تتيح ثغرة أمنية مكتشفة حديثاً في تطبيق WhatsApp للمتطفلين تجاوز شاشة القفل في نظام Android والوصول إلى معرض الصور الشخصية بكل سهولة. ومن خلال استغلال ثغرة في ميزة خلفيات الذكاء الاصطناعي أثناء مكالمات الفيديو، يمكن لأي شخص يمتلك وصولاً فعلياً لبعض هواتف Android تصفح صورك الخاصة دون الحاجة إلى إدخال رمز المرور.
استعرض الباحث الأمني خوسيه رودريغيز الثغرة عبر منصة X، موضحاً أن هذا الاختراق لا يتطلب أي أدوات قرصنة معقدة. فعندما يتلقى المستخدم مكالمة فيديو عبر تطبيق WhatsApp على هاتف مقفل، يمكنه الرد عليها كالمعتاد. ولكن بمجرد الضغط على أيقونة التأثيرات والانتقال إلى إعدادات الخلفيات، تظهر فجوة أمنية حرجة.
كيفية عمل ثغرة تجاوز شاشة القفل
نظراً لأن هذه الثغرة تتطلب وصولاً مادياً إلى جهازك، فإن فهم كيفية تفعيلها يمكن أن يساعدك في توخي الحذر حتى يتم إصدار تحديث أمني رسمي. وتتم عملية الاستغلال عبر الخطوات التالية:
- الرد على مكالمة فيديو واردة عبر تطبيق WhatsApp على هاتف مقفل.
- الضغط على أيقونة التأثيرات للوصول إلى فلاتر الفيديو.
- تحديد خيار الخلفيات (Backgrounds).
- الضغط على أيقونة إنشاء خلفية باستخدام نظام الذكاء الاصطناعي (Meta AI).
- اختيار خيار تعديل صورة حالية، مما يؤدي فوراً إلى فتح معرض صور الجهاز بالكامل دون طلب أي مصادقة أمنية.
لحسن الحظ، لا تؤثر هذه الثغرة على جميع الهواتف الذكية العاملة بنظام Android. وتشير الاختبارات إلى أن المشكلة تتركز بشكل أساسي في أجهزة شركتي OPPO وvivo، ويرجع ذلك على الأرجح إلى طريقة تعامل واجهات المستخدم المخصصة الخاصة بهما مع أذونات شاشة القفل. في المقابل، تبدو أجهزة طراز Samsung Galaxy محصنة ضد هذا التجاوز تحديداً.
احذر من إمكانية الوصول إلى صورك دون إلغاء قفل هاتفك عند تلقي مكالمة فيديو عبر تطبيق WhatsApp على نظام Android. هذا الأمر يحدث على مرأى من الجميع، فهو ليس مخفياً ولا ميزة سرية ولا حتى عملية اختراق معقدة.
- خوسيه رودريغيز، باحث أمني
ونظراً لأن استغلال الثغرة يتطلب وصولاً مادياً إلى الهاتف، فإن تنفيذ هجمات عن بُعد يُعد أمراً مستحيلاً. وقد تم إبلاغ شركتي Meta وGoogle بالمشكلة، ومن المتوقع طرح تحديث أمني (Security Patch) قريباً لمعالجة هذا الخلل في كيفية تعامل إصدارات Android المخصصة مع قيود شاشة القفل.
التكلفة الخفية للتسرع في دمج الذكاء الاصطناعي
تُجسّد هذه الثغرة بوضوح حالة التعارض بين النشر السريع لميزات الذكاء الاصطناعي وأساسيات الأمان في أنظمة التشغيل. إن اندفاع شركة Meta لدمج الذكاء الاصطناعي التوليدي في كل زاوية من زوايا تطبيق WhatsApp، بما في ذلك خلفيات مكالمات الفيديو، قد خلق باباً خلفياً غير مقصود؛ لأن واجهة الذكاء الاصطناعي لم تكن معزولة بشكل صحيح داخل بيئة آمنة (Sandbox) في واجهات Android المخصصة مثل ColorOS وFuntouch OS.
ورغم اقتراب موعد إصدار التحديث الإصلاحي، فإن هذه الحادثة بمثابة جرس إنذار للشركات المصنعة لهواتف Android. فعندما تُمنح تطبيقات الطرف الثالث وصولاً عميقاً إلى النظام لتشغيل أدوات الذكاء الاصطناعي الجديدة، فإن شاشة القفل التقليدية لم تعد ذلك الجدار المنيع كما كانت في السابق. لذا، يجب على المستخدمين توخي الحذر وعدم ترك أجهزتهم دون مراقبة، حيث تستمر تعقيدات البرمجيات في خلق مخاطر أمنية مادية غير متوقعة.