וואטסאפ תיקנה חולשה שאפשרה למישהו שאינו איש הקשר שלכם לגרום למכשיר שלכם למשוך ולעבד תוכן מכתובת אינטרנט שהתוקף בחר. לבד, החולשה מוגבלת. אבל לפי וואטסאפ היא שולבה עם חולשה במערכת של אפל בהתקפה מתוחכמת נגד משתמשים ספציפיים שסומנו כמטרה.

מה החולשה?

וואטסאפ מאפשרת לחבר מכשירים מקושרים לאותו חשבון, למשל הטלפון והמחשב, והם מסתנכרנים ביניהם דרך הודעות פנימיות. החולשה הייתה בבדיקת ההרשאות של ההודעות האלה: המערכת לא ווידאה כראוי שהודעה שמורה למכשיר לבצע פעולה אכן הגיעה ממקור מורשה. התוצאה היא שגורם לא קשור יכול היה לגרום למכשיר של המטרה לעבד תוכן מכתובת שרירותית, כלומר כתובת שהתוקף שולט בה.

עיבוד תוכן מכתובת מרוחקת הוא בדיוק הרגע שבו חולשה נוספת יכולה להיכנס לפעולה. כאן זה מה שקרה: הכתובת שהתוקף שלט בה שירתה תוכן זדוני שניצל חולשה נפרדת במערכת של אפל.

מי מושפע?

החולשה נוגעת לוואטסאפ לאייפון בגרסאות שלפני 2.25.21.73, לוואטסאפ Business לאייפון שלפני 2.25.21.78 ולוואטסאפ ל-Mac שלפני 2.25.21.78. וואטסאפ היא אפליקציית ההודעות הנפוצה בישראל כמעט אצל כולם, כך שהחשיפה עקרונית רחבה מאוד. עם זאת, מה שידוע על הניצול בפועל מצביע על מתקפה ממוקדת נגד יחידים ולא על קמפיין המוני.

האם מנוצלת בפועל?

כן. וואטסאפ מסרה שהחולשה, בשילוב עם חולשה במערכת של אפל שמזוהה כ-CVE-2025-43300, ככל הנראה נוצלה בהתקפה מתוחכמת נגד משתמשים ספציפיים. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ב-2 בספטמבר 2025. הצירוף של שתי חולשות, אחת שמביאה תוכן זדוני והשנייה שמנצלת אותו, אופייני לכלי ריגול מסחריים המופעלים נגד יעדים נבחרים.

מה עושים?

ודאו שוואטסאפ מעודכנת. באייפון פתחו את App Store, היכנסו לפרופיל שלכם וגללו לרשימת העדכונים, או חפשו WhatsApp ולחצו על עדכון אם מוצע. ב-Mac עשו זאת דרך App Store או דרך העדכון הפנימי של האפליקציה. הגרסאות המתוקנות הן 2.25.21.73 ומעלה לאייפון ו-2.25.21.78 ומעלה ל-Business ול-Mac.

מכיוון שהחולשה שולבה עם חולשה של אפל, עדכנו במקביל גם את מערכת ההפעלה של המכשיר. אפליקציה מעודכנת יחד עם מערכת מעודכנת הם מה שסוגר את שרשרת ההתקפה הזאת.