Anzeige
Anzeige
News

Angreifer können Whatsapp-Nutzer aus dem Dienst aussperren

Durch den massenhaften Versuch, eine Telefonnummer bei Whatsapp zu registrieren, könnte diese letztlich von dem Dienst ausgeschlossen werden.

Von Golem.de
2 Min.
Artikel merken
Anzeige
Anzeige

Whatsapp. (Foto: Ink Drop / Shutterstock.com)

Durch das gezielte Ausnutzen der Registrierungsfunktion für neue Geräte könnte es Angreifern gelingen, Whatsapp-Nutzer von dem Dienst auszusperren. Zusammen mit einem offenbar vollständig automatisierten Prozess im E-Mail-Support lässt sich die genutzte Telefonnummer dann zudem auch noch von dem Dienst abmelden. Das berichtet das Magazin Forbes unter Berufung auf die Sicherheitsforscher Luis Márquez Carpintero and Ernesto Canales Pereña. Demnach ist der Angriff auch bei eingerichteter Zwei-Faktor-Authentifizierung (2FA) möglich.

Anzeige
Anzeige

Grundlage des Angriffs ist wie erwähnt die Registrierungsfunktion von Whatsapp. Der Messenger lässt sich als App auf jedem von Angreifern kontrollierten Smartphone installieren und bei der Auswahl zur Telefonnummer lässt sich eine beliebige Telefonnummer zur Registrierung angeben. Beim Versuch der Registrierung sendet der Dienst dann einen sechsstelligen Code per SMS an die angegebene Telefonnummer.

Viele Phishing-Angriffe auf Whatsapp zielen darauf ab, diesen Authentifizierungs-Code abzugreifen und damit den Account zu übernehmen. In dem nun beschriebenen Angriff geht es hingegen darum, diesen Code immer wieder neu bei Whatsapp anzufordern, in dem schlicht falsche Codes auf dem Gerät der Angreifer eingegeben werden. Betroffene Nutzer erhalten dann zwar immer die SMS mit den Codes auf ihre eigenen Geräte als Anzeichen für einen möglichen Angriff, abgestellt werden kann dies aber offenbar selbst durch eine 2FA nicht. Auch das Anfordern eines neuen Codes ist nicht geschützt.

Anzeige
Anzeige

Nach mehreren gescheiteren Versuchen der Registrierung und dem Neuanfordern von Authentifizierungs-Codes sperrt Whatsapp die Funktion für zunächst zwölf Stunden. Whatsapp zeigt die verbleibende Dauer als Countdown an, die dann bis zu einem erneuten Versuch abgewartet werden muss. Dies kann insgesamt drei Mal in Folge geschehen, wobei der letzte Versuch nicht erneut mit einem Zwölf-Stunden-Countdown endet. Stattdessen fordert die App zum erneuten Versuch in „-1 Sekunde“ auf. Dabei handelt es sich offensichtlich um einen festgelegten Fehlerwert. Neue Registrierungsversuche sind danach nicht möglich.

Anzeige
Anzeige

Deaktivierung per E-Mail

In dem beschriebenen Angriff machen sich die Forscher nun ein zweites Problem von Whatsapp zunutze. Demnach ist es möglich, einen Whatsapp-Account mit einer vorher nicht authentifizierten E-Mail-Adresse einfach über den Whatsapp-Support zu deaktivieren. Dazu reicht lediglich das Versenden und erneute Bestätigen einer Telefonnummer, da der Prozess offenbar vollständig automatisiert abläuft.

Normalerweise wäre es nach der Deaktivierung per E-Mail möglich, die eigene Nummer und das eigene Geräte wieder neu zu registrieren. Das ist in dem beschriebenen Angriff jedoch nicht mehr der Fall. Angegriffene Nutzer sind zu diesem Zeitpunkt also von ihrem Account ausgesperrt.

Anzeige
Anzeige

Whatsapp beschreibt den Angriff laut Forbes als „unwahrscheinliches Problem“ und empfiehlt Nutzern, ihre echte E-Mail-Adresse bei dem Dienst zu hinterlegen. Eine Bestätigung, ob und wie das Unternehmen den beschriebenen Angriff in Zukunft unterbinden werde, liefert Whatsapp demnach aber nicht.

Autor des Artikels ist Sebastian Grüner.

Mehr zu diesem Thema
Fast fertig!

Bitte klicke auf den Link in der Bestätigungsmail, um deine Anmeldung abzuschließen.

Du willst noch weitere Infos zum Newsletter? Jetzt mehr erfahren

Anzeige
Anzeige
Schreib den ersten Kommentar!
Bitte beachte unsere Community-Richtlinien

Wir freuen uns über kontroverse Diskussionen, die gerne auch mal hitzig geführt werden dürfen. Beleidigende, grob anstößige, rassistische und strafrechtlich relevante Äußerungen und Beiträge tolerieren wir nicht. Bitte achte darauf, dass du keine Texte veröffentlichst, für die du keine ausdrückliche Erlaubnis des Urhebers hast. Ebenfalls nicht erlaubt ist der Missbrauch der Webangebote unter t3n.de als Werbeplattform. Die Nennung von Produktnamen, Herstellern, Dienstleistern und Websites ist nur dann zulässig, wenn damit nicht vorrangig der Zweck der Werbung verfolgt wird. Wir behalten uns vor, Beiträge, die diese Regeln verletzen, zu löschen und Accounts zeitweilig oder auf Dauer zu sperren.

Trotz all dieser notwendigen Regeln: Diskutiere kontrovers, sage anderen deine Meinung, trage mit weiterführenden Informationen zum Wissensaustausch bei, aber bleibe dabei fair und respektiere die Meinung anderer. Wir wünschen Dir viel Spaß mit den Webangeboten von t3n und freuen uns auf spannende Beiträge.

Dein t3n-Team

Melde dich mit deinem t3n Account an oder fülle die unteren Felder aus.

Bitte schalte deinen Adblocker für t3n.de aus!
Hallo und herzlich willkommen bei t3n!

Bitte schalte deinen Adblocker für t3n.de aus, um diesen Artikel zu lesen.

Wir sind ein unabhängiger Publisher mit einem Team von mehr als 75 fantastischen Menschen, aber ohne riesigen Konzern im Rücken. Banner und ähnliche Werbemittel sind für unsere Finanzierung sehr wichtig.

Schon jetzt und im Namen der gesamten t3n-Crew: vielen Dank für deine Unterstützung! 🙌

Deine t3n-Crew

Anleitung zur Deaktivierung
Artikel merken

Bitte melde dich an, um diesen Artikel in deiner persönlichen Merkliste auf t3n zu speichern.

Jetzt registrieren und merken

Du hast schon einen t3n-Account? Hier anmelden

oder
Auf Mastodon teilen

Gib die URL deiner Mastodon-Instanz ein, um den Artikel zu teilen.

Anzeige
Anzeige