Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Reservas de usuarios en WhatsApp: riesgos de seguridad para 2.000 millones de personas


WhatsApp ha comenzado a permitir que los usuarios reserven nombres de usuario antes del lanzamiento oficial de esta función previsto para finales de año. Aunque estos nombres son opcionales y el número de teléfono seguirá siendo el método de autenticación predeterminado, la medida ha generado alertas entre los investigadores de seguridad debido a los posibles riesgos de suplantación de identidad y problemas de seguridad para sus 2.000 millones de usuarios.



WhatsApp ha comenzado a permitir que los usuarios reserven nombres de usuario antes del lanzamiento general de la función previsto para finales de este año, lo que ha provocado una ola de preguntas sobre seguridad, riesgo de suplantación y vinculación de cuentas que tú, como investigador de seguridad, deberías seguir de cerca.

Según WhatsApp, los nombres de usuario son opcionales, no obligatorios, lo que significa que la identificación basada en el número de teléfono actual sigue siendo el mecanismo de autenticación y contacto predeterminado.

Los usuarios que quieran un identificador específico que coincida con su cuenta de Instagram o Facebook deben primero vincular esas cuentas; una decisión de diseño planteada explícitamente como un control contra la suplantación de identidad para verificar la propiedad legítima antes de permitir la desvinculación.

Este requisito de vinculación asocia efectivamente la validación de la reserva al grafo de identidad más amplio de Meta, creando un punto de verificación multiplataforma que no era necesario anteriormente para la creación de una cuenta de WhatsApp.

Meta ha reservado preventivamente nombres conocidos y sus variaciones, incluyendo figuras públicas, celebridades, entidades gubernamentales y cuentas verificadas de Meta, bloqueando que los usuarios comunes los reclamen independientemente de quién haya llegado primero.

Los nombres de usuario existentes de Instagram y Facebook también están bloqueados para sus propietarios originales, extendiendo la aplicación del espacio de nombres multiplataforma de Meta más allá de una sola aplicación.

Esto representa una desviación notable de los modelos típicos de reserva de nombres de usuario en plataformas como Twitter/X o Discord, donde el acaparamiento de nombres es un vector de abuso persistente, y ataca directamente los patrones de estafa por suplantación de marcas y celebridades.

A pesar de estas protecciones, la mensajería basada en nombres de usuario aún no está habilitada, lo que significa que la superficie de ataque principal —el contacto no solicitado mediante un identificador similar o con errores tipográficos— no es explotable actualmente.

Cuando se implemente la mensajería vía nombre de usuario, WhatsApp afirma que mostrará metadatos del país de origen y advertencias de primer contacto, imitando las heurísticas de "remitente desconocido" que ya se utilizan para los mensajes basados en números de teléfono.

Fundamentalmente, los nombres de usuario no son buscables, cerrando el vector de enumeración que convertía la recolección de números de teléfono en una técnica común de OSINT y spam; además, puedes reducir aún más la exposición añadiendo una "clave de nombre de usuario" que limite la capacidad de descubrimiento a un identificador único de WhatsApp.

Los equipos de seguridad que monitoreen campañas de ingeniería social deben notar que ya están circulando afirmaciones falsas sobre la reserva de nombres de usuario populares, las cuales Meta ha desmentido explícitamente; solo los propietarios de cuentas verificadas pueden poseer nombres de figuras públicas, independientemente de las reclamaciones de terceros.

Este patrón de desinformación es coherente con el uso de la expectación previa al lanzamiento de funciones para crear señuelos de phishing o recolección de credenciales, una táctica frecuente antes de despliegues importantes en plataformas.

Como analista, deberías monitorizar el eventual despliegue de la mensajería por nombre de usuario para ver qué tan bien funcionan las advertencias prometidas sobre el país de origen y el primer contacto frente a campañas de estafa reales, ya que advertencias similares basadas en metadatos en otras plataformas han tenido tasas de éxito mixtas contra la ingeniería social sofisticada.

La estrategia de reserva previa al lanzamiento es en sí misma un patrón de diseño de UX y seguridad notable que vale la pena seguir, ya que otras plataformas de mensajería podrían adoptar despliegues escalonados similares para reducir el abuso del espacio de nombres desde el primer día.



Fuentes:
https://cybersecuritynews.com/whatsapp-username-reservations-go-live/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.