Meta alerta sobre vulnerabilidade crítica no WhatsApp Web que permite ataques com anexos fraudulentos

Um malware pode ser executado a partir de um arquivo aparentemente inofensivo
A vulnerabilidade explora a lacuna entre o tipo MIME declarado e a extensão real do arquivo.
Mark

Por que exatamente o WhatsApp Web no Windows é vulnerável e não as outras versões?

Mimi

A falha está em como o Windows processa extensões de arquivo versus metadados. O WhatsApp Web usa o sistema operacional para decidir qual programa abre cada arquivo, e o Windows prioriza a extensão sobre o tipo MIME. Outras plataformas têm mecanismos de segurança diferentes.

Mark

Então um arquivo chamado "foto.jpg" poderia ser na verdade um executável?

Mimi

Exatamente. O atacante nomeia o malware como "foto.jpg" com metadados MIME corretos para enganar o WhatsApp, mas quando você abre, o Windows vê a extensão .jpg e executa o código como se fosse um programa.

Mark

Como alguém receberia esse arquivo sem desconfiar?

Mimi

Poderia vir de um contato conhecido cuja conta foi comprometida, ou de alguém que você conhece. A confiança no WhatsApp é o escudo aqui — você não espera que o aplicativo execute malware.

Mark

A Meta disse se isso já foi explorado?

Mimi

Não. O alerta é preventivo, mas a urgência da recomendação sugere que a vulnerabilidade era real o suficiente para justificar uma correção rápida.

Mark

Qual é o risco real para um usuário comum?

Mimi

Perda de dados, roubo de credenciais, acesso ao computador inteiro. Um malware executado com privilégios do usuário pode fazer praticamente qualquer coisa — desde criptografar arquivos até instalar spyware.

  • Uma falha crítica no WhatsApp Web para Windows permite que atacantes enviem arquivos que parecem imagens ou documentos, mas executam malware silenciosamente ao serem abertos.
  • O ponto de tensão está na discrepância entre metadados MIME e extensões de arquivo — uma brecha técnica que engana tanto o aplicativo quanto o usuário.
  • A Meta não confirmou casos de exploração ativa, mas a ausência de dados sobre vítimas não diminui a gravidade do risco para milhões de usuários Windows.
  • A solução já está disponível: atualizar o WhatsApp Web imediatamente é a única barreira concreta entre o usuário e uma possível execução de código malicioso.

No cruzamento entre confiança e tecnologia, a Meta revelou uma vulnerabilidade silenciosa no WhatsApp Web para Windows — catalogada como CVE-2025-30401 — que permite a cibercriminosos disfarçar código malicioso de arquivos aparentemente inofensivos. A falha explora uma lacuna entre o que o sistema acredita ver e o que realmente executa, lembrando-nos de que a segurança digital depende tanto da arquitetura dos sistemas quanto da percepção humana. A recomendação é imediata: atualizar o aplicativo antes que a brecha se torne uma porta aberta.

A Meta emitiu um alerta sobre uma vulnerabilidade grave no WhatsApp Web para Windows, identificada como CVE-2025-30401. A falha permite que cibercriminosos enviem anexos fraudulentos — disfarçados de imagens ou documentos comuns — que, ao serem abertos pelo usuário, executam código malicioso no computador da vítima.

O mecanismo da brecha está na forma como o aplicativo lida com os arquivos recebidos. O WhatsApp exibe anexos com base nos metadados MIME, mas os executa conforme a extensão registrada no nome do arquivo. Um atacante pode explorar essa inconsistência nomeando um malware como "documento.jpg", enganando o sistema de detecção e, quando o usuário abre o arquivo manualmente, o código malicioso roda em silêncio.

O que torna essa vulnerabilidade particularmente perigosa é que ela subverte a confiança do usuário: ninguém espera que abrir um arquivo dentro do WhatsApp resulte na execução de código arbitrário. A Meta não divulgou quantos usuários foram afetados nem se há exploração ativa registrada, mas a orientação é clara — atualizar o aplicativo sem demora. Enquanto a correção não é aplicada, desconfiar de anexos inesperados, mesmo de contatos conhecidos, é uma precaução prudente.

A Meta divulgou um alerta sobre uma falha de segurança identificada no WhatsApp Web que coloca em risco os usuários do Windows. O problema, catalogado como CVE-2025-30401, permite que cibercriminosos enviem anexos fraudulentos disfarçados de arquivos legítimos, potencialmente executando código malicioso nos computadores das vítimas.

O defeito reside na forma como o aplicativo processa os arquivos compartilhados entre usuários. Normalmente, o WhatsApp exibe anexos com base em seus metadados MIME — informações que identificam o tipo de arquivo. Quando alguém clica para abrir um documento, o app o executa a partir da extensão registrada no nome do arquivo, selecionando automaticamente o programa compatível para abri-lo.

Mas aqui está o problema: um atacante pode criar uma incompatibilidade deliberada entre o tipo MIME declarado e a extensão real do arquivo. Um malware pode ser nomeado como "documento.jpg" ou outro formato aparentemente inofensivo, com os metadados corretos para enganar o sistema de detecção do WhatsApp. Quando o usuário abre o arquivo manualmente dentro do aplicativo, em vez de visualizar uma imagem, o código malicioso é executado silenciosamente no computador.

A vulnerabilidade afeta especificamente a versão do WhatsApp Web para Windows, deixando usuários dessa plataforma particularmente expostos. A Meta não forneceu detalhes sobre quantos usuários foram afetados ou se há relatos de exploração ativa da falha, mas a recomendação é clara: atualizar o aplicativo imediatamente.

Esta é uma das vulnerabilidades mais perigosas porque explora a confiança do usuário. Ninguém espera que um arquivo aberto dentro do WhatsApp execute código arbitrário — a expectativa é que o aplicativo funcione como um visualizador seguro. O ataque funciona porque explora a lacuna entre o que o sistema acredita que é um arquivo e o que ele realmente faz quando executado.

Para os usuários do Windows, a ação é simples mas urgente: abrir o WhatsApp Web, verificar se há atualizações disponíveis e instalá-las sem demora. A Meta não especificou quando a correção foi lançada, mas a recomendação de atualização imediata sugere que a solução já está disponível. Enquanto isso, é prudente desconfiar de anexos de remetentes desconhecidos ou inesperados, mesmo que pareçam ser imagens ou documentos comuns.

Uma incompatibilidade criada a partir de códigos maliciosos pode ter feito com que o destinatário executasse inadvertidamente um código arbitrário em vez de visualizar o anexo
— Meta
Quer a matéria completa? Leia o original em Olhar Digital ↗
Fale Conosco FAQ