Conecta con nosotros

Ciencia y Tecnología

Descubren un agujero de seguridad en WhatsApp: cualquiera se puede colar en un chat de grupo

Published

on

WhatsApp sufre un fallo de seguridad que hace posible que alguien pueda infiltrarse en un chat de grupo sin haber sido invitado por el administrador. De este modo, las conversaciones y archivos privados compartidos en el mismo perderían privacidad. Así lo han demostrado un equipo de criptógrafos alemanes en una conferencia mundial de criptografía en Zúrich (Suiza).

El equipo de investigadores de la Universidad Ruhr Bochum (Alemania) ha logrado encontrar fallos de seguridad en tres aplicaciones de mensajería, WhatsApp, Signal y Threema. Sin embargo, mientras que el agujero de seguridad en las dos últimas apps son «inofensivos», la vulnerabilidad encontrada en WhatsApp sí es más preocupante.

Según revela Wired, el fallo permite que cualquiera que sea capaz de controlar los servidores de WhatsApp podría insertar «sin esfuerzo» nuevas personas a cualquier grupo privado, incluso sin el permiso del administrador del mismo, quien se supone es el que controla el acceso a dicha conversación.

«La confidencialidad del grupo se rompe tan pronto como el miembro no invitado puede obtener todos los mensajes nuevos y leerlos. Si se establece que hay un cifrado de extremo a extremo para ambos grupos y las comunicaciones de las partes, eso significa que se debe proteger también contra añadir a nuevos miembros. Y si no, el valor del cifrado es muy débil», explica a la publicación Paul Rösler, uno de los investigadores de la Universidad del Ruhr.

WhatsApp incorporó el cifrado entre extremo que codifica la conversaciones entre usuarios, sin embargo, con esta falla encontrada en el diseño del servicio, si un empleado o gobierno (bajo solicitud y aprobación judicial) puede llegar a tener acceso a los servidores de la aplicación, podría incorporar a un ‘espía’ dentro del grupo conversacional que desee, y así acceder al contenido del mismo.

WhatsApp resta importancia al fallo
Desde la compañía han confirmado el descubrimiento de los criptógrafos alemanes, aunque han restado importancia al fallo ya que si se incorpora a una persona nueva a un grupo todos los miembros del mismo serían informados.

«Hemos analizado este tema cuidadosamente. Pero los miembros actuales reciben una notificación cuando se agregan nuevas personas a un grupo de WhatsApp. Creamos WhatsApp para que los mensajes de grupo no puedan enviarse a un usuario oculto. La privacidad y seguridad de nuestros usuarios es increíblemente importante. Es por eso que recopilamos muy poca información y todos los mensajes enviados en WhatsApp están encriptados de extremo a extremo», ha indicado un portavoz a Wired.

Este argumento de la compañía no ha convencido a Matthew Green, profesor de criptografía de la Universidad Johns Hopkins (Estados Unidos), quien explica al medio que «es un error total. No hay excusa. Si construyes un sistema donde todo se reduce a confiar en el servidor, también puedes prescindir de toda la complejidad y olvidarte del cifrado de extremo a extremo».

Green compara que la argumentación de WhatsApp es como «dejar la puerta de entrada de un banco desbloqueada y luego decir que nadie lo va a robar porque hay una cámara de seguridad. Es tonto».

Ciencia y Tecnología

Amazon bloquea la instalación de apps pirata en Fire TV y anticipa el cambio a VegaOS

Published

on

Amazon comenzó a bloquear de manera definitiva la instalación manual de aplicaciones asociadas a piratería o contenido sin licencia en los dispositivos Fire TV, como parte de una estrategia que prepara el camino para la llegada de VegaOS, su nuevo sistema operativo basado en Linux que sustituirá a Android.

De acuerdo con la información disponible, cuando un usuario intenta instalar de forma manual una aplicación que Amazon considera dentro de su lista de software no permitido, el proceso se interrumpe de inmediato y aparece un mensaje que indica “Instalación de la aplicación bloqueada”. En estos casos, el archivo no se copia al dispositivo ni queda registrado entre las aplicaciones instaladas, ya que el sistema impide su ingreso desde el primer momento.

Este endurecimiento de las restricciones es el resultado de un proceso gradual. En una primera etapa, algunas aplicaciones señaladas mostraban advertencias al abrirse, aunque seguían funcionando. Posteriormente, la instalación se completaba, pero al intentar ejecutar la app, el sistema la cerraba de forma automática. Ahora, el bloqueo ocurre antes de que la instalación finalice.

El mecanismo se basa en la identificación del package name, el identificador único de cada aplicación Android. Amazon mantiene una lista de identificadores bloqueados que el sistema consulta antes de permitir cualquier instalación manual. Si el identificador coincide con alguno de esa lista, el proceso se cancela automáticamente. Este método permite a la compañía actualizar de forma remota las restricciones sin necesidad de modificar el sistema operativo de cada dispositivo.

Hasta hace poco, algunos usuarios lograban evadir los bloqueos mediante herramientas de clonación que modificaban el identificador de las aplicaciones. Sin embargo, Amazon retiró estas herramientas de su tienda oficial y el nuevo esquema de bloqueo impide que las apps lleguen al dispositivo, lo que elimina esa posibilidad. Solo usuarios con conocimientos avanzados pueden modificar archivos APK antes de instalarlos, un proceso que resulta inaccesible para la mayoría.

Estas medidas anticipan la transición hacia VegaOS, un sistema operativo propietario que no es compatible con aplicaciones Android ni permite el sideloading. El Fire TV Stick 4K Select es el primer equipo en incorporarlo. Con la migración completa, únicamente podrán instalarse aplicaciones aprobadas en la Amazon App Store, lo que marcará el cierre total del ecosistema Fire TV a software externo.

Continuar Leyendo
Publicidad
Publicidad
Publicidad

Más visto