- Il est affirmé sur Hacker News que la désactivation d’un compte WhatsApp serait possible par le simple envoi d’un e-mail, et Jake Moore a indiqué avoir confirmé le fonctionnement sur un appareil de test
- La vérification confirmée se limite à un seul appareil de test, et le contenu fourni n’indique pas si cela a été reproduit sur de vrais comptes ou dans plusieurs environnements
- Le corps du message rendu public ne contient pas de procédure de reproduction telle que l’adresse de réception des e-mails, le format de la demande ou les informations de compte nécessaires
- Après la désactivation, la méthode de récupération, le délai de traitement et l’éventuelle réponse de WhatsApp ne sont pas non plus confirmés
- Avec les seules informations publiées, il est difficile d’évaluer l’étendue de l’impact ou les conditions, et le seul fait certain se limite à la brève déclaration selon laquelle « cela a fonctionné sur un appareil de test »
Ce qui est confirmé dans la publication
- Jake Moore a publié sur X : « J’ai essayé sur mon appareil de test, et cela a fonctionné »
- Le titre sur Hacker News résume qu’il serait possible de désactiver le compte WhatsApp de n’importe qui simplement en envoyant un e-mail
- La publication contient un lien, mais son contenu détaillé ne peut pas être vérifié à partir du seul texte fourni
Conditions non confirmées
- Aucune procédure de reproduction n’est fournie
- À quelle adresse e-mail envoyer le message
- Quelle formulation ou quel format est nécessaire
- Quelles informations sont requises pour identifier le compte visé
- L’étendue de l’impact n’est pas non plus précisée
- Si cela est reproductible sur d’autres comptes que l’appareil de test
- S’il existe des restrictions selon le pays, le numéro ou l’état du compte
- S’il est possible de récupérer le compte après la désactivation
- À partir de cette seule publication, il est difficile d’évaluer les conditions ou la gravité de la faille, et l’élément central vérifiable reste le cas de réussite sur l’appareil de test
1 commentaires
Avis sur Hacker News
Ce flux semble assez prévisible. Je me demande quelle serait une alternative appropriée
Le désagrément d’un compte désactivé est limité : il suffit d’un code de vérification SMS pour le récupérer, et on peut aussi recevoir les messages qui étaient en attente
Si quelqu’un a perdu son téléphone, il est probable qu’il n’ait pas de bon moyen de prouver rapidement son identité, puisque dans le modèle de WhatsApp, l’identité est liée au numéro de téléphone
Il semble y avoir bien plus de cas où il faut bloquer rapidement des spammeurs, des voleurs ou des hackers que de cas où cette fonction serait détournée
Si ce détournement devient un problème récurrent, WhatsApp ajustera probablement le flux en imposant plus de contraintes aux utilisateurs
La partie suppression automatique m’inquiète un peu plus, mais si on n’utilise pas WhatsApp pendant 30 jours, le compte et l’appartenance aux groupes ne sont peut-être pas si précieux. Les sauvegardes sont automatisées, séparées, et il est aussi facile de recréer un compte avec le même numéro
Le vrai sujet est peut-être que « les apps devraient arrêter d’utiliser les SMS et les numéros de téléphone comme source d’identité », et je suis globalement d’accord, mais la plupart des commentaires ne semblent pas parler de ça. WhatsApp est aussi l’exemple même d’une app qui a réussi précisément sur cette idée
Il suffit d’imaginer une automatisation capable de désactiver en masse des comptes ciblés de façon hostile
J’aimerais qu’on puisse rester hors ligne pendant plusieurs mois
Ça me semble être la procédure standard de récupération pour les apps qui dépendent d’un numéro de téléphone
Obtenir une nouvelle SIM prend plus de temps qu’envoyer un e-mail, mais au moins il n’y a pas une telle possibilité d’abus
Il y a quelques années, j’ai offert un abonnement Audible à mon père. Comme c’était un cadeau, je l’ai créé avec mon e-mail puis, le jour de son anniversaire, je l’ai changé pour mettre son adresse. Mais parce que cet e-mail avait été utilisé, j’ai fini d’une manière ou d’une autre par entrer dans le compte Amazon de mon père. On dirait qu’il est difficile de bien concevoir ce type de logique backend dès le départ
Une autre fois, je parlais avec le CTO d’une coopérative de crédit, et quelqu’un prenait des numéros de compte au hasard puis saisissait trois fois un mauvais mot de passe pour bloquer l’accès aux comptes d’autres personnes. À l’époque, la politique de cette coopérative imposait d’appeler pour déverrouiller le compte, et c’était un vrai casse-tête le week-end, quand les gens avaient besoin de leur argent
L’historique des commandes, les adresses, etc. sont tous différents, mais le nom du compte est identique. Du coup, je me demande parfois pourquoi la commande que j’ai passée n’apparaît pas
Fait intéressant, si j’essaie de changer le mot de passe d’un compte pour qu’il devienne le même que celui de l’autre, ça échoue. C’est assez inquiétant
AT&T m’a consciencieusement demandé de confirmer l’adresse e-mail « à moi », et je ne l’ai pas confirmée
Malgré ça, je continue à recevoir les e-mails concernant son e-mail de compte. Du coup, je ne vois pas à quoi sert cette confirmation
Pour un voleur, peu importe à qui appartient l’argent, donc il essaie quelque chose comme « password » sur tous les comptes jusqu’à trouver ceux dans lesquels ça entre
Mais en dehors des moments où nous étions à côté d’elle, elle ne l’utilisait presque jamais et est finalement revenue à la télévision linéaire. En revanche, ma femme et mes enfants adorent Netflix, donc ce compte fait partie de notre combinaison de services de streaming
Au final, c’est devenu un compte Netflix au nom de quelqu’un d’autre, même si c’est quelqu’un de la famille. Ma mère continuait à recevoir des e-mails disant que quelqu’un s’était connecté au compte, et je lui répondais à chaque fois : « oui, c’est l’un de nous »
J’ai fini par changer l’e-mail du compte pour mettre le mien, et maintenant Netflix continue à m’appeler « grandma ». En pratique, quand ma mère regarde Netflix, c’est quand nous sommes là, autrement dit surtout quand les enfants regardent
Il y a quelques jours, ma femme a reçu une sorte d’erreur demandant de confirmer que ce compte était bien le nôtre, et depuis on dirait que ça commence à nous retomber dessus
Le paiement n’est possible qu’avec des cartes-cadeaux ou des virements bancaires manuels. Le système de paiement automatique ne fonctionne pas et la carte est refusée à chaque fois. Honnêtement, le support client est nul. Ma femme a essayé plusieurs fois de régler ça, mais c’est toujours cassé
Comme mon nom est rare, c’est parfois agaçant et inquiétant qu’une simple recherche Google fasse ressortir beaucoup d’informations personnelles que je préférerais garder difficiles à trouver
Mais au moins, je ne reçois pas toutes sortes d’e-mails parce que des inconnus ont mal saisi leur adresse quelque part
J’aurais aimé que ça fonctionne sur toute la base d’utilisateurs de Meta. Ça aurait pu libérer le monde. Ça aurait ressemblé à la scène d’Independence Day où ils téléversent un virus dans le vaisseau-mère pour le détruire
Elle a peut-être aussi contribué à casser les forfaits SMS payants des opérateurs et à imposer des tarifs SMS plus bas. WhatsApp est peut-être au contraire la meilleure valeur que Meta ait apportée au monde, et a rapproché les gens
Cela me fait penser aux systèmes publics où l’on peut verrouiller un utilisateur précis en saisissant plusieurs fois un mauvais mot de passe
C’était vraiment frustrant de devoir me rendre en agence en personne pour le réinitialiser
Dans mon pays, il existe un site de comparaison d’assurances où, si on saisit un numéro de téléphone, ce numéro est ajouté à une liste qu’ils appellent 5 fois par jour pour essayer de vendre des assurances, sans même vérifier le numéro. C’est complètement dingue
Je ne souhaiterais ça qu’à mon pire ennemi, et pourtant c’est réellement possible
Il est clair que les problèmes LeetCode n’expliquent pas comment éviter la procédure de récupération la plus stupide du monde
Quelques-uns de mes amis se sont fait complètement pirater leur WhatsApp. Si le pirate envoie sans arrêt des demandes de récupération, la victime reçoit un appel, et si elle ne répond pas, le code de récupération est envoyé sur la messagerie vocale
Le pirate accède alors à la messagerie vocale. Il y a bien un mot de passe, mais beaucoup de gens utilisent leur date de naissance, 1234, 0000 ou les 4 derniers chiffres de leur numéro de téléphone. Il obtient alors l’accès à WhatsApp
Il ne peut pas voir les messages, mais il peut voir tous les groupes auxquels la personne est inscrite et y envoyer des messages
Activer la vérification en deux étapes de WhatsApp permet de l’empêcher complètement
Je me demande si quelqu’un est déjà en train d’écrire un script pour énumérer tous les numéros de téléphone et désactiver tous les comptes WhatsApp
Meta est une entreprise tellement énorme qu’il serait surprenant que le coût de la prime des options soit inférieur à la valeur qu’on pourrait en tirer, mais peut-être que ce serait quand même possible
C’est parfait pour éliminer les escrocs
— A Man for All Seasons, Robert Bolt, 1960
Dans ce cas, il devrait exister un service de masse qui ferme des comptes au nom de tout le monde. En quelque sorte, pour leur rendre service