Nova falha no WhatsApp expõe iPhones a invasões silenciosas sem rastros no aplicativo

Data:

Cybersecurity
Créditos: Tero Vesalainen / iStock

Criminosos desenvolveram um novo tipo de ataque capaz de invadir contas de WhatsApp em iPhones sem qualquer interação da vítima. Diferente dos golpes tradicionais, não é necessário clicar em links, escanear QR codes ou fornecer códigos de verificação: a invasão acontece de forma totalmente silenciosa.

O caso foi identificado nas últimas semanas na Itália pela empresa de perícia digital Forenser. Segundo a investigação, os atacantes conseguem assumir o controle parcial da conta e enviar mensagens para contatos da vítima solicitando dinheiro, sem deixar sinais visíveis de invasão no aplicativo.

O mais alarmante é que, ao verificar a opção “Aparelhos conectados”, nenhuma sessão suspeita aparece, o que inicialmente descarta o método mais comum de clonagem via WhatsApp Web.

Invasão sem rastros no aplicativo

As vítimas relataram um comportamento incomum: mensagens pedindo transferências bancárias eram enviadas diretamente do próprio número, mas sem qualquer indicação de dispositivo vinculado. Isso chamou atenção dos investigadores, já que o padrão não corresponde ao chamado “pareamento fantasma”, em que a vítima é enganada para escanear um QR code malicioso.

No ataque identificado na Itália, nenhuma ação da vítima foi necessária.

Como o ataque foi identificado

A Forenser descobriu o esquema ao analisar registros internos do iOS em aparelhos comprometidos. Os peritos identificaram eventos repetidos de “ressincronização” do WhatsApp, indicando que dois sistemas estavam tentando controlar a mesma conta simultaneamente.

Na prática, o celular original e o dispositivo do invasor disputavam o controle da sessão, gerando reautenticações contínuas nos servidores do WhatsApp. Apesar disso, nenhum dos lados aparecia como sessão ativa visível ao usuário.

Esse comportamento também explicava outro sintoma observado: os atacantes conseguiam acessar mensagens recentes e enviar textos, mas não tinham acesso completo ao histórico da conta.

Falhas no iOS e no WhatsApp foram exploradas

As investigações apontam que os casos envolvem dispositivos com iOS 16, explorando duas vulnerabilidades combinadas.

Uma delas é a falha CVE-2025-43300, relacionada ao processamento de imagens no sistema da Apple. Ela permite a execução de código malicioso por meio de arquivos de imagem, podendo corromper a memória do sistema. A Apple já corrigiu essa vulnerabilidade em atualizações recentes após relatos de exploração ativa.

A segunda falha, CVE-2025-55177, afeta o WhatsApp e permite o processamento indevido de conteúdos enviados via URLs em mensagens de sincronização de dispositivos.

Os aparelhos comprometidos analisados estavam em versões anteriores ao iOS 16.7.12, incluindo modelos como iPhone 8, X, XR, XS, 11, SE, 12, 13 e 14.

Roubo de sessão sem notificação

Em testes laboratoriais, os pesquisadores confirmaram que o ataque permite extrair dados criptográficos do dispositivo da vítima. Com essas informações, é possível criar uma nova sessão do WhatsApp em outro aparelho sem disparar alertas ou notificações.

Esse novo acesso não aparece na lista de dispositivos conectados, mas consegue enviar mensagens como se fosse o próprio usuário.

Diferença para golpes anteriores

O método é diferente de campanhas anteriores, como o chamado “emparelhamento fantasma”, que dependia de enganar a vítima para inserir códigos de verificação ou acessar páginas falsas.

Nesse novo modelo, não há necessidade de interação: a invasão ocorre explorando falhas técnicas no sistema e no aplicativo.

Como se proteger

Especialistas afirmam que, por se tratar de um ataque sem ação da vítima, medidas tradicionais de prevenção são limitadas. A principal recomendação é manter o iOS e o WhatsApp sempre atualizados, já que as falhas exploradas foram corrigidas em versões recentes.

Para usuários que suspeitam de invasão, recomenda-se reinstalar o aplicativo e verificar sessões ativas, além de evitar responder diretamente a pedidos suspeitos de dinheiro. O ideal é confirmar a solicitação por ligação ou outro meio externo ao WhatsApp, já que o invasor pode acompanhar a conversa em tempo real.

(Com informações do TecMundo por Cecília Ferraz)

Participe e receba as postagens diárias do Portal Juristas.

Ao entrar você está ciente e de acordo com os termos de uso e privacidade do Whatsapp.

PARTICIPE DO CANAL
Juristas

Acompanhe o Juristas no Google News

receba as principais notícias jurídicas do Brasil

Seguir no Google

Deixe um comentário

Compartilhe

Inscreva-se

Últimas

Recentes
Veja Mais

Ministros do STJ completam 13 anos de atuação com precedentes relevantes em diversas áreas do Direito

Moura Ribeiro, Regina Helena Costa e Rogerio Schietti Cruz completam 13 anos no STJ com atuação marcada por julgamentos relevantes e formação de precedentes. Os ministros se destacam, respectivamente, em matérias de Direito Privado, Direito Público e Direito Penal e Processual Penal.

Cobranças judiciais de dívidas privadas atingem recorde histórico no Brasil em 2025

As cobranças judiciais de dívidas privadas atingiram recorde histórico em 2025, com 1,23 milhão de novos processos de execução de títulos extrajudiciais não fiscais, alta de aproximadamente 60% em relação a 2020. O crescimento ocorre em meio ao aumento do endividamento das famílias e às dificuldades de renegociação extrajudicial. Especialistas apontam fatores como excesso de crédito, juros elevados e dificuldades financeiras de consumidores, empresas e produtores rurais como elementos que contribuem para o aumento da judicialização.

MC Pipokinha é condenada por expor adolescentes a conteúdo sexual durante show em MS

A Justiça de Mato Grosso do Sul condenou MC Pipokinha e outras quatro pessoas ao pagamento conjunto de R$ 162,1 mil por danos morais coletivos, após um show em Corumbá que, segundo o processo, expôs adolescentes a cenas de nudez parcial e simulações de atos sexuais. A cantora deverá pagar R$ 100 mil, enquanto os demais condenados deverão desembolsar R$ 15.525 cada. Os valores serão destinados ao Fundo Municipal dos Direitos da Criança e do Adolescente. Cabe recurso.

Homem é condenado em Taiwan por usar robô aspirador para filmar esposa sem consentimento

Um homem em Taiwan foi condenado a cinco meses de prisão e multado após usar remotamente um robô aspirador com câmera para filmar a esposa em momentos íntimos com outro homem. Embora as imagens tenham sido utilizadas em uma ação civil sobre infidelidade, a Justiça considerou ilegal a gravação por violar o direito à privacidade da mulher, ressaltando que o casamento não elimina a proteção à intimidade.

Descubra mais sobre Juristas

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo