• 23/12/2024

¿Tus chats de WhatsApp son realmente privados?: todo lo que necesitás saber

Respondemos esas preguntas con un análisis de las medidas de seguridad de WhatsApp, incluido el cifrado de extremo a extremo de los mensajes
04/03/2023 - 19:24hs
¿Tus chats de WhatsApp son realmente privados?: todo lo que necesitás saber

WhatsApp es la aplicación de chat más utilizada en el mundo, superando a rivales como Messenger, Signal y Telegram. Dada la cantidad de datos confidenciales que solemos compartir en las conversaciones en línea, ¿es segura la aplicación? Además, ¿deberías estar preocupado por posibles ataques o fugas de datos, incluso con el cifrado que WhatsApp afirma ofrecer? 

En este artículo de iProfesional, respondemos esas preguntas con un análisis más de cerca de las medidas de seguridad de WhatsApp, incluido el cifrado de extremo a extremo. Más adelante, también analizaremos algunas características adicionales que podés aprovechar para mantener sus chats a salvo de miradas indiscretas.

Seguridad de WhatsApp: ¿qué es el cifrado de extremo a extremo?

La mensajería instantánea existe desde los albores de Internet, pero las primeras implementaciones estaban lejos de ser seguras. Por un lado, intercambiaron mensajes entre usuarios en texto sin formato.

Esto significaba que cualquier persona con acceso a los servidores de la empresa podía leer tus mensajes, incluidos los intermediarios o actores maliciosos en el futuro.

Y aunque muchos servicios implementaron el cifrado en tránsito a fines de la década de 2000, las empresas en general tenían las claves para descifrar las comunicaciones de los usuarios.

Sin embargo, en tiempos más recientes, muchas plataformas adoptaron el cifrado de extremo a extremo para mejorar la confidencialidad de los mensajes y la privacidad del usuario.

WhatsApp implementó la capacidad de cifrar las copias de seguridad de chat con una contraseña o clave de cifrado.
WhatsApp implementó la capacidad de cifrar las copias de seguridad de chat con una contraseña o clave de cifrado.

En un canal de comunicación cifrado de extremo a extremo, solo el remitente y el receptor tienen las claves necesarias para descifrar los mensajes del otro. Nadie más, incluida la plataforma, tu proveedor de servicios de Internet o incluso un pirata informático con acceso a los datos cifrados, puede leer tus mensajes.

WhatsApp utiliza cifrado de extremo a extremo para todos los mensajes y llamadas de forma predeterminada. Desde 2014, el sistema de cifrado de extremo a extremo de WhatsApp se basa en el protocolo Signal de código abierto de Open Whisper Systems.

Es posible que conozcas a la empresa como los desarrolladores de la aplicación de chat Signal, un competidor de WhatsApp que se enorgullece de anteponer la seguridad y la privacidad.

Según la documentación de WhatsApp, todas sus comunicaciones en la plataforma están protegidas con encriptación de extremo a extremo. Esto incluye mensajes, medios, notas de voz, llamadas e incluso actualizaciones de estado.

¿Cómo funciona el cifrado de WhatsApp?

El protocolo de encriptación Signal utilizado por WhatsApp combina múltiples técnicas criptográficas, comenzando con la encriptación de clave pública. En pocas palabras, implica que cada usuario posea un par de claves generadas en forma aleatoria, una que permanece privada y otra que se distribuye en público.

La idea es que un remitente use la clave pública del destinatario para cifrar los mensajes. Por otro lado, el destinatario usa su clave privada para descifrarlo. Dado que tu dispositivo genera la clave privada, WhatsApp nunca tiene acceso a ella.

De forma predeterminada, WhatsApp realizará una copia de seguridad de tus chats en estos servicios sin ningún tipo de cifrado.
De forma predeterminada, WhatsApp realizará copia de seguridad de tus chats en estos servicios sin ningún tipo de cifrado.

Esta técnica criptográfica simple se utilizó durante décadas, con versiones modificadas que aseguran todo, desde correos electrónicos hasta billeteras de criptomonedas.

El protocolo Signal utilizado por WhatsApp se considera en forma universal como el estándar de oro para la mensajería cifrada. Sin embargo, el cifrado de clave pública estándar no es lo suficientemente seguro por sí solo.

Sufre de un único punto de falla. Si tu clave privada alguna vez se ve comprometida, un atacante podría descifrar tus chats pasados, presentes y futuros sin control alguno.

Para remediar esto, los desarrolladores detrás del protocolo de Signal idearon una técnica novedosa llamada encriptación de doble trinquete. En lugar de utilizar un conjunto estático de claves para cada usuario, el protocolo utiliza una combinación de claves permanentes y temporales. Este último cambia cada vez que envías un nuevo mensaje.

Esto significa que, si un atacante teórico obtuviera acceso a una clave en particular, no podría descifrar más que unos pocos mensajes. Renovar en forma constante las claves parece una solución exagerada, pero también es lo suficientemente simple como para que nuestros teléfonos móviles "inteligentes" puedan manejarlo sin esfuerzo.

Por supuesto, hay mucho más en el sistema de encriptación de WhatsApp, que podés encontrar en el documento técnico de la compañía sobre el tema. Sin embargo, el quid de la cuestión es que el cifrado es sólido y lo suficientemente robusto como para protegerse de las escuchas y ataques básicos similares.

Tu teléfono y tu cuenta de almacenamiento en la nube son objetivos más fáciles para la mayoría de los atacantes.
Tu teléfono y tu cuenta de almacenamiento en la nube son objetivos más fáciles para la mayoría de los atacantes.

¿Tu chat de WhatsApp es seguro?

WhatsApp te permite verificar que tus chats y llamadas individuales estén encriptados de extremo a extremo. Solo debés abrir un chat dentro de la aplicación, tocar el nombre del contacto y, al final, la etiqueta "Cifrado".

Te encontrarás con un código QR y un número de 60 dígitos. Ahora, seguí los mismos pasos en el teléfono móvil del destinatario y compará los valores. Siempre que el número coincida en ambos dispositivos, tu chat está encriptado en forma correcta de extremo a extremo.

WhatsApp llama a esto un "código de seguridad", pero es solo una forma más fácil de representar la clave pública de la que hablamos antes. Completar este paso también ayuda a garantizar que tu comunicación llegue a la persona adecuada y no a un impostor malicioso que pretende ser tu contacto. La función de verificación clave de WhatsApp garantiza que tu chat no sea secuestrado o interceptado en el camino hacia vos. 

Sin embargo, WhatsApp no es perfecto: registra una buena cantidad de información sobre vos fuera de la interfaz de chat. Los datos recopilados incluyen tu lista de contactos, ubicación, identificadores de dispositivos e historial de transacciones, entre otros.

Signal es la única alternativa que afirma recopilar menos datos y enfatiza la seguridad con auditorías de seguridad independientes. Otras aplicaciones de chat populares como Messenger y Telegram ni siquiera ofrecen cifrado de extremo a extremo de forma predeterminada.

Por esta razón, los investigadores de seguridad recomiendan WhatsApp sobre la mayoría de la competencia. La Electronic Frontier Foundation es una crítica abierta de las prácticas de intercambio de datos de la aplicación. Sin embargo, sostiene que "WhatsApp todavía usa un fuerte cifrado de extremo a extremo y no hay razón para dudar de la seguridad del contenido de sus mensajes en WhatsApp".

Si bien tus chats nunca serán interceptados en su camino hacia vos, están expuestos una vez que llegan a su destino.
Si bien tus chats nunca serán interceptados en su camino hacia vos, están expuestos una vez que llegan a su destino.

¿Cómo recopila y utiliza WhatsApp mis datos?

Por ahora, está claro que WhatsApp no almacena tus chats, medios y otros datos privados. Pero ¿qué más sabe la aplicación sobre vos y cómo almacena estos datos? Revisamos la política de privacidad de WhatsApp y aquí están los aspectos más destacados en forma simplificada:

  • Vos proporcionás tu número de teléfono y datos básicos sobre vos, como un nombre, estado y foto de perfil, cuando te registrás en una cuenta de WhatsApp.
  • Si aceptás el permiso de ubicación y utilizás una función como Live Location, WhatsApp puede ver y recopilar datos de geolocalización. También puede deducir tu ubicación aproximada en función de su conexión a Internet y el código de región del número de teléfono.
  • Si usás WhatsApp Payments, la plataforma puede ver datos de transacciones como el destinatario, los detalles de envío y el monto.
  • La plataforma no recopila ni almacena tu lista de contactos. Sin embargo, mantiene un registro una vez que detecta que un contacto ya tiene una cuenta de WhatsApp.
  • WhatsApp recopila detalles sobre la actividad de uso, como la última vez que se vio, la actividad en línea, el modelo del dispositivo, la intensidad de la señal y la zona horaria.

La mayor parte de esta información parece inofensiva en la superficie. Sin embargo, WhatsApp es solo una de las muchas plataformas de Meta. Por lo tanto, incluso los datos básicos pueden contribuir en gran medida a identificarte como individuo cuando se combinan con tus perfiles de Facebook e Instagram.

Por ejemplo, Meta puede usar números de teléfono para recomendar nuevos amigos en Facebook basándose en conversaciones frecuentes de WhatsApp. Claro, no puede ver el contenido de sus mensajes, pero aún sabe que se produjo alguna comunicación.

Posibles ataques en WhatsApp de los que debés tener cuidado

Ya está claro que el contenido de tus chats de WhatsApp se mantiene confidencial. Sin embargo, todavía existen algunos peligros potenciales de seguridad que debés tener en cuenta.

Si bien tus chats nunca serán interceptados en su camino hacia vos, están expuestos una vez que llegan a su destino. En otras palabras, tu teléfono y el dispositivo de cualquier destinatario son objetivos mucho más fáciles para posibles ataques.

WhatsApp no almacena tus chats, medios y otros datos privados.
WhatsApp no almacena tus chats, medios y otros datos privados.

Si perdés tu teléfono móvil, por ejemplo, un atacante con acceso físico podría copiar tu base de datos de mensajes de WhatsApp del dispositivo. WhatsApp encripta este archivo y recuperar la clave requiere acceso de raíz en el sistema operativo Android. Si no sabés qué es eso, es probable que no tengas nada de qué preocuparte.

Dicho esto, aún podrían acceder a archivos multimedia como imágenes y videos. Todo esto se puede remediar con facilidad con un simple bloqueo de pantalla en tu teléfono móvil. Tu teléfono y tu cuenta de almacenamiento en la nube son objetivos más fáciles para la mayoría de los atacantes, así que asegurá bien tus copias de seguridad. 

Otro vector de ataque potencial muy publicitado implica copias de seguridad en la nube en Google Drive e iCloud. De forma predeterminada, WhatsApp realizará una copia de seguridad de tus chats en estos servicios sin ningún tipo de cifrado.

Esto significa que, si un atacante de alguna manera obtiene acceso a tu cuenta de almacenamiento en la nube, en forma teórica también podría obtener tus datos de WhatsApp.

WhatsApp implementó la capacidad de cifrar las copias de seguridad de chat con una contraseña o clave de cifrado. Esta última es una clave de 64 dígitos generada aleatoriamente.

Podés almacenarlo en un administrador de contraseñas para máxima seguridad. Esta es una función opcional, así que aseguráte de habilitarla en Configuración > Chats > Copia de seguridad de chat dentro de la aplicación WhatsApp en Android.

En cuanto a las funciones de seguridad opcionales de WhatsApp, considerá activar también la autenticación de dos factores. Podés encontrarlo en Configuración de WhatsApp > Cuenta > Verificación en dos pasos.

Los investigadores de seguridad recomiendan WhatsApp sobre la mayoría de la competencia.
Los investigadores de seguridad recomiendan WhatsApp sobre la mayoría de la competencia.

Esto requerirá que ingreses un PIN cuando registrés tu cuenta en un nuevo teléfono móvil. No evitarás fugas de datos, pero podrías evitar intentos de inicio de sesión fraudulentos por parte de actores malintencionados.

Temas relacionados