Bahasa

Riwayat Chat WhatsApp Tersimpan Tanpa Enkripsi di macOS dan iOS

Riwayat Chat WhatsApp Tersimpan Tanpa Enkripsi di macOS dan iOS

Masalah Besar: Enkripsi Lokal

Ketika peneliti keamanan dari Mysk merilis temuan mereka pada 24 Mei 2026, komunitas privasi secara kolektif terkejut. WhatsApp, aplikasi pesan paling populer di dunia dengan enkripsi end-to-end sebagai andalannya, menyimpan seluruh riwayat chat Anda dalam teks biasa di iOS dan macOS. Tanpa enkripsi saat disimpan. Tanpa perlindungan. Hanya database SQLite sederhana yang terletak di container bersama, menunggu untuk dibaca.

Ini bukan peretasan atau bug. Ini adalah keputusan arsitektural yang telah ada selama bertahun-tahun, memengaruhi lebih dari dua miliar pengguna. Database bernama Axolotl.sqlite ini terletak di container grup aplikasi bersama yang diberi label group.net.whatsapp.WhatsApp.shared. Container ini dapat diakses oleh aplikasi apa pun dari grup pengembang yang samaโ€”dalam hal ini, Meta. Itu berarti Facebook dan Instagram, jika diinstal di perangkat yang sama, dapat membaca percakapan pribadi Anda secara diam-diam tanpa memicu dialog izin atau notifikasi pengguna.

Apa yang Tidak Dicakup oleh Enkripsi End-to-End

Enkripsi end-to-end (E2EE) sering disalahpahami. Ini melindungi pesan saat dikirim dari perangkat Anda ke perangkat penerima, memastikan tidak ada orang di antaraโ€”bahkan server WhatsAppโ€”yang dapat membacanya. Namun, begitu pesan tiba dan didekripsi di perangkat Anda, pesan tersebut ditulis ke database lokal. Database itu tidak dienkripsi saat disimpan. E2EE mengamankan perjalanan, bukan tujuannya.

Para peneliti Mysk mendemonstrasikan kerentanan ini dalam video publik, menunjukkan bagaimana aplikasi Meta pendamping dapat mengakses dan membaca database pesan WhatsApp secara penuh tanpa prompt izin apa pun. Ini adalah pengingat yang jelas bahwa enkripsi dalam perjalanan hanyalah setengah dari pertempuran. Keamanan data lokal sama pentingnya, dan dalam kasus ini, Meta telah memilih kenyamanan daripada keamanan.

Siapa yang Berisiko?

Jika Anda menggunakan WhatsApp di iPhone atau Mac, Anda berpotensi terpapar. Risiko meningkat jika Anda juga menginstal Facebook atau Instagram di perangkat yang sama, karena aplikasi tersebut dapat membaca riwayat chat WhatsApp Anda tanpa persetujuan. Ini bukan hanya masalah teoretis; ini adalah kemampuan yang dirancang. Bahkan jika Meta tidak secara aktif mengeksploitasi akses ini, arsitekturnya memungkinkan.

Dampaknya melampaui privasi individu. Di lingkungan perusahaan, di mana karyawan menggunakan WhatsApp untuk komunikasi bisnis, kerentanan ini dapat mengekspos data perusahaan yang sensitif. Lembaga pemerintah juga berpotensi mengakses data lokal yang tidak terenkripsi melalui permintaan hukum yang ditujukan ke Meta, mengabaikan perlindungan E2EE sepenuhnya.

Koneksi CVE-2026-28910

Menambah bahan bakar, kerentanan sandbox macOS yang baru diungkapkan, CVE-2026-28910, memengaruhi Apple Archive Utility. Cacat ini dapat melewati App Sandbox dan perlindungan Transparency, Consent, and Control (TCC), memungkinkan akses filesystem yang hampir tidak terbatas. Ketika digabungkan dengan penyimpanan WhatsApp yang tidak terenkripsi, penyerang berpotensi mengekstrak riwayat chat dari Mac yang dikompromikan tanpa interaksi pengguna.

Komunitas keamanan siber prihatin. Meskipun belum ada eksploitasi aktif yang dilaporkan, kombinasi kerentanan ini menciptakan badai sempurna untuk pencurian data. Ini adalah panggilan bangun bagi Apple dan Meta untuk mengevaluasi kembali postur keamanan mereka, terutama mengenai container grup aplikasi dan enkripsi data lokal.

Langkah Segera untuk Melindungi Diri Anda

Langkah-langkah ini tidak akan memperbaiki masalah mendasar, tetapi mengurangi risiko sementara kita menunggu Meta mengatasi masalah ini.

Melampaui Enkripsi: Mengajukan Pertanyaan yang Tepat

Insiden ini menyoroti kesenjangan kritis dalam cara kita mengevaluasi platform perpesanan. Kita sering bertanya, "Apakah ini dienkripsi?" tetapi jarang menggali lebih dalam. Saat memilih alat komunikasi, ajukan pertanyaan sulit: Apakah pesan dienkripsi saat disimpan di perangkat? Siapa yang memegang kunci enkripsi? Dapatkah penyedia platform membaca pesan saya? Apa yang terjadi pada data di container bersama? Apakah platform telah diaudit secara independen?

Untuk organisasi, menetapkan kebijakan keamanan komunikasi yang jelas adalah suatu keharusan. Tentukan saluran mana yang disetujui untuk jenis informasi apa dan tegakkan, terutama di industri yang diatur. Hari-hari menganggap ikon gembok hijau berarti privasi lengkap sudah berakhir. Keamanan sejati membutuhkan perlindungan end-to-end data di setiap tahapโ€”transit, penyimpanan, dan cadangan.

Setelah pengungkapan ini, Meta tetap diam, tidak memberikan jadwal untuk memperbaiki masalah. Pengguna dibiarkan membuat pilihan sendiri. Sementara WhatsApp tetap menjadi kekuatan dominan, pengungkapan ini harus mendorong evaluasi ulang kepercayaan kita pada platform yang kita gunakan setiap hari. Bagaimanapun, privasi bukan hanya tentang apa yang terjadi selama transmisi; ini tentang di mana data Anda beristirahat ketika tidak ada yang melihat.

Kembali