Langue

Historiques de discussions WhatsApp stockés sans chiffrement sur macOS et iOS

Historiques de discussions WhatsApp stockés sans chiffrement sur macOS et iOS

L'éléphant dans la pièce : le chiffrement local

Lorsque les chercheurs en sécurité de Mysk ont publié leurs conclusions le 24 mai 2026, la communauté de la vie privée a retenu son souffle. WhatsApp, l'application de messagerie la plus populaire au monde avec le chiffrement de bout en bout comme joyau de sa couronne, stocke tout votre historique de discussions en clair sur iOS et macOS. Aucun chiffrement au repos. Aucune protection. Juste une simple base de données SQLite dans un conteneur partagé, attendant d'être lue.

Ce n'est ni un piratage ni un bug. C'est une décision architecturale qui existe depuis des années, affectant plus de deux milliards d'utilisateurs. La base de données, nommée Axolotl.sqlite, se trouve dans un conteneur de groupe d'applications partagé étiqueté group.net.whatsapp.WhatsApp.shared. Ce conteneur est accessible à toute application du même groupe de développeurs—en l'occurrence, Meta. Cela signifie que Facebook et Instagram, s'ils sont installés sur le même appareil, peuvent lire silencieusement vos conversations privées sans déclencher de dialogue de permission ni de notification à l'utilisateur.

Ce que le chiffrement de bout en bout ne couvre pas

Le chiffrement de bout en bout (E2EE) est souvent mal compris. Il protège les messages pendant leur voyage de votre appareil à celui du destinataire, garantissant que personne entre les deux—pas même les serveurs de WhatsApp—ne peut les lire. Cependant, une fois qu'un message arrive et est déchiffré sur votre appareil, il est écrit dans une base de données locale. Cette base de données n'est pas chiffrée au repos. L'E2EE sécurise le voyage, pas la destination.

Les chercheurs de Mysk ont démontré cette vulnérabilité dans une vidéo publique, montrant comment une application Meta compagnon pouvait accéder et lire la base de données complète des messages de WhatsApp sans aucune invite de permission. C'est un rappel frappant que le chiffrement en transit n'est que la moitié de la bataille. La sécurité des données locales est tout aussi critique, et dans ce cas, Meta a choisi la commodité plutôt que la sécurité.

Qui est à risque ?

Si vous utilisez WhatsApp sur un iPhone ou un Mac, vous êtes potentiellement exposé. Le risque augmente si vous avez également Facebook ou Instagram installés sur le même appareil, car ces applications peuvent lire votre historique de discussions WhatsApp sans votre consentement. Ce n'est pas seulement une préoccupation théorique ; c'est une capacité conçue. Même si Meta n'exploite pas activement cet accès, l'architecture le permet.

L'impact s'étend au-delà de la vie privée individuelle. Dans les environnements d'entreprise, où les employés utilisent WhatsApp pour les communications professionnelles, cette vulnérabilité pourrait exposer des données d'entreprise sensibles. Les agences gouvernementales pourraient également accéder à des données locales non chiffrées via des demandes légales adressées à Meta, contournant entièrement les protections E2EE.

Le lien avec CVE-2026-28910

Pour ajouter de l'huile sur le feu, une vulnérabilité récemment divulguée du bac à sable macOS, CVE-2026-28910, affecte l'utilitaire d'archivage d'Apple. Cette faille peut contourner les protections App Sandbox et Transparency, Consent, and Control (TCC), permettant un accès quasi illimité au système de fichiers. Combinée au stockage non chiffré de WhatsApp, un attaquant pourrait potentiellement extraire les historiques de discussions d'un Mac compromis sans aucune interaction de l'utilisateur.

La communauté de la cybersécurité est préoccupée. Bien qu'aucune exploitation active n'ait été signalée, la combinaison de ces vulnérabilités crée une tempête parfaite pour le vol de données. C'est un signal d'alarme pour Apple et Meta pour réévaluer leurs postures de sécurité, en particulier en ce qui concerne les conteneurs de groupes d'applications et le chiffrement des données locales.

Mesures immédiates pour vous protéger

Ces mesures ne résoudront pas le problème sous-jacent, mais elles atténuent le risque pendant que nous attendons que Meta résolve le problème.

Au-delà du chiffrement : poser les bonnes questions

Cet incident met en évidence une lacune critique dans la façon dont nous évaluons les plateformes de messagerie. Nous demandons souvent : « Est-ce chiffré ? » mais nous creusons rarement plus loin. Lors du choix d'un outil de communication, posez les questions difficiles : Les messages sont-ils chiffrés au repos sur l'appareil ? Qui détient les clés de chiffrement ? Le fournisseur de la plateforme peut-il lire mes messages ? Que deviennent les données dans les conteneurs partagés ? La plateforme a-t-elle été auditée indépendamment ?

Pour les organisations, établir une politique claire de sécurité des communications est non négociable. Définissez quels canaux sont approuvés pour quels types d'informations et appliquez-la, en particulier dans les secteurs réglementés. L'époque où l'on supposait qu'une icône de cadenas vert signifiait une confidentialité totale est révolue. La véritable sécurité nécessite une protection de bout en bout des données à chaque étape—transit, stockage et sauvegarde.

À la suite de cette divulgation, Meta est resté silencieux, n'offrant aucun calendrier pour résoudre le problème. Les utilisateurs sont laissés à leurs propres choix. Bien que WhatsApp reste une force dominante, cette révélation devrait inciter à réévaluer notre confiance dans les plateformes que nous utilisons quotidiennement. Après tout, la confidentialité ne concerne pas seulement ce qui se passe pendant la transmission ; il s'agit de l'endroit où vos données reposent lorsque personne ne regarde.

Retour