WhatsApp: Σφάλμα ξεκλειδώνει Android και εκθέτει φωτογραφίες

Ένα σοβαρό κενό ασφαλείας στο WhatsApp για Android επιτρέπει σε οποιονδήποτε κρατά μια κλειδωμένη συσκευή να αποκτήσει πλήρη πρόσβαση στη συλλογή φωτογραφιών. Το πρόβλημα δεν απαιτεί εξειδικευμένες γνώσεις , παρά μόνο την απάντηση μιας εισερχόμενης βιντεοκλήσης. Αυτή η ευπάθεια παρακάμπτει άμεσα το PIN, το μοτίβο και τα βιομετρικά δεδομένα χωρίς να αφήνει ίχνη.

✂️ Σύνοψη άρθρου

  • Ευπάθεια μηδενικού κλικ στο WhatsApp επιτρέπει την προβολή προσωπικών φωτογραφιών από την οθόνη κλειδώματος μέσω των εργαλείων Meta AI.
  • Το πρόβλημα εντοπίζεται κυρίως σε συσκευές με stock Android όπως τα Pixel, ενώ τα Samsung Galaxy και τα iPhone παραμένουν ανεπηρέαστα.
  • Μέχρι την έκδοση επίσημης ενημέρωσης, η μόνη αποτελεσματική άμυνα είναι ο περιορισμός των δικαιωμάτων πρόσβασης της εφαρμογής στη συλλογή.

Πώς λειτουργεί το exploit μέσω Meta AI

Η ευπάθεια ανακαλύφθηκε από τον ερευνητή κυβερνοασφάλειας Jose Rodriguez και αποκαλύφθηκε σε δημόσια επίδειξη από τον Lukáš Štefanko. Ο επιτιθέμενος χρειάζεται αποκλειστικά φυσική πρόσβαση στο τηλέφωνό σου όσο αυτό παραμένει κλειδωμένο.

Όταν δέχεσαι μια βιντεοκλήση στο WhatsApp, ο οποιοσδήποτε μπορεί να σύρει την οθόνη για να απαντήσει. Μόλις συνδεθεί η κλήση, πατώντας το εικονίδιο των εφέ εμφανίζονται οι επιλογές για φίλτρα και φόντο.

Επιλέγοντας την καρτέλα «Φόντο», τη λειτουργία «Δημιουργία με Meta AI» και στη συνέχεια την «Επεξεργασία φωτογραφίας», το WhatsApp ανοίγει απευθείας ολόκληρη τη συλλογή της συσκευής. Το λειτουργικό σύστημα παρακάμπτει πλήρως το κλείδωμα, εκθέτοντας ευαίσθητα αρχεία μέσα σε λίγα δευτερόλεπτα.

Διαφορές OEM: Ποιες συσκευές κινδυνεύουν

Η ευπάθεια δεν συμπεριφέρεται με τον ίδιο τρόπο σε όλες τις συσκευές Android. Η αρχιτεκτονική διαχείρισης δικαιωμάτων που εφαρμόζει κάθε κατασκευαστής καθορίζει το εάν η συσκευή σου είναι ευάλωτη.

Στις δοκιμές μας με διαφορετικά περιβάλλοντα χρήσης, συσκευές όπως τα Google Pixel 6 Pro και Oppo K13 επέτρεψαν την πλήρη πρόσβαση στα αρχεία. Αντίθετα, το One UI της Samsung απέκλεισε την , ζητώντας άμεσα βιομετρική ταυτοποίηση ή PIN.

Μοντέλο / Λογισμικό Συμπεριφορά στην Κλήση Επίπεδο Κινδύνου
Google Pixel (Stock Android) Άνοιγμα πλήρους συλλογής εικόνων Ευάλωτο
Oppo / ColorOS Πρόσβαση στο storage μέσω Meta AI Ευάλωτο
Samsung Galaxy (One UI) Επιστροφή σε οθόνη κλειδώματος για PIN Προστατευμένο
Apple iPhone (iOS) Χρήση CallKit χωρίς custom in-call μενού Ανεπηρέαστο

Τα iPhone δεν επηρεάζονται καθόλου. Το πλαίσιο CallKit της Apple επιβάλλει τη διαχείριση της κλήσης μέσω του native UI του iOS, εμποδίζοντας το WhatsApp να φορτώσει τα δικά του υπομενού όσο η συσκευή είναι κλειδωμένη.

Οδηγός άμεσης προστασίας βήμα-προς-βήμα

Μέχρι η Meta να διαθέσει ενημέρωση κώδικα, υπάρχει μία δοκιμασμένη λύση που αποτρέπει την υποκλοπή. Ο περιορισμός των δικαιωμάτων αποθήκευσης κλείνει άμεσα το κενό.

Άνοιξε τις Ρυθμίσεις της συσκευής σου και πήγαινε στην ενότητα Εφαρμογές > WhatsApp > Δικαιώματα. Επίλεξε την κατηγορία Φωτογραφίες και βίντεο.

Άλλαξε τη ρύθμιση από «Να επιτρέπεται πάντα» σε «Περιορισμένη πρόσβαση» ή «Να επιτρέπεται μόνο κατόπιν επιλογής». Με αυτόν τον τρόπο, το εργαλείο Meta AI δεν μπορεί να τραβήξει αυτόματα ολόκληρη τη βιβλιοθήκη πολυμέσων σου.

Το τίμημα των AI features στην ασφάλεια

Η βιασύνη των εταιρειών να ενσωματώσουν δυνατότητες τεχνητής νοημοσύνης δημιουργεί απρόβλεπτα κενά. Η προσθήκη γεννητικής AI για επεξεργασία φόντου κατά τη διάρκεια μιας κλήσης αποτελεί κλασικό παράδειγμα σχεδιαστικού λάθους (feature bloat).

Όταν ένα application αποκτά πρόσβαση στο file picker πάνω από το lock screen layer, καταστρατηγεί τη βασική αρχή απομόνωσης (sandboxing) του Android. Η ευπάθεια μπορεί να χρησιμοποιηθεί σε σενάρια φυσικής παρακολούθησης (stalkerware) χωρίς εξειδικευμένο λογισμικό.

Αν αφήσεις το κινητό σου σε ένα τραπέζι ή σε δημόσιο φορτιστή, ο καθένας μπορεί να καλέσει τον αριθμό σου και να δει ιδιωτικές φωτογραφίες μέσα σε 15 δευτερόλεπτα, χωρίς να ενεργοποιηθεί κανένας συναγερμός ασφαλείας.

Η άποψή μας στο TechNoid

Το συγκεκριμένο bug αποδεικνύει για ακόμα μία φορά ότι η υπερφόρτωση δημοφιλών εφαρμογών με AI gimmicks γίνεται εις βάρος της βασικής ασφάλειας. Η Meta οφείλει να ελέγχει αυστηρότερα τα user flows πριν διαθέσει generative εργαλεία σε 2 δισεκατομμύρια χρήστες.

Από την άλλη πλευρά, αναδεικνύεται η υπεροχή του One UI της Samsung και του iOS στον τομέα του permission isolation. Το γεγονός ότι το pure Android της Google απέτυχε να προστατεύσει το lock screen αποτελεί σοβαρό πλήγμα για το stock λειτουργικό.

Σου συνιστούμε να αλλάξεις άμεσα τα permissions στο WhatsApp και να μην επαναπαύεσαι στα εργοστασιακά profiles ασφαλείας της συσκευής σου.

Συχνές Ερωτήσεις για το WhatsApp lock screen bug

Πώς λειτουργεί η παράκαμψη της οθόνης κλειδώματος;

Ο επιτιθέμενος απαντά σε εισερχόμενη βιντεοκλήση WhatsApp και μέσω των ρυθμίσεων φόντου του Meta AI αποκτά πρόσβαση στη συλλογή φωτογραφιών χωρίς PIN.

Επηρεάζονται τα iPhone από αυτό το σφάλμα;

Όχι, διότι το iOS χρησιμοποιεί το CallKit και δεν επιτρέπει custom μενού εφαρμογών πάνω από το lock screen.

Κινδυνεύουν οι συσκευές Samsung Galaxy;

Όχι, το σύστημα One UI μπλοκάρει την πρόσβαση και ζητά άμεσα δακτυλικό αποτύπωμα ή κωδικό πρόσβασης.

Αφήνει ίχνη αυτή η επίθεση στο κινητό;

Όχι, η περιήγηση στις φωτογραφίες μοιάζει με φυσιολογική χρήση της εφαρμογής και δεν καταγράφεται σε κάποιο αρχείο καταγραφής σφαλμάτων.

Πώς μπορώ να προστατευτώ άμεσα μέχρι να βγει patch;

Περιόρισε τα δικαιώματα πρόσβασης του WhatsApp στις φωτογραφίες μέσα από τις ρυθμίσεις εφαρμογών της συσκευής σου.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ