10 de Setembro, 2024

Falha no recurso "ver uma vez" do WhatsApp compromete a privacidade dos usuários

whatsapp

Pesquisadores da equipe Zengo X descobriram uma falha de segurança no recurso "Ver uma vez" do WhatsApp, que deveria garantir que fotos e vídeos fossem visualizados apenas uma vez antes de desaparecer. No entanto, a falha permite que atacantes contornem facilmente essa restrição, tornando o recurso ineficaz e dando aos usuários uma falsa sensação de segurança.

A vulnerabilidade, que já era conhecida por algumas extensões do Chrome, foi detalhadamente analisada pela equipe da Zengo durante o desenvolvimento de sua interface de carteira criptográfica de múltipla computação (MPC), o Zengo Desktop. A equipe observou que, ao examinar a implementação do "Ver uma vez" em plataformas como WhatsApp Web e Desktop, descobriu que a funcionalidade não era totalmente suportada, facilitando a exploração da falha.

Entre os problemas encontrados estão:

  • Controles fracos de API: O recurso foi projetado para funcionar principalmente em dispositivos móveis, onde há um controle maior de ações como capturas de tela. No entanto, nas plataformas web e desktop, os servidores do WhatsApp não impõem essas restrições, permitindo que as mídias sejam baixadas.
  • Manipulação simples de sinalizadores: As mensagens "Ver uma vez" são mídias normais com um sinalizador que limita a visualização. Alterando esse sinalizador de “verdadeiro” para “falso”, atacantes podem transformar a mídia em um arquivo comum, permitindo que seja salva, reenviada ou compartilhada.
  • Downloads não autenticados: As URLs das mídias podem ser acessadas e baixadas de qualquer dispositivo, desde que a chave de descriptografia esteja disponível, sem exigir autenticação adicional.
  • Eliminação atrasada: Em vez de serem removidas imediatamente após a visualização, as mídias "Ver uma vez" permanecem nos servidores do WhatsApp por até duas semanas, oferecendo uma janela prolongada para exploração da falha.

Durante a investigação, a Zengo identificou vários casos de exploração ativa dessas falhas, o que é preocupante, considerando que o WhatsApp é utilizado por mais de 2 bilhões de pessoas em todo o mundo.

Em resposta, a Meta, proprietária do WhatsApp, reconheceu o problema e afirmou que está implementando atualizações para usuários da versão web. A empresa também recomendou que os usuários enviem conteúdos sensíveis apenas para contatos de confiança e destacou a importância de ler as limitações descritas na seção de perguntas frequentes do recurso "Ver uma vez".

A Zengo sugeriu que o WhatsApp poderia corrigir o problema de forma mais eficaz com a implementação de um sistema robusto de gerenciamento de direitos digitais (DRM) em sistemas operacionais modernos, como Android e iOS. Outra solução mais simples seria restringir o uso do recurso "Ver uma vez" apenas para dispositivos móveis e desativá-lo em plataformas web e desktop.

Até que as correções sejam amplamente validadas pela comunidade de segurança, especialistas recomendam que os usuários não confiem cegamente em recursos de mensagens que desaparecem, especialmente quando a privacidade é uma preocupação central.


Com informações RestorePrivacy

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4o, com revisão humana. 

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Justiça aplica LGPD para responsabilizar empresa por inscrição em SCR sem notificação

O Tribunal de Justiça de Minas Gerais negou provimento a recursos de apelação em ação que discutia indenização por danos morais decorrente de inscrição no Sistema de Informações de Crédito (SCR) do Banco Central sem prévia comunicação. O consumidor teve seu nome inscrito pela DM Financeira no cadastro restritivo sem a devida notificação, violando dispositivos […]

Ler Mais
ANPD abre consulta pública sobre regulamentação de dados biométricos

A Autoridade Nacional de Proteção de Dados (ANPD) iniciou uma tomada de subsídios para o tratamento de dados biométricos, visando coletar contribuições da sociedade para a regulação dessa categoria de dados sensíveis. A medida surge após o procedimento de fiscalização instaurado contra a Tools for Humanity, empresa responsável pelo projeto Worldcoin que tentava coletar dados […]

Ler Mais
Microsoft corrige 67 vulnerabilidades incluindo falha zero-day no WebDAV

A Microsoft lançou correções para 67 falhas de segurança, incluindo uma vulnerabilidade zero-day no Web Distributed Authoring and Versioning (WebDAV) que está sendo explorada ativamente por criminosos cibernéticos. Das 67 vulnerabilidades corrigidas, 11 são classificadas como críticas e 56 como importantes, abrangendo 26 falhas de execução remota de código, 17 de divulgação de informações e […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram