿Qué hago si ya perdí el acceso a mi WhatsApp Business?
Desinstalá y reinstalá la app. Al registrarte de nuevo, pedí un nuevo código SMS. Eso desvincula al dispositivo del atacante. Después, activá la verificación en dos pasos y revisá los dispositivos vinculados. Si no podés recuperarla, contactá al soporte oficial de WhatsApp desde el mail registrado.
¿El Ghost Pairing afecta solo a WhatsApp Business o también a la versión personal?
Afecta a cualquier cuenta de WhatsApp, pero el impacto en WhatsApp Business es mayor porque el atacante accede al perfil comercial, a los mensajes automáticos y a la comunicación con clientes, lo que puede dañar la reputación del negocio y generar pérdidas económicas.
Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
