Últimas 15minutos

Bloquear una cuenta solo con saber el número de teléfono: el nuevo fallo de WhatsApp

La víctima solo podrá reactivarla si contacta directamente con el soporte de la empresa para que revise el caso manualmente

La cuenta del usuario queda bloqueada de forma permanente, según los investigadores (Pixabay)

15 minutos. La aplicación de mensajería WhatsApp contiene un nuevo fallo de seguridad que permite a los cibercriminales bloquear la cuenta de cualquier usuario solo con conocer su número de teléfono asociado. El proceso puede llevarse a cabo en 12 horas.

Así lo alertaron los investigadores de ciberseguridad, Luis Márquez Carpintero y Ernesto Canales Pereña. Ambos explicaron que la vulnerabilidad afecta incluso a los usuarios que tengan activado el sistema de autenticación de doble factor que usa WhatsApp, como recoge Forbes.

En 2 etapas

El fallo de seguridad de la app se debe a 2 procesos independientes en WhatsApp que, utilizados por un cibercriminal, le permiten bloquear una cuenta y evitar que el propietario pueda volver a acceder a ella.

La primera parte de la vulnerabilidad consiste en que cualquier persona puede introducir el número de teléfono de un usuario de WhatsApp.

En ese caso, la víctima recibe el código de verificación de 6 dígitos por SMS o por llamada. Incluso, recibe una notificación avisando de la solicitud del código y recordando que no debe compartirse con nadie bajo ningún concepto.

El fallo de seguridad reside en que los cibercriminales pueden llevar a cabo este proceso mientras el usuario continúa utilizando de forma normal su cuenta de WhatsApp. Es decir, solamente con conocer el número de teléfono de la víctima.

Al introducir de forma repetida una clave SMS errónea -que el usuario ignorará porque no los solicitó ni tiene la posibilidad de introducirlos-, los cibercriminales pueden seleccionar la opción que da la aplicación de enviar un código nuevo dentro de 12 horas. Esta bloquea la introducción de códigos de seguridad mientras tanto.

Avisan a la empresa por correo

Como segunda parte de la vulnerabilidad, los cibercriminales pueden enviar un mensaje de correo electrónico al soporte de WhatsApp, avisando de un supuesto robo del teléfono y pidiendo que la cuenta sea desactivada. En este proceso, solo se requiere confirmar el número de teléfono asociado a la cuenta.

Tras esto, WhatsApp comienza el proceso para desactivar la cuenta del usuario. La víctima recibe una notificación para avisarle de que su número de teléfono ya no está asociado a la cuenta.

Cuando se intenta restablecer y se introduce el número de teléfono, WhatsApp no envía nuevo código por SMS. Además, avisa que es necesario esperar 12 horas por haberse realizado demasiadas solicitudes antes.

No obstante, transcurridas las 12 horas, en lugar de habilitarse un nuevo código, WhatsApp avisa que queda "1 segundo" para poder generar una nueva clave SMS. Este mensaje de error se muestra tanto a la víctima como al atacante.

De esta manera, la cuenta del usuario queda bloqueada de forma permanente, según explicaron los investigadores. La víctima solo podrá reactivarla si contacta directamente con el soporte de WhatsApp para que revise el caso manualmente.

Ver más