Door een kwetsbaarheid in WhatsApp kan iedereen toegang krijgen tot privéfoto’s op uw vergrendelde telefoon

Wanneer u uw smartphone vergrendelt, verwacht u dat uw persoonlijke bestanden en foto’s volledig ontoegankelijk blijven voor anderen. Mobiele besturingssystemen staan van nature enkele veilige uitzonderingen op deze regel toe, waardoor u inkomende telefoongesprekken kunt beantwoorden, fragmenten van meldingen kunt lezen of de tijd kunt controleren zonder dat u een vingerafdruk of toegangscode nodig hebt. Maar bij het openen van uw persoonlijke bestanden hoort dat gemak te eindigen. Een ongebruikelijke kwetsbaarheid die momenteel in WhatsApp voor Android aanwezig is, doorbreekt die barrière volledig door directe toegang tot uw foto’s te verlenen.
Het blijkt dat een WhatsApp-videogesprek blijkbaar kan worden misbruikt om toegang te krijgen tot privéfoto’s die op een Android-telefoon zijn opgeslagen, zonder het apparaat eerst te ontgrendelen. Dit is geen aanval op afstand waarbij iemand die ergens anders zit eenvoudig via internet toegang kan krijgen tot uw galerij. Een persoon zou fysieke toegang tot de telefoon zelf nodig hebben. Maar zodra iemand die toegang heeft, biedt het inkomende videogesprek een manier om dieper in het toestel door te dringen dan het vergrendelingsscherm normaal gesproken zou toestaan, waardoor hij of zij uiteindelijk volledige toegang krijgt om door uw persoonlijke foto’s te bladeren.
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Het proces zelf is opmerkelijk eenvoudig en vereist absoluut geen technische vaardigheden, aangezien men door standaardmenuopties navigeert. Wanneer een vergrendeld Android-apparaat een WhatsApp-videogesprek ontvangt, kan iedereen die de telefoon vasthoudt eenvoudigweg vegen om het gesprek aan te nemen. Zodra de videoverbinding tot stand is gebracht, opent het tikken op het effectpictogram een menu met tabbladen voor effecten, filters en achtergronden. De interface opent standaard het tabblad ‘Filters’, dus de gebruiker hoeft alleen maar over te schakelen naar het gedeelte ‘Achtergronden’. Van daaruit biedt het klikken op de knop ‘Maken met Meta AI’ opties om een nieuwe afbeelding te maken of een bestaande foto te bewerken. Het selecteren van de optie ‘Foto bewerken’ omzeilt de standaardbeveiligingsprotocollen volledig en opent onmiddellijk de volledige fotogalerij van het apparaat. Wij hebben deze kwetsbaarheid getest op een Pixel 6 Pro met Android 17 en de meest recente beveiligingspatch. Door misbruik te maken van deze kwetsbaarheid kregen wij onbeperkte toegang tot persoonlijke afbeeldingen die op het apparaat waren opgeslagen, zonder dat er ook maar één beveiligingscontrole plaatsvond.
Interessant genoeg geldt deze kwetsbaarheid niet voor alle Android-smartphones, aangezien verschillende fabrikanten op hun eigen manier omgaan met machtigingen voor het vergrendelingsscherm. Wanneer u bijvoorbeeld dezelfde exploit test op een Samsung Galaxy S25 Ultra met One UI 8.5, wordt de inbraak correct geblokkeerd. Als u op het Samsung-toestel op de Meta AI-knop klikt, wordt de gebruiker onmiddellijk naar het vergrendelingsscherm geleid, waar een toegangscode of biometrische scan wordt gevraagd. Op een Oppo K13 met ColorOS 16 werkt de omzeiling echter feilloos. Aangezien zowel de Samsung- als de Oppo-telefoons op Android 16 draaien, bewijst dit dat het beveiligingslek volledig afhangt van de manier waarop specifieke merken hun aangepaste software-interfaces opbouwen.
Hoewel de beveiliging van Android sterk varieert per fabrikant, hanteert Apple een algemeen strikte aanpak. De kwetsbaarheid is volledig afwezig op iPhones, omdat deze zich op iOS nooit zou voordoen vanwege de beperkingen van CallKit. Wanneer een vergrendelde iPhone een WhatsApp-oproep ontvangt, grijpt het CallKit-framework in en wordt de native mobiele interface van Apple weergegeven in plaats van het aangepaste scherm van WhatsApp. Hierdoor wordt de toegang tot de tool voor het vervangen van achtergronden volledig geblokkeerd. Om de standaard fotogalerij te openen, moet een iOS-gebruiker het apparaat ontgrendelen. Gezien de ernst van het privacyrisico op Android-apparaten die deze strikte scheiding missen, is dit gedrag al gemeld aan zowel Meta als Google, zodat er een officiële patch kan worden uitgebracht om gebruikers te helpen hun persoonlijke foto’s te beveiligen.





