Выявлена уязвимость в WhatsApp, позволяющая перехватывать чужие сообщения

Опубликовано: 19 января 2017 г., четверг

В популярной системе обмена сообщениями WhatsApp выявлена уязвимость, которая позволяет владельцу сервиса (Facebook) и заинтересованным спецслужбам перехватывать и читать сообщения.

Проблема вызвана тем, что сервис WhatsApp, без ведома отправителя и получателя сообщений, может принудительно сгенерировать новые ключи для пользователей, которые в данный момент находятся вне сети.

Уязвимость рассматривается некоторыми исследователями безопасности как преднамеренный бэкдор - Facebook был уведомлен о проблеме ещё в апреле прошлого года, но уязвимость до сих пор не исправлена. Сокрытие проблемы и игнорирование выпуска исправления может стать серьёзным ударом по имиджу WhatsApp, учитывая то, что ранее Facebook заверял пользователей, что применяемое в WhatsApp end-to-end-шифрование исключает любые возможности перехвата сообщений, в том числе персоналом компании. Тем не менее изучение реализации протокола показало, что на деле компания Facebook имеет возможность чтения чужих сообщений, осуществив замену ключа от имени получателя.

Проблема не касается применяемого для организации связи протокола Signal и связана c применяемой в WhatsApp особенностью механизма передачи сообщений пользователям, находящимся в offline. Для end-to-end шифрования сообщений применяются уникальные ключи, которые подтверждены обоими участниками обмена сообщениями. От имени получателя, который в данный момент находится вне сети, может быть анонсирован новый публичный ключ, после чего механизм доставки на стороне отправителя автоматически перекодирует этим новым ключом все сообщения, ожидающие отправки.

Таким образом отправленные сообщения будут зашифрованы не оригинальным ключом собеседника, а подставным ключом, который сгенерирует сервис. При этом собеседник не узнает о том, что адресованные ему сообщения ушли не туда, а отправитель получит уведомление о смене ключа только если явно выставит в настройках соответствующую опцию и то уведомление будет выведено после отправки с новым ключом. Примечательно, что оригинальная реализация протокола Signal вместо автоматической переотправки с новым ключом, блокирует доставку подобных сообщений и отправляет уведомление отправителю.

Представители сервиса WhatsApp указывают на то, что пользователи имеют возможность включить уведомления о смене ключа в настройках (Settings / Account / Security / Show Security Notifications). Так как процесс смены ключа в большинстве случаев является следствием переустановки приложения или замены смартфона, обеспечивая автоматическую переотправку с новым ключом сервис в первую очередь заботится о том, чтобы все сообщения были доставлены и не потерялись.

Источник: opennet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Вредоносная фальшивка WhatsApp попала на миллион устройств

Свыше миллиона пользователей загрузили фальшивую версию приложения WhatsApp, приняв его за обновление мессенджера. Эта версия была опубликована в Google Play Store под названием Update WhatsApp Messenger от имени WhatsApp Inc. - разработчика легитимного сервиса. подробнее »

Исход выбором можно предсказать по «лайкам» избирателей в соцсетях

Датские учёные разработали алгоритм, позволяющий предсказать с высокой степенью точности результат на выборах по «лайкам» избирателя в социальных сетях. дальше »

Gigabyte выпускает 10 гигабитную сетевую плату

Компания Gigabyte присоединилась к гонке высокоскоростных сетевых решений, выпустив собственную плату LAN 10 Gigabit. дальше »

Счёт умным домам уже идёт на десятки миллионов

В наиболее развитых регионах мира — Северной Америке и Европе — количество умных домов быстро растёт, превысив 30 млн в прошлом году. дальше »

FCC США прокладывает путь для эфирного телевещания в формате 4K

Федеральное агентство по связи США (FCC) приняло решение о переходе телевидения на вещание в формате 4К. дальше »

Голосовой помощник Siri научится работать вне Сети

За последние годы компания Apple стремится дорабатывать и улучшать свой голосовой помощник Siri. За это время Siri выучила несколько языков, научилась работать со сторонними приложениями. дальше »

Европарламент одобрил правила защиты прав интернет-пользователей

Европарламент большинством голосов одобрил новые Положения о сотрудничестве по защите прав потребителей (Consumer Protection Cooperation Regulation). дальше »

Amazon регистрирует «криптовалютные» имена

В конце октября компания Amazon.com зарегистрировала сразу 3 доменных имени, имеющих непосредственное отношение к технологии блокчейна и криптовалютам. дальше »

Мошенники подделали популярную программу Microsoft ради наживы

Антивирусная компания ESET выявила сайт, распространяющий мошенническую версию Windows Movie Maker – популярной программы Microsoft для создания и редактирования видео. дальше »

В Tor Browser 7.0.9 устранена уязвимость, раскрывающая реальный IP-адрес

Сформирован корректирующий релиз специализированного браузера Tor Browser 7.0.9, ориентированного на обеспечение анонимности, безопасности и приватности. дальше »

Netflix повышает пропускную способность

С более чем 100 миллионами своих пользователей в свыше 190 странах, смотрящих ежедневно 125 миллионов часов потоковых телешоу и фильмов, Netflix внедряет Infinera Cloud Xpress 2 для расширения своих возможностей по передаче потокового видео. дальше »