• 15/11/2024

¿Tus chats de WhatsApp son realmente privados?: todo lo que necesitás saber

Según la documentación de WhatsApp, prácticamente todas sus comunicaciones en la plataforma están protegidas con cifrado de extremo a extremo
02/09/2023 - 19:12hs
¿Tus chats de WhatsApp son realmente privados?: todo lo que necesitás saber

WhatsApp es la aplicación de chat más utilizada en el mundo, y supera con comodidad a rivales como Messenger, Signal y Telegram. Dada la cantidad de datos confidenciales que tendemos a compartir en las conversaciones en línea, ¿es segura la aplicación?

Además, ¿deberías preocuparte por posibles ataques o fugas de datos, incluso con el cifrado que WhatsApp dice ofrecer? Entonces, para responder esas preguntas, echemos un vistazo más de cerca a las medidas de seguridad de WhatsApp. Más adelante, también analizaremos algunas funciones adicionales que podés aprovechar para mantener sus chats a salvo de miradas indiscretas.

¿Es seguro WhatsApp? ¿Qué es el cifrado de extremo a extremo?

La mensajería instantánea ha existido desde los albores de Internet, pero las primeras implementaciones estaban lejos de ser seguras. Por un lado, muchas de ellas intercambiaron mensajes a través de Internet en texto plano.

Esto significaba que cualquier persona con acceso a los servidores de la empresa podía leer tus mensajes, al igual que cualquier intermediario o actor malicioso. Y aunque muchos servicios implementaron el cifrado en tránsito a finales de la década de 2000, las empresas que operaban aplicaciones de chat tenían en general las claves para descifrar las comunicaciones de los usuarios. En pocas palabras, tus chats nunca fueron verdaderamente privados.

Sin embargo, más recientemente, muchas plataformas han adoptado el cifrado de extremo a extremo (E2EE) para mejorar la confidencialidad de los mensajes y la privacidad del usuario. 

En un canal de comunicación cifrado de extremo a extremo, sólo el remitente y el receptor tienen las claves necesarias para descifrar los mensajes de cada uno. Nadie más, ni siquiera la plataforma, tu proveedor de servicios de Internet (ISP, sigla en inglés) o incluso un pirata informático con acceso a los datos cifrados, puede leer sus mensajes.

WhatsApp es la aplicación de mensajería instantánea más popular del orbe.
WhatsApp es la aplicación de mensajería instantánea más popular del orbe.

WhatsApp utiliza cifrado de extremo a extremo para todos los mensajes y llamadas de forma predeterminada. Desde 2014, el sistema de cifrado de extremo a extremo de WhatsApp se basa en el protocolo Signal de código abierto de Open Whisper Systems.

Quizás conozcas a la empresa como desarrolladora de la aplicación de chat Signal, un competidor de WhatsApp que se enorgullece de anteponer la seguridad y la privacidad.

Según la documentación de WhatsApp, prácticamente todas tus comunicaciones en la plataforma están protegidas con cifrado de extremo a extremo. Esto incluye mensajes, medios, notas de voz, llamadas e incluso actualizaciones de estado.

¿Cómo funciona el cifrado de WhatsApp?

El protocolo de cifrado Signal utilizado por WhatsApp combina múltiples técnicas criptográficas, empezando por el cifrado de clave pública. En pocas palabras, implica que cada usuario posea un par de claves generadas aleatoriamente: una que permanece privada y otra que se distribuye públicamente.

La idea aquí es que un remitente utilice la clave pública del destinatario para cifrar los mensajes. Por otro lado, el destinatario utiliza su clave privada para descifrarlo. Dado que tu dispositivo genera la clave privada, WhatsApp nunca tiene acceso a ella.

Esta sencilla técnica criptográfica se ha utilizado durante décadas, con versiones modificadas que protegen todo, desde correos electrónicos hasta carteras de criptomonedas. El protocolo Signal utilizado por WhatsApp se considera universalmente como el estándar de oro para la mensajería cifrada.

WhatsApp funge como una red social para millones de personas.
WhatsApp funge como una red social para millones de personas.

Sin embargo, el cifrado de clave pública estándar no es lo suficientemente seguro por sí solo. Sufre de un único punto de falla. Si tu clave privada alguna vez se ve comprometida, un atacante podría descifrar tus chats pasados, presentes y futuros sin ningún control.

Para remediar esto, los desarrolladores detrás del protocolo de Signal idearon una técnica novedosa llamada cifrado de doble trinquete. En lugar de utilizar un conjunto estático de claves para cada usuario, el protocolo utiliza una combinación de claves permanentes y temporales.

Este último cambia cada vez que envías un mensaje nuevo. Esto significa que, si un atacante teórico obtuviera acceso a una clave en particular, no podría descifrar más que unos pocos mensajes.

Renovar en forma constante las claves parece una solución exagerada, pero también es lo suficientemente simple como para que nuestros teléfonos móviles "inteligentes" puedan manejarlo sin esfuerzo.

Por supuesto, hay mucho más sobre el sistema de cifrado de WhatsApp, que podés encontrar en el documento técnico de la compañía sobre el tema. Sin embargo, el quid de la cuestión es que el cifrado es lo suficientemente sólido y robusto como para protegerse de escuchas y ataques básicos similares.

¿Tu chat de WhatsApp es seguro? ¿Qué opinan los expertos?

WhatsApp te permite verificar que tus chats y llamadas individuales estén cifrados de extremo a extremo. Simplemente abrí un chat dentro de la aplicación, tocá el nombre del contacto y, finalmente, la etiqueta Cifrado.

WhatsApp es propiedad de Meta.
WhatsApp es propiedad de Meta.

Se te presentará un código QR y un número de 60 dígitos. Ahora, seguí los mismos pasos en el teléfono del destinatario y compara los valores. Siempre que el número coincida en ambos dispositivos, tu chat estará correctamente cifrado de extremo a extremo.

WhatsApp llama a esto un "código de seguridad", pero es simplemente una forma más sencilla de representar la clave pública mencionada antes. Completar este paso también ayuda a garantizar que tu comunicación llegue a la persona adecuada y no a un impostor malicioso que se hace pasar por tu contacto.

También responsabiliza a WhatsApp: si las claves no coinciden, pondría a la empresa bajo un tremendo escrutinio. La función de verificación clave de WhatsApp garantiza que el su chat no sea secuestrado ni interceptado en el camino hacia vos.

Dicho esto, WhatsApp no es perfecto: registra una buena cantidad de información sobre vos fuera de la interfaz de chat. Los datos recopilados incluyen tu lista de contactos, ubicación, identificadores de dispositivos e historial de transacciones, entre otros.

Sin embargo, Signal es la única alternativa que afirma recopilar menos datos y enfatiza la seguridad con auditorías de seguridad independientes. Otras aplicaciones de chat populares como Messenger y Telegram ni siquiera ofrecen cifrado de extremo a extremo de forma predeterminada.

Por esta razón, los investigadores de seguridad recomiendan WhatsApp sobre la mayoría de la competencia. La Electronic Frontier Foundation critica abiertamente las prácticas de intercambio de datos de la aplicación.

WhatsApp ofrece distintas capas de privacidad.
WhatsApp ofrece distintas capas de privacidad.

Sin embargo, sostiene que "WhatsApp todavía utiliza un cifrado sólido de extremo a extremo y no hay razón para dudar de la seguridad del contenido de sus mensajes en WhatsApp".

¿Cómo recopila y utiliza WhatsApp mis datos?

A estas alturas, está claro que WhatsApp no almacena tus chats, medios y otros datos privados. Pero ¿qué más sabe la aplicación sobre vos y cómo almacena estos datos? Revisamos la política de privacidad de WhatsApp y aquí están los aspectos más destacados en forma simplificada:

Vos proporcionás tu número de teléfono y datos básicos sobre ti, como nombre, estado y foto de perfil, cuando te registrás para obtener una cuenta de WhatsApp. Si aceptás el permiso de ubicación y utilizás una función como ubicación en vivo, WhatsApp puede potencialmente ver y recopilar datos de geolocalización.

También puede deducir tu ubicación aproximada en función de tu conexión a Internet y el código de país y ciudad o región de tu número de teléfono. La plataforma no recopila ni almacena tu lista de contactos.

Sin embargo, mantiene un registro una vez que detecta que un contacto ya tiene una cuenta de WhatsApp. También recopila detalles sobre la actividad de uso, como la última vez que se vio, la actividad en línea, el modelo del dispositivo, la intensidad de la señal y la zona horaria.

La mayor parte de esta información parece inofensiva en la superficie. Sin embargo, WhatsApp es sólo una de muchas metaplataformas. Por lo tanto, incluso los datos básicos pueden ser de gran ayuda para identificarte como individuo cuando se combinan con tus perfiles de Facebook e Instagram.

Si bien tus chats nunca serán interceptados en su camino hacia vos, quedan bastante expuestos una vez que llegan a su destino.
Si bien tus chats nunca serán interceptados en su camino hacia vos, quedan bastante expuestos una vez que llegan a su destino.

Por ejemplo, Meta puede usar números de teléfono para recomendar nuevos amigos en Facebook basándose en conversaciones frecuentes de WhatsApp. Claro, no puede ver el contenido de sus mensajes, pero sabe que se produjo alguna comunicación.

Cómo mantener tu perfil de WhatsApp a salvo de los piratas informáticos

A estas alturas ya está bastante claro que el contenido de tus chats de WhatsApp se mantiene confidencial. Sin embargo, todavía existen algunos problemas de seguridad potenciales que debés tener en cuenta.

Si bien tus chats nunca serán interceptados en su camino hacia vos, quedan bastante expuestos una vez que llegan a su destino. En otras palabras, tu teléfono móvil y el dispositivo de cualquier destinatario son objetivos mucho más fáciles para posibles ataques.

Si perdés tu teléfono móvil inteligente, por ejemplo, un atacante con acceso físico podría copiar tu base de datos de mensajes de WhatsApp desde el dispositivo. Afortunadamente, WhatsApp cifra este archivo y recuperar la clave requiere acceso de raíz en Android. Si no sabes qué es eso, probablemente no tengas nada de qué preocuparte.

Dicho esto, aún podrían acceder a archivos multimedia como imágenes y vídeos. Todo esto se puede solucionar fácilmente con un simple bloqueo de pantalla en tu teléfono móvil inteligente.

Tu teléfono móvil y tu cuenta de almacenamiento en la nube son objetivos más fáciles para la mayoría de los atacantes, así que protege bien tus copias de seguridad.

Meta puede usar números de teléfono para recomendar en Facebook basándose en conversaciones de WhatsApp.
Meta puede usar números de teléfono para recomendar en Facebook basándose en conversaciones de WhatsApp.

Otro posible vector de ataque muy publicitado implica las copias de seguridad en los servidores de Google Drive e iCloud. De forma predeterminada, WhatsApp realizará una copia de seguridad de tus chats en estos servicios sin ningún tipo de cifrado.

Esto significa que, si un atacante de alguna manera obtiene acceso a tu cuenta de almacenamiento en los servidores, en teoría también podría obtener tus datos de WhatsApp.

Afortunadamente, WhatsApp ya ha implementado la capacidad de cifrar las copias de seguridad del chat con una contraseña o clave de cifrado. Esta última es una clave de 64 dígitos generada aleatoriamente. Podés almacenarla en un administrador de contraseñas para máxima seguridad.

Esta es una función opcional, así que aseguráte de habilitarla en Configuración > Chats > Copia de seguridad del chat dentro de la aplicación WhatsApp en Android.

En cuanto al tema de las funciones de seguridad opcionales de WhatsApp, considerá activar también la autenticación de dos factores. Podés encontrarla en Configuración de WhatsApp > Cuenta > Verificación en dos pasos.

Esto requerirá que ingreses un PIN al registrar tu cuenta en un teléfono móvil nuevo. No evitará la filtración de datos, pero podría evitar intentos de inicio de sesión fraudulentos por parte de actores malintencionados.