1 pontos por GN⁺ 2023-07-18 | 1 comentários | Compartilhar no WhatsApp
  • Há uma alegação no Hacker News de que a desativação de conta do WhatsApp pode ser feita apenas com o envio de um e-mail, e Jake Moore afirmou ter confirmado o funcionamento em um dispositivo de teste
  • O escopo confirmado se limita a um caso em dispositivo de teste; o conteúdo fornecido não informa se isso foi reproduzido em contas reais ou em vários ambientes
  • O corpo publicado não inclui o procedimento de reprodução, como destinatário do e-mail, formato da solicitação ou informações de conta necessárias
  • Também não foram confirmados o método de recuperação após a desativação, o tempo de processamento nem se houve resposta do WhatsApp
  • Apenas com as informações divulgadas, é difícil avaliar o alcance ou as condições do impacto, e o único fato firme é a breve afirmação de que “funcionou em um dispositivo de teste”

O que pode ser confirmado na postagem

  • Jake Moore publicou no X que “tentei no meu dispositivo de teste e funcionou”
  • O título no Hacker News resume que seria possível desativar a conta do WhatsApp de qualquer pessoa apenas enviando um e-mail
  • A postagem inclui links, mas não é possível confirmar os detalhes desses links apenas com o texto fornecido

Condições não confirmadas

  • O procedimento de reprodução não foi fornecido
    • Para qual endereço de e-mail enviar
    • Qual texto ou formato é necessário
    • Quais informações são necessárias para identificar a conta-alvo
  • O alcance do impacto também não foi especificado
    • Se isso pode ser reproduzido em contas além do dispositivo de teste
    • Se há restrições por país, número ou estado da conta
    • Se é possível recuperar a conta após a desativação
  • Só com esta postagem, é difícil avaliar as condições ou a gravidade da vulnerabilidade, e o ponto central verificável é o caso de sucesso no dispositivo de teste

1 comentários

 
GN⁺ 2023-07-18
Opiniões do Hacker News
  • Acho que esse fluxo é, em certa medida, previsível. Fico curioso sobre qual seria a alternativa adequada.
    O incômodo de uma conta desativada é pequeno: basta um código de verificação por SMS para voltar, e você também recebe as mensagens que estavam pendentes.
    Quem perdeu o celular provavelmente não tem, no modelo do WhatsApp, uma boa forma rápida de provar a própria identidade, já que ela está vinculada ao número de telefone.
    Deve haver muito mais casos em que é preciso bloquear rapidamente spammers, ladrões e hackers do que casos em que esse recurso é abusado.
    Se o abuso desse recurso se tornar um problema recorrente, imagino que o WhatsApp ajuste o fluxo para impor mais ônus ao usuário.
    A parte da exclusão automática me preocupa um pouco mais, mas, se você não usa o WhatsApp por 30 dias, talvez sua conta e suas participações em grupos não sejam tão valiosas assim. Os backups são automatizados e separados, e também é fácil recriar a conta com o mesmo número.
    O ponto central talvez seja “os apps precisam parar de usar SMS e números de telefone como fonte de identidade”, e em geral concordo, mas a maioria dos comentários não parece estar falando disso. O WhatsApp também é um dos principais apps que tiveram sucesso justamente em cima dessa ideia.

    • Isso é terrível. Uma entidade sem relação nenhuma não deveria poder afetar uma conta que nem possui, muito menos desativá-la.
      Basta imaginar que dá para automatizar isso e desativar em massa contas adversárias.
    • Se você estiver viajando e usando outro SIM, um código de verificação por SMS nem sempre é tão fácil assim.
    • Já houve várias vezes em que fiquei offline por algumas semanas. Nesse caso, eu teria chegado muito perto de ter a conta inteira excluída.
      Gostaria que houvesse a possibilidade de ficar offline por alguns meses.
    • Se alguém rodar uma automação simples para desativar a conta a cada hora, esse incômodo deixa de ser pequeno.
    • Acho que a alternativa seria esta: 1. confirmar sua identidade com a operadora e obter um novo SIM, desativando o SIM antigo. 2. colocar o novo SIM em outro celular e recuperar a conta do WhatsApp.
      Não é esse o método padrão de recuperação para apps que dependem de número de telefone?
      Conseguir um novo SIM demora mais do que enviar um e-mail, mas pelo menos não existe uma possibilidade de abuso tão fácil assim.
  • Alguns anos atrás, dei uma assinatura da Audible de presente para meu pai; como era presente, cadastrei com meu e-mail e depois, no aniversário dele, troquei para o endereço dele. Só que, de alguma forma, pelo fato de eu ter usado aquele e-mail, acabei entrando na conta Amazon do meu pai. Parece difícil acertar a lógica de backend desde o começo.
    Outra vez, conversei com o CTO de uma cooperativa de crédito, e alguém estava chutando números de conta aleatórios e digitando a senha errada três vezes para bloquear o acesso de outras pessoas às contas. Na época, a política da cooperativa era exigir uma ligação para desbloquear, e nos fins de semana, quando as pessoas precisavam de dinheiro, isso era um baita problema.

    • Já que estamos falando de processos de conta da Amazon, há um problema realmente irritante. De algum modo, criei duas contas da Amazon com o mesmo endereço de e-mail, diferenciadas apenas pela senha.
      O histórico de pedidos, endereços etc. é todo diferente, mas o nome da conta é o mesmo. Então às vezes fico confuso tentando entender por que não vejo um pedido que fiz.
      Curiosamente, se tento mudar a senha de uma conta para ficar igual à senha da outra, a mudança falha. Isso é bem preocupante.
    • Na semana passada, alguém com o mesmo nome que eu, em Bismarck, Dakota do Norte, comprou um iPhone novo. A pessoa deu à AT&T meu endereço de e-mail do iCloud, que é no formato nome.sobrenome. Provavelmente foi um erro honesto.
      A AT&T fez sua parte e pediu “a mim” que confirmasse o endereço de e-mail, e eu não confirmei.
      Mesmo assim, continuo recebendo e-mails da conta dessa pessoa. Então não sei para que serve a confirmação.
    • Só para constar: aquilo não é uma tentativa de bloquear pessoas. É invasão distribuída de contas.
      Para o ladrão, não importa de quem é o dinheiro roubado; ele tenta algo como “password” em todas as contas até encontrar alguma que deixe entrar.
    • Alguns anos atrás, quando eu estava com minha família na casa da minha mãe, criei uma conta de teste da Netflix. A ideia era ser para ela, então coloquei o nome como “grandma”, e no fim fui eu que passei a pagar. Minha mãe nunca pagou diretamente.
      Só que ela quase não usava quando não estávamos por perto e voltou para a TV linear. Já minha esposa e meus filhos gostam da Netflix, então ela entrou no nosso conjunto de streaming.
      No fim, embora seja da família, acabou sendo uma conta da Netflix no nome de outra pessoa. Minha mãe continuava recebendo e-mails dizendo que alguém tinha entrado na conta, e toda vez eu respondia: “sim, é um de nós”.
      Por fim, troquei o e-mail da conta para o meu, e agora a Netflix vive me chamando de “grandma”. Quando minha mãe assiste à Netflix, é quando estamos por perto; na prática, quando as crianças estão assistindo.
      Alguns dias atrás, minha esposa recebeu algo parecido com um erro pedindo para confirmar que essa conta é nossa, e desde então parece que vamos acabar tropeçando nesse problema.
      O pagamento também só é possível por cartão-presente ou transferência bancária manual. O sistema de pagamento automático não funciona, e o cartão é recusado toda vez. Sinceramente, o suporte ao cliente é péssimo. Minha esposa tentou resolver várias vezes, mas continua quebrado.
    • Estou na situação oposta, então me divirto um pouco com esse tipo de história. Tenho um endereço firstlast@gmail.com baseado no meu nome real, e meu nome é bem incomum.
      Às vezes é irritante e preocupante que, justamente por meu nome ser incomum, uma simples busca no Google revele um monte de informações pessoais que eu preferiria manter difíceis de encontrar.
      Ainda assim, pelo menos não recebo todo tipo de e-mail por causa de desconhecidos que digitam o endereço errado em algum lugar.
  • Seria ótimo se isso tivesse funcionado em toda a base de usuários da Meta. Poderíamos ter libertado o mundo. Teria sido como a cena de Independence Day em que fazem upload de um vírus na nave-mãe e a destroem.

    • Se fosse um dos apps de mídia social da Meta, eu entenderia por que você se sente assim, mas o WhatsApp é um dos maiores apps de mensagens usados em muitos países.
      Ele pode até ter ajudado a derrubar os planos pagos de SMS das operadoras e a forçar tarifas de SMS mais baratas. Talvez o WhatsApp seja, na verdade, o maior valor que a Meta ofereceu ao mundo, e tenha aproximado mais as pessoas.
    • Num mundo ideal, sim, mas na realidade seria só uma interrupção curta. Acho que levaria umas 10 horas no total para fazer rollback do DB e corrigir a vulnerabilidade.
    • Uma analogia melhor seria Fight Club sem explosões
  • Isso me lembra sistemas governamentais em que é possível bloquear um usuário específico digitando a senha errada várias vezes

    • Outro jeito realmente irritante é quando o “esqueci minha senha” troca a senha e envia uma cópia por e-mail. Aí alguém querendo aprontar pode ficar clicando em “esqueci minha senha” e forçar a troca da senha o tempo todo
    • Isso acontece mesmo quando não é um sistema governamental. O único caso que eu vivi foi em um sistema de uma instituição financeira
      Foi muito frustrante ter que ir pessoalmente até uma agência para redefinir
    • Existem sites demais assim
  • No meu país existe um site de comparação de seguros em que, se você digita um número de telefone, sem nenhuma verificação desse número, ele entra numa lista que recebe ligações 5 vezes por dia tentando vender seguro. É insano
    É algo que eu desejaria ao meu pior inimigo — e, na prática, dá para fazer

  • Com certeza os problemas do LeetCode não ensinam como evitar o procedimento de recuperação mais burro do mundo

    • Pode ser burro, mas bloqueia a conta em O(1)
    • Ainda assim, alguém deve ter sido promovido pela influência de criar um serviço de baixa manutenção com 0% de histórico de incidentes
  • Alguns amigos meus tiveram o WhatsApp completamente invadido. Se o hacker continua enviando pedidos de recuperação, a vítima recebe uma ligação e, se não atender, o código de recuperação vai para a caixa postal
    O hacker acessa a caixa postal. Ela até tem senha, mas muita gente usa ano de nascimento, 1234, 0000, os últimos 4 dígitos do telefone e coisas assim. Então ele obtém acesso ao WhatsApp
    Não dá para ver as mensagens, mas dá para ver todos os grupos dos quais a pessoa participa e enviar mensagens neles
    Ativar a verificação em duas etapas do WhatsApp bloqueia isso completamente

    • Alguns sistemas ainda não pedem PIN quando você liga do próprio celular. Então, falsificando o identificador de chamadas, algo que é muito fácil de fazer, dá para entrar sem senha
    • Também passei por isso, mas felizmente o recurso de PIN do WhatsApp impediu o hacker de avançar. Talvez não seja tão seguro quanto a verificação em duas etapas, mas me salvou naquele dia. Recomendo muito
    • Mais uma vantagem involuntária de eu me agarrar desesperadamente ao Google Voice. Embora eu não use WhatsApp
    • Eu até ativei a verificação em duas etapas do WhatsApp, mas, sinceramente, é chato. O app fica pedindo para confirmar o PIN de novo a cada poucos dias
  • Fico me perguntando se alguém já está fazendo um script para enumerar todos os números de telefone e desativar todas as contas do WhatsApp

    • Fico imaginando se alguém muito bom em emplacar matérias na imprensa poderia comprar um monte de opções de venda e vendê-las logo depois que a notícia saísse, transformando isso em um evento de negociação lucrativo
      A Meta é uma empresa tão grande que seria surpreendente se o custo do prêmio das opções fosse menor do que o valor que se conseguiria extrair disso, mas talvez seja possível
    • É extremamente tentador, mas os problemas legais assustam demais
  • Isso é perfeito para acabar com golpistas

    • “Ah? E quando a última lei cair e o Diabo se voltar contra você, onde você vai se esconder, Roper, com todas as leis derrubadas?”
      — A Man for All Seasons, Robert Bolt, 1960
  • Então deveria existir um serviço em massa que fecha contas em nome de todo mundo. Digamos, para ajudá-los