Formas de robar una cuenta de WhatsApp: el buz車n de voz
De hasta tres maneras distintas se pueden hackear las cuentas de la popular app de mensajer赤a instant芍nea.
Hoy d赤a es imposible imaginar el mundo sin WhatsApp, y por extensi車n sin aplicaciones de mensajer赤a instant芍nea. Ser赤a imposible volver a la era pre-smartphone, donde se conversaba por mensajes SMS. WhatsApp es una aplicaci車n usada por m芍s de 2.000 millones de personas al mes, lo que significa que un 1/3 de toda la poblaci車n mundial conversa a trav谷s de ella. Por esto mismo, la idea de perder tu cuenta resulta aterradora. Pero es que resulta que robarte la cuenta de WhatsApp es posible.
C車mo hackear una cuenta de WhatsApp
En la 迆ltima entrada del blog personal de Chema Alonso, el conocido hacker y experto en ciberseguridad espa?ol, se especifican estos tres m谷todos. Una entrada escrita por cierto por Yaiza Rubio, otra experta en seguridad, cooperante del INCIBE (Instituto Nacional de Ciberseguridad de Espa?a) y la primera hacker espa?ola en dar ponencias en eventos como DEF CON o Black Hat Briefings.
El problema de WhatsApp parte de usar un n迆mero de tel谷fono como m谷todo de registro de cuenta en apariencia m芍s seguro que el usual, el de email y contrase?a, algo que hace WhatsApp.
Por mensaje SMS
Cuando instalas WhatApp en un m車vil, a la hora de crear la cuenta se te pide un n迆mero de tel谷fono para asociarla a esta. As赤, de alguna vez quieres reinstalar la app en otro dispositivo o simplemente no te acuerdas del login o contrase?a, WhatsApp te ofrece 2 m谷todos para hacerte llegar el c車digo de verificaci車n que necesitas. Ahora imagina que de repente te llega un mensaje SMS con dicho c車digo que no has solicitado.
Dado que es tu n迆mero, solo tu puedes ver los mensajes SMS enviados a tu n迆mero de tel谷fono. Pero el problema es que si no borras ese SMS, se queda en la carpeta, y alguien que tome el control de tu m車vil a distancia podr赤a leerlo, lo cual es posible:
- Si has sido v赤ctima de un timo por Phishing, enlace, web maliciosa, etc que te ha instalado un malware que le permite a un hacker ver cualquier elemento del m車vil
- Si has descargado una aplicaci車n maliciosa o vulnerable y le has dado permisos para acceder a los SMS del terminal
- Por medio de la estafa SIM Swapping, un m谷todo en varias fases que consiste en clonar tarjetas SIM
- Por un Contacto de WhatsApp, el mismo hacker puede enga?arte haci谷ndose pasar por un contacto tuyo, como la estafa que la Polic赤a Foral de Navarra denunci車 en 2018
Por llamada telef車nica
Cuando se env赤a el c車digo de verificaci車n por SMS, si se tarda m芍s de un minuto en introducirlo, WhatsApp llama al n迆mero de tel谷fono que tiene registrado para indicar por voz el c車digo de verificaci車n. En caso de que el cibercriminal tuviese f赤sicamente el m車vil en sus manos, podr赤a coger la llamada y saber el c車digo. De hecho da igual que el terminal est谷 bloqueado, porque no hace falta desbloquearlo para contestar una llamada.
Otra variante ser赤a que el hacker no tiene el m車vil f赤sicamente en sus manos, pero s赤 que lo ha pirateado a distancia. Existen virus troyanos como Android.Bankosy, un viejo conocido de la escena bancaria que puede derivar temporalmente las llamadas de un m車vil y adem芍s recoger datos importantes de esas llamadas, como contrase?as.
Por el buz車n de voz
Si no se mete el c車digo de verificaci車n enviado por SMS en 1 minuto, entonces WhatsApp te llama. Si no descuelgas la llamada, el servicio de la app te deja un mensaje en el buz車n de voz, que se convierte as赤 en otra fuente de datos para el hacker. De nuevo, si el cibercriminal tiene el m車vil de la v赤ctima en la mano, s車lo tiene que llamar al buz車n de voz de ese n迆mero de tel谷fono.
Pero si no lo tiene, entonces puede llamar al buz車n de voz de ese n迆mero de tel谷fono desde otro m車vil, lo que implica que el buz車n de voz le pedir芍 el c車digo PIN de seguridad para dejarle escuchar sus mensajes. Si el hacker no lo tiene, puede ※recurrir a estad赤sticas sobre la frecuencia de uso de los n迆mero PIN, en donde el 1234 es el m芍s frecuente, seguido del 1111 y del 0000§. Aunque si mete tres veces mal el c車digo PIN, la llamada se cuelga autom芍ticamente.
En Telegram no es posible
Telegram, la segunda tras WhatsApp en apps de mensajer赤a, tambi谷n permite enviar un c車digo de verificaci車n de una cuenta Telegram a trav谷s de SMS. Y si en 2 minutos no se ha introducido, tambi谷n hace una llamada, con la salvedad de que Telegram no deja mensajes en el buz車n de voz. Adem芍s las llamadas s車lo son realizadas si la cuenta tiene configurada una contrase?a adicional.
Esta contrase?a adicional ser芍 requerida siempre que quieras iniciar sesi車n, adem芍s del c車digo de inicio de sesi車n que es enviado v赤a SMS o llamada. Por lo tanto, y seg迆n nos cuentan desde la propia Telegram, "ninguno de los escenarios mencionados en el art赤culo relacionados con las llamadas de WhatsApp podr赤an tener 谷xito en el caso de Telegram", porque simplemente no se realizan llamadas si esta contrase?a adicional creada por el usuario no est芍 configurada.