Media File Jacking, un riesgo de seguridad en WhatsApp y Telegram



La firma de ciberseguridad Symantec ha descubierto una potencial vulnerabilidad de seguridad en WhatsApp y Telegram para Android, la cual permitiría a los atacantes hacerse con los archivos enviados (fotos, vídeos, documentos, entre otros) a través de estas aplicaciones. El exploit en cuestión ha sido denominado como Media File Jacking y solo afecta al sistema operativo Android si determinadas funciones están activadas. 

Así es cómo funciona el Media File Jacking 

Este riesgo de seguridad se origina en el lapso de tiempo en el cual se recibe un archivo a través de la aplicación, se escribe en el almacenamiento interno y se carga en la interfaz usuario. Este breve pero crítico intervalo de tiempo, puede ser explotado por hackers para manipular los archivos enviados, haciéndose así con información personal sensitiva, ya sea en la forma de fotos, vídeos, documentos, recibos e incluso notas de voz. 

Así es cómo funciona el Media File Jacking


Entrando en detalles, sabemos que Android almacena archivos en dos localizaciones: el almacenamiento interno (del teléfono) y la memoria externa (tarjeta TFT). No obstante, los archivos guardados en el almacenamiento externo son de carácter público, y el hecho de que sean almacenados y cargados en un directorio público sin medidas robustas de seguridad, permitiría a otras aplicaciones maliciosas analizar y manipular instantáneamente los archivos en el momento en que estos son cargados a la interfaz de la aplicación. 

Para ser susceptibles al Media File Jacking en Telegram, bastaría con tan solo activar la función “Guardar en galería”, una característica muy común a la cual un usuario podría recurrir si se está quedando corto de almacenamiento interno. En el caso de WhatsApp, los archivos recibidos se almacenan por defecto en /storage/emulated/0/WhatsApp/Media, es decir, en el almacenamiento externo. 



Adicionalmente, los archivos recibidos pueden ser alterados sin el conocimiento del usuario, y en el caso específico de WhatsApp, esto puede ocurrir incluso a la hora de enviarlos, tal como se demuestra en el vídeo de arriba. 

Esta alteración en tiempo real de archivos no se limita solo a fotos, sino a cualquier tipo de archivo soportado por WhatsApp, incluyendo notas de voz:



Una situación preocupante 

Dada la confianza del público en la seguridad de las aplicaciones de mensajería instantánea y su encriptación de extremo a extremo, la situación se hace más alarmante, pues sabemos que miles de millones de usuarios usan estas apps para compartir todo tido de archivos. 

Por si fuera poco, en teoría el Media File Jacking podría emplearse con muchas otras apps, ya que el permiso para escribir en un almacenamiento externo es una solicitud sumamente común en las aplicaciones de Android, y de acuerdo con los expertos de Symantec, cerca del 50% de las aplicaciones de un usuario promedio tienen este permiso. 

Media File Jacking


Por último, cabe mencionar que el Media File Jacking apunta a un problema incluso mayor, uno que radica en el uso no seguro de los recursos de almacenamiento por parte de los desarrolladores de aplicaciones. De hecho, en 2018 se descubrió una vulnerabilidad similar llamada Man-in-the-disk, producida por exactamente las mismas razones, trayendo como consecuencia la instalación silenciosa de malware y anulación de servicios para ciertas apps. 

¿Cómo mitigar el riesgo? 

Si os preocupa ser vulnerables a este exploit, se puede optar por deshabilitar la característica que almacena los archivos en un medio externo.  

En WhatsApp hemos de dirigirnos a Configuración > Chats > Visibilidad de medios y desactivar esta opción. 

Cómo evitar el Media File Jacking en WhatsApp


En Telegram la opción se encuentra en Configuración > Configuración del chat > Guardar en galería

Cómo evitar el Media File Jacking en Telegram


Vía | Symantec 

GizLogic

Fuente: este post proviene de Gizlogic, donde puedes consultar el contenido original.
¿Vulnera este post tus derechos? Pincha aquí.
Creado:
¿Qué te ha parecido esta idea?

Esta idea proviene de:

Y estas son sus últimas ideas publicadas:

Recomendamos

Relacionado

Tecnología e Internet

Enterprise File Storage, la nueva solución de almacenamiento de OVHCloud En colaboración con NetApp, el líder de cloud europeo, OVHCloud, ha desarrollado una nueva solución de almacenamiento de archivos en la nube para organizaciones y empresas. La denominan Enterprise File Storage y está diseñada para facilitar la transición al Cloud de empresas y organizaciones; todo mientras cumple con sus requ ...

Antivirus Norton Symantec

Los antivirus Norton y Symantec se encuentran en el ojo de la tormenta debido a una gran vulnerabilidad que habría sido descubierta recientemente. Parece que alrededor de 25 productos de la empresa de seguridad Symantec, incluidas 8 versiones del reconocido antivirus Norton, tienen una vulnerabilidad que permitiría a los hackers acceder de forma remota y tomar el control del ordenador de la víctim ...

móviles android google ...

Se ha detectado un nuevo fallo de seguridad en Android que permite que se modifiquen los permisos de las aplicaciones instaladas. Afecta a más de la mitad de dispositivos y Google ha lanzado parches de seguridad para paliar los efectos de este agujero. Una nueva noticia sobre un fallo en la seguridad de Android. En esta ocasión tiene que ver con los permisos otorgados a las aplicaciones instaladas ...

Aplicaciones Archivos Audio ...

Esta es una pregunta que más de uno nos hemos hecho en algún momento. Si nos gusta salsear con el móvil o si simplemente queremos saber dónde se están descargando y guardando todos los archivos que compartimos por WhatsApp, seguro que nos interesa conocer la ubicación de todas esas fotos, vídeos, pistas de audio y demás clase de archivos. Esta es la carpeta donde se guardan todos nuestros archivos ...

Todos los usuarios de los famosos Samsung J tienen el mismo problema: la limitación de memoria interna que esta serie de Smartphones brinda. Sin embargo por el precio que los podemos encontrar en el mercado, son excelentes Smartphones. Se podría decir que es un claro ejemplo de precio-calidad. Son dispositivos de “gama baja” pero esto no quiere decir que no sean potentes, de hecho son excelentes S ...

Redes Sociales Trucos WhatsApp Whatsapp ...

Hoy tenemos nuevo Truco WhatsApp, y es que vamos a ver cómo liberar espacio dentro de WhatsApp para Android es tan sencillo como seguir unos simples pasos que no nos llevarán demasiado tiempo. De esta manera conseguiremos un espacio necesario en nuestro almacenamiento, ya que la aplicación de mensajería instantánea es sin duda alguna la que más acaban ocupando en nuestro smartphone si la usamos de ...

Android

Cuando sacamos una foto con nuestro teléfono o tablet Android esta va a parar a la Galería. Es muy sencillo localizarla porque todas las fotos suelen estar agrupadas en un álbum bajo el nombre de “Cámara”. Bastante identificativo y descriptivo. Pero la gran pregunta es, ¿Dónde se guardan estas fotos realmente? ¿En qué carpeta? Ubicación o ruta de las fotos que sacamos con un teléfono Android Andro ...

Tecnología e Internet

La comunicación entre personas nunca había sido tan fácil desde la aparición de los servicios de mensajería instantánea. Y es que estas aplicaciones permiten enviar y recibir mensajes mediante internet en tu teléfono móvil. También puedes enviar imágenes, videos, audios, grabaciones de voz, documentos, ubicaciones, contactos, gifs, así como llamadas y videollamadas con varios participantes a la ve ...

Aplicaciones Multimedia WhatsApp ...

WhatsApp es una herramienta de comunicación que nos permite chatear de manera instantánea con nuestros amigos y familiares, pero no es menos cierto que también lo utilizamos para enviar muchas fotos y vídeos. Si no estamos acostumbrados a guardar esas fotos y vídeos corremos el peligro de que en algún momento las borremos y no podamos acceder a ellas. ¿Se pueden recuperar fotos borradas de WhatsAp ...

Redes Sociales aplicaciones android Whatsapp ...

Nueva versión beta de WhatsApp para Android, en concreto se trata de la nueva versión 2.17.402 la cual viene cargada de novedades, pero sobre todo con la activación para todos de la función Eliminar Mensajes. Y es que muchos usuarios descubrirán con esta nueva actualización la posibilidad de eliminar un mensaje que hayamos enviado a un contacto, para lo cual dispondremos de hasta 7 minutos para ar ...