
Una nuova brutta sorpresa per i 2 miliardi di utenti di WhatsApp.
La nuova falla di WhatsApp, consente ad un utente malintenzionato di disattivare un account utilizzando il solo numero di telefono e quindi impedirti di rientrare e anche l’autenticazione a due fattori non ti sarà di aiuto.
La PoC, sviluppata dai ricercatori Luis Márquez Carpintero ed Ernesto Canales Pereña è stata segnalata per la prima volta il 10 aprile a Forbes, coinvolge un aspirante hacker che installa WhatsApp su un nuovo telefono, utilizzando il numero di telefono di un’altra persona.
WhatsApp tenta di utilizzare l’autenticazione a due fattori durante gli accessi per verificare che il nuovo dispositivo sia collegato al titolare effettivo dell’account.
Ripetere un tentativo di accesso provoca la sospensione dell’account per 12 ore.
Quando ciò si verifica, l’attaccante registra un nuovo indirizzo email e contatta il supporto di WhatsApp affermando che il telefono è stato rubato o perso e chiede che l’account WhatsApp associato al numero venga chiuso.
WhatsApp invia un’e-mail confermando che l’account è stato sospeso senza chiedere agli aggressori alcuna informazione a conferma relativamente al legittimo proprietario dell’account.
Ma il legittimo proprietario ha perso l’account e non si può fare molto a riguardo.

WhatsApp non ha trovato una potenziale soluzione al problema, dicendo a Forbes di consigliare gli utenti nel fornire un indirizzo e-mail con autenticazione a due fattori per aiutare l’assistenza nel caso dovessero imbattersi in questo “improbabile problema”.
Il portavoce dell’azienda ha aggiunto che chiunque tenti un attacco come questo violerebbe anche i termini di servizio di WhatsApp, non che gli hacker se ne preoccupino.
Invece di fornire scuse e riferimenti ai termini di servizio, WhatsApp, un servizio di messaggistica con oltre 2 miliardi di utenti, dovrebbe fare di più per affrontare questo evidente problema di sicurezza.
Ma il fatto che il servizio di disattivazione sia automatizzato e non controlli nulla per vedere se la persona che lo contatta è un utente legittimo o meno, è chiaramente un problema serio.
Fonti
https://www.forbes.com/sites/zakdoffman/2021/04/10/shock-new-warning-for-millions-of-whatsapp-users-on-apple-iphone-and-google-android-phones/?sh=b10810b7585f
https://siliconangle.com/2021/04/12/whatsapp-flaw-allows-attacker-suspend-account-using-phone-number/
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsLa vulnerabilità critica recentemente aggiunta al catalogo delle vulnerabilità note sfruttate (KEV) dalla Cybersecurity and Infrastructure Security Agency (CISA) interessa il Broadcom VMware vCenter Server e viene attivamente sfruttata dagli hacker criminali per violare le…
Cyber NewsLa storia di Ilya Lichtenstein, l’hacker responsabile di uno degli attacchi informatici più grandi mai compiuti contro le criptovalute, appare come un episodio di una serie TV, eppure è assolutamente reale. Dopo essere stato rilasciato,…
Cyber NewsSe c’erano ancora dubbi sul fatto che le principali aziende mondiali di intelligenza artificiale fossero d’accordo sulla direzione dell’IA, o sulla velocità con cui dovrebbe arrivarci, questi dubbi sono stati dissipati al World Economic Forum…
Cyber NewsUna settimana fa, il CEO di Cursor, Michael Truell, ha annunciato un risultato presumibilmente straordinario. Ha affermato che, utilizzando GPT-5.2, Cursor ha creato un browser in grado di funzionare ininterrottamente per un’intera settimana. Questo browser…
Cyber NewsL’Italia si conferma uno degli obiettivi principali della campagna di attacchi DDoS portata avanti dal gruppo hacktivista NoName057(16). Secondo quanto dichiarato direttamente dal collettivo, il nostro Paese ha subito 487 attacchi informatici tra ottobre 2024…