O WhatsApp Android foi recentemente revelado como tendo uma vulnerabilidade de segurança, permitindo que outras pessoas vejam as fotos privadas dos utilizadores sem desbloquear o dispositivo. A descoberta foi feita pelo utilizador @VBarraquito no Twitter/X e confirmada posteriormente pela Mobile Hacker e pela NotebookCheck. Esta vulnerabilidade explora a funcionalidade de chamadas do WhatsApp que não requer desbloqueio.
Como a vulnerabilidade funciona com chamadas e filtros
O atacante inicia uma chamada WhatsApp para o dispositivo alvo, e ao atender, entra na interface de chamada, um passo que não requer a introdução de PIN ou biometria, tal como numa chamada telefónica normal. Uma vez na chamada, o utilizador pode pressionar um botão para usar filtros de vídeo e efeitos, incluindo a ferramenta de edição de imagens de inteligência artificial da Meta. O sistema deveria solicitar ao utilizador que desbloqueasse o dispositivo para aceder à galeria de fotos, mas na realidade, a pré-visualização relacionada aparece claramente antes do pedido de desbloqueio, levando à vulnerabilidade.
Os testes da NotebookCheck mostraram que esta vulnerabilidade não afeta todos os dispositivos Android. Dispositivos da série Galaxy obrigam o utilizador a desbloquear a interface de bloqueio antes de entrar nesse passo; no entanto, dispositivos Pixel e Oppo não conseguiram impedir a bypass. O utilizador @VBarraquito no Twitter/X foi o primeiro a descobrir e a confirmar a existência desta vulnerabilidade com a Mobile Hacker e a NotebookCheck.
Solução temporária é limitar as permissões de acesso do aplicativo
No que diz respeito à plataforma iPhone, como o WhatsApp precisa usar a interface de chamadas nativa do iOS, não existe a mesma vulnerabilidade. Esta vulnerabilidade não ultrapassa completamente a proteção de bloqueio, pois os atacantes ainda não conseguem aceder a outras partes do dispositivo; além disso, as fotos em si não podem ser exportadas ou enviadas, apenas podem ser capturadas através da captura de ecrã de outro dispositivo.
A vulnerabilidade foi reportada ao WhatsApp e ao Google, e o WhatsApp espera poder corrigir isso através de uma atualização, mas ainda não foi anunciado um cronograma para a correção. Até que a correção seja lançada, os utilizadores podem ir às definições de permissões do Android e definir o acesso do WhatsApp a fotos e vídeos como restrito, o que pode temporariamente interromper a operação da vulnerabilidade.
Diferenças entre dispositivos e plataformas afetadas
A vulnerabilidade afeta principalmente a plataforma Android, enquanto a versão iOS do WhatsApp, devido às normas da interface de chamadas do sistema operativo da Apple, não enfrenta o mesmo problema. O mecanismo de bloqueio dos dispositivos Samsung Galaxy conseguiu interceptar com sucesso o processo de ativação da vulnerabilidade, mas os dispositivos Google Pixel e Oppo não conseguiram impedir a bypass. Os utilizadores que desejam proteção imediata podem ajustar as permissões de acesso do WhatsApp a fotos e vídeos nas configurações do sistema Android para “apenas alguns media” ou “não permitir”, interrompendo assim a cadeia de operação da vulnerabilidade.
| Item | Especificações |
|---|---|
| Plataforma afetada | WhatsApp versão Android |
| Plataforma não afetada | WhatsApp versão iOS (usando interface de chamadas nativa) |
| Condições de ativação | Atender a chamada WhatsApp e usar filtros ou efeitos de inteligência artificial |
| Requisitos de desbloqueio | Não requer PIN ou biometria |
| Dispositivos Galaxy | Exige desbloqueio da tela de bloqueio |
| Dispositivos Pixel | Permite bypass completo |
| Dispositivos Oppo | Permite bypass completo |
| Escopo da vulnerabilidade | Limitado à pré-visualização de fotos, não pode aceder a outras partes do dispositivo |
| Solução temporária | Limitar o acesso do WhatsApp a fotos e vídeos nas configurações de permissões do Android |
| Status da correção | Reportado ao WhatsApp e Google, sem cronograma de atualização anunciado |
Declaração de interesses: Este artigo contém links para produtos de parceiros comerciais; se você comprar através dos links, a TechRitual pode receber uma comissão, mas isso não afeta a avaliação e recomendação dos produtos. Para mais detalhes, consulte a política de privacidade.

