Les estafes a WhatsApp que arrasen entre els ciberdelinqüents

  • WhatsApp es consolida com a canal clau per a fraus digitals a Espanya i Europa
  • Destaquen l'estafa del fill en problemes, el ghost pairing i les suplantacions
  • La intel·ligència artificial potencia clonacions de veu i campanyes denginyeria social
  • Experts recomanen verificar identitats, no compartir codis i desconfiar d'urgències

estafes a WhatsApp

WhatsApp s'ha convertit el 2025 en el gran brou de cultiu per a les estafes digitals. Amb més de 3.000 milions d'usuaris a tot el món i una implantació gairebé total a Espanya i una bona part d'Europa, l'aplicació de missatgeria s'ha transformat en el canal preferit dels ciberdelinqüents per llançar fraus que barregen urgència, confiança i una enginyeria social cada cop més afinada.

Experts en ciberseguretat i firmes com Check Point Software i McAfee alerten que les estafes a WhatsApp el 2025 són més creïbles, emocionals i difícils de detectar. A això s'hi afegeix l'impacte de la intel·ligència artificial, que permet clonar veus, crear pàgines web falses gairebé perfectes i orquestrar campanyes massives que comencen fora de l'app but acaben, gairebé sempre, en una conversa de xat.

WhatsApp, un dels grans vectors de frau digital

Durant el 2025, WhatsApp s'ha consolidat com un dels principals vectors de frau digital, tant a Espanya com a la resta d'Europa. Els delinqüents la utilitzen com a punt de partida de l'estafa o com a etapa final de l'engany, un cop han guanyat la confiança de la víctima a través d'altres serveis.

Les investigacions de Check Point Software i altres laboratoris de seguretat coincideixen que la clau és explotar emocions com la por, la urgència i la confiança, el que reflecteix la inseguretat a les xarxes socials.

Els atacants aprofiten, a més, que a WhatsApp solem parlar amb família, amics, companys de feina o marques que coneixem. Aquesta sensació de proximitat i falsa seguretat és el terreny ideal per colar enllaços maliciosos, sol·licituds de diners o peticions de codis de verificació.

El 2025 s'han repetit una vegada i una altra els mateixos patrons: missatges inesperats, to alarmista, presses i promeses de resoldre un problema urgent. Canvia el pretext —un fill amb problemes, una multa pendent o un paquet bloquejat—, però la mecànica de l'estafa és bàsicament la mateixa.

Segons els experts, les campanyes més sofisticades combinen diversos canals: comencen, per exemple, en plataformes legítimes com Google Classroom, Facebook o TikTok, i només quan l'usuari ja confia en el remitent se'l convida a continuar per WhatsApp, on s'executa el frau.

fraus per WhatsApp

L'estafa del fill amb problemes: l'estafa més emocional de l'any

Entre totes les estafes a WhatsApp de 2025, la del “fill en dificultats” es manté com la més estesa i la que més víctimes ha deixat a Espanya. La seva força rau en el component emocional: ataca directament la preocupació de pares i mares pels seus fills.

L'esquema és senzill però demolidor. La víctima rep un missatge des d'un número desconegut en què el remitent afirma ser el seu fill o filla. Explica que ha perdut el mòbil, que està fent servir un telèfon prestat i que es troba en una situació urgent: un accident, un robatori, un problema inesperat a l'estranger o la impossibilitat d'accedir al compte bancari.

Tot seguit arriba la petició de diners: se sol·licita una transferència immediata, un Bizum o el pagament d'una factura “per sortir del compromís”. El missatge sol insistir que no pot parlar per telèfon o que està massa nerviós per explicar molt més, cosa que reforça la sensació d'urgència i redueix el marge per pensar amb calma.

Aquest patró s'ha repetit tant que les forces i cossos de seguretat a Espanya han emès avisos específics explicant com actuar. La recomanació bàsica és sempre la mateixa: abans d'enviar diners, comprovar per una altra via si el familiar està realment en dificultats, ja sigui trucant al seu número habitual, a altres parents o fins i tot acordant una paraula o codi secret.

En els darrers mesos, a més, la intel·ligència artificial ha portat aquest frau a un nivell superior. Ja no es tracta només de missatges de text: moltes víctimes estan rebent àudios en què escolten el que sembla ser la veu real del seu fill o filla, suplicant ajuda amb nerviosisme i pressa.

La IA i el clonatge de veu disparen el risc

Investigadors com Oliver Devane, de McAfee, adverteixen que les eines de clonatge de veu mitjançant IA permeten recrear el timbre i l'entonació d'una persona amb només uns segons d'àudio. Aquests fragments es poden obtenir de xarxes socials, vídeos públics, missatges de veu filtrats o fins i tot trucades breus.

Amb aquesta tecnologia, els ciberdelinqüents poden enviar un missatge d'àudio que sona pràcticament igual que el familiar de la víctima. El resultat és un engany molt més creïble i difícil de qüestionar, fins i tot per als pares mateixos, que arriben a reconèixer expressions, to o falques que associen al seu fill.

El modus operandi sol seguir un patró molt marcat: contacte inesperat, relat dramàtic, pressió temporal i sol·licitud econòmica immediata. S'ofereixen pocs detalls concrets, però s'insisteix que és una emergència, es facilita un número de compte o un enllaç de pagament i es demana actuar “ja mateix” per evitar conseqüències greus.

Els experts subratllen que ni tan sols veure el número habitual en pantalla garanteix res. La suplantació de números de telèfon (spoofing) també està en alça; convé conèixer els números de telèfon que no cal contestar.

Per minimitzar el risc, es recomanen diverses mesures pràctiques: acordar prèviament amb la família una paraula clau de verificació, no prendre decisions econòmiques en calent i, davant de qualsevol dubte, tallar la conversa i trucar directament a números fiables oa altres persones properes que puguin confirmar la situació.

ghost pairing i clonatge de comptes

Ghost pairing: el segrest silenciós de comptes de WhatsApp

Una altra de les grans amenaces del 2025 és l'anomenat ghost pairing o segrest silenciós de comptes. Aquesta tècnica permet als atacants vincular el compte de WhatsApp de la víctima a un altre dispositiu sense necessitat de robar la SIM ni conèixer la contrasenya.

Els experts de Check Point expliquen que el procés arrenca gairebé sempre amb missatges enganyosos. De vegades arriben des d'un contacte que ja s'ha compromès, d'altres des d'un número desconegut que es fa passar per un servei de suport, una empresa de missatgeria o una plataforma de fotos.

En una de les variants més perilloses, els delinqüents envien un enllaç que dirigeix ​​una pàgina web fraudulenta que imita un gestor d'imatges o un servei conegut. El missatge sol sonar familiar: “Mira, sortim en aquesta foto”, “Aquest ets tu?” o “Tens fotos antigues per descarregar”.

En entrar a la web, es demana a l'usuari que introdueixi el número de telèfon i seguiu uns passos aparentment rutinaris. En realitat, s'està aprofitant la funció de vinculació de dispositius de WhatsApp Web o WhatsApp multidispositiu per associar el compte de la víctima al dispositiu del ciberdelinqüent.

En altres variants, els atacants fingeixen que hi ha hagut un problema de seguretat i aconsegueixen que l'usuari els reenviï el codi de verificació de WhatsApp que rep per SMS, cosa que mai no s'hauria de compartir amb ningú. Un cop amb aquest codi, poden completar laparellament fantasma.

Accés total sense que la víctima se n'assabenti

Quan el ghost pairing s'ha consumat, l'estafador passa a tenir accés pràcticament complet al compte. Podeu llegir converses, descarregar fitxers, consultar informació personal o professional sensible i, el més preocupant, utilitzar aquesta identitat per enganyar més contactes.

La perillositat d'aquest mètode és que la víctima pot no notar res estrany durant un temps. Continua usant WhatsApp amb normalitat des del mòbil, mentre en segon pla un altre dispositiu ja està vinculat i actuant en nom seu.

Des d'aquest compte segrestat, els ciberdelinqüents envien a familiars, amics o companys nous enllaços fraudulents, peticions de diners o sol·licituds de dades. En venir d'un contacte de confiança, les probabilitats que altres caiguin a la trampa es disparen.

Per prevenir aquest tipus d'atacs, els especialistes recomanen diverses accions bàsiques: mai compartir codis de verificació, revisar periòdicament quins dispositius estan vinculats al compte des dels ajustaments de WhatsApp i desconnectar qualsevol sessió sospitosa.

També és crucial mantenir laplicació actualitzada, activar funcions de seguretat addicionals com la verificació en dos passos i desconfiar de qualsevol missatge que demani introduir credencials o codis a webs a què s'accedeix des d'un enllaç rebut per xat.

suplantació d'organismes i marques a WhatsApp

Suplantació d'organismes oficials: multes, tràmits i falses urgències

Una altra tendència que s'ha consolidat el 2025 és la suplantació d'organismes públics a través de WhatsApp. No és estrany que els usuaris a Espanya rebin missatges que semblen procedir de la Direcció General de Trànsit (DGT) o altres administracions, alertant de suposades multes o incidències administratives.

En aquests avisos, el to sol ser seriós i burocràtic: es parla de sancions pendents, terminis que estan a punt de vèncer o bloquejos de tràmits. De vegades inclouen logotips i textos molt cuidats, fins i tot generats amb l'ajuda d'eines d'intel·ligència artificial perquè resultin convincents.

El següent pas gairebé sempre passa per redirigir la víctima a una pàgina web que imita l'organisme oficial, on se us demana introduir dades personals, informació bancària o directament realitzar un pagament de forma immediata. En altres casos, se l'insta a seguir la conversa a WhatsApp per “resoldre la incidència” de manera més ràpida.

Les autoritats i les empreses de ciberseguretat insisteixen una vegada i una altra: cap administració pública tramita el pagament de multes ni sol·licita dades sensibles a través de WhatsApp. Si arribeu un missatge d'aquest tipus, el més prudent és ignorar-lo, comprovar la informació a la seu electrònica oficial o trucar als canals d'atenció al ciutadà.

A Europa també s'han detectat campanyes semblants associades a autoritats fiscals, serveis de salut o agències de transport. El ganxo canvia segons el país, però el parany de fons és el mateix: fer-se passar per un organisme creïble per robar credencials o diners.

Grans marques i serveis de missatgeria, l'altre gran esquer

Al costat dels organismes públics, les grans marques i plataformes digitals són l'altre pilar de les estafes a WhatsApp el 2025. Empreses de comerç electrònic, serveis de streaming, companyies de missatgeria o bancs apareixen constantment suplantats en aquests fraus.

A Espanya i altres països europeus són habituals els missatges que diuen venir de Correus, Amazon o altres serveis de paqueteria, especialment en èpoques de compres intensives com Nadal o rebaixes. El contingut sol parlar d'enviaments extraviats, paquets retinguts a duanes, taxes pendents o problemes amb la direcció de lliurament.

A l'usuari se li demana fer clic en un enllaç per “regularitzar la situació” o pagar un petit import per despeses de gestió. Darrere d'aquest enllaç, de nou, hi sol haver una web fraudulenta que imita l'aspecte de l'empresa real i on es recol·lecten dades bancàries o s'instal·la codi maliciós (malware).

També proliferen els missatges que aparenten procedir de plataformes com Netflix o altres serveis de subscripció, avisant de càrrecs sospitosos, comptes bloquejats o necessitat d'actualitzar les dades de pagament. L'objectiu final, en la majoria dels casos, és quedar-se amb les credencials d'accés o la targeta de l'usuari.

Els especialistes remarquen una regla d'or: cap empresa seriosa demanarà claus, codis de verificació o dades completes de targeta per WhatsApp. Si arribeu un missatge d'aquest tipus, és preferible entrar directament a la web o app oficial de la companyia, o dirigir-vos al vostre servei d'atenció al client pels canals que apareguin a les vostres pàgines oficials.

Fraus que comencen fora de WhatsApp i acaben al xat

Una evolució destacada del 2025 és que moltes campanyes de frau ja no arrenquen dins de WhatsApp. Els ciberdelinqüents se serveixen de plataformes legítimes per iniciar el contacte i només després traslladen la conversa a l'aplicació de missatgeria, on són més còmodes.

Check Point Research ha identificat, per exemple, campanyes massives de phishing que utilitzen Google Classroom com a ham inicial. Els atacants envien invitacions falses a suposats cursos, tasques o documents compartits i, una vegada que la víctima interactua, us proposen seguir parlant per WhatsApp “per aclarir dubtes” o “gestionar la matrícula”.

També s'han observat patrons similars a xarxes socials com Facebook o TikTok. Mitjançant anuncis, publicacions o missatges privats, es promet un sorteig, una oferta de feina, una inversió rendible o un premi. Quan l'usuari mostra interès, es demana continuar el contacte per WhatsApp, on ja es desplega el frau amb més llibertat.

El propòsit daquest enfocament híbrid és senzill: aprofitar el prestigi d'una plataforma coneguda per guanyar credibilitat inicial i, una vegada conquerida la confiança, portar la víctima a un entorn menys regulat com és la missatgeria instantània.

Experts com Eusebio Nieva, director tècnic de Check Point Software per a Espanya i Portugal, ho resumeixen així: WhatsApp ha esdevingut l'escenari perfecte per a l'enginyeria social. És directe, personal, immediat i genera la sensació d'estar parlant amb algú proper, cosa que facilita abaixar la guàrdia.

Recomanacions clau per esquivar les estafes a WhatsApp

Davant aquest panorama, els especialistes en ciberseguretat repeteixen el mateix missatge: la millor defensa continua sent la prevenció i el sentit crític. Cap eina tècnica no substitueix la prudència de l'usuari a l'hora de gestionar missatges inesperats.

El primer consell és molt bàsic però efectiu: desconfiar de qualsevol missatge que arribi d'improvís, especialment si demana diners, dades o codis. Això val tant per a números desconeguts com per a contactes que, de cop i volta, comencen a comportar-se de forma estranya oa sol·licitar ajudes urgents.

En cas de dubte, es recomana sempre verificar la identitat del remitent per un canal alternatiu. Pot ser una trucada telefònica al número habitual, un correu electrònic, un missatge a un altre familiar o fins i tot una consulta directa a l'empresa o organisme suposadament implicat.

Una altra norma fonamental és no prémer enllaços inclosos en missatges sospitosos sense haver-ne comprovat abans la legitimitat. És preferible escriure manualment l'adreça al navegador o accedir-hi des de marcadors propis, en lloc de refiar-se del que arriba per xat.

Finalment, convé mantenir WhatsApp i la resta d'aplicacions sempre actualitzades, activar la verificació en dos passos, revisar amb freqüència els dispositius vinculats al compte i cuidar la gestió de la privadesa en xarxes socials, i educar familiars —especialment persones grans i joves molt exposats en xarxes— sobre com operen aquestes estafes.

Amb l'augment de les estafes a WhatsApp el 2025 i l'empenta de la intel·ligència artificial, la combinació de desconfiança raonable, verificació de la informació i ús de les mesures de seguretat disponibles s'ha tornat imprescindible per no caure en fraus que, cada cop més, juguen amb les nostres emocions, les nostres dades i la nostra vida quotidiana al mòbil.

Com reportar contactes a WhatsApp
Article relacionat:
Què és reportar a WhatsApp?

Add as preferred source