Hack Alerta

Nova vulnerabilidade zero-click no WhatsApp permite sequestro de conta em iOS 16

Nova vulnerabilidade zero-click no WhatsApp permite sequestro de conta em iOS 16 sem interação do usuário, exigindo atualização imediata.

Uma nova vulnerabilidade zero-click no WhatsApp está levantando sérias preocupações após múltiplos usuários de iPhone relatarem que suas contas foram sequestradas sem qualquer interação, avisos ou dispositivos vinculados visíveis. Uma investigação forense recente pela empresa de segurança italiana Forenser revelou que os atacantes estão explorando uma cadeia de ataque zero-click que permite acessar silenciosamente contas do WhatsApp, mesmo enquanto o usuário legítimo permanece logado.

Detalhes Técnicos da Exploração

A investigação forense identificou eventos incomuns de "resync" nos logs unificados do iOS, indicando que tanto o dispositivo da vítima quanto o cliente do atacante estavam competindo simultaneamente para manter o controle da mesma sessão do WhatsApp. Esse comportamento sugere que o atacante estabelece uma sessão paralela sem registrá-la como um dispositivo vinculado, efetivamente contornando os controles de visibilidade do WhatsApp.

O ataque reportedly chains CVE-2025-43300, uma falha de escrita fora dos limites no Apple ImageIO, com CVE-2025-55177, uma vulnerabilidade de sincronização de dispositivos vinculados do WhatsApp que afeta versões do iOS abaixo da 16.7.12. A CVE-2025-43300 permite exploração baseada em imagens maliciosas, enquanto a CVE-2025-55177 impacta o tratamento inadequado de mensagens de sincronização de dispositivos vinculados do WhatsApp em dispositivos iOS vulneráveis.

Impacto e Alcance

Vítimas, principalmente usando iPhones rodando iOS 16 em modelos do iPhone 8 ao iPhone 14, notaram mensagens não autorizadas sendo enviadas de suas contas solicitando transferências de dinheiro, mas não encontraram atividade suspeita na seção "Dispositivos Vinculados". Isso torna o ataque particularmente perigoso, pois os usuários podem não perceber o comprometimento até que seja tarde demais.

Em testes de laboratório controlados, a Forenser conseguiu reproduzir partes do ataque, confirmando que o sequestro de sessão pode ocorrer sem o conhecimento do usuário e sem deixar rastros forenses típicos, como novos pareamentos de dispositivos. Isso destaca a sofisticação da ameaça e a dificuldade de detecção por métodos tradicionais.

Medidas de Mitigação Recomendadas

Para mitigar o risco, os usuários são fortemente aconselhados a atualizar seus dispositivos para a versão mais recente do iOS, pois a Apple já corrigiu a CVE-2025-43300 em releases mais recentes. Além disso, é recomendado reinstalar o WhatsApp, habilitar recursos de bloqueio de chat para restringir acesso não autorizado e re-autenticar contas em dispositivos limpos para invalidar sessões de atacantes.

Os usuários também devem evitar responder a solicitações financeiras suspeitas via WhatsApp e, em vez disso, verificá-las por telefone, pois os atacantes podem interceptar conversas em andamento. A atualização regular do sistema operacional e do aplicativo é crucial para manter a segurança.

Implicações para a Segurança Móvel

Esta campanha destaca uma tendência crescente: exploits zero-click, anteriormente limitados a operações patrocinadas por estados avançados, estão sendo cada vez mais adotados por cibercriminosos motivados financeiramente. O uso generalizado de dispositivos iOS 16 não atualizados, combinado com vulnerabilidades documentadas publicamente, criou uma superfície de ataque expandida, permitindo que atores de ameaças escalem ataques sofisticados de forma mais eficaz.

À medida que as investigações continuam, este incidente sublinha a urgência de patching oportuno e práticas proativas de segurança móvel na defesa contra ameaças zero-click em evolução. Organizações que utilizam WhatsApp para comunicação corporativa devem considerar políticas de atualização obrigatória para dispositivos móveis.

O que os CISOs devem fazer imediatamente

Os CISOs devem garantir que todos os dispositivos móveis corporativos estejam atualizados para a versão mais recente do iOS. A implementação de políticas de gerenciamento de dispositivos móveis (MDM) que forçam atualizações de segurança é essencial. Além disso, a conscientização dos usuários sobre os riscos de interações não verificadas via WhatsApp é crucial.

Monitorar logs de segurança para detectar atividades anômalas, como múltiplas tentativas de login ou sincronização de dispositivos, pode ajudar a identificar compromissos precoces. A colaboração com fornecedores de segurança e a participação em grupos de compartilhamento de informações podem ajudar a identificar e mitigar ameaças emergentes.

Perguntas frequentes

  • Como sei se minha conta foi comprometida? Verifique dispositivos vinculados e mensagens enviadas não autorizadas.
  • Devo desinstalar o WhatsApp? Não, mas atualize para a versão mais recente e re-autentique sua conta.
  • Como proteger meus dispositivos móveis? Mantenha o iOS atualizado e use soluções de segurança móvel.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.