Skip to main content

Así funciona una falla crítica de WhatsApp que puede tomar tus archivos

¿Cómo funciona una falla crítica de WhatsApp que puede robarte tus datos?

WhatsApp ha estado en la mira de los expertos en los últimos meses, no solo por la grave vulneración mediática que sufrió Jeff Bezos, sino que también por reportes que indican varias vulnerabilidades durante 2019.

Es justamente una de esas fallas del año pasado, descubiertas en el mes de agosto, la que permitía que el servicio de mensajería accediera a tus archivos de Windows o Mac si estabas usando la versión web.

Tras el descubrimiento de la vulnerabilidad por parte de la gente de Checkpoint, el experto en javascript, Gal Weizman, se dedicó a investigar este asunto de seguridad, y mostró interesantes conclusiones de ese estudio, como por ejemplo, que la versión web de la plataforma de mensajería está hecha con Electron, una herramienta que permite crear apps basadas en webs, lo que además es un estándar bastante recurrente como código para otras plataformas.

Además, Electron tiene su base en Chromium, el motor de Google Chrome el cual, como cualquier otro software, tiene problemas de seguridad.

Lo primero que descubrió Weizman con esos antecedentes es que, «Al usar la web de WhatsApp, puedo encontrar la línea de código donde se forma el objeto que contiene los metadatos del mensaje, manipularlo y luego dejar que la aplicación continúe en su flujo natural de envío de mensajes, creando así mi mensaje al pasar por alto el mecanismo de filtrado de la interfaz de usuario».

Después descubrió, tal como ocurrió en el hackeo de Bezos, que al insertar un enlace de una dirección web, se podía manipular el objetivo final, es decir, redireccionar a cualquier sitio que yo quisiera, con un disfraz y una dirección que parecía la real encima: «Uno puede manipular fácilmente las propiedades del banner antes de enviarlo al receptor».

Pantalla de ejemplo vulneración whatsapp
Imagen utilizada con permiso del titular de los derechos de autor

Luego usando javascript, lograba insertar el código malicioso XSS.

«Afortunadamente para WhatsApp, los navegadores basados ​​en Chromium agregaron un mecanismo de defensa contra los javascript:URI justo cuando encontré esta vulnerabilidad. Desafortunadamente para WhatsApp, en otros navegadores como Safari y Edge, esta vulnerabilidad todavía estaba abierta».

Finalmente introdujo una forma de vulnerar el Content Security Policy (CSP) de WhatsApp, que es otra capa de seguridad.

Vulneración whatsapp
Imagen utilizada con permiso del titular de los derechos de autor

Las conclusiones de Gal Weizman tras hacer esto por su cuenta fueron:

  1. Si su aplicación utiliza banners de vista previa enriquecidos y esos banners están diseñados en el lado de envío, su filtrado en el lado de recepción debe ser perfecto. No puede permitir que se carguen URL extrañas en el lado receptor sin asegurarse de que sean legítimas.
  2. Las reglas de CSP son súper importantes y podrían haber evitado gran parte de este desastre. Si las reglas de CSP estuvieran bien configuradas, la potencia obtenida por este XSS habría sido mucho menor. Poder evitar la configuración de CSP le permite a un atacante robar información valiosa de la víctima, cargar cargas útiles externas fácilmente y ¡mucho más!
  3. Si va a utilizar Electron, DEBE asegurarse de que se actualice con cada actualización de Chromium. Y esta es tan importante: las actualizaciones de Chromium no son solo nuevas características interesantes, en la mayoría de las actualizaciones de Chromium, se están reparando vulnerabilidades graves. Cuando se actualiza Chromium, tu aplicación basada en Electron también debe actualizarse, de lo contrario, dejarás a tus usuarios vulnerables a vulnerabilidades graves sin ningún motivo.

Recomendaciones del editor

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
WhatsApp ahora tiene una particularidad que será demasiado útil
whatsapp crear stickers android

Este miércoles 28 de febrero el CEO de Meta, Mark Zuckerberg, anunció en su canal oficial de WhatsApp que la plataforma de mensajería tendrá una nueva función que facilitará mucho tus búsquedas en chats.

Zuckerberg anunció que WhatsApp en Android tendrá una función de "búsqueda por fecha". Con la función, los usuarios de Android podrán encontrar una conversación específica eligiendo una fecha en lugar de depender de un rango de fechas. Zuckerberg demostró esto al encontrar un video sobre karaoke de una discusión anterior.

Leer más
WhatsApp estrena novedosas funciones de texto
WhatsApp texto

Este miércoles 21 de febrero, WhatsApp está añadiendo cuatro nuevas opciones de formato de texto para ayudar a los usuarios a organizar y redactar sus mensajes.

Estas opciones ayudan a ahorrar tiempo y a comunicarse más eficazmente a través de los mensajes, especialmente en los chats de grupo.
Las novedades de texto de WhatsApp

Leer más
Whatsapp Plus: qué es y en qué se diferencia de la app original
Icono de la aplicación alternativa WhatsApp Plus.

Con una base de usuarios de 2.000 millones en todo el mundo, WhatsApp se ha consolidado como la aplicación de mensajería líder en más de 100 países. A lo largo de los años, ha ido actualizándose y ampliando su gama de funciones. Sin embargo, para algunas personas puede parecer una aplicación limitada. Es por ello que existe una alternativa llamada WhatsApp Plus, que ofrece aún más características. En este artículo, exploraremos qué es WhatsApp Plus y las diferencias que presenta con la aplicación original, WhatsApp.
¿Qué es WhatsApp Plus?
WhatsApp Plus es una versión que replica la popular aplicación de mensajería WhatsApp para Android. También es gratuita, pero lo que la caracteriza es que ofrece una amplia gama de características adicionales que no están disponibles en la versión original.

Sin embargo, WhatsApp Plus no es una aplicación oficial y no es confiable en todos los casos como la aplicación oficial de WhatsApp. Existen numerosos casos en los que cuentas de usuarios han sido prohibidas por utilizar WhatsApp Plus. Utilizar esta herramienta implica un riesgo, ya que tus datos, como listas de contactos, historial de chat o archivos compartidos, quedan expuestos. Es importante tener en cuenta estos aspectos al considerar el uso de esta app.

Leer más