Skip to main content
  1. Home
  2. Redes sociales
  3. Noticias
  4. News

Así funciona una falla crítica de WhatsApp que puede tomar tus archivos

¿Cómo funciona una falla crítica de WhatsApp que puede robarte tus datos?

Add as a preferred source on Google

WhatsApp ha estado en la mira de los expertos en los últimos meses, no solo por la grave vulneración mediática que sufrió Jeff Bezos, sino que también por reportes que indican varias vulnerabilidades durante 2019.

Es justamente una de esas fallas del año pasado, descubiertas en el mes de agosto, la que permitía que el servicio de mensajería accediera a tus archivos de Windows o Mac si estabas usando la versión web.

Recommended Videos

Tras el descubrimiento de la vulnerabilidad por parte de la gente de Checkpoint, el experto en javascript, Gal Weizman, se dedicó a investigar este asunto de seguridad, y mostró interesantes conclusiones de ese estudio, como por ejemplo, que la versión web de la plataforma de mensajería está hecha con Electron, una herramienta que permite crear apps basadas en webs, lo que además es un estándar bastante recurrente como código para otras plataformas.

Además, Electron tiene su base en Chromium, el motor de Google Chrome el cual, como cualquier otro software, tiene problemas de seguridad.

Lo primero que descubrió Weizman con esos antecedentes es que, «Al usar la web de WhatsApp, puedo encontrar la línea de código donde se forma el objeto que contiene los metadatos del mensaje, manipularlo y luego dejar que la aplicación continúe en su flujo natural de envío de mensajes, creando así mi mensaje al pasar por alto el mecanismo de filtrado de la interfaz de usuario».

Después descubrió, tal como ocurrió en el hackeo de Bezos, que al insertar un enlace de una dirección web, se podía manipular el objetivo final, es decir, redireccionar a cualquier sitio que yo quisiera, con un disfraz y una dirección que parecía la real encima: «Uno puede manipular fácilmente las propiedades del banner antes de enviarlo al receptor».

Pantalla de ejemplo vulneración whatsapp
Imagen utilizada con permiso del titular de los derechos de autor

Luego usando javascript, lograba insertar el código malicioso XSS.

«Afortunadamente para WhatsApp, los navegadores basados ​​en Chromium agregaron un mecanismo de defensa contra los javascript:URI justo cuando encontré esta vulnerabilidad. Desafortunadamente para WhatsApp, en otros navegadores como Safari y Edge, esta vulnerabilidad todavía estaba abierta».

Finalmente introdujo una forma de vulnerar el Content Security Policy (CSP) de WhatsApp, que es otra capa de seguridad.

Vulneración whatsapp
Imagen utilizada con permiso del titular de los derechos de autor

Las conclusiones de Gal Weizman tras hacer esto por su cuenta fueron:

  1. Si su aplicación utiliza banners de vista previa enriquecidos y esos banners están diseñados en el lado de envío, su filtrado en el lado de recepción debe ser perfecto. No puede permitir que se carguen URL extrañas en el lado receptor sin asegurarse de que sean legítimas.
  2. Las reglas de CSP son súper importantes y podrían haber evitado gran parte de este desastre. Si las reglas de CSP estuvieran bien configuradas, la potencia obtenida por este XSS habría sido mucho menor. Poder evitar la configuración de CSP le permite a un atacante robar información valiosa de la víctima, cargar cargas útiles externas fácilmente y ¡mucho más!
  3. Si va a utilizar Electron, DEBE asegurarse de que se actualice con cada actualización de Chromium. Y esta es tan importante: las actualizaciones de Chromium no son solo nuevas características interesantes, en la mayoría de las actualizaciones de Chromium, se están reparando vulnerabilidades graves. Cuando se actualiza Chromium, tu aplicación basada en Electron también debe actualizarse, de lo contrario, dejarás a tus usuarios vulnerables a vulnerabilidades graves sin ningún motivo.
Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Grok es un depravado peligro: generó millones de imágenes sexuales
Sign, Symbol, Road Sign

Un informe del Centro para Contrarresta la Explotación Digital (CCDH) ha expuesto uno de los escándalos más perturbadores del desarrollo de inteligencia artificial en los últimos meses. Según el análisis, Grok, el modelo generativo de imágenes desarrollado por la empresa xAI de Elon Musk,  generó un estimado de 3 millones de imágenes sexualizadas — incluyendo unas 23.000 imágenes de niños.

Dicho de otro modo, Grok generó unas 190 imágenes sexualizadas por minuto durante ese periodo de 11 días. Entre esas, creaba una imagen sexualizada de niños cada 41 segundos.

Read more
Waze ahora te advierte de todo excepto de los malos conductores
Electronics, Mobile Phone, Phone

Parece que Waze por fin está listo para cumplir algunas promesas antiguas. Tras un largo silencio, la aplicación de navegación propiedad de Google ha empezado a enviar correos electrónicos adelanteros confirmando que una serie de "nuevas" funciones de conducción están a punto de llegar a nuestras pantallas. Digo "nuevo" con cierta duda porque, si has estado siguiendo las noticias, quizá recuerdes que estas características exactas se anunciaron allá por principios de 2024. Se suponía que iban a ser la próxima gran novedad, pero salvo algunos afortunados testers, la mayoría nunca los vimos. Ahora, casi dos años después, Waze dice que se están lanzando "en las próximas semanas". Más vale tarde que nunca, ¿no?

El núcleo de esta actualización consiste en avisar a los conductores sobre lo físico que realmente interrumpe un viaje. Por fin estamos recibiendo avisos específicos para cosas como baches, curvas cerradas y peajes que se acercan. Parece sencillo, pero cualquiera que haya encontrado un bache oculto a 30 mph sabe lo valioso que puede ser ese pequeño icono. El objetivo es darte suficiente contexto para reaccionar con fluidez en lugar de frenar de golpe en el último segundo.

Read more
PineDrama de TikTok trae dramas verticales cortos a tu móvil
Electronics, Phone, Mobile Phone

Mientras navegabas por Instagram Reels, puede que hayas visto anuncios de DramaBox, una aplicación móvil que transmite dramas cortos verticales en formato chino "duanju". Diseñado para contar historias rápidas y breves en teléfonos, ha acumulado más de 100 millones de descargas en Google Play Store, lo que demuestra que hay una clara demanda de este tipo de contenido. TikTok parece ahora listo para aprovechar esa demanda con su nueva aplicación PineDrama.

PineDrama ya está disponible en Android y iOS en Estados Unidos y Brasil. Es gratis y, a diferencia de DramaBox, no está lleno de anuncios, al menos por ahora. La idea central es en gran medida la misma, dando a los usuarios acceso a microdramas diseñados para verse en una serie de episodios de aproximadamente un minuto cada uno.

Read more