Malware

Zero-Click Malware

Malware que infecta dispositivos sin requerir ninguna accion de la victima: ni clic, ni descarga, ni apertura de archivo. Explotando vulnerabilidades en el procesamiento automatico de datos (iMessage, WhatsApp, SMS), logra control total del dispositivo de forma silenciosa e indetectable.

14 min de lectura

Zero-Click Malware

Algo más de 4 millones de dólares en daños punitivos, y una prohibición permanente. Ese fue el resultado final —tras reducir el tribunal los ~167 millones que había fijado el jurado— de lo que un tribunal estadounidense ordenó a NSO Group en mayo de 2025 por explotar WhatsApp con ataques zero-click para instalar Pegasus en dispositivos de periodistas y activistas. En febrero de ese mismo año, Meta ya había notificado a 90 usuarios en 24 países que habían sido atacados con el spyware Graphite de Paragon Solutions, también mediante un exploit zero-click en WhatsApp. El precio de una cadena zero-click completa para iPhone se mueve en los 5-7 millones de dólares según las listas públicas de compradores de exploits. No hay enlace que abrir, no hay archivo que descargar: el dispositivo se infecta con solo recibir un mensaje.

Definición técnica

Zero-click malware es una categoría de software malicioso que explota vulnerabilidades en el procesamiento automático de datos de un sistema operativo o aplicación para ejecutar código arbitrario sin ninguna interacción del usuario. A diferencia del malware tradicional que requiere que la víctima haga clic en un enlace, abra un adjunto o instale una aplicación, los exploits zero-click se activan automáticamente cuando el dispositivo recibe y procesa datos (un mensaje, una imagen, un PDF, una notificación push).

Comparativa: malware tradicional vs zero-click:

CaracterísticaMalware tradicionalZero-click malware
Interacción requeridaClic, descarga, instalaciónNinguna
Vector de entradaEmail, web, USB, appMensaje, push notification, llamada
Detección por usuarioPosible (archivo sospechoso)Imposible (silencioso)
Complejidad técnicaMediaExtremadamente alta
Coste en mercado negro1.000-50.000 USD1-7 millones USD
Objetivo típicoMasivo (miles de víctimas)Selectivo (periodistas, políticos, activistas)
Vida útilMeses-añosDias-semanas (se parchea rápido)

Estadísticas 2025:

  • De 5 a 7 millones de dólares por una cadena completa zero-click de iOS, y 5 millones por la de Android —«e.g. WhatsApp, RCS»—, según la lista pública de precios de Crowdfense, que es un comprador real de exploits y publica lo que paga. Es el mejor indicador disponible de lo que cuesta un ataque de esta clase: no está al alcance de un particular, y eso importa al valorar quién puede estar detrás.
  • 90 usuarios de WhatsApp notificados por Meta tras el ataque con el spyware Graphite, de Paragon (enero-febrero de 2025).

Cómo funciona un ataque zero-click

  1. Descubrimiento de vulnerabilidad: El atacante (o un vendor de spyware como NSO Group o Paragon) identifica un fallo en el procesamiento automático de datos de una aplicación. Ejemplo: un bug en como iMessage renderiza imágenes GIF, o como WhatsApp procesa archivos PDF recibidos.

  2. Desarrollo del exploit: Se construye un payload que explota la vulnerabilidad. Los exploits más sofisticados encadenan múltiples vulnerabilidades (exploit chain). FORCEDENTRY, por ejemplo, usaba un fallo en el parser de PDF de CoreGraphics de Apple para ejecutar código a través de imágenes JBIG2 manipuladas.

  3. Entrega silenciosa: El exploit se envía al dispositivo víctima a traves del vector vulnerable. En el caso de Paragon Graphite (2025), el atacante anadio a la víctima a un grupo de WhatsApp y envio un PDF. El dispositivo proceso automáticamente el archivo sin que el usuario lo abriera.

  4. Ejecución automática: Al recibir los datos, el proceso vulnerable del sistema operativo los parsea automáticamente. El exploit corrompe memoria (heap overflow, use-after-free, type confusión) y logra ejecución de código arbitrario con privilegios del proceso afectado.

  5. Escalada de privilegios: Desde el proceso comprometido, el malware ejecuta un segundo exploit para obtener privilegios de root/kernel, escapando del sandbox de la aplicación y logrando control total del dispositivo.

  6. Implante de spyware: Se instala el spyware persistente (Pegasus, Graphite, Predator). Este puede acceder a: mensajes cifrados (WhatsApp, Signal), micrófono y cámara, geolocalización, contraseñas almacenadas, archivos y fotos, y todo el contenido del dispositivo.

Defensa casi imposible para el usuario

Según los investigadores de Google Project Zero, “exceptuando no usar el dispositivo, no existe forma de prevenir la explotación mediante un exploit zero-click”. El único mecanismo efectivo es mantener el software actualizado y, para objetivos de alto riesgo, activar iOS Lockdown Mode o funciones equivalentes.


Casos reales documentados

FORCEDENTRY (NSO Group/Pegasus) - 2021

CVE: CVE-2021-30860 Vector: iMessage (procesamiento automático de imágenes) Descubrimiento: en el teléfono de un activista saudí — así arranca el informe de Citizen Lab que lo documenta: «While analyzing the phone of a Saudi activist infected with NSO Group’s Pegasus spyware, we discovered a zero-day zero-click exploit against iMessage»

Mecanismo técnico:

1. El atacante envía un iMessage con un fichero .gif que NO es un GIF:
   es un PDF con un flujo JBIG2 dentro. ImageIO adivina el formato real
   e ignora por completo la extensión
2. ImageIO de Apple procesa automáticamente la imagen
3. El exploit ataca el parser JBIG2 de CoreGraphics
4. Con las operaciones lógicas de JBIG2 se construye un ordenador:
   registros, sumador de 64 bits y comparador
5. Ejecución de código arbitrario sin interacción del usuario
6. Pegasus se instala con privilegios completos

Google Project Zero lo describió como «one of the most technically sophisticated exploits we’ve ever seen» —«uno de los exploits técnicamente más sofisticados que hemos visto»—, y conviene citarlo tal cual: no dijo que fuera el más sofisticado jamás visto.

Lo que hace extraordinario a FORCEDENTRY se puede contar con precisión, que es mejor que el superlativo. JBIG2 no ejecuta guiones, pero sí sabe aplicar operaciones lógicas sobre bits, y con XOR y XNOR se puede construir una puerta NAND — con la que se calcula cualquier función computable. El exploit usa más de 70.000 comandos de segmento para levantar «a small computer architecture» con registros, un sumador de 64 bits y un comparador, y ejecuta ahí dentro su escape del sandbox. Todo eso ocurre, en palabras de Project Zero, «out of a single decompression pass through a JBIG2 stream»: una sola pasada de descompresión.

Impacto documentado: en un informe distinto —From Pearl to Pegasus, de agosto de 2021— Citizen Lab identificó «nine Bahraini activists whose iPhones were successfully hacked with NSO Group’s Pegasus spyware between June 2020 and February 2021». Conviene no atribuírselo entero a FORCEDENTRY: ese informe precisa que algunas víctimas fueron atacadas con dos exploits zero-click distintos —KISMET, de 2020, y FORCEDENTRY, de 2021—, así que la horquilla de fechas cubre a los dos.

(Figuraban aquí «más de 45 países» como alcance de FORCEDENTRY. No está en ninguno de los dos informes: «countries» sale 0 veces en el de FORCEDENTRY y «45», ninguna en los dos. La cifra procede de Hide and Seek (2018), que contó países con operadores de Pegasus detectados — otro informe, tres años antes, y midiendo la infraestructura del atacante, no los objetivos de este exploit.)

Paragon Graphite (WhatsApp) - 2024-2025

CVE: CVE-2025-55177 (CVSS 5.4, puntuada por Meta) + CVE-2025-43300 (CVSS 10.0, puntuada por Apple). La puntuación baja de la primera no mide el daño real de la cadena: encadenada con la segunda produjo compromiso total del dispositivo sin interacción Vector: WhatsApp (sincronización de mensajes + ImageIO) Objetivo: 90+ periodistas y activistas en 24 países

Mecanismo técnico:

1. Atacante anade victima a grupo de WhatsApp
2. Envia PDF al grupo
3. WhatsApp procesa automaticamente el PDF
4. CVE-2025-55177: fallo en autorizacion de sincronizacion
   de mensajes permite abusar del parsing DNG
5. Se encadena con CVE-2025-43300: escritura fuera de limites
   en ImageIO (Apple) para corrupcion de memoria
6. Ejecucion remota de codigo → instalacion Graphite

Meta notifico a las víctimas en febrero 2025 y parcheo la vulnerabilidad del lado del servidor el 11 de noviembre de 2025, aunque Google senalo que el parche fue solo parcial.

LANDFALL (Samsung) - 2025

CVE: CVE-2025-21042 Vector: WhatsApp (archivos DNG/imagen) Objetivo: Dispositivos Samsung Android

El exploit fue utilizado como zero-day antes del parche de Samsung de abril 2025. Archivos DNG (imagen raw) maliciosos enviados via WhatsApp activaban la ejecución de código sin interacción del usuario, instalando el spyware LANDFALL.

NICKNAME (iMessage) - 2025

CVE: Descubierto por iVerify en junio 2025 Vector: iMessage (actualizaciones de apodo) Objetivo: Figuras políticas, periodistas, ejecutivos de IA (EE.UU. y UE)

Una vulnerabilidad use-after-free en el proceso imagent de iOS se activaba mediante actualizaciones rápidas de apodo enviadas por iMessage. Aparecio en menos del 0,001% de logs de fallo pero afecto desproporcionadamente a individuos de alto perfil.


Detección forense de zero-click malware

La detección forense de ataques zero-click es extremadamente compleja porque el malware esta diseñado específicamente para no dejar rastro. Sin embargo, existen indicadores forenses documentados:

Artefactos en iOS

IndicadorDescripciónHerramienta
CASCADEFAILBorrado parcial en bases de datos de uso de datos iOSMVT (Amnesty)
Procesos anómalosNombres como “setframed”, “roleaboutd”iVerify, MVT
Crash logsFallos repetidos en imagent, mediaserverd, CommCenterSysdiagnose
Dominios C2Conexiones a infraestructura conocida NSO/ParagonAnálisis tráfico red
Certificados anómalosPerfiles de configuración no autorizadosRevisión manual

Artefactos en Android

IndicadorDescripciónHerramienta
Archivos DNG sospechososFicheros imagen con payload embebidoAnálisis estático
Procesos root no autorizadosServicios con privilegios elevados anómalosadb shell ps
Tráfico red anómaloConexiones HTTPS a IPs no reconocidasWireshark, tcpdump
Modificación partición sistemaCambios en /system sin OTA oficialVerificación integridad

Herramientas de detección

## Mobile Verification Toolkit (MVT) - Amnesty International
## Analiza backups iOS/Android en busca de indicadores Pegasus/Graphite
pip install mvt

## Analizar backup iTunes de iOS
mvt-ios check-backup --indicators pegasus_indicators.stix2 /ruta/backup/

## Analizar backup Android
mvt-android check-backup --indicators indicators.stix2 /ruta/backup/

## iVerify - Detección comercial zero-click
## Escanea sysdiagnose iOS en busca de anomalias
## Requiere licencia empresarial
Limitaciones forenses criticas

El malware zero-click moderno opera frecuentemente solo en memoria (fileless), sin dejar rastro en el almacenamiento persistente del dispositivo. Esto significa que un reinicio puede eliminar el implante activo pero también destruir la única evidencia de su existencia. Los peritos forenses recomiendan capturar el estado del dispositivo ANTES de reiniciarlo.


Código Penal

Art. 197 bis CP - Acceso ilícito a sistemas:

“El que por cualquier medio o procedimiento, vulnerando las medidas de seguridad establecidas para impedirlo, y sin estar debidamente autorizado, acceda o facilite a otro el acceso al conjunto o una parte de un sistema de información.”

  • Pena: 6 meses - 2 años prisión

Art. 197.1 CP - Interceptación de comunicaciones:

Espionaje mediante zero-click que intercepta comunicaciones cifradas (WhatsApp, Signal, email).

  • Pena: 1-4 años prisión
  • Agravante (art. 198 CP): si lo comete una autoridad o funcionario público fuera de los casos permitidos por la ley y prevaliéndose de su cargo, las penas del art. 197 se imponen en su mitad superior, más inhabilitación absoluta de seis a doce años

Art. 264 CP - Daños informáticos:

La instalación de spyware zero-click puede constituir daños informáticos al alterar el funcionamiento del sistema.

  • Pena: 6 meses - 3 años prisión

Caso Pegasus en España (CatalanGate)

En 2022, Citizen Lab revelo que al menos 63 personas vinculadas al independentismo catalan (políticos, abogados, activistas) fueron espiadas con Pegasus. El Defensor del Pueblo abrio investigación, y la Eurocamara creo la comisión PEGA. El caso sigue abierto judicialmente.

Implicaciones legales:

  • Si el CNI uso Pegasus con autorización judicial: legal bajo Ley 11/2002 CNI
  • Si se usó sin autorización judicial por una autoridad o funcionario: art. 198 CP (penas del 197 en su mitad superior e inhabilitación absoluta de 6 a 12 años)
  • Las víctimas pueden reclamar ante el TEDH (Tribunal Europeo Derechos Humanos)

LECrim y evidencia forense móvil

Art. 588 sexies LECrim: Regula el registro de dispositivos electrónicos. La extracción forense de un móvil infectado por zero-click requiere autorización judicial, y el perito debe documentar la cadena de custodia, los IOC (Indicators of Compromise) detectados y la metodología de análisis empleada.

Uso de spyware zero-click por estados

El Reglamento Europeo sobre spyware (propuesta 2023) busca limitar el uso de herramientas tipo Pegasus por gobiernos de la UE. Sin embargo, hasta 2026, cada Estado miembro mantiene su propia regulación. En España, la interceptación de comunicaciones requiere autorización judicial del magistrado del Tribunal Supremo competente.


Protección contra ataques zero-click

Para usuarios de alto riesgo (periodistas, abogados, activistas)

MedidaPlataformaProtección
iOS Lockdown ModeiPhone/iPadBloquea previsualización mensajes, limita superficies de ataque
Actualizaciones inmediatasiOS/AndroidParchea vulnerabilidades antes de explotación masiva
iVerifyiOSEscaneo periódico de indicadores zero-click
Reinicio diarioCualquieraElimina implantes solo en memoria (no persistentes)
Dispositivos desechablesCualquieraMóvil separado para comunicaciones sensibles

Para empresas

  • MDM (Mobile Device Management): Control centralizado de actualizaciones y políticas
  • Network monitoring: Detección de conexiones C2 anómalas desde dispositivos corporativos
  • Threat intelligence feeds: Suscripción a IOCs de NSO, Paragon, Candiru actualizados
  • Formación: Concienciación sobre límites de la seguridad móvil

Coste pericial

ServicioRango precio
Extracción forense móvil (UFED/GrayKey)600-1.200 EUR
Análisis MVT/iVerify indicadores zero-click500-800 EUR
Análisis tráfico red (C2 detection)400-700 EUR
Análisis memoria volátil dispositivo800-1.500 EUR
Informe pericial completo (zero-click)1.200-2.000 EUR
Ratificación judicial350-600 EUR

Total típico: 3.850-6.800 EUR

El análisis forense de zero-click es significativamente más costoso que el análisis de malware convencional debido a la complejidad técnica y la necesidad de herramientas especializadas.


FAQ

P: Puede un antivirus protegerme de un ataque zero-click? R: No. Los antivirus móviles operan a nivel de aplicación y no tienen acceso a las capas del sistema operativo donde se ejecutan los exploits zero-click. La única defensa efectiva es mantener el sistema actualizado, usar iOS Lockdown Mode si eres objetivo de alto riesgo, y monitorizar indicadores de compromiso con herramientas especializadas como MVT.

P: Si reinicio mi móvil, se elimina el spyware zero-click? R: Depende. Algunos implantes modernos operan solo en memoria y se eliminan con un reinicio. Sin embargo, versiones avanzadas de Pegasus logran persistencia sobreviviendo reinicios. Además, si reinicias antes de realizar una extracción forense, puedes destruir la única evidencia de la infección.

P: Solo los gobiernos usan zero-click malware? R: Históricamente si, debido a su coste (millones de dólares). Sin embargo, la tendencia MaaS (Malware-as-a-Service) esta democratizando el acceso. Además, la vulnerabilidad de WhatsApp grupos de enero 2026 demostro que fallos zero-click más sencillos pueden ser explotados por actores con menos recursos.

P: Como se si mi móvil ha sido infectado por un exploit zero-click? R: Los síntomas visibles son prácticamente inexistentes. Indicadores sutiles pueden incluir: consumo anómalo de batería, calentamiento sin uso, consumo de datos inusual. Para confirmación, se requiere análisis forense profesional con MVT (Mobile Verification Toolkit) de Amnesty International o herramientas equivalentes.


Conceptos relacionados


¿Tu organización ha sufrido un incidente?

El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.

Referencias y fuentes

  1. Google Project Zero. (2021). “A deep dive into an NSO zero-click iMessage exploit: Remote Code Execution”. projectzero.google - Análisis técnico FORCEDENTRY
  2. Citizen Lab. (2021). “FORCEDENTRY: NSO Group iMessage Zero-Click Exploit Captured in the Wild”. citizenlab.ca - Descubrimiento y documentación
  3. Malwarebytes. (2025). “WhatsApp fixes vulnerability used in zero-click attacks”. malwarebytes.com - CVE-2025-55177
  4. Malwarebytes. (2026). “A WhatsApp bug lets malicious media files spread through group chats”. malwarebytes.com - Vulnerabilidad grupos WhatsApp
  5. SOCRadar. (2025). “CVE-2025-55177: Zero-Click WhatsApp Exploit Leveraged in Targeted Spyware Attacks”. socradar.io - Análisis Paragon Graphite
  6. The Hacker News. (2025). “Meta Confirms Zero-Click WhatsApp Spyware Attack Targeting 90 Journalists”. thehackernews.com - 90 víctimas en 24 países
  7. CybersecurityNews. (2025). “One Year of Zero-Click Exploits: What 2025 Taught Us”. cybersecuritynews.com - Recopilación periodística de exploits zero-click divulgados en 2025
  8. The Hacker News. (2025). “Samsung Zero-Click Flaw Exploited to Deploy LANDFALL Spyware”. thehackernews.com - CVE-2025-21042
  9. Código Penal: arts. 197 y 197.5 (descubrimiento y revelación de secretos; agravante por datos especialmente protegidos o víctima menor), 197 bis (acceso e interceptación ilícitos), 198 (autoridad o funcionario) y 264 (daños informáticos)
  10. LECrim: Art. 588 sexies (registro dispositivos electrónicos)

Última actualización: 12 Febrero 2026 Categoría: Malware Nivel técnico: Avanzado

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp