WhatsApp no identifica como de riesgo los archivos Python y PHP

La versión del programa de mensajería está permitiendo que actores maliciosos envíen archivos adjuntos con formato Python y PHP posiblemente infectados de malware sin dar una advertencia a sus usuarios.
Un investigador señaló que la versión para Windows de WhatsApp presenta una vulnerabilidad respecto los archivos con formato Python y PHP, posibles vehículos para enviar malware.

Un fallo en la versión más reciente de para Windows permite enviar archivos adjuntos con formato Python y PHP que el usuario puede abrir y ejecutar sin que se le muestre una advertencia por el riesgo.

MIRA: Todo lo que necesitas saber antes de comprar en Temu y otros ecommerce: datos, fraudes y más

El investigador de ciberseguridad Saumyajeet Das ha identificado una vulnerabilidad en el servicio de mensajería instantánea mientras probaba con el envío de archivos ejecutables a través de las conversaciones.

Normalmente, WhatsApp alerta de determinados archivos ejecutables que considera de riesgo, y da al usuario la opción de descargarlos o abrirlos. En la versión para Windows incluso bloquea el intento de abrirlos, permitiendo solo su descarga.

Este comportamiento se ha identificado en archivos .EXE, .COM, .SCR, .BAT, Perl, .DLL, .HTA y VBS. Sin embargo, el investigador descubrió algunos tipos de archivos que no activan la alerta de riesgo: .PYZ, .PYZW, .EVTX y noscripts PHP. Como también ha podido comprobar el portal especializado Bleeping Computer, WhatsApp permite abrir y ejecutar estos archivos.

Según Das, notificó esta vulnerabilidad a Meta, pero la compañía desestimó su descubrimiento dentro del programa de recompensas por considerar que no entraña la gravedad suficiente.

“Hemos leído la propuesta del investigador y agradecemos su presentación. El malware puede adoptar muchas formas diferentes, incluso mediante archivos descargables destinados a engañar al usuario. Es por eso que advertimos a los usuarios que nunca hagan clic ni abran un archivo de alguien que no conocen, independientemente de cómo lo hayan recibido, ya sea por WhatsApp o cualquier otra aplicación”, explica Meta en el comunicado facilitado a Bleeping Computer.

Para el ivnestigador, la seguridad de los usuarios de este servicio mejoraría solo con que Meta incorporara a su listado los archivos .PYZ, .PYZW, .EVTX y noscripts PHP.

Conforme a los criterios de

Saber más
Más en Ciberseguridad

Cómo un hombre perdió sus ahorros tras caer en una estafa de entrevistas de trabajo

La estafa de las fotos de visualización única en WhatsApp: envían una foto con contenido comprometido para extorsionar

Fraudes digitales afectan la confianza de peruanos: 88% cree que aumentaron los intentos de ataque

Suplantan marcas con IA por WhatsApp y SMS: las estafas que minan la confianza de las víctimas incluso meses después

¿Cómo los cibercriminales pueden reconstruir tu perfil digital con la información que publicas online?

Más del 50% de empresas en Latinoamérica detectó ciberataques, muchas otras ni siquiera saben que han sido blanco

Contenido GEC

Contenido GEC

Contenido sugerido

Contenido GEC