Whatsapp: el nuevo m茅todo de bloqueo de cuentas que los especialistas no le encuentran soluci贸n
Un experto en ciberseguridad revel贸 que este nuevo m茅todo de bloqueo de la cuenta no tiene soluci贸n. Adem谩s, esta falla de seguridad no es considerada "un ataque" por propia聽aplicaci贸n de mensajer铆a.聽
Las cuentas de WhatsApp pueden ser suspendidas o bloqueadas por cualquier usuario que tenga tu n煤mero telef贸nica. 聽La reciente alerta fue descubierta por usuarios de Reddit, que se帽alaron que la plataforma de mensajer铆a no puede resolver el problema ya que t茅cnicamente no existe una vulnerabilidad.
Al respecto, Zack Doffman, experto en ciberseguridad escribi贸 para la revista Forbes un art铆culo. En el expone c贸mo funciona este ataque que seg煤n el propio Doffman, 鈥渘o deber铆a pasar en una plataforma usada por 2 millones de personas. No tan f谩cilmente鈥.
Y agreg贸: 鈥Esta vulnerabilidad de seguridad recientemente revelada involucra dos procesos de WhatsApp separados, los cuales tienen una debilidad fundamental. Y es la combinaci贸n de esas dos debilidades lo que puede desactivar tu WhatsApp y evitar que vuelvas a entrar鈥, se帽al贸.
Debilidad de los dos pasos de verificaci贸n de la cuentaCuando se instala por primera vez WhatsApp en los tel茅fonos o se cambia el dispositivo, la plataforma env铆a un SMS con un c贸digo de verificaci贸n de cuenta. Una vez que es ingresado, la app les pide a los usuarios confirmar la verificaci贸n en dos pasos (2FA, two-factor authentication), para poder asegurarse de que son los due帽os de la cuenta y as铆 dejarlos entrar.
Doffman destac贸 que esta es la primera fragilidad que posee la plataforma, ya que cualquier persona puede instalar WhatsApp en un tel茅fono e ingresar el n煤mero que quiera.聽El聽ciberatacante puede hacer esto con tu n煤mero de tel茅fono de WhatsApp mientras la v铆ctima contin煤a usando la aplicaci贸n con normalidad.
聽
鈥淪olicitar谩 c贸digos repetidamente e ingresar谩 conjeturas incorrectas en la aplicaci贸n. Recibir谩s los c贸digos SMS, quiz谩s tambi茅n llamadas, pero no hay nada que hacer con ellos, no hay ning煤n lugar para ingresar estos c贸digos鈥. Destac贸.
El proceso de verificaci贸n de WhatsApp se vuelve un problema por la cantidad de c贸digos que se pueden enviar. Despu茅s de algunos intentos, WhatsApp dir谩: 鈥淩eenviar SMS / Ll谩mame en 12 horas鈥, por lo que no se pueden generar nuevos c贸digos.
La segunda vulnerabilidad es la solicitud por correo electr贸nico para que WhatsApp desactive una cuenta. Ya que no es necesario un email vinculado, la app proceder谩 a realizar la solicitud sin importar los pasos de verificaci贸n de cuenta.
聽
Tras recibir la notificaci贸n de WhatsApp en donde se confirma que la cuenta fue suspendida, lo l贸gico ser谩 intentar reactivarla, pero el c贸digo de confirmaci贸n, no ser谩 enviado inmediatamente ya que t茅cnicamente lo enviaron antes y deben pasar 12 horas hasta que la funci贸n se restablezca.
聽
El atacante en este punto logr贸 incomunicarte por horas y podr谩 continuar con el proceso de desactivaci贸n de cuenta enviando el mismo email a WhatsApp, el cual, a diferencia de los c贸digos, no es limitado.
聽
El especialista en ciberataque reconoce que si esto ocurre ya es 鈥渄emasiado tarde鈥 para recuperar la cuenta y la 煤nica alternativa ser谩 ponerse en contacto con WhatsApp e intentar encontrar a alguien que pueda ayudar.
聽
鈥淐laramente, la combinaci贸n de esta arquitectura de verificaci贸n, los l铆mites de SMS / c贸digo y las acciones automatizadas basadas en palabras clave desencadenadas por los correos electr贸nicos entrantes est谩 abierta al abuso. No hay sofisticaci贸n en este ataque; ese es el problema real aqu铆 y WhatsApp deber铆a abordarlo de inmediato鈥, se帽al贸.
聽
Por 煤ltimo, para la app de mensajer铆a instant谩nea, t茅cnicamente no hay un ataque. No existe una violaci贸n de sus propios m茅todos de verificaci贸n y desactivaci贸n de cuenta.