1 puntos por GN⁺ 2023-07-18 | 1 comentarios | Compartir por WhatsApp
  • Se publicó en Hacker News la afirmación de que es posible desactivar una cuenta de WhatsApp solo enviando un correo electrónico, y Jake Moore dijo que confirmó su funcionamiento en un dispositivo de prueba
  • El alcance confirmado se limita a un solo dispositivo de prueba; el contenido proporcionado no indica si puede reproducirse en cuentas reales o en distintos entornos
  • El cuerpo publicado no incluye el procedimiento de reproducción, como la dirección de correo de destino, el formato de la solicitud o la información de cuenta necesaria
  • Tampoco está confirmado el método de recuperación tras la desactivación, el tiempo de procesamiento ni si hubo alguna respuesta por parte de WhatsApp
  • Con la información pública disponible es difícil determinar el alcance o las condiciones del posible impacto, y el único hecho firme es la breve afirmación de que “funcionó en un dispositivo de prueba”

Lo que se puede confirmar en la publicación

  • Jake Moore publicó en X: “lo probé en mi dispositivo de prueba y funcionó”
  • El título en Hacker News resume que cualquiera podría desactivar una cuenta de WhatsApp solo con enviar un correo electrónico
  • La publicación incluye un enlace, pero con el texto proporcionado no es posible verificar sus detalles

Condiciones no verificadas

  • No se proporciona el procedimiento de reproducción
    • a qué dirección de correo se envía
    • qué texto o formato se requiere
    • qué información se necesita para identificar la cuenta objetivo
  • Tampoco se especifica el alcance del impacto
    • si puede reproducirse en cuentas distintas al dispositivo de prueba
    • si está limitado por país, número o estado de la cuenta
    • si es posible recuperar la cuenta después de la desactivación
  • Solo con esta publicación es difícil evaluar las condiciones o la gravedad de la vulnerabilidad, y lo único verificable es el caso exitoso en el dispositivo de prueba

1 comentarios

 
GN⁺ 2023-07-18
Opiniones de Hacker News
  • Siento que este flujo era previsible hasta cierto punto. Me pregunto cuál sería una alternativa adecuada.
    La molestia de una cuenta desactivada es menor: se revierte con un solo código de verificación por SMS, y se reciben también los mensajes que estaban pendientes.
    Para alguien que perdió su teléfono, en el modelo de WhatsApp la identidad está ligada al número telefónico, así que probablemente no haya una buena forma de demostrar rápidamente que es la persona titular.
    Me parece que habrá muchos más casos en los que haya que bloquear rápido a spammers, ladrones y hackers que casos en los que esta función se abuse.
    Si el abuso de esta función se vuelve un problema recurrente, supongo que WhatsApp ajustará el flujo para imponer más carga a los usuarios.
    La parte de eliminación automática me preocupa un poco más, pero si no usas WhatsApp durante 30 días, quizá tu cuenta y tus membresías en grupos no sean tan valiosas. Las copias de seguridad están automatizadas y separadas, y también es fácil volver a crear la cuenta con el mismo número.
    El punto central podría ser que “las apps deberían dejar de usar SMS y números telefónicos como fuente de identidad”, y en general estoy de acuerdo, pero la mayoría de los comentarios no parecen ir por ahí. WhatsApp también es una de las apps más representativas que triunfó justamente sobre esa idea.

    • Esto es terrible. Una entidad sin ninguna relación no debería poder afectar una cuenta ajena que ni siquiera posee, y mucho menos desactivarla.
      Basta imaginar que alguien lo automatice para desactivar cuentas hostiles en masa.
    • Si estás de viaje y usando otra SIM, un solo código de verificación por SMS no siempre es tan fácil.
    • He tenido bastantes ocasiones en las que estuve offline durante varias semanas. Eso me habría dejado muy cerca de que eliminaran toda mi cuenta.
      Me gustaría que pudiera haber periodos en los que uno esté offline durante meses.
    • Si corres una automatización simple para desactivar una cuenta cada hora, esa molestia deja de ser menor.
    • Creo que la alternativa sería esta: 1. Verificar tu identidad con la operadora y obtener una SIM nueva para desactivar la SIM anterior. 2. Poner la SIM nueva en otro teléfono y recuperar la cuenta de WhatsApp.
      Me parece que ese es el método estándar de recuperación para apps que dependen del número telefónico.
      Obtener una SIM nueva tarda más que enviar un email, pero al menos no tiene una posibilidad de abuso tan fácil.
  • Hace unos años le regalé a mi papá una suscripción a Audible; como era un regalo, me registré con mi email y luego, en su cumpleaños, lo cambié a la dirección de mi papá. Pero de algún modo, por haber usado ese email, terminó entrando en la cuenta de Amazon de mi papá. Parece difícil hacer bien la lógica del backend desde el principio.
    En otra ocasión hablé con el CTO de una cooperativa de crédito, y alguien estaba bloqueando el acceso a cuentas de otras personas al probar números de cuenta al azar e ingresar tres veces una contraseña incorrecta. En ese momento, la política de la cooperativa era que había que llamar por teléfono para desbloquearlas, y los fines de semana, cuando la gente necesitaba dinero, era un verdadero dolor de cabeza.

    • Ya que mencionan los procesos de cuentas de Amazon, hay un problema realmente irritante: de algún modo pude crear dos cuentas de Amazon con la misma dirección de email, solo con contraseñas distintas.
      El historial de pedidos, las direcciones y demás son completamente diferentes, pero el nombre de la cuenta es el mismo. Por eso a veces me confundo al no ver un pedido que hice.
      Curiosamente, si intento cambiar la contraseña de una cuenta para que sea igual a la de la otra, falla. Eso es bastante preocupante.
    • La semana pasada, alguien con mi mismo nombre en Bismarck, North Dakota, compró un iPhone nuevo. Le dio a AT&T mi dirección de email de iCloud, con formato firstname.lastname. Probablemente fue un error honesto.
      AT&T diligentemente me pidió “a mí” que confirmara la dirección de email, y yo no la confirmé.
      Aun así, sigo recibiendo el email de cuenta de esa persona. Entonces no entiendo para qué sirve la confirmación.
    • Como referencia, eso no busca bloquear a la gente. Es intrusión distribuida de cuentas.
      Al ladrón no le importa de quién sea el dinero que roba, así que prueba algo como “password” en todas las cuentas y busca cuáles dejan entrar.
    • Hace unos años, estando con mi familia en casa de mi mamá, creé una cuenta de prueba de Netflix. Pensaba hacerla para mi mamá, así que puse el nombre ‘grandma’, y al final terminé pagando yo. Mi mamá nunca la pagó directamente.
      Pero casi no la usaba salvo cuando estábamos cerca, y volvió a la TV lineal. En cambio, a mi esposa y a mis hijos les gusta Netflix, así que quedó dentro de nuestra combinación de streaming.
      Al final, aunque somos familia, terminó siendo una cuenta de Netflix a nombre de otra persona. Mi mamá seguía recibiendo emails de que alguien había iniciado sesión en la cuenta, y cada vez yo le respondía: “sí, es uno de nosotros”.
      Finalmente cambié el email de la cuenta al mío, y ahora Netflix me llama ‘grandma’ todo el tiempo. En realidad, cuando mi mamá ve Netflix es cuando estamos cerca, básicamente cuando lo ven los niños.
      Hace unos días mi esposa recibió algo parecido a un error para confirmar que esta cuenta es nuestra, y desde entonces parece que vamos a tropezar con este problema.
      El pago también solo puede hacerse con tarjeta de regalo o transferencia bancaria manual. El sistema de pago automático no funciona y siempre rechaza la tarjeta. Sinceramente, el soporte al cliente es pésimo. Mi esposa intentó solucionarlo varias veces, pero sigue roto.
    • Yo estoy en la situación opuesta, así que disfruto un poco estas historias. Tengo una dirección firstlast@gmail.com basada en mi nombre real, y mi nombre también es bastante único.
      A veces es molesto e inquietante que, por tener un nombre poco común, con solo buscar en Google aparezca un montón de información personal que preferiría que fuera difícil de encontrar.
      Aun así, al menos no recibo todo tipo de correos por desconocidos que escribieron mal su email en algún lado.
  • Ojalá esto hubiera funcionado contra toda la base de usuarios de Meta. Habría podido liberar al mundo. Habría sido como la escena de Independence Day en la que suben un virus a la nave nodriza y la matan.

    • Si se trata de una de las apps de redes sociales de Meta, entiendo por qué te sentirías así, pero WhatsApp es una de las apps de mensajería más grandes y usadas en muchos países.
      También pudo haber ayudado a romper los planes de SMS de pago de las operadoras y a forzar tarifas de SMS más baratas. De hecho, WhatsApp quizá sea el mayor valor que Meta le ha dado al mundo, y lo acercó más.
    • En un mundo ideal, sí, pero en la realidad solo sería una caída breve. Supongo que tardarían unas 10 horas en total en revertir la DB y parchear la vulnerabilidad.
    • Una mejor analogía sería Fight Club sin explosiones.
  • Me recuerda a esos sistemas gubernamentales donde puedes bloquear a un usuario específico ingresando varias veces una contraseña incorrecta

    • Otra forma realmente molesta es cuando al usar “recuperar contraseña” te cambian la contraseña y te mandan una copia por email. Entonces alguien haciendo una broma puede seguir apretando “recuperar contraseña” y forzar el cambio de contraseña una y otra vez
    • Esto pasa incluso fuera de los sistemas gubernamentales. El único caso que viví fue con el sistema de una institución financiera
      Tuve que ir en persona a una sucursal para restablecerla, y fue realmente frustrante
    • Hay demasiados sitios así
  • En mi país hay un sitio de comparación de seguros donde, si ingresas un número de teléfono, te agregan a una lista para llamarte 5 veces al día intentando venderte seguros, sin verificar ese número. Es una locura
    Es algo que le desearías a tu peor enemigo, y de hecho se puede hacer

  • Seguro que los problemas de LeetCode no enseñan cómo evitar el procedimiento de recuperación más tonto del mundo

    • Puede ser tonto, pero te bloquea la cuenta en O(1)
    • Aun así, alguien seguramente fue ascendido por la influencia de haber creado un servicio de bajo mantenimiento con 0% de historial de incidentes
  • A varios amigos míos les hackearon WhatsApp por completo. Si el hacker envía solicitudes de recuperación una y otra vez, la víctima recibe una llamada; si no contesta, el código de recuperación va al buzón de voz
    El hacker accede al buzón de voz. Aunque hay contraseña, mucha gente usa su año de nacimiento, 1234, 0000 o los últimos 4 dígitos del teléfono. Así obtiene acceso a WhatsApp
    No puede ver los mensajes, pero sí todos los grupos a los que estás unido y puede enviar mensajes ahí
    Activar la verificación en dos pasos de WhatsApp lo bloquea por completo

    • Algunos sistemas todavía no piden PIN si llamas desde tu propio celular. Así que, si falsificas el identificador de llamadas, algo que es muy fácil de hacer, puedes entrar sin contraseña
    • A mí también me pasó, pero por suerte la función de PIN de WhatsApp impidió que el hacker avanzara más. Quizá no sea tan segura como la verificación en dos pasos, pero ese día me salvó. La recomiendo mucho
    • Otra ventaja inesperada de aferrarme con uñas y dientes a Google Voice. Aunque no uso WhatsApp
    • Tengo activada la verificación en dos pasos de WhatsApp, pero sinceramente es molesta. La app insiste cada pocos días en que vuelva a confirmar el PIN
  • Me pregunto si alguien ya está creando un script para enumerar todos los números de teléfono y desactivar todas las cuentas de WhatsApp

    • Me pregunto si alguien realmente bueno para colocar notas en la prensa podría comprar muchas opciones put y luego vender justo después de que salga la noticia, y si eso podría convertirse en un evento de trading rentable
      Meta es una empresa tan grande que me sorprendería que el costo de la prima de las opciones fuera menor que el valor que se podría extraer de eso, pero quizá sea posible
    • Es muy tentador, pero los problemas legales dan demasiado miedo
  • Esto es perfecto para deshacerse de los estafadores

    • “¿Ah? Y cuando la última ley haya caído, y el Diablo se vuelva contra ti, ¿dónde te esconderás, Roper, estando todas las leyes derribadas?”
      — A Man for All Seasons, Robert Bolt, 1960
  • Entonces debería existir un servicio masivo que cierre cuentas en nombre de todos. Digamos que sería para ayudarlos