WhatsApp : une grave faille de sécurité permet de bloquer votre compte

WhatsApp est victime d'une grave faille de sécurité. En exploitant cette brèche, un attaquant est capable de bloquer définitivement votre compte sur la messagerie. WhatsApp a promptement mis en garde les internautes qui souhaiteraient utiliser cette astuce pour suspendre le compte d'une connaissance : des sanctions seront mises en place à leur encontre. Néanmoins, la messagerie estime que les attaques de cet acabit sont rares. 

WhatsApp

En utilisant votre numéro de téléphone, un attaquant à distance est capable de bloquer votre compte WhatsApp, rapportent nos confrères de Forbes. Les chercheurs en cybersécurité Luis Márquez Carpintero et Ernesto Canales Pereña ont en effet découvert une faille dans le fonctionnement de la messagerie instantanée.  

Pour parvenir à ses fins, un attaquant peut aisément détourner l'authentification à deux facteurs mis en place par WhatsApp. “Ce piratage pourrait avoir un impact sur des millions d'utilisateurs, ceux-ci pourraient potentiellement être ciblés par cette attaque. Avec tant de gens qui comptent sur WhatsApp comme principal outil de communication à des fins sociales et professionnelles, il est alarmant de voir à quel point cela peut facilement se produire” estime Jake Moore, chercheur en sécurité informatique chez ESET.

Sur le même sujet : piratage de WhatsApp en cours, ne répondez surtout pas à ce message

Comment un attaquant peut bloquer un compte WhatsApp ?

L'attaque se déroule en plusieurs étapes. Tout d'abord, l'attaquant va utiliser votre numéro de téléphone pour tenter de configurer WhatsApp sur un autre smartphone. Ce numéro peut avoir été récupéré dans une base de données en fuite. Pour vérifier votre identité, l'application de messagerie transmettra des codes de connexion sur votre numéro de téléphone. Vous recevrez alors des codes de connexion que vous n'avez pas réclamé. Si c'est votre cas, on vous conseille de vous méfier. Vous êtes probablement la cible d'une attaque informatique. “N'importe qui peut installer WhatsApp sur un téléphone et entrer votre numéro sur l'écran de vérification” note Forbes.

L'attaquant va demander à tour de bras des codes de connexion WhatsApp en utilisant votre numéro de téléphone. En parallèle, ils entreront des codes incorrects dans l'application. Finalement, l'application de messagerie bloquera la demande de codes par mesure de sécurité. Après un certain nombre d'essais erronés, WhatsApp bloque en effet la demande de codes pendant une période de 12 heures.

Le pirate dispose donc d'une période de douze heures pour mettre le reste de son plan à exécution. Dans un second temps, le pirate va créer une fausse adresse mail à votre nom. Il est excessivement simple de créer une adresse mail avec le nom autrui, notamment sur Gmail. Avec cette adresse factice, il va entrer en contact avec le support client de WhatsApp, [email protected]. Dans le courriel, il expliquera que son smartphone a été perdu ou volé et réclamera la suspension de votre compte. Le service client interprétera les multiples codes erronés entrés un peu plus tôt comme une preuve de ses assertions.

Sans la moindre vérification préalable, WhatsApp va suspendre votre compte. “Votre numéro de téléphone n'est plus enregistré auprès de WhatsApp sur ce téléphone. C'est peut-être parce que vous l'avez enregistré sur un autre téléphone. Si vous ne l'avez pas fait, vérifiez votre numéro de téléphone pour vous reconnecter à votre compte” affiche un message d'avertissement dans l'application de messagerie. Pour vous reconnecter à votre compte, vous devrez passer par l'authentification à deux facteurs. Malheureusement, l'envoi de codes est toujours désactivé. Pour vous empêcher de récupérer votre compte, l'attaquant peut indéfiniment bloquer l'envoi de codes de connexion en entrant des combinaisons erronées sur un autre téléphone. De facto, la victime est privée de son compte !

Contacté par Forbes, WhatsApp assure que cette tactique enfreint ses conditions d'utilisation. “La fourniture d'une adresse e-mail avec une vérification en deux étapes aide notre équipe de service à la clientèle à aider les gens s'ils rencontrent un jour ce problème improbable. Les circonstances identifiées par ce chercheur violeraient nos conditions d'utilisation et nous encourageons toute personne qui a besoin d'aide à envoyer un courriel à notre équipe de soutien afin que nous puissions enquêter” rassure WhatsApp, estimant visiblement que ce cas de figure est particulièrement rare. L'entreprise, filiale de Facebook, ne précise pas si des mesures seront prises pour éviter ce type d'attaque. “Une évolution vers une plus importante protection de la vie privée aiderait à protéger les utilisateurs contre cela” tacle Jake Moore, déçu par la réaction de la messagerie.

Source : Forbes


Réagissez à cet article !

Demandez nos derniers articles !

PS6 : prix, nouveautés, fenêtre de sortie, performances, jeux, toutes les infos sur la PlayStation 6 de Sony

La génération de la PS5 aura été bien étrange, entre hausses de prix continues, manque de jeux first party vraiment marquants et retrait du lecteur de disque intégré à la…

YouTube suspend ses publicités ponctuellement, One UI 8.5 arrive sur de nouveaux Galaxy, c’est le récap’ de la semaine

YouTube retire ses publicités dans certains cas, Samsung déploie sa nouvelle interface, Xiaomi prépare un smartphone hors normes, c’est le récap’ de la semaine. Cette semaine, YouTube décide de couper…

Test Xiaomi Poco F8 Ultra : plein les mirettes et plein les esgourdes

Fin 2025, Xiaomi lançait deux nouveaux Poco très ambitieux : le F8 Pro et le F8 Ultra. Si le premier jouait la carte du rapport performances / prix à l’image…

La 4K sportive en danger sur France TV ? Ce débat enflamme les députés

Un récent extrait d’une audition de la commission d’enquête parlementaire a mis le feu aux poudres dans le monde sportif français. Le directeur des sports de France Télévisions, Laurent-Éric Le…

TV

Coup dur pour Disney : Avengers Doomsday sacrifié face à Dune 3 en IMAX

Aux États-Unis, la sortie simultanée de Dune 3 et de Avengers : Doomsday est au cœur d’une bataille sans précédent. Disney a en effet perdu l’exclusivité IMAX en salle, et…

Galaxy Z TriFold : le smartphone dépliable de Samsung est en rupture de stock, vous arrivez trop tard

C’est la fin pour le smartphone pliable en trois parties de Samsung. Le fabricant coréen vient en effet d’annoncer une rupture de stock totale pour le Galaxy Z TriFold. La…

Le patron de ChatGPT veut scanner vos yeux pour vous autoriser à acheter des places de concerts

Tools for Humanity, une entreprise cofondée par Sam Altman, propose une technologie baptisée World ID. Celle-ci permet de vérifier votre identité en scannant directement votre iris, ce qui offre, selon…

AliExpress lance ses offres de printemps : jusqu’à -60 % sur les meilleurs produits tech

C’est parti pour les offres de printemps chez AliExpress, avec une avalanche de promos sur la tech. Smartphones, tablettes, objets connectés, informatique… Voici les meilleures affaires à saisir avant la…

Android 17 cache un easter egg inattendu, du jamais vu depuis Android 14

Tout juste déployée, la bêta 4 d’Android 17 s’accompagne d’un mini-jeu caché. C’est la première fois que Google introduit un easter egg dans son OS depuis le vénérable Android 14….

Vos messages Slack sont vendus à prix d’or, vous n’imaginez pas combien ils rapportent

Les archives Slack, les mails d’entreprise et autres échanges professionnels peuvent valoir de l’or. Il serait en effet possible de revendre ces données pour plusieurs centaines de millions de dollars….