WhatsApp : une grave faille de sécurité permet de bloquer votre compte

WhatsApp est victime d'une grave faille de sécurité. En exploitant cette brèche, un attaquant est capable de bloquer définitivement votre compte sur la messagerie. WhatsApp a promptement mis en garde les internautes qui souhaiteraient utiliser cette astuce pour suspendre le compte d'une connaissance : des sanctions seront mises en place à leur encontre. Néanmoins, la messagerie estime que les attaques de cet acabit sont rares. 

WhatsApp

En utilisant votre numéro de téléphone, un attaquant à distance est capable de bloquer votre compte WhatsApp, rapportent nos confrères de Forbes. Les chercheurs en cybersécurité Luis Márquez Carpintero et Ernesto Canales Pereña ont en effet découvert une faille dans le fonctionnement de la messagerie instantanée.  

Pour parvenir à ses fins, un attaquant peut aisément détourner l'authentification à deux facteurs mis en place par WhatsApp. “Ce piratage pourrait avoir un impact sur des millions d'utilisateurs, ceux-ci pourraient potentiellement être ciblés par cette attaque. Avec tant de gens qui comptent sur WhatsApp comme principal outil de communication à des fins sociales et professionnelles, il est alarmant de voir à quel point cela peut facilement se produire” estime Jake Moore, chercheur en sécurité informatique chez ESET.

Sur le même sujet : piratage de WhatsApp en cours, ne répondez surtout pas à ce message

Comment un attaquant peut bloquer un compte WhatsApp ?

L'attaque se déroule en plusieurs étapes. Tout d'abord, l'attaquant va utiliser votre numéro de téléphone pour tenter de configurer WhatsApp sur un autre smartphone. Ce numéro peut avoir été récupéré dans une base de données en fuite. Pour vérifier votre identité, l'application de messagerie transmettra des codes de connexion sur votre numéro de téléphone. Vous recevrez alors des codes de connexion que vous n'avez pas réclamé. Si c'est votre cas, on vous conseille de vous méfier. Vous êtes probablement la cible d'une attaque informatique. “N'importe qui peut installer WhatsApp sur un téléphone et entrer votre numéro sur l'écran de vérification” note Forbes.

L'attaquant va demander à tour de bras des codes de connexion WhatsApp en utilisant votre numéro de téléphone. En parallèle, ils entreront des codes incorrects dans l'application. Finalement, l'application de messagerie bloquera la demande de codes par mesure de sécurité. Après un certain nombre d'essais erronés, WhatsApp bloque en effet la demande de codes pendant une période de 12 heures.

Le pirate dispose donc d'une période de douze heures pour mettre le reste de son plan à exécution. Dans un second temps, le pirate va créer une fausse adresse mail à votre nom. Il est excessivement simple de créer une adresse mail avec le nom autrui, notamment sur Gmail. Avec cette adresse factice, il va entrer en contact avec le support client de WhatsApp, [email protected]. Dans le courriel, il expliquera que son smartphone a été perdu ou volé et réclamera la suspension de votre compte. Le service client interprétera les multiples codes erronés entrés un peu plus tôt comme une preuve de ses assertions.

Sans la moindre vérification préalable, WhatsApp va suspendre votre compte. “Votre numéro de téléphone n'est plus enregistré auprès de WhatsApp sur ce téléphone. C'est peut-être parce que vous l'avez enregistré sur un autre téléphone. Si vous ne l'avez pas fait, vérifiez votre numéro de téléphone pour vous reconnecter à votre compte” affiche un message d'avertissement dans l'application de messagerie. Pour vous reconnecter à votre compte, vous devrez passer par l'authentification à deux facteurs. Malheureusement, l'envoi de codes est toujours désactivé. Pour vous empêcher de récupérer votre compte, l'attaquant peut indéfiniment bloquer l'envoi de codes de connexion en entrant des combinaisons erronées sur un autre téléphone. De facto, la victime est privée de son compte !

Contacté par Forbes, WhatsApp assure que cette tactique enfreint ses conditions d'utilisation. “La fourniture d'une adresse e-mail avec une vérification en deux étapes aide notre équipe de service à la clientèle à aider les gens s'ils rencontrent un jour ce problème improbable. Les circonstances identifiées par ce chercheur violeraient nos conditions d'utilisation et nous encourageons toute personne qui a besoin d'aide à envoyer un courriel à notre équipe de soutien afin que nous puissions enquêter” rassure WhatsApp, estimant visiblement que ce cas de figure est particulièrement rare. L'entreprise, filiale de Facebook, ne précise pas si des mesures seront prises pour éviter ce type d'attaque. “Une évolution vers une plus importante protection de la vie privée aiderait à protéger les utilisateurs contre cela” tacle Jake Moore, déçu par la réaction de la messagerie.

Source : Forbes


Réagissez à cet article !

Demandez nos derniers articles !

L’intelligence artificielle commence à se rebeller, à faire n’importe quoi et c’est vraiment flippant

Triche, mensonge, suppression de données : l’intelligence artificielle commence à se retourner contre les utilisateurs. C’est en tout cas ce que laisse entendre une nouvelle étude financée par l’AI Security…

IA

Quand et comment regarder le GP F1 du Japon en direct et gratuitement ce dimanche ?

Le GP F1 du Japon se dispute ce dimanche 29 mars sur le mythique circuit de Suzuka, et avec un départ à 7h du matin heure française, il va falloir…

Windows 11 : les pilotes non certifiés sont dans le viseur de Microsoft, les choses vont changer

Microsoft renforce toujours plus la sécurité de Windows 11. Cette fois, l’entreprise s’en prend aux anciens pilotes dont le certificat de sécurité est expiré, qui ne fonctionneront bientôt plus. La…

Les meilleurs VPN avec gestionnaire de mots de passe en 2026 : quelle solution choisir ?

En 2026, certains fournisseurs VPN vont plus loin que le simple chiffrement de connexion en intégrant notamment un gestionnaire de mots de passe à leurs offres. Une approche “tout-en-un” qui…

“Aucune attaque réussie de logiciels espions contre un appareil Apple” grâce à ce mode de sécurité disponible sur votre iPhone

Votre iPhone est doté d’un mode de sécurité qui n’a encore jamais été franchi par les pirates, annonce Apple. Mais l’activer a un coût important en termes d’expérience utilisateur. En…

Rachat de SFR : le prix des abonnements mobile et internet pourrait grimper jusqu’à 25 %

Le retour à trois opérateurs télécoms en France, consécutif du futur rachat de SFR, pourrait entraîner une forte hausse du prix des abonnements. Le rachat de SFR n’est plus qu’une…

iOS 26.4 : le nouveau système de vérification de l’âge sur iPhone tourne au fiasco

La mise à jour iOS 26.4 pour l’iPhone a intégré un système de vérification de l’âge, devenu obligatoire au Royaume-Uni pour accéder à certains contenus. Et il cause bien des…

Test Apple MacBook Neo : « oui, j’ai un coeur d’iPhone, et alors ? »

Le 4 mars, Apple a jeté un pavé dans la mare en dévoilant le MacBook Neo, son nouvel ordinateur portable. Sa principale particularité : être vendu sous la barre des…

Ces paramètres cachés d’Android vont vous donner l’impression d’avoir un téléphone flambant neuf

Vous pensez que votre smartphone Android a fait son temps ? Attendez un peu avant de le changer. En effet, l’OS de Google embarque des options méconnues qui vous donneront…

Cette photo spectaculaire de la NASA révèle la supernova la plus ancienne jamais détectée sous un nouveau jour

Les progrès scientifiques et technologiques donnent naissance à des photos spectaculaires, mais leur intérêt n’est pas seulement esthétique : ces clichés permettent parfois de découvrir des caractéristiques demeurées jusque-là invisibles. C’est…