Messenger-Dienst: Angreifer können Whatsapp-Nutzer aus dem Dienst aussperren

Durch den massenhaften Versuch, eine Telefonnummer bei Whatsapp zu registrieren, könnte diese letztlich von dem Dienst ausgeschlossen werden.

Artikel veröffentlicht am ,
Whatsapp-Nutzer lassen sich aussperren.
Whatsapp-Nutzer lassen sich aussperren. (Bild: INDRANIL MUKHERJEE/AFP via Getty Images)

Durch das gezielte Ausnutzen der Registrierungsfunktion für neue Geräte könnte es Angreifern gelingen, Whatsapp-Nutzer von dem Dienst auszusperren. Zusammen mit einem offenbar vollständig automatisierten Prozess im E-Mail-Support lässt sich die genutzte Telefonnummer dann zudem auch noch von dem Dienst abmelden. Das berichtet das Magazin Forbes unter Berufung auf die Sicherheitsforscher Luis Márquez Carpintero and Ernesto Canales Pereña. Demnach ist der Angriff auch bei eingerichteter Zweifaktorauthentifzierung (2FA) möglich.

Grundlage des Angriffs ist wie erwähnt die Registrierungsfunktion von Whatsapp. Der Messenger lässt sich als App auf jedem von Angreifern kontrollierten Smartphone installieren und bei der Auswahl zur Telefonnummer lässt sich eine beliebige Telefonnummer zur Registrierung angeben. Beim Versuch der Registrierung sendet der Dienst dann einen sechsstelligen Code per SMS an die angegebene Telefonnummer.

Viele Phishing-Angriffe auf Whatsapp zielen darauf ab, diesen Authentifzierungscode abzugreifen und damit den Account zu übernehmen. In dem nun beschriebenen Angriff geht es hingegen darum, diesen Code immer wieder neu bei Whatsapp anzufordern, in dem schlicht falsche Codes auf dem Gerät der Angreifer eingegeben werden. Betroffene Nutzer erhalten dann zwar immer die SMS mit den Codes auf ihre eigenen Geräte als Anzeichen für einen möglichen Angriff, abgestellt werden kann dies aber offenbar selbst durch eine 2FA nicht. Auch das Anfordern eines neuen Codes ist nicht geschützt.

Nach mehreren gescheiteren Versuchen der Registrierung und dem Neuanfordern von Authentifzierungscodes sperrt Whatsapp die Funktion für zunächst 12 Stunden. Whatsapp zeigt die verbleibende Dauer als Countdown an, die dann bis zu einem erneuten Versuch abgewartet werden muss. Dies kann insgesamt drei Mal in Folge geschehen, wobei der letzte Versuch nicht erneut mit einem 12-Stunden-Countdown endet. Stattdessen fordert die App zum erneuten Versuch in "-1 Sekunde" auf. Dabei handelt es sich offensichtlich um einen festgelegten Fehlerwert. Neue Registrierungsversuche sind danach nicht möglich.

Deaktivierung per E-Mail

In dem beschriebenen Angriff machen sich die Forscher nun ein zweites Problem von Whatsapp zunutze. Demnach ist es möglich, einen Whatsapp-Account mit einer vorher nicht authentifizierten E-Mail-Adresse einfach über den Whatsapp-Support zu deaktivieren. Dazu reicht lediglich das Versenden und erneute Bestätigen einer Telefonnummer, da der Prozess offenbar vollständig automatisiert abläuft.

Normalerweise wäre es nach der Deaktivierung per E-Mail möglich, die eigene Nummer und das eigene Geräte wieder neu zu registrieren. Das ist in dem beschriebenen Angriff jedoch nicht mehr der Fall. Angegriffene Nutzer sind zu diesem Zeitpunkt also von ihrem Account ausgesperrt.

Whatsapp beschreibt den Angriff laut Forbes als "unwahrscheinliches Problem" und empfiehlt Nutzern ihre echte E-Mail-Adresse bei dem Dienst zu hinterlegen. Eine Bestätigung, ob und wie das Unternehmen den beschriebenen Angriff in Zukunft unterbinden werde, liefert Whatsapp demnach aber nicht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anonymouse 12. Apr 2021

Sogar schneller als man denken würde. Fällt lustigerweise dann immer in Whatsapp auf...

OMGle 12. Apr 2021

Golem berichtete: https://www.golem.de/news/messenger-whatsapp-will-neues-ultimatum...

spYro 12. Apr 2021

Das wäre dann eine fehlerhafte Implementierung von Sicherheitskonzepten. Falscheingaben...

Anrao 12. Apr 2021

Auch ein guter Weg um an die Daten (Email) der Nutzer zu kommen. Man ermöglicht ein...



Aktuell auf der Startseite von Golem.de
5.000 Fahrzeuge pro Woche
Tesla steigert Giga-Berlin-Produktion und lockt mit Rabatten

Tesla hat Ende März 2023 einen wöchentlichen Ausstoß von 5.000 Fahrzeugen erreicht. Derweil sollen Sonderrabatte Kunden locken.

5.000 Fahrzeuge pro Woche: Tesla steigert Giga-Berlin-Produktion und lockt mit Rabatten
Artikel
  1. 25 Jahre Starcraft: Der E-Sport-Dauerbrenner
    25 Jahre Starcraft
    Der E-Sport-Dauerbrenner

    Vor 25 Jahren erschien mit Starcraft eines der wichtigsten und wegweisendsten Echtzeitstrategiespiele aller Zeiten. Macht der RTS-Hit von Blizzard auch heute noch Spaß?
    Von Andreas Altenheimer

  2. Verbrennerverbot: So kann die E-Fuels-Regelung noch scheitern
    Verbrennerverbot
    So kann die E-Fuels-Regelung noch scheitern

    Zwar haben sich Regierung und EU-Kommission auf ein Verfahren zur Zulassung von E-Fuel-Autos geeinigt. Doch dieses muss noch einige Hürden überwinden.

  3. Smart-Home-Anwendung: MQTT unter Java nutzen
    Smart-Home-Anwendung
    MQTT unter Java nutzen

    Wer Daten von Sensoren oder ähnlichen Quellen von A nach B senden möchte, kann das Protokoll MQTT verwenden, dank entsprechender Bibliotheken auch einfach unter Java.
    Eine Anleitung von Florian Bottke

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • MediaMarkt-Osterangebote • 3 Spiele kaufen, 2 zahlen • Cyberport Jubiläums-Deals • Alternate: Corsair Vengeance 32 GB DDR-6000 116,89€ u. 64 GB DDR-5600 165,89€ • MindStar: AMD Ryzen 7 5800X 209€ • MSI Optix 30" WFHD/200 Hz 289€ • WD_BLACK SN850 2 TB 189€ • NBB Black Weeks [Werbung]
    •  /