Un investigador ha descubierto otro método para evitar la función Ver una vez de WhatsApp, pero Meta no planea parchearlo porque implica una aplicación cliente modificada.
La función Mostrar una vez permite a los usuarios enviar fotos, videos o mensajes de voz que desaparecen del chat después de ser vistos por el destinatario. Además, View Once está diseñado para evitar que los usuarios guarden, reenvíen o tomen capturas de pantalla del contenido antes de que desaparezca.
Tal Be’ery, un reputado investigador, cofundador y director de tecnología de la billetera de criptomonedas Zengo, ha encontrado varias formas de evitar View Once en los últimos años y demostró cómo alguien podría descargar el archivo enviado a través de View Once antes de que desaparezca.
Zengo emitió una alerta en septiembre de 2024 después de descubrir que una derivación reportada en ese momento había sido explotada en estado salvaje.
El último método de omisión de View Once es el cuarto descubierto por Be’ery. El investigador lo dijo. Semana de la seguridad que todas las vulnerabilidades de bypass descubiertas anteriormente fueron finalmente solucionadas por los desarrolladores de WhatsApp y que recibió una recompensa por errores por una de ellas.
Be’ery ha demostrado el último método para Semana de la seguridad y el miércoles publicó una entrada en su blog explicando sus hallazgos, sin compartir detalles técnicos para evitar la explotación maliciosa. El investigador también compartió un vídeo que muestra el exploit en acción.
El exploit implica el uso de un cliente de WhatsApp modificado. Be’ery señaló que un atacante también podría explotar una extensión del navegador y WhatsApp Web para una explotación masiva.
Meta, propietario de WhatsApp, fue informado sobre la vulnerabilidad, pero la compañía indicó que no la parchearía. El proveedor informó al investigador que el problema queda fuera de su modelo de seguridad y no está cubierto por su programa de recompensas por errores, argumentando que es difícil evitar por completo que un usuario capture contenido enviado a través de View Once, ya que puede usar otro teléfono para tomar fotos o videos del contenido o usar un cliente de WhatsApp modificado.
Be’ery no está contento porque, en su opinión, Meta no ha sido consistente al evaluar tales vulnerabilidades, afirmando que todos los problemas reportados anteriormente involucraban clientes modificados y todos fueron solucionados.
Como solución a los métodos de bypass View Once, el investigador propone la implementación de un sistema DRM (Digital Rights Management).
«Al igual que Netflix, WhatsApp debe garantizar que los medios View Once no sean objeto de abuso digital por parte de atacantes que intentan redistribuirlos y delinear explícitamente las imágenes analógicas como fuera de su modelo de amenaza», dijo Be’ery. «Al hacerlo, WhatsApp puede establecer una demarcación clara entre los temas que están incluidos en el modelo de seguridad y los que no, y concentrar sus recursos de seguridad en consecuencia».
Contactado por Semana de la seguridadMeta aclaró que considera View Once como una capa de privacidad adicional que reduce la persistencia de los archivos multimedia enviados entre contactos de confianza en la aplicación oficial de WhatsApp.
La compañía señaló que la función de privacidad está diseñada para conversaciones entre personas que confían entre sí y, como se comunicó a los usuarios, solo debe usarse para enviar contenido a contactos confiables y no debe verse como una herramienta forense de eliminación de datos.
Meta dijo que refuerza continuamente View Once en los clientes oficiales, pero la suplantación de clientes y los clientes modificados quedan fuera del alcance de su programa de recompensas por errores. La compañía afirma que ha sido coherente en su evaluación de los problemas de seguridad de View Once en clientes oficiales, a diferencia de los ataques que involucran a clientes no autorizados.
(Leer: Un investigador destaca la filtración de metadatos de WhatsApp )
El gigante tecnológico dijo que aprecia las continuas contribuciones de Be’ery, pero en el caso del último número de View Once, el informe está fuera de alcance debido a la participación de una aplicación cliente no oficial.
En cuanto a la propuesta del investigador de utilizar DRM, Meta cree que no encaja bien con el modelo de amenaza de un mensajero privado por varias razones, incluido el hecho de que DRM se basa en un servidor de licencias que controla quién recibe las claves de descifrado. Además, DRM seguirá permitiendo que alguien grabe el contenido en otro dispositivo, y el propio sistema DRM también puede ser pirateado.
Relacionado: WhatsApp aumenta la seguridad de las cuentas de personas vulnerables
Relacionado: Una vulnerabilidad permitió eliminar 3.500 millones de cuentas de WhatsApp
Relacionado: El paquete NPM con 56.000 descargas roba credenciales y datos de WhatsApp

