Los programas espía capaces de comprometer un teléfono sin que su propietario pulse un enlace ni abra un archivo representan una de las amenazas más sofisticadas para dispositivos utilizados por funcionarios, periodistas y organizaciones que manejan información sensible.
Hay ataques informáticos que necesitan engañar a una persona. Un mensaje aparentemente legítimo, un archivo adjunto o un enlace pueden convertirse en la puerta de entrada. Los llamados ataques de «cero clic» llevan el problema a otro nivel: explotan vulnerabilidades en componentes que procesan automáticamente información recibida por el dispositivo, de modo que la víctima puede no realizar ninguna acción consciente.
Apple reconoce que sus plataformas han sido objetivo de cadenas de explotación utilizadas por programas espía mercenarios y señala que algunas de las técnicas más avanzadas se apoyan en vulnerabilidades relacionadas con la seguridad de la memoria. La empresa también explica que su sistema BlastDoor está diseñado para aislar, analizar y validar determinados contenidos no confiables recibidos mediante aplicaciones de mensajería, creando una barrera adicional frente a ataques de cero clic.
La arquitectura de estos ataques puede ser extremadamente compleja. En términos generales, un atacante necesita encontrar una vulnerabilidad en algún componente capaz de procesar datos externos y posteriormente encadenar diferentes fallos para superar las barreras de seguridad del sistema. El objetivo puede ser alcanzar mayores privilegios, acceder a información protegida o mantener capacidades de vigilancia. La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos, CISA, ha advertido que determinados actores utilizan programas espía como Pegasus e Intellexa después de comprometer dispositivos móviles.
Una de las defensas más importantes se encuentra en un lugar que el usuario normalmente nunca ve: la memoria. Muchos ataques sofisticados intentan aprovechar errores como desbordamientos de memoria o usos indebidos de zonas que ya deberían haber sido liberadas. Si el atacante consigue transformar uno de esos errores en ejecución de código, puede avanzar hacia componentes con privilegios superiores.
Ahí entra una generación de mecanismos de seguridad basados en hardware. La tecnología Memory Tagging Extension, desarrollada sobre arquitecturas compatibles, permite asociar etiquetas a determinadas zonas de memoria y comprobar que los accesos coincidan con ellas. Google explica que MTE puede ayudar a detectar vulnerabilidades relacionadas con errores de memoria y que algunos dispositivos Android ya ofrecen capacidades de esta tecnología.
Apple ha llevado este concepto más lejos en sus procesadores más recientes. Desde los chips A19 y M5, su tecnología Memory Integrity Enforcement combina asignadores de memoria seguros, una extensión mejorada de etiquetado de memoria y mecanismos destinados a proteger la confidencialidad de esas etiquetas. Según la documentación de la compañía, la protección está diseñada para permanecer activa y cubrir superficies críticas como el núcleo del sistema.
La diferencia es importante. No se trata de un muro que haga imposible cualquier infección. Su función consiste en dificultar que una vulnerabilidad de corrupción de memoria pueda convertirse en una explotación funcional. En determinadas circunstancias, el hardware puede detectar una inconsistencia y detener la operación antes de que el atacante consiga aprovecharla.
Para dispositivos institucionales, sin embargo, la defensa no puede descansar únicamente en el procesador. CISA recomienda medidas complementarias para organizaciones y usuarios altamente expuestos, entre ellas mantener actualizados los dispositivos, utilizar comunicaciones cifradas de extremo a extremo y establecer políticas específicas de seguridad. Los sistemas de gestión empresarial también permiten controlar aplicaciones, perfiles y datos, bloquear dispositivos y ejecutar borrados remotos cuando una organización lo considera necesario.
Existe además una medida especialmente relevante para personas sometidas a un riesgo elevado: reducir la superficie de ataque. Apple dispone de un Modo de Aislamiento diseñado precisamente para usuarios que podrían ser objetivo de programas espía sofisticados. Su funcionamiento implica restringir determinadas aplicaciones, servicios y características para dificultar las cadenas de explotación.
La verdad es que los ataques de cero clic representan una carrera permanente entre investigadores y atacantes. Una vulnerabilidad corregida puede cerrar una vía, pero la sofisticación de las amenazas obliga a seguir reforzando cada capa del dispositivo. El hardware puede convertirse en una barrera decisiva, aunque necesita trabajar junto con el sistema operativo, las aplicaciones y las políticas de seguridad institucionales.
Para organismos públicos y empresas que manejan información sensible, la lección es clara: proteger un teléfono ya no significa únicamente instalar un antivirus o pedir al usuario que desconfíe de los enlaces. La seguridad moderna comienza mucho más abajo, en la arquitectura del dispositivo, y termina mucho más arriba, en la forma en que una institución administra sus comunicaciones, actualizaciones, permisos y datos.

