WhatsApp incorpora nombres de usuario; los nuevos riesgos de suplantación
WhatsApp comenzó a implementar una de sus actualizaciones más relevantes de los últimos años: la posibilidad de reservar y utilizar nombres de usuario, al estilo @usuario, para iniciar conversaciones sin compartir directamente el número de teléfono.
La novedad apunta a resolver un problema real de privacidad. Hasta ahora, entregar el WhatsApp casi siempre implicaba entregar el número de celular, un dato personal cada vez más vinculado a nuestra identidad digital: cuentas bancarias, redes sociales, billeteras virtuales, servicios online, autenticación de doble factor y canales laborales.
**Con los nombres de usuario, una persona podrá compartir un identificador en lugar de su teléfono.** Para empresas, profesionales, creadores de contenido y organizaciones, esto puede facilitar la atención de clientes, el contacto comercial o la interacción con comunidades sin exponer números personales o líneas internas. La reserva de usuarios comenzó el 29 de junio y la función se desplegará gradualmente durante los próximos meses.
Pero como suele ocurrir con cada cambio masivo en una plataforma de uso cotidiano, **la mejora también abre una nueva superficie de riesgo.**
### Más privacidad no significa menos cuidado ###
El beneficio principal de esta actualización es claro: **minimización de datos.** Es decir, compartir menos información personal para reducir exposición.
No es lo mismo darle el número de teléfono a un desconocido que compartir un alias. El número puede estar asociado a múltiples servicios, puede ser utilizado para búsquedas cruzadas, ingeniería social, intentos de fraude, campañas de phishing, ataques de SIM swapping o recopilación de información personal.
En ese sentido, el nombre de usuario puede ser una mejora. Permite separar, al menos parcialmente, la identidad conversacional del número telefónico.
Sin embargo, esto no convierte a WhatsApp en una red social abierta. Según la información disponible, no habrá un buscador público de usuarios ni un directorio para descubrir cuentas. Para contactar a alguien será necesario conocer el alias exacto. Además, WhatsApp prevé una clave opcional asociada al nombre de usuario, como capa adicional para controlar quién puede iniciar una conversación.
El punto importante es este: la función mejora la privacidad, pero no elimina los riesgos. Los cambia de forma.
El nuevo riesgo: **que alguien sea “vos” antes que vos**
### La principal alerta está en la suplantación de identidad. ###
Cuando una plataforma introduce nombres de usuario únicos, aparece una carrera por reservar alias reconocibles: nombres personales, marcas, siglas, áreas comerciales, organismos públicos, ejecutivos, influencers, bancos, estudios profesionales, aseguradoras, fintechs o comercios.
Si una persona o empresa no reserva a tiempo su identificador, un tercero podría intentar apropiarse de un nombre igual o muy parecido. Y aunque WhatsApp informe que reservará proactivamente nombres de figuras públicas, entidades gubernamentales y algunas organizaciones, el problema suele estar en las variaciones: guiones, puntos, abreviaturas, errores mínimos, letras similares o combinaciones que parecen legítimas a simple vista.
Para una persona, esto puede derivar en engaños a familiares, contactos laborales o conocidos. Para una empresa, el impacto puede ser mayor: estafas a clientes, falsas comunicaciones comerciales, supuestas promociones, reclamos de pagos, envío de enlaces fraudulentos o distribución de archivos maliciosos usando una identidad que aparenta ser oficial.
La preocupación no es teórica. En India, reguladores alertaron por el posible uso indebido de nombres de usuario para suplantar individuos, autoridades públicas, instituciones financieras y agencias gubernamentales. También se reportaron casos tempranos de alias asociados a figuras públicas o marcas que ya habían sido reservados por terceros.
### La oportunidad para los atacantes ###
Los delincuentes digitales suelen aprovechar los momentos de cambio. Cada nueva función masiva genera dudas, ansiedad y desconocimiento. Y donde hay usuarios tratando de entender cómo configurar algo, aparecen mensajes falsos ofreciendo ayuda.
Es esperable que circulen engaños con excusas como:
“Reservá tu usuario antes de perderlo”.
“Verificá tu cuenta para activar el nuevo @”.
“Tu nombre de usuario fue reclamado por otra persona”.
“WhatsApp necesita validar tu identidad”.
“Tu empresa debe confirmar su alias oficial”.
El objetivo será el de siempre: robar credenciales, inducir a la víctima a entregar códigos de verificación, instalar malware, abrir enlaces fraudulentos o iniciar conversaciones que aparenten ser legítimas.
Este punto es especialmente relevante porque WhatsApp ya viene siendo utilizado como canal para campañas maliciosas. Kaspersky informó en junio de 2026 una campaña que usaba cuentas previamente comprometidas para distribuir archivos maliciosos a través de WhatsApp, en especial en Web y Desktop. El riesgo no estaba en el cifrado de la plataforma, sino en el engaño al usuario para abrir archivos dañinos enviados desde cuentas aparentemente confiables.
Con nombres de usuario, el engaño puede volverse todavía más creíble si el atacante logra operar desde un alias que parece representar a una persona, marca o institución real.
#### Qué deberían hacer las personas ####
La primera recomendación es simple: cuando la función esté disponible, conviene reservar un nombre de usuario coherente con la identidad que uno usa habitualmente, pero evitando exponer datos innecesarios.
No hace falta usar el número de documento, fecha de nacimiento, teléfono, dirección o información sensible dentro del alias. Tampoco conviene elegir nombres excesivamente genéricos que puedan confundirse con terceros.
Además, es clave activar la verificación en dos pasos, usar únicamente la aplicación oficial, desconfiar de mensajes que pidan códigos, no abrir archivos inesperados y revisar la configuración de privacidad: quién puede ver la foto, la última conexión, el estado, la información de perfil y quién puede agregarnos a grupos.
La regla básica sigue vigente: ninguna actualización legítima de WhatsApp debería pedirnos entregar códigos de verificación, contraseñas o claves por chat.
#### Qué deberían hacer las empresas ####
Para las organizaciones, esta actualización debería tratarse como un asunto de protección de marca e identidad digital.
No alcanza con reservar el nombre principal. También conviene revisar variaciones razonables: siglas, nombres comerciales, marcas de productos, áreas de atención, nombres usados en Instagram o Facebook, y posibles combinaciones que un cliente podría confundir con un canal oficial.
WhatsApp permitirá, según reportes, reclamar nombres ya utilizados en Instagram o Facebook, lo que puede ayudar a mantener consistencia entre plataformas y reducir confusiones.
También es recomendable comunicar cuáles son los canales oficiales, advertir que la empresa nunca solicitará códigos de verificación ni pagos por vías no autorizadas, y capacitar a los equipos de atención, ventas, soporte, legales, fraude y comunicación para detectar intentos de suplantación.
En empresas con alta exposición al público —bancos, fintechs, aseguradoras, salud, retail, educación, servicios profesionales, organismos públicos— este punto debería integrarse al programa de gestión de fraude, monitoreo de marca y respuesta ante incidentes.
#### Un cambio útil, pero no inocente ####
Los nombres de usuario pueden mejorar la privacidad al reducir la necesidad de compartir el número de teléfono. Esa es una buena noticia.
Pero también introducen una nueva disputa por la identidad: quién logra reservar primero un nombre, qué tan fácil es confundir una cuenta falsa con una legítima y cómo reaccionan personas y empresas ante intentos de engaño.
La privacidad digital ya no se trata solo de ocultar mensajes. También implica controlar qué datos compartimos, cómo nos identificamos y cómo evitamos que otros usen nuestro nombre para engañar.
La actualización de WhatsApp puede ser una mejora importante. Pero, como toda herramienta masiva, su seguridad dependerá no solo de la tecnología, sino también de cómo la usemos.
En ciberseguridad, cada nueva función trae una oportunidad. Para los usuarios, la oportunidad de exponerse menos. Para las empresas, la oportunidad de ordenar su identidad digital. Y para los atacantes, lamentablemente, la oportunidad de encontrar una nueva forma de parecer confiables.
Por eso, la recomendación es actuar temprano: reservar, verificar, comunicar y monitorear. Porque en el mundo digital, perder el control del nombre también puede ser perder el control de la confianza.