banner

ESET: Fallo en WhatsApp permite bloquear las cuentas



ESET alerta a usuarios de WhatsApp, sobre un posible ataque al que pueden recurrir los ciberdelincuentes y mediante el cual pueden llegar a suspender las cuentas utilizando solo el nĂșmero de telĂ©fono de los usuarios. 

Al configurar una cuenta de WhatsApp por primera vez en un dispositivo, se solicita el nĂșmero de telĂ©fono para el envĂ­o de un cĂłdigo de verificaciĂłn. Una vez que se ingresa el cĂłdigo, se solicitarĂĄ la clave del doble factor de autenticaciĂłn (2FA) para confirmar la identidad del usuario. Este ataque puntual, saca ventaja de un lapso en la seguridad de dos procesos independientes de WhatsApp, explican en un artĂ­culo sobre la investigaciĂłn.

Sin embargo, no hay forma de evitar que alguien use cualquier nĂșmero en el proceso de verificaciĂłn. Si un atacante hiciera eso, el usuario recibirĂ­a llamadas y mensajes de WhatsApp con un cĂłdigo de verificaciĂłn, junto con una notificaciĂłn en la que lo insta a no compartir el cĂłdigo de registro con nadie. El ciberdelincuente podrĂ­a hacer esto de forma reiterada, y el usuario quizĂĄs no le darĂ­a importancia a los mensajes considerando que se trata de un error.

Estas solicitudes activarĂ­an en Ășltima instancia el lĂ­mite que establece WhatsApp para la cantidad de veces que se pueden enviar los cĂłdigos y tambiĂ©n harĂ­a que se bloquee el ingreso del cĂłdigo despuĂ©s de varios intentos fallidos, en ambos casos durante 12 horas. Durante este tiempo la aplicaciĂłn en el telĂ©fono continuarĂĄ funcionando con normalidad, pero el atacante habrĂĄ bloqueado la posibilidad de enviar un nuevo cĂłdigo o de ingresar un cĂłdigo en la pantalla de verificaciĂłn. Por lo tanto, el tiempo fuera del servicio quizĂĄs no afecte al usuario, a menos que cierre sesiĂłn durante ese lapso.

A continuaciĂłn, el atacante podrĂ­a crear una nueva direcciĂłn de correo electrĂłnico y enviar un correo al equipo de soporte de WhatsApp con el asunto “telĂ©fono perdido/robado” solicitando que desactiven el nĂșmero del usuario. La plataforma, al parecer, verificarĂĄ la “identidad” solamente mediante el envĂ­o de un correo electrĂłnico automĂĄtico que solicita el nĂșmero de telĂ©fono del usuario, por lo que el atacante suplanta asĂ­ la identidad del usuario legĂ­timo.

De esta manera WhatsApp desactivarĂĄ la cuenta, y dado que se habĂ­a superado el lĂ­mite de intentos de verificaciĂłn, el usuario no podrĂĄ iniciar sesiĂłn hasta que pasen las 12 horas y se vuelva a solicitar el cĂłdigo de verificaciĂłn.

Lamentablemente, si el atacante no se detiene y decide repetir tres veces seguidas este proceso que desencadena el bloqueo de 12 horas, WhatsApp fallarĂ­a y mostrarĂĄ un mensaje que dice “intente nuevamente despuĂ©s de -1 segundo”. Los investigadores advierten que, si el atacante llega a ese punto, no habrĂ­a forma de que el usuario recupere la cuenta a menos que encuentre a alguien en WhatsApp dispuesto a ayudar.

En declaraciones a la revista Forbes, un portavoz de WhatsApp dijo que “proporcionar una direcciĂłn de correo electrĂłnico y el doble factor de autenticaciĂłn ayudarĂĄ a nuestro equipo de servicio al cliente a ayudar a las personas en caso de que alguna vez se encuentren con este problema. Las circunstancias identificadas por este investigador violarĂ­an nuestros tĂ©rminos de servicio y alentamos a cualquier persona que necesite ayuda a enviar un correo electrĂłnico a nuestro equipo de soporte para que podamos investigar”.

El problema llamĂł la atenciĂłn del especialista en seguridad de ESET, Jake Moore, quien recientemente mostrĂł cĂłmo alguien puede tomar el control de su cuenta de WhatsApp con solo saber tu nĂșmero de telĂ©fono. Moore advirtiĂł que la nueva falla no debe tomarse a la ligera, especialmente porque podrĂ­a afectar a millones y es relativamente fĂĄcil de lograr.

“No hay forma de optar por no ser descubierto en WhatsApp”, dijo. “Cualquiera puede escribir un nĂșmero de telĂ©fono para ver si existe una cuenta asociada. Idealmente, un cambio para mejorar la privacidad ayudarĂ­a a proteger a los usuarios de esto, ademĂĄs de obligar a las personas a implementar un PIN de verificaciĂłn en dos pasos”.

Para conocer mĂĄs sobre seguridad informĂĄtica ingrese al portal de noticias de ESET: https://www.welivesecurity.com/la-es/2021/04/14/fallo-whatsapp-permite-cualquiera-bloquear-cuenta/


Con tecnologĂ­a de Blogger.