Dev.to Security 🔐 Cybersecurity 👁 0 📖 3 min read

El cifrado whatsapp funciona. Entonces, ¿por qué se filtran los chats?

En Colombia se ha vuelto casi diaria la aparición de pantallazos y audios de chats de exfuncionarios, congresistas, militares y magistrados. La pregunta que más se repite es: "¿no que WhatsApp tenía cifrado de extremo a

El cifrado whatsapp funciona. Entonces, ¿por qué se filtran los chats?

En Colombia se ha vuelto casi diaria la aparición de pantallazos y audios de chats de exfuncionarios, congresistas, militares y magistrados. La pregunta que más se repite es: "¿no que WhatsApp tenía cifrado de extremo a extremo?"

Lo tiene, y funciona. El problema es otro, y es un buen caso para repasar qué protege realmente el E2E y dónde está el perímetro de confianza.

Modelo de amenazas en una línea

E2E protege el canal, no los endpoints.

[Teléfono A] ══ mensaje cifrado ══> [Servidor] ══ mensaje cifrado ══> [Teléfono B]
   texto plano                    (no puede leerlo)                     texto plano
   ▲                                                                       ▲
   └── aquí ocurre casi toda la fuga ──────────────────────────────────────┘

Nadie en el camino (la empresa, el ISP, alguien interceptando la señal) puede leer el contenido. Pero en cada extremo el mensaje está en claro, y ahí el cifrado ya no aplica.

Vectores de fuga reales

Vector ¿Rompe el cifrado? Comentario
Contraparte legítima (captura, reenvío, exportar chat) No Es un destinatario autorizado. Es el vector más común
Dispositivo incautado y análisis forense No Se lee el contenido ya descifrado en el equipo
Backups en la nube (Google Drive / iCloud) Depende No están cifrados E2E por defecto en WhatsApp; hay que activarlo
Sesiones vinculadas (WhatsApp Web, escritorio) No Una sesión olvidada expone el historial completo
Spyware tipo Pegasus No Lee lo que el usuario ve, directamente en el equipo
Metadatos No aplican Quién habla con quién, cuándo y con qué frecuencia no está cifrado

Ninguna fila requiere romper criptografía. Es ingeniería social, acceso físico o mala configuración.

Por qué salen "en cascada"

Un solo teléfono contiene decenas de conversaciones. Al obtener el dispositivo de un nodo central (un asesor, un jefe de gabinete, un militar), aparecen todos sus interlocutores. Es el equivalente a comprometer un nodo con muchas aristas en un grafo: el radio de impacto es enorme.

A eso se suma el incentivo: tras un cambio de gobierno, los antiguos aliados pasan a ser contrapartes, y entregar chats sirve como moneda de negociación.

¿Cambiar de app lo arregla?

Ayuda, pero no elimina el problema.

App E2E Nota
WhatsApp Por defecto Backups en nube sin cifrar salvo que se active
Signal Por defecto Menos metadatos; suele considerarse la referencia
Telegram Solo en "chats secretos" 1 a 1 Chats normales y grupos no son E2E; quedan en servidores
Line En texto (Letter Sealing) Menos auditada

El error más común: creer que Telegram es "más seguro" y usar chats normales para cosas sensibles. Ahí ni siquiera hay E2E.

Y el ejemplo perfecto de que la mejor app no salva del error humano: en 2025, altos funcionarios de EE. UU. coordinaron temas militares por Signal y agregaron a un periodista por error. El cifrado funcionó bien; el fallo fue de proceso.

La autenticidad es otro problema

  • Una captura de pantalla se falsifica en minutos.
  • Un audio se puede editar o clonar con IA.
  • Lo que tiene valor probatorio es la extracción forense del dispositivo original con cadena de custodia, no la imagen que circula en redes.
  • Las filtraciones son selectivas: quien filtra decide qué y cuándo publicar, y un fragmento sin contexto puede cambiar su sentido.
  • Material obtenido por interceptación ilegal puede ser inadmisible como prueba, aunque sea cierto.

Checklist práctico

  • Activar mensajes temporales en chats sensibles.
  • Activar el respaldo cifrado de WhatsApp o desactivar los backups.
  • Revisar Dispositivos vinculados y cerrar sesiones desconocidas.
  • Bloqueo de pantalla fuerte y sistema operativo actualizado.
  • Separar dispositivos personales y de trabajo.
  • Regla base: no escribas por chat nada que no estés dispuesto a ver publicado, porque el otro extremo siempre puede exportarlo.

Conclusión

Como desarrolladores sabemos que un sistema es tan seguro como su eslabón más débil. Aquí el cifrado está bien implementado; lo que falla es el factor humano, la gestión de dispositivos y la configuración por defecto.

La próxima vez que alguien diga "WhatsApp no es seguro", vale la pena preguntarle qué parte del modelo de amenazas está mirando.

¿Qué otros vectores agregarían? Los leo en los comentarios.


`

📰 Read the original article on Dev.to Security

Originally published by Dev.to Security. Aggregated on AIWithGhost for educational purposes — full credit and traffic to the original publisher.