ثغرة واتساب على آيفون دون QR؟ تحذير لمستخدمي iOS 16
ظهرت مؤخرًا حالات أمنية مقلقة لمستخدمي واتساب على هواتف آيفون، حيث تم رصد رسائل أُرسلت من حسابات حقيقية دون علم أصحابها، بينما لم يظهر أي جهاز غريب داخل قسم Linked Devices.
وفي تقرير نُشر يوم 28 أغسطس 2026، تحدث مركز INCIBE-CERT عن حالات تم تحليلها على أجهزة iPhone تعمل بإصدارات من iOS 16، وهو ما أعاد الحديث عن هجمات واتساب التي قد تتم دون الحاجة إلى QR أو رمز تحقق.
تنبيه: لا توجد حتى الآن أدلة تؤكد أن جميع أجهزة آيفون معرضة لهذا الهجوم، كما لم تؤكد WhatsApp رسميًا أن الحالات الجديدة ناتجة حتمًا عن نفس سلسلة الثغرات التي رجحها الباحثون.
ماذا حدث بالضبط؟
بحسب التحقيقات، اكتشف بعض المستخدمين أن جهات اتصالهم تلقت رسائل منهم تطلب تحويل أموال، رغم أن أصحاب الحسابات لم يرسلوا تلك الرسائل.
الأغرب أن الضحايا لم يبلغوا عن إعطاء رمز SMS أو مسح QR أو ربط جهاز جديد، كما لم يظهر جهاز مجهول في قائمة الأجهزة المرتبطة.
- الرسائل خرجت من حساب واتساب الحقيقي.
- لا يوجد جهاز غريب ظاهر في Linked Devices.
- الضحية لم تقم بعملية Pairing معروفة.
- الحالات التي تم تحليلها كانت على أجهزة iPhone تعمل بـ iOS 16.
ما علاقة iOS 16 بالموضوع؟
الحالات التي خضعت للتحقيق شملت أجهزة مختلفة من iPhone 8 حتى iPhone 14، لكن العامل المشترك بينها كان استخدام إصدارات من iOS 16.
وربط الباحثون هذه الحالات باحتمال وجود سلسلة هجوم تستفيد من ثغرتين: CVE-2025-43300 في أنظمة Apple، و CVE-2025-55177 المرتبطة بآلية مزامنة الأجهزة في WhatsApp.
الثغرة الأولى مرتبطة بمعالجة الصور داخل Apple ImageIO، بينما كانت الثانية مرتبطة بعدم اكتمال التحقق من بعض رسائل مزامنة الأجهزة في WhatsApp.
المهم هنا أن هذا الربط ما زال تفسيرًا تقنيًا مرجحًا للحالات التي تم فحصها، وليس تأكيدًا نهائيًا من WhatsApp بأن هذه السلسلة هي التي استُخدمت في جميع الهجمات.
هل يمكن اختراق واتساب دون QR؟
هذا هو الجانب المثير في هذه الحالات. في الطرق التقليدية يحتاج المهاجم إلى رمز SMS أو مسح QR أو الوصول إلى هاتف الضحية، لكن الحالات التي تم تحليلها لم تتضمن هذه الخطوات المعتادة.
ولهذا وصف الباحثون السيناريو المحتمل بأنه قريب من Zero-Click Attack، أي هجوم قد يتم دون أن يضغط المستخدم على رابط أو يوافق على ربط جهاز جديد.
هل WhatsApp Username هو السبب؟
تزامن انتشار هذه الأخبار مع إطلاق وتوسيع ميزة WhatsApp Username، لذلك ظهرت تكهنات تربط بين الأمرين.
لكن التحقيقات المنشورة لا تقدم دليلًا يثبت أن معرفة Username تسمح باختراق حساب واتساب. التركيز التقني كان على iOS 16 وعلى ثغرات المعالجة والمزامنة، وليس على أسماء المستخدمين.
لماذا يعتبر تحديث الآيفون مهمًا؟
الثغرات التي يدور حولها التحقيق ليست جديدة تمامًا، وقد صدرت لها إصلاحات أمنية بالفعل.
لذلك فإن استخدام إصدار قديم من iOS أو WhatsApp قد يترك الجهاز معرضًا لثغرات تم إصلاحها منذ فترة.
كيف تحمي حساب واتساب على آيفون؟
- حدّث iOS إلى أحدث إصدار متاح لجهازك.
- حدّث WhatsApp من App Store.
- راجع Linked Devices واحذف أي جهاز لا تعرفه.
- فعّل التحقق بخطوتين Two-Step Verification.
- إذا أخبرك أصدقاؤك أنهم استلموا رسائل لم ترسلها، تعامل مع الأمر كحادث أمني وليس مجرد خلل عابر.
الخلاصة
المؤكد حتى الآن هو وجود حالات حقيقية تم فيها رصد نشاط غير مصرح به على حسابات WhatsApp في أجهزة iPhone تعمل بـiOS 16، دون ظهور جهاز مهاجم واضح في Linked Devices.
أما الطريقة الدقيقة التي استُخدمت فما تزال محل تحقيق، مع وجود أدلة تقنية تشير إلى احتمال استغلال سلسلة من ثغرات Apple وWhatsApp تم إصلاحها سابقًا.
إذا كنت تستخدم جهاز iPhone قديمًا، فأفضل إجراء الآن هو التأكد من أنك لا تعمل بإصدار قديم من iOS أو WhatsApp.
المصادر: