Cuando nos registramos en un servicio, normalmente solemos hacerlo creando una cuenta de con un correo electrónico. Sin embargo, hay servicios que utilizan nuestro móvil como identificador, como es el caso de aplicaciones de mensajería como WhatsApp o Telegram. Ahora, han descubierto cómo robar la cuenta de WhatsApp de un móvil, incluso si éste está bloqueado.
Así lo ha relatado Yaiza Rubio en el blog Un informático en el lado del mal, de Chema Alonso, donde ha explicado cómo WhatsApp permite a un atacante robar el código de verificación por culpa de usar el buzón de voz, algo que por ejemplo Telegram no hace.
SMS o llamada, las métodos más usados para verificar cuentas de WhatsApp
En los últimos años se han sucedido muchos ataques donde alguien con nuestro número intenta obtener el
Así, hay varias formas donde un atacante puede hacerse con nuestro código. Entre ellas encontramos ingeniería social (como en el método dicho anteriormente), con una app maliciosa que acceda a los SMS, con un duplicado de SIM, capturar el SMS con una antena cercana, o previsualizando el SMS en la pantalla bloqueada de nuestro móvil si tiene a él.
El segundo, no obstante, permite acceder al buzón de voz desde otro número de teléfono. En este caso, es necesario introducir un PIN para el que disponemos de tres intentos. Si los tres intentos son erróneos, se cuelga la llamada. Aquí se puede recurrir a usar alguno de los números PIN más comunes, como 1234, 1111 y 0000. Una vez el atacante tiene al buzón de voz, ya puede escuchar el código de verificación.
En el caso de Telegram, hacer esto último no es posible, ya que, aunque envíe el código por SMS y por llamada, nunca lo hace por buzón de voz. Por tanto, WhatsApp debería dejar de permitir que el código de verificación sea accesible a través del buzón de voz. Por ello, es recomendable que lo desactives o que cambies el PIN por defecto.