Investigadores de la Universidad Técnica de Graz han demostrado que una app sin permisos especiales puede observar actividad de los archivos de WhatsApp en Android. El ataque requiere una aplicación maliciosa instalada y ejecutándose en el mismo móvil: permite detectar movimientos asociados al envío, la recepción y el borrado, pero no leer las conversaciones ni ver el contenido de las fotos. La universidad publicó una nota sobre la investigación el 28 de septiembre de 2026. El estudio tiene como primer firmante a Sudheendra Raghav Neela y ha sido aceptado en ACM CCS 2026, un congreso especializado en seguridad informática que se celebrará del 15 al 19 de noviembre en La Haya.
Qué puede averiguar otra aplicación sobre tu WhatsApp Este método puede ir registrando cuándo llegan determinados archivos al almacenamiento de WhatsApp y obtener sus nombres. Estos datos permiten inferir el tipo de archivo y, según su nombre, información temporal. El evento observado corresponde a un cambio en el almacenamiento, no equivale necesariamente a la hora exacta en que llegó el mensaje. También deja rastro la eliminación de archivos descargados.
En el estudio original los investigadores explican que algunos nombres pueden aportar detalles adicionales. Por ejemplo, una captura de pantalla puede incluir en su nombre una fecha o una referencia a la aplicación capturada. A esto hay que sumar que la ubicación de los archivos permite distinguir los enviados de los recibidos. Si juntamos todos estos datos, la aplicación en cuestión puede reconstruir una cronología de actividad, aunque no sabrá realmente el contenido de una imagen o lo que dice un archivo de audio.
Los autores muestran el funcionamiento en la demostración de Android publicada en la web del proyecto. El problema está en los avisos internos de Android Android utiliza mecanismos para separar los archivos de las aplicaciones. En las pruebas se ha visto cómo una aplicación sin autorización no podía ver los archivos multimedia de WhatsApp, al aparecer las carpetas vacías. Sin embargo, FileObserver, el mecanismo que avisa a las aplicaciones cuando cambian archivos, seguía comunicando determinados eventos y sus nombres.
Esa diferencia es la que ha permitido observar actividad que permanecía oculta al intentar consultar directamente la carpeta. Los investigadores demostraron el comportamiento utilizando un Google Pixel 9a y un Samsung Galaxy A54 con Android 16. El alcance cambia según el sistema: en Linux demostraron la superposición de una ventana de contraseña falsa en KDE Plasma 6 bajo Wayland; en Windows, la vigilancia del directorio raíz de la unidad C: revelaba rutas completas y permitía rastrear webs visitadas por otro usuario a través de las carpetas locales de Firefox. macOS fue el sistema que menos información expuso. Qué puedes hacer mientras no haya una corrección confirmada A 29 de septiembre de 2026, la web del proyecto no recoge una solución para Android.
Los autores también indican que no conocen casos de explotación fuera de sus pruebas. El equipo avisó con antelación a Linux, KDE, Android, Microsoft y Apple. Linux ya ha recibido parches para parte de los problemas. Para Windows, los investigadores señalan una mitigación mediante una política de comprobación de permisos que está desactivada por defecto.
Estas medidas no corrigen el caso demostrado en Android. Una precaución básica es tener cuidado con las aplicaciones que instalas y revisar las que ya tienes: desinstala las que identifiques como sospechosas o que no necesites. También puedes revisar los permisos de tus apps, aunque este ataque demuestra que no pedir permisos especiales no garantiza que una aplicación sea segura. Google recomienda mantener activado Play Protect, que analiza aplicaciones y puede advertir, bloquear o eliminar software dañino.
Es una protección general frente al malware; no hay evidencia aportada por este estudio de que bloquee esta técnica concreta.