WhatsApp comenzó esta semana a implementar reservas de nombres de usuario antes del lanzamiento más amplio planeado para finales de este año. La función, que permite a las personas encontrarse y enviarse mensajes entre sí mediante un identificador en lugar de un número de teléfono, ya está generando preocupaciones sobre la suplantación de identidad, lo que ha provocado el escrutinio de expertos en seguridad y reguladores de la India, el mercado más grande de la aplicación, con más de 500 millones de usuarios.
El lanzamiento marca un cambio en la forma en que las personas se identifican entre sí en WhatsApp. En lugar de depender de los números de teléfono como identificador principal, los usuarios interactuarán cada vez más a través de nombres de usuario administrados por la plataforma, un cambio que, según Meta, mejora la privacidad pero que, según los críticos, podría crear nuevas oportunidades de suplantación.
En las primeras pruebas, TechCrunch encontró que nombres de usuarios que se asemejaban a políticos prominentes, celebridades, figuras empresariales e instituciones públicas, incluidos “indiamodi”, “shahrukh.actor”, “teamamitabh”, “ambanijio” y “rbi_verify”, todavía estaban disponibles para reservar. Estos hacen referencia al primer ministro indio, Narendra Modi, a los actores de Bollywood Shah Rukh Khan y Amitabh Bachchan, a la empresa de telecomunicaciones Jio del multimillonario Mukesh Ambani y al Banco de la Reserva de la India, respectivamente. Por otra parte, el fundador de Binance, Changpeng Zhao, dijo en X que no podía reservar «cz_binance», el identificador que ya utiliza en esa plataforma.
Cuando se le preguntó cómo protege contra la suplantación de identidad, Meta dijo a TechCrunch que reserva nombres de usuario para figuras públicas, entidades gubernamentales y «algunas variaciones» de esos nombres para que sólo el propietario legítimo pueda reclamarlos. Sin embargo, la compañía no explicó cómo decide qué nombres de usuario similares se reservan proactivamente y cuáles no.
Las preocupaciones ya han llegado a los reguladores de la India, donde los esquemas de fraude cibernético frecuentemente explotan las plataformas de mensajería para hacerse pasar por policías, bancos y funcionarios gubernamentales.
En un aviso enviado a WhatsApp el miércoles y revisado por TechCrunch, el Ministerio de Electrónica y Tecnología de la Información (MeitY) dijo que la función podría «aumentar materialmente la incidencia de fraude en línea, phishing, estafas de arresto digital y ataques de suplantación» al permitir que los delincuentes se comuniquen con los usuarios sin exponer sus números de teléfono.
El ministerio también advirtió que los nombres de usuario podrían facilitar la suplantación de “individuos, autoridades públicas, instituciones financieras y agencias gubernamentales” al permitir nombres de usuario muy parecidos a los de personas u organizaciones genuinas. Instó a WhatsApp a explicar por qué no se deberían iniciar acciones regulatorias según las leyes de TI de la India y pidió a la empresa que no implementara la función hasta que se completaran las consultas.
Un alto funcionario del gobierno dijo por separado a TechCrunch que el Ministerio de TI de la India es consciente del problema y está colaborando con WhatsApp sobre la función.
Esa intervención ha provocado su propio rechazo por parte del grupo de derechos digitales Internet Freedom Foundation (IFF), con sede en Nueva Delhi, que dijo que el aviso carecía de una base legal clara y corría el riesgo de otorgar al ejecutivo amplios poderes para dictar el diseño del producto. (Es un dilema que los operadores que construyen en mercados regulados conocen bien: las reglas establecidas caso por caso, por carta, son más difíciles de planificar que las reglas establecidas abiertamente).
«La suplantación de identidad y el fraude son riesgos reales, pero se enfrentan haciendo cumplir la ley penal contra quienes los cometen», dijo el grupo en un comunicado. “MeitY no se reúne con ellos para decidir, en privado y por carta, qué características pueden utilizar los indios”.
El debate se hace eco de una observación similar que hizo el Tribunal Superior de Delhi en un caso relacionado con Telegram, donde el tribunal dijo que usar nombres de usuario en lugar de números de teléfono podría facilitar la ocultación de la identidad del usuario y difundir contenido ilícito más rápidamente. Ese caso no se trataba de WhatsApp, pero el paralelo ha resurgido en el debate público mientras WhatsApp prepara su propio lanzamiento.
Privacidad, confianza y poder de la plataforma
Rachel Tobac, directora ejecutiva de SocialProof Security, calificó los nombres de usuario como una ganancia neta para la privacidad porque reducen la necesidad de compartir números de teléfono, lo que puede exponer a los usuarios a ataques de intercambio de SIM, phishing y apropiación de cuentas. Aún así, dijo, los nombres de usuario parecidos todavía crean oportunidades para la suplantación.
«En última instancia, los nombres de usuario son una gran idea para evitar filtrar su número de teléfono a personas que no conoce, pero también es importante verificar la identidad con la función de nombre de usuario», dijo Tobac a TechCrunch.
Su consejo para la mayoría de los usuarios: elija un nombre de usuario que no sea fácil de adivinar, para que sea más difícil para los atacantes encontrarlo, enviarle mensajes en frío o acosarlo y enviarle spam.
Incluso WhatsApp reconoce que los nombres de usuario no serán iguales para todos. En una pregunta frecuente publicada en X el miércoles, la compañía dijo que la mayoría de los usuarios deberían elegir un nombre de usuario exclusivo de WhatsApp. Sin embargo, también permite a los usuarios reclamar sus nombres de usuario existentes de Instagram o Facebook vinculando sus cuentas, diciendo que la opción está destinada a ayudar a los creadores, empresas y organizaciones a mantener una identidad consistente en todas las plataformas de Meta y al mismo tiempo reducir la suplantación.
La Fundación Mozilla dijo que la introducción de nombres de usuario probablemente traerá nuevas compensaciones. «El aumento de las estafas y la suplantación de identidad por parte de usuarios falsos son potencialmente importantes», dijo a TechCrunch. «Verificar un número de teléfono puede ser una herramienta de verificación útil, pero estos daños también están permitidos por las opciones de diseño fundamentales de la plataforma».
Mozilla también señaló una cuestión de interoperabilidad más amplia, una que vale la pena registrar si estás construyendo sobre el ecosistema de Meta o compitiendo con él. Si bien permitir a los usuarios reclamar sus nombres de usuario existentes de Facebook e Instagram puede reducir la suplantación, también muestra con qué facilidad Meta puede unir identidades en sus propias aplicaciones, incluso cuando los usuarios aún no pueden llevar esa identidad, o sus contactos, a una plataforma rival.
Por ahora, WhatsApp dice que está adoptando un enfoque gradual para la implementación. «Nos estamos tomando nuestro tiempo y escuchando los comentarios para que cuando se lance a finales de este año lo hagamos bien», dijo la compañía en sus preguntas frecuentes.
Cuando compra a través de enlaces en nuestros artículos, podemos ganar una pequeña comisión. Esto no afecta nuestra independencia editorial.
