ESET: Fallo en WhatsApp permite bloquear las cuentas
ESET alerta a usuarios de WhatsApp, sobre un posible ataque al que pueden recurrir los ciberdelincuentes y mediante el cual pueden llegar a suspender las cuentas utilizando solo el nĂșmero de telĂ©fono de los usuarios.
Al configurar una cuenta de WhatsApp por primera vez en un dispositivo, se solicita el nĂșmero de telĂ©fono para el envĂo de un cĂłdigo de verificaciĂłn. Una vez que se ingresa el cĂłdigo, se solicitarĂĄ la clave del doble factor de autenticaciĂłn (2FA) para confirmar la identidad del usuario. Este ataque puntual, saca ventaja de un lapso en la seguridad de dos procesos independientes de WhatsApp, explican en un artĂculo sobre la investigaciĂłn.
Sin embargo, no hay forma de evitar que alguien use cualquier nĂșmero en el proceso de verificaciĂłn. Si un atacante hiciera eso, el usuario recibirĂa llamadas y mensajes de WhatsApp con un cĂłdigo de verificaciĂłn, junto con una notificaciĂłn en la que lo insta a no compartir el cĂłdigo de registro con nadie. El ciberdelincuente podrĂa hacer esto de forma reiterada, y el usuario quizĂĄs no le darĂa importancia a los mensajes considerando que se trata de un error.
Estas solicitudes activarĂan en Ășltima instancia el lĂmite que establece WhatsApp para la cantidad de veces que se pueden enviar los cĂłdigos y tambiĂ©n harĂa que se bloquee el ingreso del cĂłdigo despuĂ©s de varios intentos fallidos, en ambos casos durante 12 horas. Durante este tiempo la aplicaciĂłn en el telĂ©fono continuarĂĄ funcionando con normalidad, pero el atacante habrĂĄ bloqueado la posibilidad de enviar un nuevo cĂłdigo o de ingresar un cĂłdigo en la pantalla de verificaciĂłn. Por lo tanto, el tiempo fuera del servicio quizĂĄs no afecte al usuario, a menos que cierre sesiĂłn durante ese lapso.
A continuaciĂłn, el atacante podrĂa crear una nueva direcciĂłn de correo electrĂłnico y enviar un correo al equipo de soporte de WhatsApp con el asunto “telĂ©fono perdido/robado” solicitando que desactiven el nĂșmero del usuario. La plataforma, al parecer, verificarĂĄ la “identidad” solamente mediante el envĂo de un correo electrĂłnico automĂĄtico que solicita el nĂșmero de telĂ©fono del usuario, por lo que el atacante suplanta asĂ la identidad del usuario legĂtimo.
De esta manera WhatsApp desactivarĂĄ la cuenta, y dado que se habĂa superado el lĂmite de intentos de verificaciĂłn, el usuario no podrĂĄ iniciar sesiĂłn hasta que pasen las 12 horas y se vuelva a solicitar el cĂłdigo de verificaciĂłn.
Lamentablemente, si el atacante no se detiene y decide repetir tres veces seguidas este proceso que desencadena el bloqueo de 12 horas, WhatsApp fallarĂa y mostrarĂĄ un mensaje que dice “intente nuevamente despuĂ©s de -1 segundo”. Los investigadores advierten que, si el atacante llega a ese punto, no habrĂa forma de que el usuario recupere la cuenta a menos que encuentre a alguien en WhatsApp dispuesto a ayudar.
En declaraciones a la revista Forbes, un portavoz de WhatsApp dijo que “proporcionar una direcciĂłn de correo electrĂłnico y el doble factor de autenticaciĂłn ayudarĂĄ a nuestro equipo de servicio al cliente a ayudar a las personas en caso de que alguna vez se encuentren con este problema. Las circunstancias identificadas por este investigador violarĂan nuestros tĂ©rminos de servicio y alentamos a cualquier persona que necesite ayuda a enviar un correo electrĂłnico a nuestro equipo de soporte para que podamos investigar”.
El problema llamĂł la atenciĂłn del especialista en seguridad de ESET, Jake Moore, quien recientemente mostrĂł cĂłmo alguien puede tomar el control de su cuenta de WhatsApp con solo saber tu nĂșmero de telĂ©fono. Moore advirtiĂł que la nueva falla no debe tomarse a la ligera, especialmente porque podrĂa afectar a millones y es relativamente fĂĄcil de lograr.
“No hay forma de optar por no ser descubierto en WhatsApp”, dijo. “Cualquiera puede escribir un nĂșmero de telĂ©fono para ver si existe una cuenta asociada. Idealmente, un cambio para mejorar la privacidad ayudarĂa a proteger a los usuarios de esto, ademĂĄs de obligar a las personas a implementar un PIN de verificaciĂłn en dos pasos”.
Para conocer mĂĄs sobre seguridad informĂĄtica ingrese al portal de noticias de ESET: https://www.welivesecurity.com/la-es/2021/04/14/fallo-whatsapp-permite-cualquiera-bloquear-cuenta/
Post a Comment