En säkerhetsbrist i WhatsApp gör att vem som helst kan få tillgång till privata foton på din låsta telefon

När du låser din smartphone förväntar du dig att dina personliga filer och foton ska förbli helt oåtkomliga för alla andra. Mobila operativsystem tillåter naturligtvis några säkra undantag från denna regel, så att du kan svara på inkommande samtal, läsa utdrag ur meddelanden eller kolla tiden utan att behöva ange fingeravtryck eller lösenord. Men när det gäller åtkomst till dina personliga filer ska den bekvämligheten ta slut. En ovanlig brist som för närvarande finns i WhatsApp för Android bryter helt den barriären genom att ge direkt åtkomst till dina foton.
Det visar sig att ett videosamtal via WhatsApp tydligen kan utnyttjas för att få tillgång till privata foton som är lagrade på en Android-telefon utan att först låsa upp enheten. Det här är inte en fjärrattack där någon som sitter någon annanstans helt enkelt kan komma åt ditt galleri via internet. En person skulle behöva fysisk tillgång till själva telefonen. Men så snart personen har den ger det inkommande videosamtalet en möjlighet att tränga längre in i enheten än vad låsskärmen normalt skulle tillåta, vilket i slutändan ger personen full tillgång att bläddra igenom dina personliga foton.
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Själva processen är anmärkningsvärt enkel och kräver absolut inga tekniska kunskaper eftersom den navigerar genom vanliga menyalternativ. När en låst Android-enhet tar emot ett WhatsApp-videosamtal kan vem som helst som håller i telefonen helt enkelt svepa för att svara. När videoflödet har anslutits öppnas en meny med flikar för effekter, filter och bakgrunder genom att trycka på effektikonen. Gränssnittet öppnas som standard på fliken för filter, så användaren behöver bara växla över till avsnittet för bakgrunder. Därifrån visar ett klick på knappen ”Skapa med Meta AI” alternativ för att skapa en ny bild eller redigera ett befintligt foto. Om man väljer alternativet ”Redigera foto” åsidosätts de vanliga säkerhetsprotokollen helt och enligt och enheten visar omedelbart hela sitt fotogalleri. Vi testade denna sårbarhet på en Pixel 6 Pro med Android 17 och den senaste säkerhetsuppdateringen. Sårbarheten gav oss obegränsad åtkomst att bläddra bland personliga bilder lagrade på enheten utan att någon säkerhetskontroll krävdes.
Intressant nog gäller denna sårbarhet inte alla Android-smartphones, eftersom olika tillverkare hanterar behörigheter för låsskärmen på sina egna sätt. Om man till exempel testar samma sårbarhet på en Samsung Galaxy S25 Ultra med One UI 8.5 blockeras intrånget korrekt. Om man klickar på Meta AI-knappen på Samsung-enheten hamnar användaren omedelbart på låsskärmen, där man ombeds ange en kod eller genomföra en biometrisk avläsning. Däremot fungerar kringgåendet felfritt på en Oppo K13 med ColorOS 16. Eftersom både Samsung- och Oppo-telefonerna kör Android 16 bevisar detta att säkerhetsbristen helt och hållet beror på hur specifika varumärken bygger sina anpassade programvarugränssnitt.
Medan säkerheten på Android varierar kraftigt beroende på tillverkare, har Apple en genomgående strikt inställning. Sårbarheten finns inte alls på iPhones eftersom den aldrig skulle uppstå på iOS på grund av CallKit-begränsningarna. När en låst iPhone tar emot ett WhatsApp-samtal träder CallKit-ramverket in och visar Apples inbyggda mobilgränssnitt istället för WhatsApps anpassade skärm. Detta blockerar helt åtkomsten till verktyget för bakgrundsbyte. För att komma åt det inbyggda bildgalleriet tvingas en iOS-användare att låsa upp enheten. Med tanke på allvaret i integritetsrisken på Android-enheter som saknar denna strikta åtskillnad har beteendet redan rapporterats till både Meta och Google så att en officiell patch kan släppas för att hjälpa användare att skydda sina personliga foton.





