Pรกvel Dรบrov, uno de los creadores de Telegram, no pierde ocasiรณn de decirlo siempre que puede: WhatsApp estรก plagado de brechas de seguridad (podรฉis leer AQUร su manifiesto). Sin llegar a los extremos de Pรกvel, que considera la app de mensajerรญa de Facebook un troyano en toda regla, lo cierto es que WhatsApp es todo un caramelo para los hackers: lo utilizan miles de millones de personas y por tanto la repercusiรณn de sus acciones suelen tener un alcance global.
5 tรฉcnicas con las que un ciberdelincuente podrรญa llegar a hackear una cuenta de WhatsApp
Dejando de lado todos los problemas de seguridad que pueda tener WhatsApp (y entendiendo que estos problemas se solucionan mediante actualizaciones de la app), lo cierto es que hay varias formas en las que la integridad y privacidad de nuestras conversaciones pueden quedan en entredicho. Estas son algunas de las mรกs destacadas.
1- La ejecuciรณn de cรณdigo remoto a travรฉs de un GIF
Hace apenas un mes, en octubre de 2019, el investigador en seguridad โAwakenedโ explicaba en un post de Github cรณmo habรญa detectado un fallo de seguridad en WhatsApp para Android que permitรญa a los hackers tomar el control del mismo mediante el envรญo de un simple GIF.
El hack se aprovecha de cรณmo WhatsApp procesa las imรกgenes: cuando el sistema intenta mostrar la previsualizaciรณn de un GIF, este analiza el GIF al completo en lugar de escoger รบnicamente la primera imagen. Como los archivos GIF son una secuencia de imรกgenes una detrรกs de otra, esto permite al hacker introducir cรณdigo entre una imagen y otra. ยฟQuรฉ es lo que ocurre entonces? Que cuando WhatsApp intenta hacer la previsualizaciรณn del GIF que ha enviado el hacker, al analizar el โpaquete completoโ del GIF (imรกgenes+cรณdigo entre medias), el usuario queda infectado sin ni siquiera llegar a abrir el GIF en cuestiรณn.
Por suerte, segรบn comenta el propio Awakened, tras notificar el problema a Facebook este ha sido subsanado mediante un patch en una reciente actualizaciรณn (mรกs concretamente, en la versiรณn 2.19.244 de WhatsApp para Android).
2- Ataques de ingenierรญa social
Los ataques de ingenierรญa social aprovechan la psicologรญa humana para robar informaciรณn o extender bulos y fake news. Esta brecha de seguridad que comentamos a continuaciรณn fue descubierta por Check Point Research, y en ella se aprovecha de la funciรณn de โcitarโ utilizada en WhatsApp para contestar o enviar una rรฉplica a un mensaje concreto de un chat.
El truco bรกsicamente consiste en contestar a un mensaje pero modificando el texto del remitente. Para ello se hace uso de la versiรณn web de WhatsApp para desencriptar los mensajes utilizando el decodificador Burp como intermediario. En este pequeรฑo video explicativo podemos ver su funcionamiento mรกs claramente.
Aunque esta vulnerabilidad fue descubierta en 2018 todavรญa no se ha implementado ningรบn parche para solucionar el problema, segรบn indica ZDNet en ESTE POST de agosto de 2019.
3- La llamada de voz Pegaso
Este es un ataque que se efectua mediante la realizaciรณn de una llamada de voz a travรฉs de WhatsApp. Lo mรกs aterrador de todo es que ni siquiera es necesario que contestemos a la llamada, puediendo infectar al usuario sin que este siquiera llegue a enterarse.
El mรฉtodo utilizado para este ataque es lo que se conoce como โstack overflowโ, y consiste en introducir una gran cantidad de cรณdigo en un pequeรฑo buffer, de tal forma que se desborda y acaba escribiendo ese cรณdigo en lugares a los que no deberรญa poder acceder.
En este caso, el hacker introduce un malware llamado โPegasusโ el cual es capaz de acceder a los mensajes, llamadas, fotos y videos de la vรญctima.

Este ataque fue utilizado por una compaรฑรญa israelรญ, acusada de espiar a organizaciones como Amnistรญa Internacional y otros grupos de activistas a favor de los derechos humanos. WhatsApp ya parcheรณ la aplicaciรณn para evitar este tipo de ataques, pero si tienes una versiรณn de WhatsApp para Android anterior a la 2.19.134, o una versiรณn anterior a la 2.19.51 en iOS, lo mejor es que actualices cuanto antes.
4- El truco del cambiazo
Este otro tipo de ataque se conoce como el โsecuestro de archivos multimediaโ, el cual aprovecha una vulnerabilidad presente en la mayorรญa de apps de mensajerรญa, tales como WhatsApp y Telegram.
Aquรญ el hacker insertarรญa el cรณdigo malicioso dentro de una aplicaciรณn en principio inofensiva, y una vez la vรญctima la ha instalado, se quedarรญa a la escucha. Asรญ, cuando el usuario reciba una foto o video por WhatsApp y esta vaya a su Galerรญa, la app serรญa capaz de captar el archivo entrante y sustituirlo por otro archivo completamente diferente.
Segรบn indica Symantec, este es un engaรฑo que puede utilizarse para extender noticias falsas y fomentar la desinformaciรณn. En cualquier caso, se trata de un โhackโ que podemos prevenir fรกcilmente entrando en los ajustes de WhatsApp, en โAjustes -> Chatsโ y desactivando la pestaรฑa โVisibilidad de archivos multimediaโ.

5- Hola, Facebookโฆยฟestรกs ahรญ?
Para finalizar, tampoco podemos cerrar este post sin mencionar al propio Facebook. Aunque WhatsApp utiliza encriptaciรณn de extremo a extremo para proteger el contenido de todo lo que enviamos por WhatsApp, no son pocas las voces que opinan que la compaรฑรญa de la gran F podrรญa estar espiando parte de las conversaciones.
Esto se debe a que, tal y como indica el desarrollador Gregorio Zanon, aunque WhatsApp utiliza encriptaciรณn de extremo a extremo, en versiones de iOS 8 y superiores, las apps utilizan lo que se conoce como โcontenedores compartidosโ donde pueden acceder a ciertos ficheros.
Tanto Facebook como WhatsApp utilizan el mismo contenedor compartido en los dispositivos. Y aunque a la hora de la verdad los chats se envรญan perfectamente encriptados a travรฉs de la aplicaciรณn, eso no quiere decir que estos se encuentren encriptados en el dispositivo de origen.
Debe quedar claro, eso sรญ, de que no hay ninguna evidencia de que Facebook estรฉ leyendo mensajes privados de WhatsApp (aunque potencialmente tenga la posibilidad de hacerlo). Es mรกs, la compaรฑรญa siempre ha hecho especial hincapiรฉ en proteger la privacidad del usuario, a travรฉs de su polรญtica de privacidad y mediante publicaciones como ESTA en el blog oficial de la aplicaciรณn.





