Un fallo de WhatsApp permite a cualquiera acceder a las fotos privadas de su teléfono bloqueado

Cuando bloquea su smartphone, espera que sus archivos personales y sus fotos permanezcan completamente inaccesibles para cualquier otra persona. Los sistemas operativos móviles permiten, naturalmente, algunas excepciones seguras a esta norma, lo que le permite responder a llamadas entrantes, leer fragmentos de notificaciones o consultar la hora sin necesidad de una huella dactilar o un código de acceso. Sin embargo, el acceso a sus archivos personales es donde se supone que debe terminar esa comodidad. Un fallo inusual presente actualmente en WhatsApp para Android rompe por completo esa barrera al conceder acceso directo a sus fotos.
Resulta que, al parecer, una videollamada de WhatsApp puede ser utilizada para acceder a fotos privadas almacenadas en un teléfono Android sin necesidad de desbloquear primero el dispositivo. No se trata de un ataque remoto en el que alguien que se encuentre en otro lugar pueda acceder simplemente a su galería a través de Internet. La persona necesitaría tener acceso físico al propio teléfono. Pero, una vez que lo tiene, la videollamada entrante le permite adentrarse más en el dispositivo de lo que la pantalla de bloqueo permitiría normalmente, lo que, en última instancia, le otorga acceso completo para examinar sus fotos personales.
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
El proceso en sí es extraordinariamente sencillo y no requiere absolutamente ninguna habilidad técnica, ya que se navega a través de opciones de menú estándar. Cuando un dispositivo Android bloqueado recibe una videollamada de WhatsApp, cualquier persona que tenga el teléfono en la mano puede simplemente deslizar el dedo para responderla. Una vez que se establece la conexión de vídeo, al pulsar el icono de efectos se abre un menú que contiene pestañas para efectos, filtros y fondos. La interfaz se abre por defecto en la pestaña de filtros, por lo que el usuario solo tiene que cambiar a la sección de fondos. Desde allí, al hacer clic en el botón «Crear con Meta AI» aparecen opciones para crear una nueva imagen o editar una foto existente. Al seleccionar la opción «Editar foto», se anulan por completo los protocolos de seguridad estándar y se abre inmediatamente toda la galería de fotos del dispositivo. Hemos probado esta vulnerabilidad en un Pixel 6 Pro con Android 17 y su último parche de seguridad. La vulnerabilidad nos permitió acceder sin restricciones a las imágenes personales almacenadas en el dispositivo sin que se requiriera ningún control de seguridad.
Curiosamente, esta vulnerabilidad no es universal en todos los teléfonos inteligentes Android, ya que los distintos fabricantes gestionan los permisos de la pantalla de bloqueo a su manera. Por ejemplo, al probar el mismo exploit en un Samsung Galaxy S25 Ultra con One UI 8.5, este bloquea correctamente la intrusión. Al pulsar el botón de Meta AI en el dispositivo Samsung, el usuario es redirigido inmediatamente a la pantalla de bloqueo, donde se le solicita un código de acceso o un escaneo biométrico. Sin embargo, la técnica de elusión funciona a la perfección en un Oppo K13 con ColorOS 16. Dado que tanto los teléfonos Samsung como los Oppo funcionan con Android 16, esto demuestra que la falla de seguridad depende por completo de cómo las marcas específicas diseñan sus interfaces de software personalizadas.
Si bien la seguridad de Android varía considerablemente según el fabricante, Apple adopta un enfoque universalmente estricto. La vulnerabilidad está totalmente ausente en los iPhone, ya que nunca se produciría en iOS debido a las restricciones de CallKit. Cuando un iPhone bloqueado recibe una llamada de WhatsApp, el marco CallKit interviene y muestra la interfaz móvil nativa de Apple en lugar de la pantalla personalizada de WhatsApp. Esto bloquea por completo el acceso a la herramienta de sustitución en segundo plano. Para acceder a la galería de imágenes nativa, un usuario de iOS se ve obligado a desbloquear el dispositivo. Dada la gravedad del riesgo para la privacidad en los dispositivos Android que carecen de esta separación rigurosa, ya se ha informado de este comportamiento tanto a Meta como a Google, con el fin de que se publique un parche oficial que ayude a los usuarios a proteger sus fotos personales.





