Een Duitse ontwikkelaar is er in geslaagd om een webapplicatie voor WhatsApp te schrijven, door het gebrekkige authenticatiemechanisme van WhatsApp te omzeilen. Daardoor kunnen gebruikers vanaf de desktop berichten versturen.
Er is nog geen officiële manier om WhatsApp te gebruiken vanaf een desktop, hoewel het bijvoorbeeld mogelijk is om via BlueStacks de Android-app voor WhatsApp te simuleren en daardoor toch berichten te verzenden en te ontvangen. Omdat het officieel echter niet mogelijk is om op meer dan één apparaat WhatsApp geactiveerd te hebben, betekende activatie van WhatsApp op de pc tot nu toe dat de applicatie niet meer werkt op de telefoon.
Een Duitse ontwikkelaar heeft daar wat op gevonden. Omdat WhatsApp een vrij simpele manier van authenticatie en encryptie toepast, kon de ontwikkelaar, Sascha Gehlich, een webapplicatie bouwen waarmee berichten kunnen worden verzonden en ontvangen. Berichten via WhatsApp worden onder Android versleuteld met het imei-nummer, en onder iOS gebeurt dat met het mac-adres. Het invullen van het imei-nummer of mac-adres is dan ook genoeg om in te loggen op WhatsApp.
Activatie per sms is hierdoor niet nodig. Wel kan WhatsApp op slechts één locatie tegelijk actief zijn, dus moet de applicatie op de telefoon worden gesloten wanneer van de webapplicatie gebruik wordt gemaakt. Ook worden gesprekken en contacten niet gesynchroniseerd.
De applicatie kan handig zijn voor gebruikers van WhatsApp die vanaf hun desktop gesprekken willen voeren, maar legt ook de gebrekkige beveiliging van het WhatsApp-protocol bloot. Op Android kunnen imei-nummers en telefoonnummers namelijk door applicaties worden uitgelezen, waardoor ze de WhatsApp-sessie van gebruikers zouden kunnen kapen.
Op iOS is dat nog eenvoudiger: daarvoor is zoals gezegd het mac-adres nodig, wat relatief eenvoudig kan worden gescand door gebruikers die zich op hetzelfde netwerk bevinden. Daardoor zouden gebruikers WhatsApp-sessies van bekenden die op hetzelfde wifi-netwerk zitten en van wie ze het telefoonnummer hebben, kunnen kapen.
Het is niet de eerste keer dat een gat in de beveiliging van het populaire sms-alternatief wordt blootgelegd. Eerder dit jaar meldde Tweakers.net dat het mogelijk is om de WhatsApp-status van andere gebruikers op afstand te wijzigen. Ook bracht Tweakers.net het nieuws van beveiligingsonderzoeker ObAt dat WhatsApp berichten onversleuteld opslaat.
De ontwikkelaar claimt geen gegevens te loggen; ook gesprekken worden volgens hem niet bewaard. Dat laat onverlet dat het nooit verstandig is om persoonlijke gegevens, zoals imei-nummers, te delen met anderen.