1 points par GN⁺ 2023-07-18 | 1 commentaires | Partager sur WhatsApp
  • Il est affirmé sur Hacker News que la désactivation d’un compte WhatsApp serait possible par le simple envoi d’un e-mail, et Jake Moore a indiqué avoir confirmé le fonctionnement sur un appareil de test
  • La vérification confirmée se limite à un seul appareil de test, et le contenu fourni n’indique pas si cela a été reproduit sur de vrais comptes ou dans plusieurs environnements
  • Le corps du message rendu public ne contient pas de procédure de reproduction telle que l’adresse de réception des e-mails, le format de la demande ou les informations de compte nécessaires
  • Après la désactivation, la méthode de récupération, le délai de traitement et l’éventuelle réponse de WhatsApp ne sont pas non plus confirmés
  • Avec les seules informations publiées, il est difficile d’évaluer l’étendue de l’impact ou les conditions, et le seul fait certain se limite à la brève déclaration selon laquelle « cela a fonctionné sur un appareil de test »

Ce qui est confirmé dans la publication

  • Jake Moore a publié sur X : « J’ai essayé sur mon appareil de test, et cela a fonctionné »
  • Le titre sur Hacker News résume qu’il serait possible de désactiver le compte WhatsApp de n’importe qui simplement en envoyant un e-mail
  • La publication contient un lien, mais son contenu détaillé ne peut pas être vérifié à partir du seul texte fourni

Conditions non confirmées

  • Aucune procédure de reproduction n’est fournie
    • À quelle adresse e-mail envoyer le message
    • Quelle formulation ou quel format est nécessaire
    • Quelles informations sont requises pour identifier le compte visé
  • L’étendue de l’impact n’est pas non plus précisée
    • Si cela est reproductible sur d’autres comptes que l’appareil de test
    • S’il existe des restrictions selon le pays, le numéro ou l’état du compte
    • S’il est possible de récupérer le compte après la désactivation
  • À partir de cette seule publication, il est difficile d’évaluer les conditions ou la gravité de la faille, et l’élément central vérifiable reste le cas de réussite sur l’appareil de test

1 commentaires

 
GN⁺ 2023-07-18
Avis sur Hacker News
  • Ce flux semble assez prévisible. Je me demande quelle serait une alternative appropriée
    Le désagrément d’un compte désactivé est limité : il suffit d’un code de vérification SMS pour le récupérer, et on peut aussi recevoir les messages qui étaient en attente
    Si quelqu’un a perdu son téléphone, il est probable qu’il n’ait pas de bon moyen de prouver rapidement son identité, puisque dans le modèle de WhatsApp, l’identité est liée au numéro de téléphone
    Il semble y avoir bien plus de cas où il faut bloquer rapidement des spammeurs, des voleurs ou des hackers que de cas où cette fonction serait détournée
    Si ce détournement devient un problème récurrent, WhatsApp ajustera probablement le flux en imposant plus de contraintes aux utilisateurs
    La partie suppression automatique m’inquiète un peu plus, mais si on n’utilise pas WhatsApp pendant 30 jours, le compte et l’appartenance aux groupes ne sont peut-être pas si précieux. Les sauvegardes sont automatisées, séparées, et il est aussi facile de recréer un compte avec le même numéro
    Le vrai sujet est peut-être que « les apps devraient arrêter d’utiliser les SMS et les numéros de téléphone comme source d’identité », et je suis globalement d’accord, mais la plupart des commentaires ne semblent pas parler de ça. WhatsApp est aussi l’exemple même d’une app qui a réussi précisément sur cette idée

    • C’est terrible. Une entité sans aucun lien ne devrait pas pouvoir affecter un autre compte qu’elle ne possède pas, et encore moins le désactiver
      Il suffit d’imaginer une automatisation capable de désactiver en masse des comptes ciblés de façon hostile
    • Si on voyage et qu’on utilise une autre SIM, un simple code de vérification SMS n’est pas toujours si facile à obtenir
    • Il m’est déjà arrivé d’être hors ligne pendant plusieurs semaines. Dans ce cas, on se retrouve très près d’une situation où le compte entier aurait pu être supprimé
      J’aimerais qu’on puisse rester hors ligne pendant plusieurs mois
    • Si quelqu’un lance une automatisation simple pour désactiver le compte toutes les heures, ce désagrément n’est plus du tout mineur
    • L’alternative serait, à mon avis : 1. s’identifier auprès de l’opérateur et obtenir une nouvelle SIM en désactivant l’ancienne. 2. mettre la nouvelle SIM dans un autre téléphone et récupérer le compte WhatsApp
      Ça me semble être la procédure standard de récupération pour les apps qui dépendent d’un numéro de téléphone
      Obtenir une nouvelle SIM prend plus de temps qu’envoyer un e-mail, mais au moins il n’y a pas une telle possibilité d’abus
  • Il y a quelques années, j’ai offert un abonnement Audible à mon père. Comme c’était un cadeau, je l’ai créé avec mon e-mail puis, le jour de son anniversaire, je l’ai changé pour mettre son adresse. Mais parce que cet e-mail avait été utilisé, j’ai fini d’une manière ou d’une autre par entrer dans le compte Amazon de mon père. On dirait qu’il est difficile de bien concevoir ce type de logique backend dès le départ
    Une autre fois, je parlais avec le CTO d’une coopérative de crédit, et quelqu’un prenait des numéros de compte au hasard puis saisissait trois fois un mauvais mot de passe pour bloquer l’accès aux comptes d’autres personnes. À l’époque, la politique de cette coopérative imposait d’appeler pour déverrouiller le compte, et c’était un vrai casse-tête le week-end, quand les gens avaient besoin de leur argent

    • Puisqu’on parle du processus des comptes Amazon, il y a un problème vraiment agaçant. somehow, j’ai créé deux comptes Amazon avec la même adresse e-mail, avec seulement des mots de passe différents
      L’historique des commandes, les adresses, etc. sont tous différents, mais le nom du compte est identique. Du coup, je me demande parfois pourquoi la commande que j’ai passée n’apparaît pas
      Fait intéressant, si j’essaie de changer le mot de passe d’un compte pour qu’il devienne le même que celui de l’autre, ça échoue. C’est assez inquiétant
    • La semaine dernière, à Bismarck dans le Dakota du Nord, quelqu’un qui porte le même nom que moi a acheté un nouvel iPhone. Il a donné à AT&T mon adresse e-mail iCloud, au format firstname.lastname. C’était probablement une erreur honnête
      AT&T m’a consciencieusement demandé de confirmer l’adresse e-mail « à moi », et je ne l’ai pas confirmée
      Malgré ça, je continue à recevoir les e-mails concernant son e-mail de compte. Du coup, je ne vois pas à quoi sert cette confirmation
    • Pour info, le but n’est pas de bloquer les gens. C’est une intrusion distribuée dans les comptes
      Pour un voleur, peu importe à qui appartient l’argent, donc il essaie quelque chose comme « password » sur tous les comptes jusqu’à trouver ceux dans lesquels ça entre
    • Il y a quelques années, quand j’étais chez ma mère avec la famille, j’ai créé un compte d’essai Netflix. Comme c’était censé être pour elle, je l’ai nommé « grandma », et au final c’est moi qui ai payé. Ma mère n’a jamais payé directement
      Mais en dehors des moments où nous étions à côté d’elle, elle ne l’utilisait presque jamais et est finalement revenue à la télévision linéaire. En revanche, ma femme et mes enfants adorent Netflix, donc ce compte fait partie de notre combinaison de services de streaming
      Au final, c’est devenu un compte Netflix au nom de quelqu’un d’autre, même si c’est quelqu’un de la famille. Ma mère continuait à recevoir des e-mails disant que quelqu’un s’était connecté au compte, et je lui répondais à chaque fois : « oui, c’est l’un de nous »
      J’ai fini par changer l’e-mail du compte pour mettre le mien, et maintenant Netflix continue à m’appeler « grandma ». En pratique, quand ma mère regarde Netflix, c’est quand nous sommes là, autrement dit surtout quand les enfants regardent
      Il y a quelques jours, ma femme a reçu une sorte d’erreur demandant de confirmer que ce compte était bien le nôtre, et depuis on dirait que ça commence à nous retomber dessus
      Le paiement n’est possible qu’avec des cartes-cadeaux ou des virements bancaires manuels. Le système de paiement automatique ne fonctionne pas et la carte est refusée à chaque fois. Honnêtement, le support client est nul. Ma femme a essayé plusieurs fois de régler ça, mais c’est toujours cassé
    • Moi, c’est l’inverse, et ce genre d’histoires m’amuse un peu. J’ai une adresse firstlast@gmail.com basée sur mon vrai nom, et mon nom est assez unique
      Comme mon nom est rare, c’est parfois agaçant et inquiétant qu’une simple recherche Google fasse ressortir beaucoup d’informations personnelles que je préférerais garder difficiles à trouver
      Mais au moins, je ne reçois pas toutes sortes d’e-mails parce que des inconnus ont mal saisi leur adresse quelque part
  • J’aurais aimé que ça fonctionne sur toute la base d’utilisateurs de Meta. Ça aurait pu libérer le monde. Ça aurait ressemblé à la scène d’Independence Day où ils téléversent un virus dans le vaisseau-mère pour le détruire

    • Si c’était l’une des apps de réseaux sociaux de Meta, je comprendrais ce ressenti, mais WhatsApp est l’une des plus grandes apps de messagerie dans de nombreux pays
      Elle a peut-être aussi contribué à casser les forfaits SMS payants des opérateurs et à imposer des tarifs SMS plus bas. WhatsApp est peut-être au contraire la meilleure valeur que Meta ait apportée au monde, et a rapproché les gens
    • Dans un monde idéal, oui, mais en réalité ce ne serait qu’une panne brève. Il faudrait sans doute environ 10 heures au total pour restaurer la base de données et corriger la faille
    • Une meilleure analogie serait peut-être Fight Club, mais sans les explosions
  • Cela me fait penser aux systèmes publics où l’on peut verrouiller un utilisateur précis en saisissant plusieurs fois un mauvais mot de passe

    • Un autre procédé vraiment exaspérant, c’est quand on fait « mot de passe oublié » et que le site change le mot de passe puis en envoie une copie par e-mail. Du coup, quelqu’un qui veut faire une blague peut continuer à cliquer sur « mot de passe oublié » et forcer le changement du mot de passe à répétition
    • Ça arrive même en dehors des systèmes publics. Le seul cas que j’ai vécu, c’était le système d’un établissement financier
      C’était vraiment frustrant de devoir me rendre en agence en personne pour le réinitialiser
    • Il y a beaucoup trop de sites comme ça
  • Dans mon pays, il existe un site de comparaison d’assurances où, si on saisit un numéro de téléphone, ce numéro est ajouté à une liste qu’ils appellent 5 fois par jour pour essayer de vendre des assurances, sans même vérifier le numéro. C’est complètement dingue
    Je ne souhaiterais ça qu’à mon pire ennemi, et pourtant c’est réellement possible

  • Il est clair que les problèmes LeetCode n’expliquent pas comment éviter la procédure de récupération la plus stupide du monde

    • C’est peut-être stupide, mais ça verrouille un compte en O(1)
    • Malgré tout, quelqu’un a sûrement été promu grâce à l’impact d’avoir créé un service à faible maintenance avec 0 % d’historique d’incidents
  • Quelques-uns de mes amis se sont fait complètement pirater leur WhatsApp. Si le pirate envoie sans arrêt des demandes de récupération, la victime reçoit un appel, et si elle ne répond pas, le code de récupération est envoyé sur la messagerie vocale
    Le pirate accède alors à la messagerie vocale. Il y a bien un mot de passe, mais beaucoup de gens utilisent leur date de naissance, 1234, 0000 ou les 4 derniers chiffres de leur numéro de téléphone. Il obtient alors l’accès à WhatsApp
    Il ne peut pas voir les messages, mais il peut voir tous les groupes auxquels la personne est inscrite et y envoyer des messages
    Activer la vérification en deux étapes de WhatsApp permet de l’empêcher complètement

    • Certains systèmes ne demandent toujours pas le PIN quand on appelle depuis son propre téléphone. Donc en usurpant le numéro d’appelant — ce qui est très facile — on peut entrer sans mot de passe
    • Ça m’est arrivé aussi, mais heureusement la fonction PIN de WhatsApp a empêché le pirate d’aller plus loin. Ce n’est peut-être pas aussi sûr qu’une vraie vérification en deux étapes, mais ce jour-là, ça m’a sauvé. Je le recommande vivement
    • C’est encore un autre avantage involontaire de s’accrocher désespérément à Google Voice. Cela dit, je n’utilise pas WhatsApp
    • J’ai bien activé la vérification en deux étapes de WhatsApp, mais honnêtement c’est pénible. L’app continue à demander de revérifier le PIN tous les quelques jours
  • Je me demande si quelqu’un est déjà en train d’écrire un script pour énumérer tous les numéros de téléphone et désactiver tous les comptes WhatsApp

    • Je me demande si quelqu’un capable de très bien placer une histoire dans les médias pourrait acheter massivement des options de vente, puis les revendre juste après la publication de l’article, ce qui en ferait une opération rentable liée à l’événement
      Meta est une entreprise tellement énorme qu’il serait surprenant que le coût de la prime des options soit inférieur à la valeur qu’on pourrait en tirer, mais peut-être que ce serait quand même possible
    • C’est extrêmement tentant, mais les problèmes juridiques font trop peur
  • C’est parfait pour éliminer les escrocs

    • « Ah ? Alors quand la dernière loi sera à terre, et que le diable se retournera contre toi, où te cacheras-tu, Roper, dans ce pays où toutes les lois seraient à terre ? »
      — A Man for All Seasons, Robert Bolt, 1960
  • Dans ce cas, il devrait exister un service de masse qui ferme des comptes au nom de tout le monde. En quelque sorte, pour leur rendre service