Babala sa cyber fraud na sumasabog sa mga account ng WhatsApp

Ipinakita ng mga mananaliksik sa kumpanyang Malwarebytes para sa pananaliksik sa cyber security ang isang aktibong kampanya ng panloloko na naglalayon sa mga gumagamit ng aplikasyong WhatsApp sa pamamagitan ng panlilinlang na “Magboto para sa Aking Kaibigan,” kung saan kaya ng mga manloloko na kunin ang mga account nang hindi kailangan ang password. Inilarawan ng mananaliksik na si Peter Arntz na ang proseso ay nakabase sa tampok ng pagkonekta ng mga legitimong device sa aplikasyon, kasama ang simpleng mga teknik sa phishing na nakakapagnilay sa biktima na tanggapin ang pagkonekta ng isang bagong session na kontrolado ng manloloko.
Ayon sa ulat ng Malwarebytes, ang tagumpay ng pagpasok sa sistema “ay nagbibigay-daan sa manloloko na makakuha ng access sa account ng biktima sa WhatsApp, magpadala ng mga mensahe, basahin ang mga usapan, at kolektahin ang personal na impormasyon.” Karaniwang nagsisimula ang mensahe sa isang imbitasyon upang bumoto sa isang pekeng kompetisyon, na nag-iiba-iba mula sa mga kompetisyon sa kagandahan ng aso hanggang sa mga kompetisyon sa paaralan, at dumadating mula sa isang kontak na itinuturing na mapagkakatiwalaan at nauna nang nakuha ang kanyang account.
Binanggit ni Arntz na ang ilang bersyon ng panloloko ay sumusunod sa mas hindi direkta na daan, kung saan hinihingi sa biktima na buksan ang WhatsApp at pumunta sa listahan ng mga konektadong device, at ipasok ang isang anim-na-digit na code na ibinibigay ng manloloko nang direkta, na nakaliligtas sa anumang paalala na maaaring magdulot ng pag-reset ng password.
Iningatan ng ulat ng Malwarebytes laban sa paghahati ng verification code ng WhatsApp sa sinumang tao, “kahit tila galing ito sa mga kilala,” at inirerekomenda ang pagpapatunay ng anumang hiling na bumoto sa pamamagitan ng ibang paraan ng komunikasyon kaysa sa aplikasyon mismo. Inirerekumenda rin ni Arntz ang pag-activate ng two-factor authentication na “nagdaragdag ng karagdagang proteksyon na pumipigil sa mga manloloko na kunin ang account kahit makakuha sila ng verification code sa pamamagitan ng text message.”
Sa kabilang banda, ipinaliwanag ng kumpanyang Meta, ang may-ari ng WhatsApp, na nagsimula na ito sa pag-activate ng mga bagong paalala na nagbababala sa mga gumagamit kapag ang mga behavioral indicators ay nagpapahiwatig na ang hiling para sa pagkonekta ng device ay maaaring mapanlinlang, kasama ang pagpapakita ng pinagmulan ng hiling. Sinabi ng isang spokesperson ng WhatsApp na hindi dapat ibahagi ng mga gumagamit ang anim-na-digit na verification code sa anumang entidad, at inirerekumenda ang pagsusuri sa mga setting ng privacy ng aplikasyon.
Para sa mga gumagamit na may mas mataas na panganib, inirerekumenda ng WhatsApp ang pag-activate ng “Strict Account Settings,” na awtomatikong nag-a-activate ng two-factor authentication, nag-a-lock ng mga security notifications, humihinto sa link preview, at nagbablock ng maraming mensahe mula sa mga hindi kilalang account. Binigyang-diin ng ulat na ang tampok na ito ay may “nuclear” na katangian sa pagbawas ng mga function, at dapat i-activate lamang para sa mga taong inakalang target ng isang advanced na cyber campaign.