Une technique découverte par deux chercheurs en sécurité, cités par Forbes, permet de mettre la main sur des comptes WhatsApp, sans réel recours possible de la part de leurs détenteurs.
Le procédé se déroule en deux étapes, qui misent chacune sur un point faible de l’application. Lors de la création d’un compte WhatsApp, ou de son installation sur un nouveau téléphone, le réseau propose d’activer la vérification en deux étapes, qui permet de sécuriser son compte par l’envoi d’un SMS sur son téléphone.
Un code à six chiffres, contenu dans ce SMS, est nécessaire pour activer l’application. Des petits malins peuvent néanmoins miser sur une stratégie dite de force brute pour générer ces mêmes codes. Il leur suffit pour cela d’entrer le numéro de téléphone du compte qu’ils souhaitent récupérer. L’utilisateur du compte recevra donc une série de SMS sur son téléphone portable… jusqu‘à ce que WhatsApp bloque ce système, après un trop grand nombre de tentatives autorisées.
Le problème : les restrictions auxquelles sont soumis les pirates s’appliquent également au détenteur du compte. Résultat, l’envoi de SMS par WhatsApp est bloqué pendant 12 heures. Aux hackers de passer désormais à la seconde étape, durant ces mêmes 12 heures : l’envoi d’un mail à l’adresse [email protected], faisant mention d’un compte perdu ou volé. L’idée étant de désactiver le numéro de téléphone associé au compte WhatsApp en question. L’envoi de SMS étant bloqué, la réponse se fera par mail, le compte étant désormais lui aussi temporairement bloqué.
