Apple alerta a usuarios de 110 países por ataques de software espía mercenario

Comparte:

El pasado 13 de agosto, Apple activó una nueva ronda de alertas de seguridad dirigidas a usuarios de sus dispositivos iPhone en 110 países, después de detectar actividad que podría estar relacionada con ataques de software espía mercenario.

La compañía confirmó la nueva campaña al sitio especializado en tecnología TechCrunch, que informó que las advertencias fueron enviadas a usuarios cuyos iPhone, iPad o Mac podrían haber sido seleccionados como objetivos de herramientas de espionaje capaces de comprometer sus dispositivos.

La compañía de la manzana explicó en su artículo de soporte oficial “About Apple threat notifications and protecting against mercenary spyware” que estas alertas están dirigidas a personas que podrían haber sido seleccionadas individualmente debido a quiénes son o a la actividad que realizan.

Apple también señala en esta publicación que comenzó a enviar notificaciones de amenazas en 2021 y que, desde entonces, ha alertado a usuarios en más de 150 países. Esta información fue retomada posteriormente por TechCrunch y otros medios especializados al informar sobre la nueva oleada de advertencias.

La alerta no significa necesariamente que un iPhone haya sido comprometido con éxito. La compañía describe sus notificaciones como alertas de alta confianza que indican que sus investigaciones internas de inteligencia de amenazas encontraron indicios de que una persona pudo haber sido seleccionada como objetivo de un ataque de spyware mercenario. Por ello, Apple recomienda tomar estas advertencias con seriedad y adoptar medidas adicionales de protección, aunque reconoce que ninguna investigación puede alcanzar una certeza absoluta

¿Qué es el spyware mercenario y por qué amenaza a los usuarios de Apple?

El término software espía mercenario hace referencia a herramientas de vigilancia altamente sofisticadas desarrolladas por empresas privadas y utilizadas para realizar operaciones de espionaje dirigidas contra personas concretas.

A diferencia del malware utilizado en campañas masivas habituales de la ciberdelincuencia para robar contraseñas, dinero o información personal, el spyware mercenario está diseñado para operaciones mucho más selectivas. Sus operadores pueden invertir enormes cantidades de recursos para intentar infiltrarse en el dispositivo de una persona concreta, acceder a sus comunicaciones o recopilar información sin que la víctima lo advierta.

La propia Apple señala en su página de seguridad que este tipo de operaciones puede costar millones de dólares y que las herramientas utilizadas suelen tener una vida útil relativamente corta. Entre las personas que históricamente han sido objetivo de estas campañas aparecen periodistas, activistas, políticos y diplomáticos, según la información recopilada por Apple a partir de investigaciones de organizaciones de la sociedad civil, empresas tecnológicas y periodistas especializados.

La diferencia puede entenderse con una escena sencilla. Un ciberdelincuente convencional puede enviar miles de mensajes fraudulentos (correos de phishing) esperando que algunas víctimas hagan clic. En cambio, una operación de spyware mercenario puede concentrar enormes recursos en una sola persona. El objetivo no es alcanzar a miles de usuarios, sino conseguir acceso al teléfono de alguien que pueda tener información especialmente valiosa.

Precisamente por esa naturaleza selectiva, Apple no revela los indicadores concretos que utiliza para determinar cuándo enviar una notificación. La empresa sostiene que publicar esos detalles podría permitir que los operadores de spyware modifiquen sus técnicas y eviten ser detectados en futuras campañas.

La compañía también advierte que este tipo de ataques ha sido asociado históricamente con actores estatales y compañías privadas que desarrollan herramientas de espionaje para sus clientes. La empresa menciona como ejemplo el caso de Pegasus, desarrollado por NSO Group, aunque aclara que sus notificaciones actuales no atribuyen cada ataque a un proveedor, gobierno o región específica.

Nueva oleada de alertas de Apple: ¿por qué preocupa a los investigadores?

La magnitud de esta nueva campaña comenzó a generar interés entre investigadores de seguridad pocos días después de que Apple enviara las notificaciones. En un artículo publicado el 17 de agosto, TechCrunch informó que un número considerado inusualmente alto de clientes de Apple había reportado haber recibido las alertas. La publicación entrevistó a especialistas que investigan habitualmente incidentes relacionados con spyware y vigilancia digital.

Entre las organizaciones que observaron un aumento de consultas se encuentra Access Now, organización dedicada a la defensa de los derechos humanos en el ámbito digital. Mohammed Al-Maskati, activista bareiní y director de la línea de ayuda sobre seguridad digital de la organización, declaró a TechCrunch que habían recibido un número récord de solicitudes de asistencia después de la última ronda de notificaciones de Apple.

La publicación especializada también recogió declaraciones de John Scott-Railton, investigador sénior de The Citizen Lab, quien consideró excepcional la magnitud y diversidad geográfica de los reportes públicos relacionados con esta campaña. El investigador planteó que los casos conocidos públicamente podrían representar solo una parte de los usuarios que recibieron las advertencias, debido a que muchas personas nunca hacen público que fueron notificadas.

La imagen resulta similar a un iceberg: lo que aparece en redes sociales, medios de comunicación o investigaciones públicas puede ser solamente la parte visible de un fenómeno mucho mayor. En el caso del spyware, además, muchos posibles objetivos podrían no saber cómo interpretar una alerta, decidir no hablar públicamente del caso o recurrir directamente a investigadores especializados.

¿Cómo identificar una alerta de spyware legítima de Apple?

Apple ha modificado la manera en que presenta sus notificaciones para hacerlas más visibles. Según explicó la compañía a TechCrunch en su publicación del 13 de agosto, las nuevas alertas pueden aparecer directamente como una notificación en la pantalla bloqueada del iPhone y dirigir al usuario hacia información sobre los pasos que debe seguir. La compañía también recomienda considerar el Modo de aislamiento (Lockdown Mode) cuando exista un riesgo elevado.

La página oficial de Apple explica que las notificaciones legítimas también pueden aparecer al iniciar sesión directamente en la cuenta de Apple y mediante el correo electrónico asociado al usuario. Esto es importante porque una alerta de seguridad puede convertirse, paradójicamente, en una nueva oportunidad importante para los ciberdelincuentes ya que podrían intentar aprovechar el temor generado por estas alertas mediante campañas de phishing haciéndose pasar por Apple.

Por ello, Apple recomienda no hacer clic en enlaces incluidos en mensajes que supuestamente contienen la notificación, ni proporcionar contraseñas, códigos de verificación, instalar aplicaciones o perfiles siguiendo instrucciones recibidas por correo. La compañía indica que los usuarios deben verificar la existencia de la alerta directamente en su cuenta de Apple y utilizar sus canales oficiales para obtener asistencia.

¿Cómo proteger un iPhone frente al spyware y otros ciberataques?

Recibir una alerta de este tipo requiere actuar con rapidez, pero incluso quienes nunca hayan recibido una notificación pueden adoptar medidas que reduzcan su exposición a diferentes amenazas digitales.

  • La primera medida es mantener los dispositivos actualizados: Mantener el iPhone, iPad y Mac con las versiones más recientes del sistema operativo permite incorporar las correcciones de seguridad disponibles. Apple recomienda mantener actualizado el software precisamente porque las nuevas versiones incluyen parches destinados a corregir vulnerabilidades.
  • Utilizar mecanismos sólidos de autenticación: Apple recomienda proteger los dispositivos mediante código de acceso seguro y mantener activadas las funciones biométricas disponibles, como Touch ID o Face ID.
  • Utilizar autenticación de dos factores junto con una contraseña segura para la cuenta de Apple. Estas medidas agregan barreras adicionales frente al acceso no autorizado.
  • Activar la Protección en caso de robo: Esta función añade medidas de seguridad adicionales cuando el dispositivo se encuentra lejos de ubicaciones conocidas y puede ayudar a impedir que una persona que haya obtenido físicamente el iPhone realice determinadas acciones críticas.
  • Instalar aplicaciones desde fuentes confiables: Se recomienda descargar aplicaciones desde la App Store y evitar instalaciones provenientes de sitios o fuentes desconocidas. Aunque el spyware mercenario puede emplear técnicas mucho más sofisticadas, limitar las aplicaciones instaladas reduce otras vías habituales de infección.
  • Activar el Modo de aislamiento (Lockdown Mode): Para aquellas personas que consideran que puedan estar expuestas a ataques extremadamente sofisticados. De acuerdo con Apple y con la información recogida por TechCrunch, esta función limita determinadas capacidades del iPhone, iPad o Mac con el objetivo de dificultar que un atacante aproveche técnicas avanzadas para comprometer el dispositivo.
  • Evitar enlaces y archivos sospechosos: Como medida general, Apple recomienda no abrir enlaces ni archivos adjuntos procedentes de remitentes desconocidos. Esta precaución sigue siendo relevante porque el phishing continúa siendo una de las vías utilizadas para intentar engañar a los usuarios y conseguir que ejecuten acciones que comprometan sus dispositivos o cuentas.

¿Qué hacer si Apple te alerta de un posible ataque de spyware?

La reciente campaña deja claro que el spyware mercenario continúa siendo una amenaza global, que no es únicamente un problema reservado para gobiernos o grandes organizaciones. Aunque la gran mayoría de los usuarios nunca será objetivo de este tipo de ataques, Apple reconoce que estas operaciones continúan ocurriendo a escala mundial y que pueden dirigirse contra individuos concretos por su trabajo, actividad pública o perfil.  

Sin embargo, la respuesta generada por la última ronda de alertas ha llamado especialmente la atención de quienes investigan este fenómeno. TechCrunch reportó el 17 de agosto que especialistas de organizaciones como Access Now, Citizen Lab e iVerify estaban observando un volumen excepcional de personas que afirmaban haber recibido las notificaciones.

Para una persona que reciba una advertencia de Apple, la recomendación es clara: no ignorarla, pero tampoco entrar en pánico. Lo primero es verificar que la notificación sea auténtica; después, actualizar el dispositivo, reforzar la seguridad de la cuenta y seguir las recomendaciones oficiales. Si el usuario considera que puede estar siendo objetivo de una operación de vigilancia, Apple recomienda buscar asistencia especializada y valorar la activación del Modo de aislamiento.

La advertencia de Apple deja así una lección que trasciende al iPhone: en ciberseguridad, una alerta temprana puede ser la diferencia entre sospechar que algo ocurre y descubrir que un dispositivo ya está siendo observado. En este caso, además, las notificaciones no solo sirven para advertir a una persona; pueden convertirse en la primera pieza de una investigación mucho más grande sobre campañas de espionaje digital.