Skip to main content
  1. Home
  2. Redes sociales
  3. Noticias
  4. News

Así funciona una falla crítica de WhatsApp que puede tomar tus archivos

¿Cómo funciona una falla crítica de WhatsApp que puede robarte tus datos?

Add as a preferred source on Google

WhatsApp ha estado en la mira de los expertos en los últimos meses, no solo por la grave vulneración mediática que sufrió Jeff Bezos, sino que también por reportes que indican varias vulnerabilidades durante 2019.

Es justamente una de esas fallas del año pasado, descubiertas en el mes de agosto, la que permitía que el servicio de mensajería accediera a tus archivos de Windows o Mac si estabas usando la versión web.

Recommended Videos

Tras el descubrimiento de la vulnerabilidad por parte de la gente de Checkpoint, el experto en javascript, Gal Weizman, se dedicó a investigar este asunto de seguridad, y mostró interesantes conclusiones de ese estudio, como por ejemplo, que la versión web de la plataforma de mensajería está hecha con Electron, una herramienta que permite crear apps basadas en webs, lo que además es un estándar bastante recurrente como código para otras plataformas.

Además, Electron tiene su base en Chromium, el motor de Google Chrome el cual, como cualquier otro software, tiene problemas de seguridad.

Lo primero que descubrió Weizman con esos antecedentes es que, «Al usar la web de WhatsApp, puedo encontrar la línea de código donde se forma el objeto que contiene los metadatos del mensaje, manipularlo y luego dejar que la aplicación continúe en su flujo natural de envío de mensajes, creando así mi mensaje al pasar por alto el mecanismo de filtrado de la interfaz de usuario».

Después descubrió, tal como ocurrió en el hackeo de Bezos, que al insertar un enlace de una dirección web, se podía manipular el objetivo final, es decir, redireccionar a cualquier sitio que yo quisiera, con un disfraz y una dirección que parecía la real encima: «Uno puede manipular fácilmente las propiedades del banner antes de enviarlo al receptor».

Pantalla de ejemplo vulneración whatsapp
Imagen utilizada con permiso del titular de los derechos de autor

Luego usando javascript, lograba insertar el código malicioso XSS.

«Afortunadamente para WhatsApp, los navegadores basados ​​en Chromium agregaron un mecanismo de defensa contra los javascript:URI justo cuando encontré esta vulnerabilidad. Desafortunadamente para WhatsApp, en otros navegadores como Safari y Edge, esta vulnerabilidad todavía estaba abierta».

Finalmente introdujo una forma de vulnerar el Content Security Policy (CSP) de WhatsApp, que es otra capa de seguridad.

Vulneración whatsapp
Imagen utilizada con permiso del titular de los derechos de autor

Las conclusiones de Gal Weizman tras hacer esto por su cuenta fueron:

  1. Si su aplicación utiliza banners de vista previa enriquecidos y esos banners están diseñados en el lado de envío, su filtrado en el lado de recepción debe ser perfecto. No puede permitir que se carguen URL extrañas en el lado receptor sin asegurarse de que sean legítimas.
  2. Las reglas de CSP son súper importantes y podrían haber evitado gran parte de este desastre. Si las reglas de CSP estuvieran bien configuradas, la potencia obtenida por este XSS habría sido mucho menor. Poder evitar la configuración de CSP le permite a un atacante robar información valiosa de la víctima, cargar cargas útiles externas fácilmente y ¡mucho más!
  3. Si va a utilizar Electron, DEBE asegurarse de que se actualice con cada actualización de Chromium. Y esta es tan importante: las actualizaciones de Chromium no son solo nuevas características interesantes, en la mayoría de las actualizaciones de Chromium, se están reparando vulnerabilidades graves. Cuando se actualiza Chromium, tu aplicación basada en Electron también debe actualizarse, de lo contrario, dejarás a tus usuarios vulnerables a vulnerabilidades graves sin ningún motivo.
Diego Bastarrica
Diego Bastarrica es Senior Editor y Head of Content en Digital Trends en Español, donde lidera la estrategia editorial, SEO…
¿Ya no usas Facebook?: WhatsApp ahora te recordará los cumpleaños
People, Person, Fun

La aplicación de mensajería instantánea WhatsApp está desarrollando una nueva funcionalidad que podría convertirse en un aliado indispensable para quienes suelen pasar por alto fechas importantes. Según información revelada por el portal especializado WABetaInfo, la plataforma trabaja en un sistema de recordatorios de cumpleaños integrado directamente en la interfaz de la aplicación para Android.

Esta herramienta, que actualmente se encuentra en fase de pruebas dentro de la versión beta 2.26.27.3, incluirá una sección dedicada donde los usuarios podrán consultar un listado de los próximos cumpleaños de sus contactos. Además, la aplicación enviará notificaciones internas el día de la celebración de cada persona, con el objetivo de evitar esos momentos incómodos en los que se nos olvida saludar a un amigo o familiar en su día especial.

Read more
Mosseri sobre IA en Instagram: “Si no te gusta, no debería estar en tu feed”
Electronics, Mobile Phone, Phone

Adam Mosseri, director ejecutivo de Instagram, ha vuelto a pronunciarse sobre el papel de la inteligencia artificial en la plataforma, reafirmando una postura que ha generado tanto apoyo como críticas entre los usuarios. En declaraciones recientes, Mosseri sostuvo que, si a las personas no les agrada el contenido generado por IA, entonces simplemente “no deberían tenerlo en su feed”, sugiriendo que la solución está en las herramientas de personalización que Instagram ha implementado.

El ejecutivo explicó que la red social ha estado trabajando en funciones como “Your Algorithm” (Tu Algoritmo), que permite a los usuarios especificar qué temas desean ver con mayor frecuencia y cuáles prefieren ocultar. Según Mosseri, estas opciones empoderan a la comunidad para moldear su propia experiencia, aunque reconoce que la proliferación de contenido sintético plantea desafíos sin precedentes. En un análisis publicado a finales de 2025, advirtió que la autenticidad se está volviendo “infinitamente reproducible”, lo que dificulta distinguir entre lo real y lo generado por máquinas.

Read more
Bloquea a Meta: cómo evitar que tu Instagram alimente su IA
Electronics, Phone, Mobile Phone

En julio de 2026, Meta anunció silenciosamente una actualización que afectaría a millones de usuarios de Instagram: la integración de Muse Image, su nuevo generador de imágenes con inteligencia artificial, en Instagram, Meta AI y WhatsApp. Lo que debería haber sido una noticia sobre innovación tecnológica se convirtió rápidamente en un escándalo de privacidad cuando los usuarios descubrieron que todas las cuentas públicas habían sido incluidas automáticamente en el sistema, sin opción de opt-out previo.

La función permite que cualquier persona etiquete tu perfil en un prompt y utilice Meta AI para generar una imagen basada en tu apariencia, utilizando tus fotografías públicas como materia prima. "Etiquetar un nombre de usuario permite que Meta AI use fotos públicas para construir una visualización lista para publicar", explica Meta en su blog oficial, una declaración que ha despertado alarmas entre expertos en privacidad digital y usuarios conscientes de sus derechos.

Read more