Hace 12 años | Por davidvlc a cadenaser.com
Publicado hace 12 años por davidvlc a cadenaser.com

Especialistas en seguridad informática avisan de los agujeros de seguridad de una aplicación que en poco tiempo ha relegado a los SMS a la marginación

Comentarios

majestad

#12 Una cosa es que sea posible descifrarlo, como pudiera ser un SMS o una clave WEP. Otra muy distinta es que los datos viajen directamente en abierto, lo cual supone esfuerzo cero para un esnifador.

C

Totalmente de acuerdo con #3, alguien que quiera puede leer tus sms, y alguien que quiera puede leer tus Whatsapp, lo mismo aplica al chat de FB y al protocolo del Messenger(os lo dice alguien que en lugar de estudiar en su día se dedicaba a esnifar conversaciones en la biblioteca de la universidad).

D

#3 #12 No tenéis ni idea de lo que decís. ¿Me explicáis cual es vuestro método para interceptar SMS?

D

#9 Porque no es sencillo.

WhatsApp está muy bien hecha en el tema de apariencia, envías un mensaje sin tener que agregar a nadie como en GTalk y ves si se ha enviado bien y cuando le ha llegado al otro. Te responden y la conversación es fácil de seguir. Además puedes hacer grupos y envías fotos, tu localización, etc de una forma sencillísima.

Cada cosa para lo que es, WhatsApp es para mandar chorradas. Aunque por supuesto hay que pedir que mejoren la seguridad.

Jiraiya

Cadena Ser hablando de tecnología, asesorados por "Especialistas en seguridad informática". Qué miedo!

Qué extraño que surgen estos exploit y vulnerabilidades de Whatsapp precisamente cuando dentro de poco Movistar, Orange y Vodafone van a sacar su propia aplicación ERC-s

m

#30 El protocolo A5/1, que es el utilizado para comunicaciones GSM fue ya descubierto (era secreto) y roto ya hace varios años. Te enlazo la cache de la Wiki, que hoy estamos de blackout http://webcache.googleusercontent.com/search?q=cache:lDE5NhSJXWcJ:en.wikipedia.org/wiki/A5/1+gprs+crack+sms&cd=3&hl=en&ct=clnk&gl=es&client=firefox-a

Igualmente también es ya relativamente sencillo montar una estación fake, forzar el cambio y hacer un ataque MITM.

Todo esto para el que tenga tiempo, ganas y dinero claro..

MacMagic

Y próximamente en obviedades del mundo:

Si hablas te pueden escuchar.

D

Se empiezan mandando chorradas. Se acaba mandando la combinación de la puerta al pariente porque la acabas de cambiar y no se las dado. Del uso al abuso.

g

Como dicen por ahí arriba, cada aplicación para lo que es. Personalmente, no me importa que alguien pueda saber a qué hora quedé para tomar una cerveza, o dónde es la pachanga esta semana. Ahora bien, es INADMISIBLE que una aplicación que presenta fallos tan graves sea tan utilizada (ni a un novato se le ocurriría enviar datos en texto plano, o planearía así el almacenamiento en la BBDD), sobre todo habiendo en el mercado aplicaciones similares, gratuitas, y más seguras.

Otra cosa, debe haber alguna razón que se me escapa para mantener la app así, porque en dos tardes (como quien dice) arreglan gran parte de los problemas publicados (encriptación de las comunicaciones, de la base de datos, mejora en el registro de números).

g

#27 No, hombre, no, me refería a alguna razón técnica, porque la solución es aparentemente sencilla... A menos que no encripten para ahorrarnos MB de 3G, como decían por ahí lol

D

¿Y cuanto le ha costado este "reportaje" de la SER a las operadoras?

g3_g3

#9 Creo que simplemente es porque GTalk no suena tan cool y moderno como WhatsApp, que ademas lo puede pronunciar cualquiera como guasap o wassap y que parezca que sabe ingles, un nombre puede hacer mucho en la elección de las personas y las modas ya ni te cuento.

Pero si, la mayoria de los comentarios tienen razon, para las gilipolleces que se envían les sobra y basta.

D

#1 Lo mejor és guardar el secreto en un "Pene-Diber", y luego darselo en mano al destinatario/a.
#2

Bedel_roolmo

#12 ¿Cómo podrías leer las conversaciones de chat del Facebook si van sobre SSL?

Ferran

#26 Los de Whatsapp estaban esperando que se armará el escándalo para que hablasen de ellos y luego arreglarlo, es un viral.

Vitoces

#16 No por tener wpa2 estás bien tranquilo en casa usando tu wifi.
Hoy en día muchisimos router, pero muchos, tienen activado de serie WPS; gracias a esto puedes tener el PIN WPS de la red y dá igual que sea wep, wpa, wpa2 ...

h

Cuando le dices a alguien que esa aplicación es insegura, lo primero que te dice es que se la sopla, que le da lo mismo que alguien pueda escuchar sus conversaciones. Si pasas a leerle una de ellas entra en cólera.
Al final a todos nos importa (aunque sea un poco) nuestra privacidad.

v

No entiendo esa defensa a ultranza del Whatsapp. Os estan diciendo que es un programa poco seguro y la gente prefiere seguir con la moda a buscar una alternativa segura e incluso gratuita. Ni que los de whatsapp hubieran inventado esto de la mensajería instantanea...

borrico

¿Accedeis al banco vía What's up? Quiero decir, cuando tecleas tu número secreto en el supermercado... ¿Vas cantando cada uno? "cinco, ocho, seis, y.... ¡cuatro!"... Me estáis diciendo que os habéis hecho una camiseta con vuestro correo electrónico y su clave, y vais gritando por la calle: "¡Mirad! ¡Google no es seguro!…
Cada herramienta tiene su uso, y si alguien da sus claves de acceso al banco vía What's up, que se atenga a las consecuencias...

C

#20 #34 Las conversaciones de FB se podían(no se si aún se pueden) utilizando el FaceNiff, una aplicación que te permitía clonar la sesión de FB desde el movil y exportarla al ordenador. El messenger directamente con el Wireshark o cualquier otro netsniffer podías leerla puesto que estaban sin ningún tipo de encriptación. Por cierto, el FaceNiff como muchos indicáis sólo funciona si el usuario no tiene activado el uso de https(he de decir que era en la biblioteca de la escuela de telecomunicaciones e informática y que incluso allí muchísima gente no usaba https).

Y otra cosa #34 esto empezó como parte de un ejercicio de una asignatura de seguridad de redes que luego se me fue de las manos y me puse a curiosear en lugar de seguir estudiando, así que tampoco te me eches a la yugular tan rápidamente.

#30 No lo he hecho pero hasta donde tengo entendido con una antena gsm y el propio Wireshark puedes snifar sms sin demasiado problema.

D

#12 ¿Juguetear en lugar de estudiar? Eso explica algunas cosas. Interceptar datos cifrados en una conexión SSL no es trivial, necesitas interceptar el handshake entre el cliente y el servidor para que sea eficaz. Interceptar mensajes SMS es todavía más complicado y se precisa de un hardware específico.

Vamos, que no te tires el rollo.

v

#18 pues yo para eso uso el email, que lo pueden ver los que tengan un smartphone y los que tengan internet en casa.

theosk

#1 Whatsapp se puede instalar en móviles android de 39 pavos (mi primer 3330, que aún conservo, me costó bastante más que eso). Puedes tener uno de estos chismes y no estar pagando una tarifa de datos tampoco. Me pillé uno de gama baja (huawei 8110) al marcharme de movistar y estoy pagando una burrada menos en la factura.

Y claro que me importa mi privacidad: cierro la ventana cuando me cambio de ropa. Pero no me preocupa que "los malos" se enteren de que he quedado para echar un billar o de que le he dado los buenos días a mi novia, no envío información más sensible que esa. Pasada la pubertad, empecé a valorar las cosas en su justa medida y dejé un poco de lado la paranoia persecutoria.

#83 Existen alternativas. No obstante, si el servicio es bueno y el precio razonable, no veo por qué no pagar. En cualquier caso, la gente parece haber olvidado que un cacharro que pueda instalarse Whatsapp puede usar correo electrónico.

Viking0

#20 tal vez haciendo un MITM e interceptando el handsake y los tokens de la comunicación SSL. Después solo tienes que reenviar todo el tráfico y listo.
relacionado: http://www.blackploit.com/2011/09/beast-cifrado-ssltls-al-descubierto.html

A

Solo me remito a las pruebas que hizo Chema Alonso

http://www.seguridadapple.com/2011/12/kik-messenger-cifra-las-comunicaciones.html

http://www.seguridadapple.com/2011/09/mas-hijackings-para-whatsapp.html

No creo que tenga nada que ver con los operadores, más bien es que la app es una mierda a nivel de seguridad desde el principio y han ido poniendo parche tras parche.

D

#48 Cualquiera que no conozca nada de cómo funcionan las cosas bajo el capó de su móvil, o sea, la inmensa mayoría.

No digo que estén continuamente enviando datos importantes por WhatApp o SMS, pero tengo la certeza de que la mayoría de gente llegado el caso, lo haría si lo necesitase sin preocuparse de nada más y pensando que no hay consecuencias posibles para esa acción...

HaScHi

Privacidad, la eterna excusa para intentar desprestigiar cualquier web o aplicación que ha tenido éxito.

c

#105 el viernes a partir de las 7 de la tarde en el mojo

Tom__Bombadil

#101 Tengo siempre puesto gtalk en el nexus y no consume tanta batería como dices.

#103 ¿Para mensajería? Lo dice en la noticia, google talk o skype por ejemplo.

D

#31 Es decir, que según tú...



equivale en dificultad a



Pues... vale

D

#3 perfecto, tampoco uses sms, utiliza el correo electrónico. Tradicional, seguro, eficiente, eficaz, independiente de la plataforma y contrastado.

http://diariodeuntrol.com/2011/09/17/aplicaciones-para-idiotas-whatsapp/

y

#13 que tiene de malo 12345?, es la más segura, así no se te olvida ;-P

C

#82 ¿Para lo del Facebook o para lo del messenger dices lo del MITM? Soy consciente de que en principio es un delito, pero partiendo de que era un ejercicio que nos habían pedido que hiciésemos(aprender a usar herramientas de sniff de redes en las redes de la universidad o de casa) teníamos que hacerlo igual :P.

Si lo del man in the middle lo dices por el Facebook, creo que el FaceNiff lo que hace es jugar directamente con las cabeceras de los paquetes de la wifi, es decir, tú nunca conoces la contraseña(ni el programa) lo único que haces es clonar cabeceras.

Feagul

Pues los "secretos" que comunico por el whatapps son tal que "vamos esta noche al cine?"

Aros

El titular es bastante sensacionalista. Lo correcto sería decir:
"Enviar secretos por WhatsApp se podría parecer a enviar secretos con postales"

ikkipower

La pregunta es quien se merece el premio Darwin por enviar datos sensibles a través de whatsapp?¿

D

#108 Los SMS no van en texto plano. Y en cualquier caso GSM tiene cifrado. Hablamos de eso después en #64 y #97

majestad

#16 También está la práctica hoygan de querer saber con quién habla tu pareja, y si compartes la wifi. Pero definitivamente tienes razón: hay que matar whatsapp como sea.

Lvntkll

Exactamente, además, teniendo en cuenta que el gobierno te puede grabar las llamadas sin aviso previo de juez, lo que no pueden es usarlas contra ti sin la orden judicial que es distinto, o eso me explico a mi uno de estos policias que conozco del gimnasio (fiabilidad no comprobada), por otra parte, si te quieren pinchar te pinchan asi que por favor señores expertos en seguridad, no más gilichorradas.

pompero

Lo que está claro es que está haciendo mucha pupa a las telecos, que se han dado cuenta que no pueden cobrar lo que cobran por un puñetero sms.

s

#9 Precisamente por eso: Porque nadie lo usa.

Viking0

#64 solo hay que ver el vídeo de demostración de la NoConName de 2011, donde hicieron la prueba de hacer un stepback de la señal 3G y obligar a un iPhone a engancharse a la GPRS, donde tenían ellos la celda comprada libremente, con 2 programas corriendo sobre Linux, y a hacerle perrerías al iPhone.
Caro, sí. Arriesgado, sí porque tienes que estar muy cerca. Difícil? No tanto.

Tizona

#119 He visto pasar nº. de cuentas bancarias para evitar la llamada.

Anikuni

#6 #18 #22 #25 #33 #42 #47 Me dejais en shock, titular alternativo

"usar whatsapp es como enviar secretros en postales, cualquiera podra leerlo y el cartero podra leer TODAS las postales que has enviado desde siempre, ademas de ver las direcciones de TODOS los mensajes que has mandado y recibido"

En serio, no solo hay un problema en que "te lean los mensajes" es que te pueden leer todos los mensajes por que no puedes borrarlos, se guardan con fecha y coordenadas gps, y pone al alcance todos los numeros que tengas en el movil.

¿Que no lo usais para mandar secretos? eso espero, y espero que tampoco os importe que investiguen vuestros contactos o desde donde habeis mandado los mensajes...

Muchas veces les digo a conocidos:
"No pienso usar una app de pago (Whatsapp) teniendo aplicaciones de chat que llevan inventadas desde hace mas de una decada gratis"

T

Tonteria de los histericos de la seguridad...

Efectivamente es como mandar postales, y que yo recuerde las postales las podia leer cualquier que viese el correo si el cartero se descuida...otra cosa es... a quien le interesa lo que pones en tu postal.

A mi me gusta el sistema, otra cosa es que como todo en la vida hay que saber, para que se utiliza y para que no.

Para decir tontunas (que es lo que se suele hacer), es suficiente y esta bien.

ampos

Lo que leí una vez en el manual del PGP: ¿Cuan seguro es mi texto cifrado? Es tan seguro como la relación "lo que cuesta desencriptarlo" vs "lo que escondes".

Todo prácticamente es desencriptable. Si el coste de hacerlo es superior a lo que estás intentando ocultar, no lo harán. Encriptalo para que les cueste más hacerlo que lo que ganarían si te pillan.

D

wasa: hola q haces? r: Casa, bajo en 5 min wasa: ok te espero en el bar de debajo de tu casa. r : ok wapa.
POr si van a gastar mucho dinero en leerme los secretos...ya se los mando yo, y la geolocalización del bar, que las tapas son ricas.

D

#38 Sólo con ciertos operadores y en determinadas condiciones, y es un método no trivial de todos modos.

Hay que leerse el artículo del CCC.

Tizona

#84 Yo no pongo pegas por pagar algo,siempre y cuando funcione bien claro. Lo que me quería referir es que, "gratis" allá que vamos como locos y cuando decidan cobrar... empezaran los insultos a la respectiva empresa.

Ojo, NO soy usuario de whatsapp, puesto que hay gente que lo utiliza para tonterías y no soporto estar todo el día enganchado al telf. Si se hiciera un uso responsable, quizás lo usaría, mientras tanto me quedo como estoy.

D

#7 #9 Google talk te obliga a tener activado el background data, que no solamente ralentiza el móvil, sino que se chupa la batería que da gusto.

JanovPelorat

Telefónica patrocina esta noticia.

PD: La cosa está muy malita...

D

#1 te voté por error positivo.
esta noticia parece cocinada por quien cobra por sms. Que cojones de seguridad necesitas para un sms? si quieres decir algo importante, el teléfono móvil es el peor de los canales (el segundo peor, el peor es el juego del mensaje).

Marinmenyo

Yo lo uso para enviar fotos de gatos, asi que...

v

#53 tampoco es tan disparatado. La máxima de muchísima gente es: si lo usa todo el mundo, ¿como va a ser inseguro? Se puede aplicar a whatsapp, tuenti, facebook y muchos servicios más...

s

tendré que ser críptico en mis mensajes como doble agente hacia el pentágono y hacia el gobierno iraní... ups yo no he dicho nada...

Anikuni

#131 Es que como gustan las falacias para ciertas cosas, me poneis de los nervios.

Gtalk requiere registro, si, requiere una cuenta de gmail, Whatsapp requiere registro, si, requiere un numero de movil, "ya, pero te bajas whatsapp y te pilla todos los conocidos", claro, escanea los numeros de telefono QUE YA HAS INTRODUCIDO y te conecta con los que ya tienen whatsapp, exactamente igual con gmail, te conecta automaticamente con las direcciones email QUE YA HAS INTRODUCIDO. Vamos a contar mas verdades, Gtalk lo puedes usar en cualquier plataforma, Whatsapp solo en telefonos de cierta calidad (hay una manera para virtualizar un android en un pc y poder instalar whatsapp).

Insisto, Whatsapp no ha inventado nada y cobra por algo que es gratis desde siempre.

D

Yo no entiendo los negativos de mi comentario anterior, solamente digo que carece de sentido pagar por algo que te hace otra aplicacion digamos la "nativa" (es de Google al fin a cabo GTalk), alternativas hay a montones

#133 Estoy contigo, timo del 15, cuando en 2013 me caduque, ahi se queda el programa y mis contactos, soy de principios leñe, no me sale de los webs pagar algo que no necesito. a tomar por culo lol

D

#131 Es un pavo AL AÑO, que se piren, no es el precio, es el timo de venderte algo que puedo usar gratis con otro programa...

k

Y quien envía secretos por whastapp? Yo lo uso basicamente para decir chorradas....

i

La cantidad de información que tienen en whatapps sobre mí .... "donde estás?" "ya estoy llegando" "te hace un café" "¿quedamos a las 9?" "¿compro pan?" "te ha llamado tu madre" ...

D

Obviamente hay una campaña de desprestigio. A muchos les jode el exito de una idea tan simple (pero a la vez bien ejecutada) que ahora vale millones de dolares. Hay fallos, claro que hay fallos, y cuando tiene exito hay que buscarlos. Pero me la suda que algun colgado con un sniffer sepa que he quedado con un colega.

Y como dije en su momento, no me parece un problema de seguridad que los mensajes se almacenen en claro en la BBDD del terminal. Resulta que si me roban el terminal (sin root) lo que mas me preocupa no son las cookies y contraseñas, agenda etc.. son los mensajes del whatsapp... pero que coño! Ese dia los de security by default se columpiaron. Y lo justifico, no tiene sentido proteger una BBDD en un terminal local porque si accedes a la app se muestra en claro, es una gilipollez. Y en mi caso, para rootear mi android, hay que borrar por completo todo el contenido.

Whatsapp es una buena app, muy bien hecha y que funciona muy bien. No hagais caso de envidiosos y demas. Y que los operadores (telefoncia a la cabeza) se pongan a criticar tuenti, que eso si que es una puta mierda... oh wait, que la compraron ellos...

L

Vaya me van a leer los mensajes de buitreo que mando a las tías de la chorbagenda...

Lo que ya se ha dicho, nadie en su sano juicio mandaría cosas confidenciales por esa vía, es para hablar de tonterías lo que no quiere decir que si se puede mejorar la seguridad deberían hacerlo

Tom__Bombadil

#131 Gtalk no consume tanta batería. Todo consume batería, hasta Whatsapp. Tengo Gtalk siempre puesto y no chupa tanta batería como dices. Lo miro en estadísticas de uso y suele gastar un 3% de uso de batería, Whatsapp también suele tener un 3%. Dependiendo del uso que le dé a cada una han llegado al 7%, generalmente más el Whatsapp cuando me envían algún vídeo y se vuelve loco descargando.

Es cara porque hay aplicaciones que hacen lo mismo gratis (aparte de Gtalk, Kakaotalk, Viber, la aplicación de quedadas de Google+). De hecho podría decirse que algo que cuesta más que otra cosa que sea gratis es carísima, aunque sea un céntimo.

Además, en Android, Blackberry y Nokia, por Whatsapp tienes que pagar 1.99 dólares cada año (es una cuota, no una compra), y teniendo alternativas gratuitas igual de válidas y más seguras toca los huevos tener que usar Whatsapp para comunicarte.

Eso cuando no falla Whatsapp, que cada dos días tiene problemas en la red y en mi círculo de amigos tarda hasta horas en enviarse los mensajes.

tocameroque

Noticia patrocinada por Vomistar, Robafone y Naranjito....SOPAS con honda os vamos a dar.

ikerbera

En securitybydefaul.com ya comentaron el fallo de enviar el mensaje en texto plano, pero no puedo encontrar el link porque están de huelga con la SOPA. Así que esto no es nada nuevo pero el que utiliza whatsapp debería hacerlo siendo consciente de los, ejem, "peligros" que conlleva.

joffer

#9 Pregúntale a google, que por lo visto es el primero que no apuesta por su sistema.
Que conste que yo lo uso a diario.

IndividuoDesconocido

Usar WhatsApp para enviar secretos es como utilizar postales para enviar secretos

d

#30 y cual es el método para interceptar postales?

Se refieren a que en ambos protocolos el mensaje va en texto plano y pasa por los servidores de quien te ofrece el servicio. Un administrador de whatsapp puede leer cualquier mensaje, igual que uno de telefonica puede leer los SMS (igual que el cartero puede leer tu postal). Claro que si encima estas conectado via wifi, el whatsapp es "esnifable" mientras que interceptar SMS es bastante mas complicado.

d

#97 A mi entender, los SMS van cifrados porque el canal GSM va cifrado "de serie". Pero los SMS los pueden leer las operadoras, mientras que la voz (antes de SITEL) no se podía. Me equivoco?

Estoy totalmente de acuerdo en que la inseguridad de whatsapp es mucho mayor que la de los SMS. Pero a mi lo que me ha preocupado siempre es que la operadora pueda leer los mensajes.

D

cada herramienta para lo que es.

Ataulfo

#9 Cuidado, GTalk tampoco cifra los mensajes, al menos con el cliente de Windows.

D

Enviar secretos por whatsapp es como enviar secretos por postal... Así es, ¿Cuántos estudios hacen falta para saber eso?

M

Que un tio lea, "hey chavales, donde estáis?" sin que me cobren 15 céntimos me la suda.

israsturcan

Vamos hombre, esta noticia está patrocinada por Movistar, Vodafone y demás compañías. Intentan desprestigiar el washapp por que se les ha acabado el chollazo de ganar pasta con los SMS. Son tan seguros los SMS como el washapp.

theosk

#122 Estoy de acuerdo. Defendí a Zattoo en su momento cuando empezaron a cobrar 2 euros al mes, porque me parecía un servicio útil pero no esencial. Con esto creo que ocurre lo mismo.

D

#124 Muchas veces les digo a conocidos:
"No pienso usar una app de pago (Whatsapp) teniendo aplicaciones de chat que llevan inventadas desde hace mas de una decada gratis"

Mi abuelo hablaba igual que tú!! lol

D

#130 Gtalk come (mucha) batería. Gtalk requiere registro. Whatsapp no es gratis pero cuesta 0.79 euros. De verdad te parece caro?

Naiyeel

Esto me recuerda aquellos viejos tiempos de chaval, en la casa de un colega cuyo padre, periodista, tenía un scanner (telefonos aalogicos, radio, etc) y una vez pillamos una llamada «caliente» nos pegamos una pecha reir que pille un dolor de barriga de aupa, dios que tiempos.

Ahora un particular lo tiene jodido, el gobierno solo tiene que buscarlo en un ordenador.

u

#64 Abre un wireshark y a correr si estás en la misma red local. Si te conectas vía 3G, nadie más que tu operadora (la que también te guarda los SMS) tiene acceso a tu conexión, y si te conectas desde la red local de tu casa, la se supone que la tienes securizada (y si no la tienes securizada te pueden esnifar los Whatsapp y el resto de información no encriptada).

Es decir, con un wireshark no haces na.

D

#100 Ya ha vuelto a la store, está desde ayer.

a

En sms no entran mis secretos u_u

D

Venga esos pseudo-hacker-noob snifeando todos los whatts de las tias!! jajaja

ikkipower

#50 Pues que quieres que te diga... no hace falta saber de informática o ser un freak que se pasa por los foros de seguridad y todo eso para aplicar la máxima:

"Si no lo sé, no lo hago" --> Si no se que es seguro, no envío los datos, por si acaso.

Tan difícil es eso?

D

#57 Pues para mañana, que no habra sopa lol

1 2