10 de Setembro, 2024

Falha no recurso "ver uma vez" do WhatsApp compromete a privacidade dos usuários

whatsapp

Pesquisadores da equipe Zengo X descobriram uma falha de segurança no recurso "Ver uma vez" do WhatsApp, que deveria garantir que fotos e vídeos fossem visualizados apenas uma vez antes de desaparecer. No entanto, a falha permite que atacantes contornem facilmente essa restrição, tornando o recurso ineficaz e dando aos usuários uma falsa sensação de segurança.

A vulnerabilidade, que já era conhecida por algumas extensões do Chrome, foi detalhadamente analisada pela equipe da Zengo durante o desenvolvimento de sua interface de carteira criptográfica de múltipla computação (MPC), o Zengo Desktop. A equipe observou que, ao examinar a implementação do "Ver uma vez" em plataformas como WhatsApp Web e Desktop, descobriu que a funcionalidade não era totalmente suportada, facilitando a exploração da falha.

Entre os problemas encontrados estão:

  • Controles fracos de API: O recurso foi projetado para funcionar principalmente em dispositivos móveis, onde há um controle maior de ações como capturas de tela. No entanto, nas plataformas web e desktop, os servidores do WhatsApp não impõem essas restrições, permitindo que as mídias sejam baixadas.
  • Manipulação simples de sinalizadores: As mensagens "Ver uma vez" são mídias normais com um sinalizador que limita a visualização. Alterando esse sinalizador de “verdadeiro” para “falso”, atacantes podem transformar a mídia em um arquivo comum, permitindo que seja salva, reenviada ou compartilhada.
  • Downloads não autenticados: As URLs das mídias podem ser acessadas e baixadas de qualquer dispositivo, desde que a chave de descriptografia esteja disponível, sem exigir autenticação adicional.
  • Eliminação atrasada: Em vez de serem removidas imediatamente após a visualização, as mídias "Ver uma vez" permanecem nos servidores do WhatsApp por até duas semanas, oferecendo uma janela prolongada para exploração da falha.

Durante a investigação, a Zengo identificou vários casos de exploração ativa dessas falhas, o que é preocupante, considerando que o WhatsApp é utilizado por mais de 2 bilhões de pessoas em todo o mundo.

Em resposta, a Meta, proprietária do WhatsApp, reconheceu o problema e afirmou que está implementando atualizações para usuários da versão web. A empresa também recomendou que os usuários enviem conteúdos sensíveis apenas para contatos de confiança e destacou a importância de ler as limitações descritas na seção de perguntas frequentes do recurso "Ver uma vez".

A Zengo sugeriu que o WhatsApp poderia corrigir o problema de forma mais eficaz com a implementação de um sistema robusto de gerenciamento de direitos digitais (DRM) em sistemas operacionais modernos, como Android e iOS. Outra solução mais simples seria restringir o uso do recurso "Ver uma vez" apenas para dispositivos móveis e desativá-lo em plataformas web e desktop.

Até que as correções sejam amplamente validadas pela comunidade de segurança, especialistas recomendam que os usuários não confiem cegamente em recursos de mensagens que desaparecem, especialmente quando a privacidade é uma preocupação central.


Com informações RestorePrivacy

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4o, com revisão humana. 

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Banco condenado por falha de segurança conforme LGPD e Resolução do CMN

A 37ª Câmara de Direito Privado do Tribunal de Justiça de São Paulo julgou um caso envolvendo uma transferência fraudulenta via PIX no valor de R$ 59.995,19, retirada da conta de um cliente do Banco Bradesco. O autor alegou que não realizou a transação e solicitou a restituição do valor, além de indenização por danos […]

Ler Mais
CFM lança plataforma para validar e combater fraudes em atestados médicos

O Conselho Federal de Medicina (CFM) lançou o Atesta CFM, uma plataforma online que oferece serviços gratuitos de validação e chancela de atestados médicos emitidos em todo o Brasil. O principal objetivo é combater fraudes e irregularidades nesses documentos, beneficiando médicos, trabalhadores e empresas. A plataforma integra diversos bancos de dados, garantindo a segurança e […]

Ler Mais
Falha no recurso "ver uma vez" do WhatsApp compromete a privacidade dos usuários

Pesquisadores da equipe Zengo X descobriram uma falha de segurança no recurso "Ver uma vez" do WhatsApp, que deveria garantir que fotos e vídeos fossem visualizados apenas uma vez antes de desaparecer. No entanto, a falha permite que atacantes contornem facilmente essa restrição, tornando o recurso ineficaz e dando aos usuários uma falsa sensação de […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 
(55) 2118.1000      


CONECTE-SE CONOSCO
Site desenvolvido por Camilla Fanzlau
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram