Quando i ricercatori di sicurezza di Mysk hanno pubblicato le loro scoperte il 24 maggio 2026, la community della privacy ha trattenuto il fiato. WhatsApp, l'app di messaggistica più popolare al mondo con la crittografia end-to-end come fiore all'occhiello, salva l'intera cronologia delle chat in chiaro su iOS e macOS. Nessuna crittografia a riposo. Nessuna protezione. Solo un semplice database SQLite in un contenitore condiviso, in attesa di essere letto.
Non è un hack o un bug. È una decisione architetturale che esiste da anni e che colpisce oltre due miliardi di utenti. Il database, chiamato Axolotl.sqlite, si trova in un contenitore di gruppo app condiviso etichettato group.net.whatsapp.WhatsApp.shared. Questo contenitore è accessibile a qualsiasi app dello stesso gruppo di sviluppatori—in questo caso, Meta. Ciò significa che Facebook e Instagram, se installati sullo stesso dispositivo, possono leggere silenziosamente le tue conversazioni private senza attivare alcun dialogo di autorizzazione o notifica all'utente.
La crittografia end-to-end (E2EE) è spesso fraintesa. Protegge i messaggi mentre viaggiano dal tuo dispositivo a quello del destinatario, assicurando che nessuno in mezzo—nemmeno i server di WhatsApp—possa leggerli. Tuttavia, una volta che un messaggio arriva e viene decifrato sul tuo dispositivo, viene scritto in un database locale. Quel database non è crittografato a riposo. L'E2EE protegge il viaggio, non la destinazione.
I ricercatori di Mysk hanno dimostrato questa vulnerabilità in un video pubblico, mostrando come un'app Meta compagna potesse accedere e leggere il database completo dei messaggi di WhatsApp senza alcun prompt di autorizzazione. Questo è un chiaro promemoria che la crittografia in transito è solo metà della battaglia. La sicurezza dei dati locali è altrettanto critica e, in questo caso, Meta ha scelto la comodità rispetto alla sicurezza.
Se usi WhatsApp su un iPhone o un Mac, sei potenzialmente esposto. Il rischio aumenta se hai anche Facebook o Instagram installati sullo stesso dispositivo, poiché quelle app possono leggere la tua cronologia chat di WhatsApp senza il tuo consenso. Non è solo una preoccupazione teorica; è una capacità progettata. Anche se Meta non sta sfruttando attivamente questo accesso, l'architettura lo consente.
L'impatto va oltre la privacy individuale. Negli ambienti aziendali, dove i dipendenti usano WhatsApp per comunicazioni di lavoro, questa vulnerabilità potrebbe esporre dati aziendali sensibili. Anche le agenzie governative potrebbero potenzialmente accedere a dati locali non crittografati attraverso richieste legali indirizzate a Meta, aggirando completamente le protezioni E2EE.
Ad alimentare il fuoco, una vulnerabilità del sandbox macOS recentemente divulgata, CVE-2026-28910, colpisce l'Utility Archiviazione di Apple. Questo difetto può bypassare le protezioni App Sandbox e Transparency, Consent, and Control (TCC), consentendo un accesso quasi illimitato al filesystem. Se combinata con l'archiviazione non crittografata di WhatsApp, un attaccante potrebbe potenzialmente estrarre le cronologie chat da un Mac compromesso senza alcuna interazione dell'utente.
La community di cybersecurity è preoccupata. Sebbene non sia stato segnalato alcuno sfruttamento attivo, la combinazione di queste vulnerabilità crea una tempesta perfetta per il furto di dati. È un campanello d'allarme per Apple e Meta per rivalutare le loro posture di sicurezza, specialmente per quanto riguarda i contenitori di gruppo app e la crittografia dei dati locali.
Questi passi non risolveranno il problema di fondo, ma mitigano il rischio mentre aspettiamo che Meta affronti il problema.
Questo incidente evidenzia una lacuna critica nel modo in cui valutiamo le piattaforme di messaggistica. Spesso chiediamo: "È crittografato?" ma raramente approfondiamo. Quando scegli uno strumento di comunicazione, fai le domande difficili: I messaggi sono crittografati a riposo sul dispositivo? Chi detiene le chiavi di crittografia? Il fornitore della piattaforma può leggere i miei messaggi? Cosa succede ai dati nei contenitori condivisi? La piattaforma è stata sottoposta a audit indipendente?
Per le organizzazioni, stabilire una chiara policy di sicurezza delle comunicazioni è non negoziabile. Definisci quali canali sono approvati per quali tipi di informazioni e applicala, specialmente nei settori regolamentati. I giorni in cui si presumeva che un'icona di lucchetto verde significasse privacy completa sono finiti. La vera sicurezza richiede una protezione end-to-end dei dati in ogni fase—transito, archiviazione e backup.
All'indomani di questa divulgazione, Meta è rimasta in silenzio, senza offrire tempistiche per risolvere il problema. Gli utenti sono lasciati a fare le proprie scelte. Mentre WhatsApp rimane una forza dominante, questa rivelazione dovrebbe spingere a rivalutare la nostra fiducia nelle piattaforme che usiamo quotidianamente. Dopotutto, la privacy non riguarda solo ciò che accade durante la trasmissione; riguarda dove riposano i tuoi dati quando nessuno guarda.