Το WhatsApp αντιμετώπισε μια ευπάθεια ασφαλείας στις εφαρμογές για iOS και macOS, η οποία μπορεί να έχει αξιοποιηθεί σε στοχευμένες επιθέσεις zero-day, μαζί με μια πρόσφατα αποκαλυφθείσα αδυναμία της Apple.

Η ευπάθεια, με κωδικό CVE-2025-55177 και βαθμολογία CVSS 8.0, σχετίζεται με ανεπαρκή εξουσιοδότηση των “linked device synchronization messages“. Οι εσωτερικοί ερευνητές της ομάδας ασφαλείας του WhatsApp ανακάλυψαν το εν λόγω σφάλμα.
Η εταιρεία, που ανήκει στη Meta, δήλωσε ότι το πρόβλημα “θα μπορούσε να επιτρέψει σε έναν άσχετο χρήστη να ενεργοποιήσει την επεξεργασία περιεχομένου από μια αυθαίρετη διεύθυνση URL στη συσκευή του στόχου“.
Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθειες Windows και Linux
Η ευπάθεια επηρεάζει τις ακόλουθες εκδόσεις WhatsApp:
- WhatsApp για iOS πριν από την έκδοση 2.25.21.73 (Ενημερώθηκε στις 28 Ιουλίου 2025)
- WhatsApp Business για iOS έκδοση 2.25.21.78 (Ενημερώθηκε στις 4 Αυγούστου 2025) και
- WhatsApp για Mac έκδοση 2.25.21.78 (Ενημερώθηκε στις 4 Αυγούστου 2025)
Συνδυασμός με ευπάθεια της Apple
Πιστεύεται ότι αυτή η αδυναμία μπορεί να έχει συνδυαστεί με την CVE-2025-43300, μια ευπάθεια που επηρεάζει τα iOS, iPadOS και macOS, ως μέρος μιας σύνθετης επίθεσης εναντίον συγκεκριμένων χρηστών. Η CVE-2025-43300 αποκαλύφθηκε από την Apple την περασμένη εβδομάδα και ειπώθηκε ότι χρησιμοποιείται σε εξαιρετικά στοχευμένες επιθέσεις. Πρόκειται για μια ευπάθεια “out-of-bounds write” στο ImageIO framework που θα μπορούσε να οδηγήσει σε memory corruption κατά την επεξεργασία μιας κακόβουλης εικόνας.

WhatsApp ευπάθεια: Ενημέρωση χρηστών
Ο Donncha Ó Cearbhaill, επικεφαλής του Εργαστηρίου Ασφαλείας στη Διεθνή Αμνηστία, δήλωσε ότι το WhatsApp έχει ειδοποιήσει έναν ακαθόριστο αριθμό ατόμων, που πιστεύεται ότι στοχοποιήθηκαν από μια προηγμένη κατασκοπευτική εκστρατεία τις τελευταίες 90 ημέρες (μέσω της ευπάθειας CVE-2025-55177).
Δείτε επίσης: Η Click Studios διορθώνει ευπάθεια στο Passwordstate
Στην ειδοποίηση που εστάλη στα στοχευμένα άτομα, το WhatsApp συνιστούσε την εκτέλεση πλήρους επαναφοράς εργοστασιακών ρυθμίσεων της συσκευής και την τακτική ενημέρωση του λειτουργικού συστήματος και της εφαρμογής WhatsApp για βέλτιστη προστασία. Προς το παρόν, είναι άγνωστο ποιος προμηθευτής κατασκοπευτικού λογισμικού βρίσκεται πίσω από τις επιθέσεις.
Ο Ó Cearbhaill περιέγραψε το ζεύγος των ευπαθειών (WhatsApp και Apple) ως επίθεση “zero-click“, που σημαίνει ότι δεν απαιτεί καμία αλληλεπίδραση από τον χρήστη, όπως κλικ σε έναν σύνδεσμο.
“Σύμφωνα με τις πρώτες ενδείξεις, η επίθεση στο WhatsApp επηρεάζει τόσο χρήστες iPhone όσο και Android, μεταξύ αυτών και άτομα της κοινωνίας των πολιτών“, είπε ο Ó Cearbhaill. “Το κυβερνητικό spyware συνεχίζει να αποτελεί απειλή για δημοσιογράφους και υπερασπιστές των ανθρωπίνων δικαιωμάτων“.
Οι χρήστες σε συνεχή κίνδυνο
Η εκμετάλλευση της ευπάθειας του WhatsApp αναδεικνύει για ακόμη μια φορά πόσο εύθραυστο είναι το οικοσύστημα της ψηφιακής ασφάλειας, ακόμη και σε εφαρμογές με δισεκατομμύρια χρήστες, που έχουν πίσω τους κολοσσούς της τεχνολογίας (Meta). Αυτό που το κάνει ιδιαίτερα ανησυχητικό είναι ότι δεν μιλάμε για μια συνηθισμένη επίθεση phishing ή ένα κακόβουλο link, αλλά για zero-click εκμετάλλευση: δηλαδή ο χρήστης δεν χρειάζεται να κάνει απολύτως τίποτα για να παραβιαστεί η συσκευή του. Η απουσία ανθρώπινου λάθους ως προϋπόθεση καθιστά τέτοιες επιθέσεις σχεδόν αόρατες.
Δείτε επίσης: Cisco Nexus 3000 και 9000 Series: Ευπάθεια επιτρέπει επιθέσεις DoS

Ταυτόχρονα, η συνδυασμένη χρήση της ευπάθειας του WhatsApp με εκείνη της Apple φανερώνει την αυξανόμενη πολυπλοκότητα των απειλών. Στην πράξη, αυτό δείχνει ότι οι επιτιθέμενοι δεν περιορίζονται πια σε ένα κενό ασφαλείας, αλλά σχεδιάζουν “αλυσίδες εκμετάλλευσης” που συνδέουν διαφορετικά συστήματα για μέγιστη διείσδυση. Αυτό το μοντέλο είναι ιδιαίτερα αποτελεσματικό σε στοχευμένες εκστρατείες, όπου η τεχνογνωσία και οι πόροι είναι άφθονοι.
Εξίσου σημαντική είναι η διάσταση των ανθρωπίνων δικαιωμάτων. Το γεγονός ότι τα θύματα περιλαμβάνουν, πιθανότατα δημοσιογράφους και ακτιβιστές δείχνει ότι το κυβερνοκατασκοπευτικό λογισμικό δεν είναι απλώς εργαλείο εγκληματιών, αλλά χρησιμοποιείται και σε πολιτικά ευαίσθητα περιβάλλοντα. Επομένως, το ζήτημα δεν είναι μόνο τεχνικό αλλά βαθιά πολιτικό και κοινωνικό.
Η υπόθεση υπενθυμίζει την ανάγκη για έγκαιρες ενημερώσεις, αλλά και για μια συνολικότερη αλλαγή κουλτούρας γύρω από την κυβερνοασφάλεια: μεγαλύτερη διαφάνεια από τις εταιρείες, ισχυρότερο ρυθμιστικό πλαίσιο και κυρίως διεθνής συνεργασία ώστε τέτοιες τεχνικές να μην καταλήγουν σε όπλα εναντίον της κοινωνίας των πολιτών.
