Un fallo en WhatsApp expone 3.500 millones de cuentas

Written by

in

Investigadores de la Universidad de Viena y del centro de ciberseguridad SBA Research han descubierto una vulnerabilidad de enumeración en WhatsApp que permitió confirmar y recopilar datos asociados a 3.500 millones de números de teléfono registrados en la aplicación de mensajería instantánea.

Los expertos obtuvieron fotos de perfil (57 % de los usuarios), textos de estado “About” (29 %), así como metadatos sensibles, como el sistema operativo del dispositivo, la antigüedad de la cuenta o cuántos dispositivos secundarios estaban vinculados. Los textos en About podían incluir información que iba desde creencias religiosas hasta links a perfiles en otras plataformas. 

Además, los investigadores lograron recopilar claves criptográficas públicas, encontrando incluso casos de reutilización de claves entre usuarios, algo inusual y preocupante desde el punto de vista de la seguridad.

Gabriel Gegenhuber, a cargo de la investigación, ha comentado que el método se basaba en automatizar consultas a través de WhatsApp Web sin toparse con los límites reales. 

Así, generaron números válidos de hasta 245 países sirviéndose de la librería libphonenumber de Google y comprobando cuáles tenían una cuenta activa en la aplicación de mensajería. El fallo habría afectado a casi la totalidad de la base de usuarios del servicio. 

Meta ya ha tomado medidas

Meta ha reconocido el problema. Nitin Gupta, vicepresidente de ingeniería en WhatsApp, ha agradecido a los expertos su hallazgo. “Identificaron una técnica de enumeración que superó los límites esperados. Verificamos que los datos recopilados fueron eliminados de manera segura y no hay evidencia de uso malicioso de este vector”, ha afirmado. 

La comunicación responsable se hizo en abril y la compañía de Mark Zuckerberg aplicó mitigaciones en los meses siguientes. 

Este agujero de seguridad pone de manifiesto que incluso plataformas con cifrado de extremo a extremo pueden tener puntos débiles que exponen datos sensibles cuando no se blindan los sistemas de descubrimiento y verificación de usuarios. 

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *