Mientras las tácticas de estafa evolucionan desde la suplantación hasta la ingeniería social y los cebos generados con IA, WhatsApp prueba una nueva defensa: Scam Alert. La función, opcional, ejecuta un modelo de aprendizaje automático dentro del propio dispositivo que avisa al usuario de posibles mensajes fraudulentos.
El contenido no sale del dispositivo
Esta es la parte técnicamente relevante del anuncio. Ningún contenido de los mensajes sale del dispositivo para su clasificación, y nada se comunica automáticamente a WhatsApp, Meta ni a nadie más. La función complementa el cifrado de extremo a extremo en lugar de sustituirlo.
La empresa lo vincula a tres principios:
- Solo en el dispositivo: tanto el modelo como los datos de los mensajes que procesa permanecen en el aparato.
- Sin notificación automática: WhatsApp no puede iniciar el envío de datos del usuario sin una acción suya. La única forma de que el contenido — o incluso el hecho de que se haya detectado una estafa — llegue a los servidores es que el usuario decida denunciarlo.
- Control del usuario: la función puede activarse o desactivarse en cualquier momento.
Cómo funciona
Cuando el usuario la activa, Scam Alert descarga un modelo de aprendizaje automático al dispositivo. El modelo clasifica los mensajes entrantes de personas que no están en la agenda según coincidan o no con patrones de estafa conocidos.
Está entrenado con patrones observados en conversaciones fraudulentas que los propios usuarios han denunciado. La evaluación es probabilística y se basa en la estructura conversacional y en señales lingüísticas. Si el modelo marca un mensaje como probable intento de estafa, el usuario ve un aviso en el chat, y ese aviso no resulta visible para la otra persona.
Por qué es posible ahora
Según la empresa, lo que lo hace viable son los avances recientes en aprendizaje automático en el dispositivo. Las concesiones de rendimiento, batería y tamaño del modelo que antes hacían poco práctica la clasificación local ya no son necesarias, y la clasificación precisa de texto puede ejecutarse por completo en hardware móvil.
Scam Alert encaja especialmente bien en ese enfoque: el modelo es lo bastante pequeño para funcionar en el dispositivo, lo bastante simple para publicarlo y someterlo a revisión independiente, y eficaz sin componentes en servidor.
Primero el resumen técnico, después el despliegue
El orden es en sí mismo una decisión. La compañía publicó este resumen antes de poner la función a disposición de todos los usuarios y la lanzó solo en una beta limitada.
Para validar la implementación, afirma que seguirá trabajando con su comunidad de recompensas por fallos para poner a prueba el sistema y agradece los comentarios de la comunidad investigadora en seguridad. Cualquier función que examine el contenido de los mensajes dentro de una aplicación con cifrado de extremo a extremo despierta sospechas por naturaleza; publicar la afirmación antes de someterla a escrutinio es la respuesta más directa posible.