WhatsApp: el cifrado también protege el dispositivo de un desconocido

Abra los ajustes de WhatsApp en su teléfono y pulse «Dispositivos vinculados». Justo al final, directamente debajo de la lista, hay una línea precedida de un pequeño candado. «Sus mensajes personales están cifrados de extremo a extremo en todos sus dispositivos». La frase es correcta. Simplemente se encuentra en un lugar poco afortunado, ya que le indica exactamente dónde surgiría un problema.
Los dispositivos vinculados no rompen el cifrado, sino que forman parte integral del mismo. El centro de ayuda lo explica claramente: «Sus mensajes personales, archivos multimedia y llamadas están cifrados de extremo a extremo. Cada dispositivo vinculado se conecta a WhatsApp de forma independiente, manteniendo el mismo nivel esperado de privacidad y seguridad a través del cifrado de extremo a extremo». Alguien que vincula un dispositivo a su cuenta no está fuera escuchando a escondidas. Está dentro.
Cuatro dispositivos, un código de un solo uso, catorce días
Se pueden conectar hasta cuatro dispositivos a su cuenta a la vez. Para ello, puede utilizar un código QR o, desde hace ya algún tiempo, simplemente su número de teléfono. WhatsApp indica: «Puede vincular un dispositivo utilizando el número de teléfono de su cuenta principal y un código de un solo uso». Su teléfono principal no tiene que permanecer conectado a Internet después de ello.
Queda un plazo más, que también figura en el centro de ayuda: «Deberá iniciar sesión en WhatsApp en su teléfono principal cada 14 días para mantener los dispositivos vinculados conectados a su cuenta de WhatsApp». Esa norma parece una medida de protección. Sin embargo, solo surte efecto contra los dispositivos que ya nadie utiliza. Cualquiera que abra WhatsApp a diario —y la mayoría de la gente lo hace— mantiene activos de ese modo todos los dispositivos vinculados, incluido el de un desconocido.

Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
Esta técnica se denomina «emparejamiento fantasma»
En enero de 2026, la BSI advirtió sobre un método de phishing que se aprovecha precisamente de esta función. La secuencia es discreta y, precisamente por ello, eficaz. El mensaje llega, a menudo desde la cuenta ya secuestrada de un conocido o en nombre de una red social, y conduce a una página falsa. Allí se le pide que confirme su identidad o su número de teléfono.
Lo que ocurre a continuación lo describe el BSI de la siguiente manera: los atacantes transmiten el número a WhatsApp y lo utilizan para activar la función «Vincular un dispositivo con un número de teléfono». WhatsApp genera un código de emparejamiento de ocho dígitos, que los delincuentes le solicitan a continuación. A continuación, aparece en la aplicación una solicitud de emparejamiento, y se espera que las víctimas la confirmen por sí mismas.
Aquí radica la diferencia con respecto a todo lo que los usuarios han aprendido sobre la apropiación de cuentas. Si alguien vuelve a registrar su número, se le expulsa y se da cuenta de inmediato. Vincular un dispositivo no es un registro, por lo que nada de eso ocurre. Usted permanece conectado, sus chats continúan y su teléfono funciona con normalidad. La BSI expone la consecuencia con seriedad y señala que el ataque suele pasar desapercibido durante mucho tiempo, ya que se está haciendo un uso indebido de una función legítima de la aplicación y WhatsApp sigue funcionando como de costumbre.

WhatsApp lleva advirtiendo desde marzo, aunque no siempre
Meta ha añadido algo al respecto y ha anunciado una advertencia sobre la vinculación de dispositivos el 11 de marzo de 2026. Según sus propias palabras, WhatsApp alertará ahora a los usuarios «cuando las señales de comportamiento sugieran que una solicitud de vinculación podría ser sospechosa» y mostrará de dónde procede dicha solicitud.
En esa única frase se esconden dos limitaciones. La advertencia depende de señales de comportamiento y califica una solicitud como posiblemente sospechosa. No se trata en absoluto de un aviso para cada emparejamiento, sino de una detección de riesgos que puede resultar errónea. Meta no ofrece detalles sobre regiones, plataformas ni un calendario en el anuncio, y la publicación apareció en la redacción india con cifras de la India. Desde fuera no es posible saber si la advertencia aparecerá en una cuenta europea.

La comprobación rápida que siempre funciona
Independientemente de todo ello, existe un método que funciona en cualquier momento y que solo lleva dos minutos. En los ajustes de WhatsApp, en «Dispositivos vinculados», encontrará la sección «Estado del dispositivo» y, en ella, todos los dispositivos conectados actualmente a su cuenta. Con un solo toque se abre la vista detallada con el nombre del dispositivo, la plataforma y la nota «Sincronización completada» para el historial de chat. En la parte inferior aparece un botón rojo «Cerrar sesión» y, debajo, una línea que indica que WhatsApp tiene en cuenta este caso: «Si no reconoce este dispositivo o ya no puede acceder a él, debe cerrar sesión en él».
Falta un detalle, y es el más importante. WhatsApp solo muestra si un dispositivo está activo en este momento o cuándo se utilizó por última vez. En ningún sitio aparece cuándo se vinculó. Una entrada que no se puede ubicar tampoco puede fecharse, por lo que nunca sabrá desde cuándo alguien ha estado leyendo sus mensajes. En caso de duda, cierre la sesión y compruebe su verificación en dos pasos.
Esta se reforzó el 25 de agosto de 2026. El PIN de seis dígitos pasó a ser una contraseña completa, más larga, alfanumérica y en la que se permiten caracteres especiales. Además, puede configurar una clave de acceso y, desde la actualización, incluso varias de ellas. Ninguna de las dos cosas impide el emparejamiento fantasma, ya que en ese caso es usted mismo quien lo confirma. Ambas medidas dificultan considerablemente que los atacantes conviertan un acceso suplantado en algo duradero.

Conclusión
Un código de emparejamiento es como una llave que se tira por la ventana. Nadie más que usted lo necesita, y ninguna página web auténtica se lo pide. Cualquiera que le presione para que utilice un código QR o le pida ocho dígitos está tras su cuenta. El resto es rutina, así que abra de vez en cuando la lista de dispositivos, cierre la sesión de los que no reconozca y lea la frase tranquilizadora que aparece debajo tal y como es: una declaración sobre el cifrado y no sobre quién está leyendo su actividad.
Fuente(s)
BSI: Una estafa de phishing se aprovecha de la función de emparejamiento de WhatsApp, 14 de enero de 2026
. Sala de prensa de Meta: Meta lanza nuevas herramientas contra el fraude, 11 de marzo de 2026
. Sala de prensa de Meta: Nuevas funciones de seguridad para las cuentas de WhatsApp, 25 de agosto de 2026
. Centro de ayuda de WhatsApp: Acerca de los dispositivos vinculados y Cómo vincular un dispositivo con un número
de teléfono. Comprobación propia en WhatsApp para Android el 29 de agosto de 2026






