Idioma

Historiales de Chat de WhatsApp Almacenados Sin Cifrar en macOS e iOS

Historiales de Chat de WhatsApp Almacenados Sin Cifrar en macOS e iOS

El Elefante en la Habitación: Cifrado Local

Cuando los investigadores de seguridad de Mysk publicaron sus hallazgos el 24 de mayo de 2026, la comunidad de privacidad contuvo la respiración. WhatsApp, la aplicación de mensajería más popular del mundo con cifrado de extremo a extremo como su joya de la corona, almacena todo tu historial de chat en texto plano en iOS y macOS. Sin cifrado en reposo. Sin protección. Solo una simple base de datos SQLite en un contenedor compartido, esperando ser leída.

Esto no es un hackeo ni un error. Es una decisión arquitectónica que ha existido durante años, afectando a más de dos mil millones de usuarios. La base de datos, llamada Axolotl.sqlite, vive en un contenedor de grupo de aplicaciones compartido etiquetado como group.net.whatsapp.WhatsApp.shared. Este contenedor es accesible para cualquier aplicación del mismo grupo de desarrolladores—en este caso, Meta. Eso significa que Facebook e Instagram, si están instalados en el mismo dispositivo, pueden leer silenciosamente tus conversaciones privadas sin activar ningún diálogo de permisos ni notificación al usuario.

Lo que el Cifrado de Extremo a Extremo No Cubre

El cifrado de extremo a extremo (E2EE) a menudo se malinterpreta. Protege los mensajes mientras viajan de tu dispositivo al dispositivo del destinatario, asegurando que nadie en el medio—ni siquiera los servidores de WhatsApp—pueda leerlos. Sin embargo, una vez que un mensaje llega y se descifra en tu dispositivo, se escribe en una base de datos local. Esa base de datos no está cifrada en reposo. E2EE asegura el viaje, no el destino.

Los investigadores de Mysk demostraron esta vulnerabilidad en un video público, mostrando cómo una aplicación compañera de Meta podía acceder y leer la base de datos completa de mensajes de WhatsApp sin ninguna solicitud de permiso. Este es un recordatorio contundente de que el cifrado en tránsito es solo la mitad de la batalla. La seguridad de los datos locales es igualmente crítica, y en este caso, Meta ha elegido la conveniencia sobre la seguridad.

¿Quién Está en Riesgo?

Si usas WhatsApp en un iPhone o Mac, estás potencialmente expuesto. El riesgo aumenta si también tienes Facebook o Instagram instalados en el mismo dispositivo, ya que esas aplicaciones pueden leer tu historial de chat de WhatsApp sin tu consentimiento. Esto no es solo una preocupación teórica; es una capacidad diseñada. Incluso si Meta no está explotando activamente este acceso, la arquitectura lo permite.

El impacto se extiende más allá de la privacidad individual. En entornos empresariales, donde los empleados usan WhatsApp para comunicaciones comerciales, esta vulnerabilidad podría exponer datos corporativos sensibles. Las agencias gubernamentales también podrían acceder a datos locales sin cifrar a través de solicitudes legales dirigidas a Meta, evitando por completo las protecciones E2EE.

La Conexión con CVE-2026-28910

Para añadir leña al fuego, una vulnerabilidad de sandbox de macOS recientemente divulgada, CVE-2026-28910, afecta a la Utilidad de Archivo de Apple. Esta falla puede eludir las protecciones de App Sandbox y Transparencia, Consentimiento y Control (TCC), permitiendo un acceso casi sin restricciones al sistema de archivos. Cuando se combina con el almacenamiento sin cifrar de WhatsApp, un atacante podría potencialmente extraer historiales de chat de un Mac comprometido sin ninguna interacción del usuario.

La comunidad de ciberseguridad está preocupada. Aunque no se ha reportado explotación activa, la combinación de estas vulnerabilidades crea una tormenta perfecta para el robo de datos. Es una llamada de atención para que Apple y Meta reevalúen sus posturas de seguridad, especialmente en lo que respecta a los contenedores de grupos de aplicaciones y el cifrado de datos locales.

Pasos Inmediatos para Protegerte

Estos pasos no solucionarán el problema subyacente, pero mitigan el riesgo mientras esperamos que Meta aborde el problema.

Más Allá del Cifrado: Haciendo las Preguntas Correctas

Este incidente destaca una brecha crítica en cómo evaluamos las plataformas de mensajería. A menudo preguntamos: "¿Está cifrado?" pero rara vez profundizamos. Al elegir una herramienta de comunicación, haz las preguntas difíciles: ¿Están los mensajes cifrados en reposo en el dispositivo? ¿Quién tiene las claves de cifrado? ¿Puede el proveedor de la plataforma leer mis mensajes? ¿Qué sucede con los datos en contenedores compartidos? ¿Ha sido auditada la plataforma de forma independiente?

Para las organizaciones, establecer una política clara de seguridad de comunicaciones es innegociable. Define qué canales están aprobados para qué tipos de información y hazla cumplir, especialmente en industrias reguladas. Los días de asumir que un icono de candado verde significa privacidad completa han terminado. La seguridad real requiere protección de extremo a extremo de los datos en cada etapa—tránsito, almacenamiento y copia de seguridad.

Tras esta divulgación, Meta ha permanecido en silencio, sin ofrecer un cronograma para solucionar el problema. Los usuarios se quedan para tomar sus propias decisiones. Aunque WhatsApp sigue siendo una fuerza dominante, esta revelación debería provocar una reevaluación de nuestra confianza en las plataformas que usamos a diario. Después de todo, la privacidad no se trata solo de lo que sucede durante la transmisión; se trata de dónde descansan tus datos cuando nadie está mirando.

Atrás