WhatsApp comparte metadatos de usuario con atacantes
Tal Be'ery sabía que estaba en línea la noche antes de llamarlo. Sabía qué tipo de dispositivo estaba usando. No compartí esta información con él. Sólo tenía mi número de teléfono.
Tampoco tenía forma de saber que él había descubierto esta información sobre mí. Be'ery, cofundador y director de tecnología (CTO) de Zengo, cuyo Adquisición de 70 millones de dólares por parte de eToro fue anunciado durante nuestra llamada: espiando silenciosamente (con mi permiso) mis hábitos en línea usando un programa comprometido que había desarrollado para conectarse a WhatsApp y explotar la delgada capa de metadatos que revela. en uno presentación En Black Hat Asia 2026, demostrará que cualquiera puede utilizar los mismos trucos, ya sean sofisticadas amenazas persistentes avanzadas (APT) de estados-nación o simples estafadores. No se requiere ningún enfoque sofisticado de día cero; Lo único que tienes que hacer es utilizar las opciones de diseño propias de WhatsApp.
Dark Reading se comunicó con WhatsApp para reportar esta historia. La compañía no hizo una declaración oficial, pero confirmó los detalles de los hallazgos de Be'ery y aludió a las medidas correctivas en las que está trabajando para abordar las áreas de su investigación que WhatsApp considera importantes.
Pings silenciosos
En 2024, investigadores austriacos describieron varias formas en que los usuarios de WhatsApp pueden enviar mensajes a los destinatarios. Mensajes a nivel de aplicación que en realidad no se muestran en el dispositivo de la víctima. Por ejemplo, con un programa personalizado vinculado al historial web de WhatsApp, se podría enviar una respuesta a un mensaje que no existe. No sucede nada en la aplicación del destinatario, pero el remitente aún puede deducir si estaba activo y en línea en función del tiempo que tardó en recibir un acuse de recibo.
Presumiblemente, al usar un programa de este tipo para hacer ping constante y silenciosamente al dispositivo de un destinatario, un atacante podría pintar una imagen de los hábitos en línea de su víctima cuando está en línea (su horario de sueño o de trabajo, cuándo podría estar preparado para recibir el tipo correcto de mensaje de phishing, etc.) o llevar a cabo un ataque de agotamiento de recursos que agota lentamente la batería del destinatario sin que sepa por qué.
Gracias a una peculiaridad de la característica de seguridad insignia de WhatsApp, es aún más fácil saber qué tipo de dispositivos está usando una víctima. La aplicación ofrece cifrado de extremo a extremo para todos los chats, por lo que ni siquiera WhatsApp puede penetrar sus mensajes de texto. Para que esto sea posible, cada dispositivo registrado con la cuenta de WhatsApp tiene su propia “huella digital”: material de clave privada y una identificación que difieren según el sistema operativo (OS) subyacente. Detrás de escena, cuando un remitente inicia un nuevo chat con un destinatario, recibe el material clave y las identificaciones de los dispositivos que el destinatario ha registrado en WhatsApp. Ipso facto, simplemente agregando una víctima a su lista de contactos -una acción que no alerta a la víctima de ninguna manera- un atacante puede descubrir en qué tipos de dispositivos está usando WhatsApp.
«Con Cifrado de extremo a extremoSi alguien ataca los servidores de WhatsApp, no podrá leer sus datos y ni siquiera WhatsApp podrá leer sus datos. Pero la otra cara de la moneda es que WhatsApp tampoco puede protegerte”, explica Be’ery.
La información del dispositivo puede no parecer interesante y WhatsApp no es el único sistema de mensajería que la filtra. El iMessage de Apple es aún más visible, con sus famosas burbujas de texto azules y verdes. El informe de seguridad de Be'ery sobre el tema no cumplió con el límite de WhatsApp para generar un CVE, pero el investigador sostiene que la toma de huellas digitales del dispositivo es útil para actores maliciosos.
En el extremo benigno del espectro, las empresas podrían utilizar este tipo de información para monitorear los precios. «Usted es un cliente potencial y necesito saber qué precio sugerirle. Entonces puedo decirlo. Tal vez esté dispuesto a pagar más porque es un usuario de iPhone y también tiene un iPad y no dispositivos más baratos basados en Android».
En el mundo turbio del software espíaLos actores de amenazas poderosos deben adaptar sus ataques a sistemas operativos específicos. Armados con este conocimiento, los estados-nación pueden comprar e implementar herramientas adaptadas a los dispositivos de sus objetivos específicos. En sus experimentos conmigo, Be'ery fue un paso más allá: envió un mensaje a mi escritorio que nunca llegó a los otros dispositivos donde instalé WhatsApp. «Un cliente correctamente implementado lo habría enviado a los tres dispositivos. Pero con un cliente fraudulento, sólo puedo enviarlo a uno, y si tuviera un exploit web, sólo lo enviaría a ese dispositivo», explica.
El principal problema de WhatsApp
Si un número desconocido alguna vez te envió un mensaje de WhatsApp simplemente diciendo «Hola» sin dar más detalles, o te agregó a un gran chat grupal de criptomonedas, sabes que no hay nada entre tú y los malos actores del mundo en la aplicación de chat de Meta.
Cualquier usuario de WhatsApp puede enviar mensajes a cualquiera de sus otros 3.500 millones de usuarios, siempre que el remitente sepa -o adivine- el número de teléfono correcto. «Desde la perspectiva del producto, por supuesto que tiene mucho sentido», admite Be'ery. «Si eres una pequeña empresa, no querrás tener ninguna fricción antes de crear tu efecto de red. Quieres que las personas hablen entre sí».
Sin embargo, incluso en comparación con otras aplicaciones sociales, es extremadamente revelador. “En redes sociales como LinkedIn o FacebookSólo puedo recibir mensajes de personas en mi lista de contactos. Y existe una interfaz de solicitud de conexión mínima que no puede contener todo tipo de datos extraños. Por lo tanto, es mucho más limitado y eso crea una superficie de ataque mucho más pequeña”, explica Be'ery.
La política abierta de WhatsApp sobre quién puede contactar con quién permite a Be'ery rastrear los hábitos en línea de este reportero, a los carniceros de cerdos comunicarse con sus padres sin problemas y atacar a gobiernos, disidentes y periodistas con software espía de 0 clic. Sin embargo, en el último caso, las víctimas que saben que lo son pueden habilitar la nueva función de configuración estricta de cuenta de WhatsApp, aunque con cierto sacrificio en la experiencia del usuario.
¿Es necesario reparar WhatsApp?
Hasta ahora, Meta no ha estado interesado en cambiar una característica tan fundamental de su lógica de aplicación, por las razones sugeridas por Be'ery. En cambio, el problema se solucionó con funciones como “silenciar llamadas desconocidas”, limitación de velocidad y otras soluciones microscópicas.
Por ejemplo, a principios de año, Be'ery notó que la capacidad de obtener una huella digital en dispositivos Android que ejecutaban WhatsApp ya no funcionaba. Dado que los iPhone todavía revelan suficientes metadatos y no existe un tercer sistema operativo móvil importante, el resultado es controvertido por ahora. En general, en parte como respuesta a la investigación de Be'ery, los desarrolladores han eliminado silenciosamente algunas formas de enviar pings silenciosos.
Be'ery se opone a este enfoque. «Revisas las noticias tipo por tipo. Es un poco confuso. Hay docenas de tipos de 'noticias': ubicación en vivo, relacionadas con audio, todo tipo de medios, encuestas, etc. Cada nueva característica es un nuevo tipo de método». [for silent pinging]. “Así que es mucho más difícil”, afirma, que simplemente proteger a los usuarios de extraños, como lo hacen las plataformas de redes sociales.
«Whatsapp «Es genial», admite. «Creo que el cifrado de extremo a extremo es mucho mejor que el que se obtiene a través de Gmail, por ejemplo, donde Google lee su correo electrónico porque no hay cifrado». Sin embargo, un gran poder conlleva una gran responsabilidad. Creo que si sólo tus colegas u otros clientes previamente aprobados pueden comunicarse contigo, todo cambia. Todo el entorno sería mucho más seguro”.
No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad están adoptando plenamente la IA: este es el motivodonde Fredrick Lee, CISO de Reddit, y Dave Gruber, analista de Omdia, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/endpoint-security/whatsapp-leaks-user-metadata