WhatsApp est actuellement victime d’un problème de sécurité. Deux chercheurs ont découvert que l’application de messagerie instantanée permettait à toute personne malintentionnée de priver un utilisateur de son compte. Il suffit pour le pirate de connaitre le numéro de téléphone de sa victime.
Il n’existe actuellement aucune réelle solution pour pallier ce problème.
Une attaque en deux étapes
L’attaque peut être réalisée par tout un chacun. Il suffit en effet surtout de s'armer d’un peu de patience, d’une dose de malveillance et d’une bonne connexion Wi-Fi.
Dans les grandes lignes, la personne cherchant à bloquer le compte de sa victime va d’abord installer WhatsApp sur un smartphone et renseigner le numéro de téléphone de la personne ciblée. Celle-ci recevra une série de SMS sur son smartphone, comportant des chiffres utilisés pour vérifier le compte. Elle ne pourra rien en faire, n’ayant nul endroit où les renseigner. Pendant ce temps, le pirate va entrer des chiffres incorrects dans l’application.
Devant les envois répétés et infructueux, WhatsApp va, au bout d’un moment, bloquer le système, verrouillant le compte pirate et celui de la victime, reliés au même numéro, pendant 12 heures.
Vient la deuxième étape du piège. Pendant cette période, le pirate peut envoyer un faux mail au nom de la victime à l’adresse [email protected], demandant la désactivation du compte associé au numéro ciblé, pour cause de téléphone perdu ou volé.
L’attaque répétée pendant deux autres cycles de 12 heures déclenchera un message sur le téléphone de la la personne flouée : « vous avez essayé de deviner (le code) trop de fois, réessayez après -1 seconde ».
Cela engendrera le blocage du compte et la nécessité de contacter le support WhatsApp pour résoudre le problème.
Pas de vraie solution pour l’instant
Si rien n’indique que cette technique récemment découverte soit effectivement utilisée par des pirates, mieux vaut se prémunir. Pour l’heure, WhatsApp a reconnu le problème sans toutefois proposer de réelle solution. En cas de la réception par la victime d’un grand nombre de codes de vérification, Forbes conseille de contacter immédiatement le support d’assistance de WhatsApp, lequel pourra enquêter.
Le journal reprend aussi un tweet de Signal, qui demande ironiquement de suivre l’exemple de Mark Zuckerberg, et d’utiliser l'application.
Forbes déplore aussi que l'authentification à deux facteurs ne permette pas de vérifier le numéro du portable censé avoir été perdu ou volé. Une des pistes suggérée serait que WhatsApp utilise le concept d'appareil de confiance, qui permet à une application vérifiée d'en vérifier une autre, pour éviter ce type de déconvenue…
Source : Android Police , Forbes