WhatsApp, Telegram : une faille d’Android permet aux hackers d’accéder à vos photos

WhatsApp et Telegram sont victimes d'une faille d'Android qui permet aux hackers d'accéder aux fichiers médias échangés par messages : photos, vidéos, audio… avec la possibilité de les modifier à distance. Le chiffrement proposé par les deux applications de messagerie n'est pas un gage de sécurité absolue.

WhatsaApp et télégram, faille de sécurité

Telegram s'est forgé la réputation d'une application ultra-sécurisée grâce au chiffrement de bout en bout qui assure le caractère privé de tous les messages échangés via la plateforme.  Cette caractéristique, WhatsApp l'a aussi adoptée il y a quelques années avec la promesse d'offrir aux utilisateurs un bouclier contre l'espionnage venant des services de renseignement, mais aussi des hackers.

WhatsApp et Telegram : une faille permet aux pirates d'accéder à vos photos et vidéos

Symantec, la société de sécurité informatique connue pour sa solution antivirus Norton vient de publier un rapport sur une faille de sécurité qui affecte aussi bien WhatsApp que Telegram, deux applications chiffrées de bout en bout. La vulnérabilité a été baptisée Media File Jacking et s'exploite au moment du partage de fichiers médias. Comme l'expliquent les chercheurs, il s'écoule toujours un laps de temps pendant lequel le fichier envoyé quitte le smartphone source, est écrit sur l'espace de stockage du destinataire, puis chargé dans l'application de messagerie.

Pendant ce processus, les fichiers sont vulnérables et deviendraient « lisibles et modifiables » par les pirates grâce à des outils-espions spécialisés, et ce, malgré le chiffrement de bout en bout. Tous les types de fichiers média sont concernés : photos, vidéos, messages audio et même les documents. C'est au moment de l'écriture des fichiers sur le stockage externe chez le destinataire que la faille est entièrement exploitée.

« Le fait que les fichiers soient stockés dans un stockage externe et chargés à partir de celui-ci sans moyens de sécurité adéquats permet à d'autres applications disposant d'une autorisation d'écriture vers ce stockage externe de mettre en péril l'intégrité de vos fichiers multimédias », explique Symantec dans une note de blog. La faille peut-être exploitée uniquement si les fichiers échangés sont stockés sur une mémoire externe, le stockage interne ne permettant pas aux applications tierces d'accéder aux fichiers d'une autre application sur Android.

Comment se protéger ?

Pour le moment, la solution préconisée par Symantec est de désactiver la visibilité des médias sur WhasApp et Telegram. Sur la seconde application, cette option est désactivée par défaut, tout le contraire de WhatsApp. Les fichiers média sont automatiquement stockés sur une carte SD lorsqu'elle est disponible. Pour la désactiver, il suffit d'aller dans Paramètres > Discussions. Devant l'option Visibilité des médias, assurez-vous que celle-ci est désactivée.

Sur Telegram, c'est déjà le cas par défaut, mais certains utilisateurs choisissent de l'activer pour libérer l'espace de stockage interne. Pour désactiver la fonctionnalité, Symantec explique qu'il suffit d'aller dans Paramètres > Paramètre des échanges. Assurez-vous que l'option Enregistrer dans la galerie est bien désactivée.

Lire aussiWhatsApp n’est pas et ne sera jamais sécurisé selon le créateur de Telegram

Enfin, les chercheurs expliquent que cette faille sera bientôt corrigée dans Android Q qui introduit une nouvelle politique de confidentialité qui modifie la manière dont les applications accèdent aux fichiers sur les stockages externes d'un smartphone.

Source : Symantec


Réagissez à cet article !

Demandez nos derniers articles !

Avec son Snapdragon 8s Gen 4, le Poco F7 5G est à seulement 272 € : difficile de faire mieux

Le POCO F7 5G voit son prix descendre sous la barre des 300 €, un très bon prix pour un smartphone aux performances haut de gamme. AliExpress le propose actuellement…

iPhone 14 Pro à moins de 450 € : du haut de gamme à prix cassé

L’iPhone 14 Pro devient beaucoup plus abordable grâce à une offre proposée par CertiDeal, le spécialiste français du reconditionné. Le smartphone passe ainsi à 449,99 €, contre 1 329 €…

Test Nothing Phone (4a) Pro : il visait le segment premium mais ses bras sont trop courts

Deux semaines après le Nothing Phone (4a), la version Pro est désormais disponible en France. S’appuyant sur un design qui met davantage en valeur l’aluminium, le Nothng Phone (4a) Pro…

Xiaomi améliore sa SU7 avec plus d’autonomie, du LiDAR et un prix agressif

Xiaomi revient avec une nouvelle SU7 nettement améliorée. La berline électrique gagne en autonomie, en puissance et en technologies. En quelques années, le marché des voitures électriques a fortement évolué….

Ne croyez pas aux promesses d’étanchéité des montres connectées, ces images le prouvent

Les montres connectées sont souvent présentées comme résistantes à l’eau. Pourtant, certaines situations peuvent rapidement les endommager, même pour les plus chères. Une simple baignade peut suffire à provoquer des…

SFR simplifie le transfert d’eSIM entre iPhone et smartphone Android, une première en France

Le transfert d’eSIM entre iPhone et smartphone Android est une opération compliquée, qui doit nécessiter l’intervention du service client de l’opérateur. Ce n’est plus le cas chez SFR, pour les…

AliExpress casse les prix pour son anniversaire : voici les offres qui valent le coup

Pour célébrer son anniversaire, AliExpress lance une vague de promotions sur l’ensemble de son site, et notamment sur nombreux produits high-tech. Smartphones, tablettes, PC, casques et écouteurs, objets connectés : pendant…

Cette fonctionnalité des Google Pixel est un must-have, et pourtant personne ne la connaît

Les Google Pixel offrent de nombreuses fonctionnalités exclusives. Et si certaines sont bien connues des utilisateurs, d’autres restent ignorées par une grande majorité. C’est le cas de ce raccourci, pourtant…

Le Xiaomi Electric Air Compressor 2 chute à 32 € : -47 % sur le compresseur portable ultra pratique

Discret, mais puissant, le compresseur d’air électrique portable de Xiaomi est à un super prix à l’occasion des offres anniversaire d’AliExpress. Grâce à une réduction de 47%, il passe à…

20 ans après sa sortie, la PS3 reçoit une mise à jour : vous devez l’installer pour ne pas bloquer la console

Contre toute attente, Sony déploie une nouvelle mise à jour pour sa PS3. Celle-ci est en fait nécessaire pour que la console reste capable de lire les disques Blu-ray. Au…