Fallo de seguridad en WhatsApp para Android

Un nuevo fallo de seguridad ha sido identificado en WhatsApp para dispositivos Android, permitiendo a usuarios con acceso físico a un teléfono bloqueado acceder a la galería de fotos mediante una videollamada entrante. El investigador de seguridad José Rodríguez ha dado a conocer este problema en su cuenta de X (@VBarraquito), donde muestra un vídeo que explica cómo se puede explotar esta vulnerabilidad.

Cómo se explota la vulnerabilidad

Cuando se recibe una videollamada y esta se conecta, al tocar el icono de efectos, se abre un menú con varias opciones. Al seleccionar "Crear con Meta AI" y luego "Editar foto", la pantalla de bloqueo se omite, mostrando la galería de fotos del dispositivo sin necesidad de introducir un PIN, huella dactilar o cualquier otro método de desbloqueo.

Este problema es especialmente grave ya que permite a cualquier persona que tenga acceso físico al dispositivo realizar una videollamada para eludir la protección de la pantalla de bloqueo y acceder a todas las fotos almacenadas. Solo es necesario conocer el número de teléfono de la víctima y tener el dispositivo en mano durante unos segundos.

Implicaciones de seguridad

La naturaleza de esta vulnerabilidad es preocupante. No se trata de un malware o un software malicioso, sino de una técnica que puede ser utilizada de manera discreta, ya que la víctima podría interpretar la videollamada como una interacción normal. Este acceso no deja rastro, lo que la hace aún más riesgosa.

Dispositivos afectados

No todos los dispositivos Android son vulnerables a este problema. Investigaciones realizadas por Lukas Stefanko han evidenciado que solo algunos modelos, como el Google Pixel 6 Pro y el Oppo K13, son susceptibles a este fallo. Por otro lado, un Samsung Galaxy S25 Ultra mostró la pantalla de bloqueo como es habitual, lo que sugiere que la vulnerabilidad depende de las personalizaciones de los fabricantes en los permisos de la pantalla de bloqueo. Además, los dispositivos Apple no están afectados por esta vulnerabilidad.

Medidas temporales

A día de hoy, no existe una solución oficial por parte de Meta para remediar este fallo. No obstante, se recomienda que los usuarios accedan a la configuración de permisos de las aplicaciones del teléfono, seleccionen WhatsApp y modifiquen el permiso de acceso a fotos y vídeos a "Permitir acceso limitado". Esta acción impedirá que la aplicación acceda a toda la galería, limitando su capacidad a un subconjunto de imágenes preaprobadas.

Preguntas frecuentes

¿En qué consiste la vulnerabilidad detectada en WhatsApp para Android? Permite a cualquier persona con acceso físico a un teléfono bloqueado acceder a la galería de fotos sin necesidad de introducir un método de desbloqueo.

¿Cómo se explota exactamente este fallo? Al conectarse la videollamada, se accede a la pestaña de fondos de pantalla y se selecciona "Crear con Meta AI", lo que omite la pantalla de bloqueo.

¿Qué se necesita para aprovechar esta vulnerabilidad? Solo se requiere conocer el número de teléfono de la víctima y tener acceso físico al dispositivo. No se necesita instalar ningún programa adicional.

¿Todos los teléfonos Android están afectados? No, depende de cómo cada fabricante personaliza los permisos de la pantalla de bloqueo, con algunos modelos siendo vulnerables y otros no.

Fuente

Ver noticia original