Уязвимость в WhatsApp позволяет любому пользователю получить доступ к личным фотографиям на вашем заблокированном телефоне

Когда вы блокируете свой смартфон, вы ожидаете, что ваши личные файлы и фотографии останутся полностью недоступными для посторонних. Мобильные операционные системы, естественно, допускают несколько безопасных исключений из этого правила, позволяя вам отвечать на входящие звонки, читать фрагменты уведомлений или проверять время без необходимости ввода отпечатка пальца или пароля. Однако доступ к вашим личным файлам — это та грань, за которой такое удобство должно заканчиваться. Необычная уязвимость, присутствующая в настоящее время в приложении WhatsApp для Android, полностью разрушает этот барьер, предоставляя прямой доступ к вашим фотографиям.
Оказывается, видеозвонок в WhatsApp, по-видимому, можно использовать для доступа к личным фотографиям, хранящимся на телефоне Android, без предварительной разблокировки устройства. Речь не идёт об удалённой атаке, при которой кто-то, находясь в другом месте, может просто получить доступ к вашей галерее через Интернет. Для этого потребуется физический доступ к самому телефону. Однако как только он получит такой доступ, входящий видеозвонок станет способом проникнуть в устройство дальше, чем это обычно допускает экран блокировки, что в конечном итоге предоставит ему полный доступ к просмотру ваших личных фотографий.
Сам процесс чрезвычайно прост и не требует абсолютно никаких технических навыков, поскольку осуществляется с помощью стандартных пунктов меню. Когда на заблокированное устройство Android поступает видеозвонок в WhatsApp, любой человек, держащий телефон в руках, может просто провести пальцем по экрану, чтобы ответить на него. Как только видеосвязь установится, нажатие на значок эффектов открывает меню, содержащее вкладки для эффектов, фильтров и фонов. По умолчанию интерфейс открывается на вкладке «Фильтры», поэтому пользователю достаточно переключиться на раздел «Фоны». Оттуда нажатие кнопки «Создать с помощью Meta AI» открывает возможности для создания нового изображения или редактирования существующей фотографии. Выбор опции «Редактировать фотографию» полностью обходит стандартные протоколы безопасности и мгновенно открывает всю фотогалерею устройства. Мы протестировали эту уязвимость на устройстве Pixel 6 Pro под управлением Android 17 с установленным последним патчем безопасности. Эта уязвимость предоставила нам неограниченный доступ к просмотру личных изображений, хранящихся на устройстве, без прохождения какой-либо проверки безопасности.
Интересно, что эта уязвимость не является универсальной для всех смартфонов на базе Android, поскольку разные производители по-своему обрабатывают разрешения на экране блокировки. Например, при тестировании того же эксплойта на устройстве Samsung Galaxy S25 Ultra под управлением One UI 8.5 вторжение блокируется должным образом. Нажатие кнопки Meta AI на устройстве Samsung немедленно перенаправляет пользователя на экран блокировки, требуя ввода пароля или прохождения биометрической аутентификации. Однако обход работает безупречно на Oppo K13 под управлением ColorOS 16. Поскольку и телефоны Samsung, и Oppo работают на Android 16, это доказывает, что уязвимость в системе безопасности полностью зависит от того, как конкретные бренды реализуют свои пользовательские программные интерфейсы.
В то время как уровень безопасности Android значительно варьируется в зависимости от производителя, компания Apple придерживается повсеместно строгого подхода. Данная уязвимость полностью отсутствует на iPhone, поскольку в системе iOS она никогда не возможна из-за ограничений CallKit. Когда на заблокированный iPhone поступает вызов через WhatsApp, в действие вступает фреймворк CallKit, который отображает собственный интерфейс Apple для сотовой связи вместо пользовательского экрана WhatsApp. Это полностью блокирует доступ к инструменту замены изображений в фоновом режиме. Чтобы получить доступ к встроенной галерее изображений, пользователю iOS приходится разблокировать устройство. Учитывая серьезность угрозы конфиденциальности на устройствах Android, где отсутствует такое строгое разделение, об этом поведении уже было сообщено как компании Meta, так и Google, с тем чтобы можно было выпустить официальный патч, который поможет пользователям защитить свои личные фотографии.





