Cybersécurité

Faille de Désactivation de Compte sur WhatsApp : Ce Que Vous Devez Savoir

Messagerie WhatsApp

Faille sur l’application de messagerie Whatsapp

WhatsApp, le géant des messageries, est devenu le terrain d’une nouvelle vulnérabilité qui a touché pas moins de 2 milliards d’utilisateurs.

Vous souhaitez en savoir plus sur la sécurité informatique ?

Contactez-nous dès aujourd'hui.

Contactez nos experts en cybersécurité

La vulnérabilité de désactivation de compte sur Whatsapp

Une attaque de type Déni de Service (DoS) a été découverte dans le fonctionnement de WhatsApp, permettant à des personnes mal intentionnées de désactiver un compte de la messagerie appartenant à META (Facebook) en envoyant simplement une lettre au support technique. Cette faille, qui a déjà été exploitée, a généré des blocages de comptes intempestifs. Contrairement à ce que l’on pourrait penser, la désactivation d’un compte WhatsApp n’était pas limitée au seul propriétaire du compte. Toute personne ayant le numéro de téléphone enregistré dans le compte pouvait également envoyer une demande de désactivation au support technique. Cette demande pouvait être répétée à partir de différentes adresses e-mail, entraînant ainsi un déni de service d’une durée d’un mois. Initialement, la désactivation de compte était prévue pour les situations où un téléphone était perdu ou volé. L’utilisateur pouvait alors envoyer un e-mail au support technique avec la phrase clé « perte/vol, veuillez désactiver le compte » et le numéro de téléphone associé, ce qui bloquait l’accès pour une période de 30 jours. Cependant, pendant cette période, les contacts pouvaient toujours voir le profil du propriétaire et lui envoyer des messages, qui seraient accessibles une fois le compte réactivé sur un autre appareil.

Une faille exploitable pour les attaques DoS

La simplicité de cette procédure de désactivation a suscité des inquiétudes quant à sa vulnérabilité. Jake Moore, expert médico-légal et consultant en cybersécurité chez ESET, a mis en évidence cette faille en montrant comment un individu malveillant, connaissant simplement le numéro de téléphone de la victime, pouvait envoyer de multiples demandes de désactivation. En automatisant ce processus, une attaque DoS de 30 jours pouvait être mise en place, entraînant une interruption prolongée du compte de la victime.

Reaction de Whatsapp face à l’attaque

Suite à la révélation de cette vulnérabilité, WhatsApp a réagi rapidement pour contrer les attaques DoS. Dans un premier temps, l’option de désactivation via le support technique a été désactivée. Ensuite, toutes les demandes de désactivation ont commencé à renvoyer une confirmation de réception. Actuellement, WhatsApp exige en plus un document de confirmation du droit au numéro de téléphone spécifié avant de procéder à la désactivation. Ces mesures ont été mises en place pour réduire le risque de manipulations malveillantes.

Mesures de sécurité recommandées

Bien que WhatsApp ait pris des mesures pour résoudre cette vulnérabilité, certains utilisateurs pourraient toujours être confrontés au besoin de désactiver leur compte en cas de perte ou de vol de leur téléphone. Pour se prémunir contre de telles attaques, je vous recommande d’activer l’authentification à deux facteurs (2FA) sur WhatsApp. Cette option, qui est désactivée par défaut, ne permettra la désactivation du compte que si la demande provient de l’adresse e-mail associée au compte.

FAQ

Comment fonctionnait la vulnérabilité de désactivation de compte sur WhatsApp ?

La vulnérabilité de désactivation de compte sur WhatsApp permettait à un attaquant d'envoyer une demande de désactivation au support technique en utilisant la phrase clé 'perte/vol, veuillez désactiver le compte' et le numéro de téléphone de la victime. Une fois la demande reçue, le compte était désactivé pendant 30 jours, empêchant ainsi l'utilisateur légitime d'accéder à ses messages et à ses contacts.

Quelles étaient les conséquences des attaques DoS sur les comptes WhatsApp ?

Les attaques DoS (Denial of Service) sur les comptes WhatsApp avaient pour conséquence de désactiver le compte de l'utilisateur pendant une période prolongée. Cela entraînait une interruption de l'accès aux messages, aux appels et aux autres fonctionnalités de l'application, affectant ainsi la communication et la productivité de l'utilisateur.

Quelles mesures WhatsApp a-t-il prises pour contrer cette vulnérabilité ?

Pour contrer cette vulnérabilité, WhatsApp a apporté plusieurs modifications à son processus de désactivation de compte. L'option de désactivation via le support technique a été désactivée, et des confirmations de réception ont été introduites pour valider la demande. De plus, un document de confirmation est désormais exigé pour réduire les risques de manipulations malveillantes.

Comment l'authentification à deux facteurs (2FA) peut-elle protéger mon compte WhatsApp ?

L'authentification à deux facteurs (2FA) ajoute une couche supplémentaire de sécurité à votre compte WhatsApp. Elle exige une vérification via l'adresse e-mail associée au compte en plus du numéro de téléphone. Cela rend beaucoup plus difficile pour un attaquant de désactiver votre compte sans votre autorisation, renforçant ainsi la sécurité de votre compte.

Retrouvez plus d’articles sur la sécurité mobile pour les entreprises.

Reprenez le contrôle de votre parc informatique dès aujourd’hui