Выявлена уязвимость в WhatsApp, позволяющая перехватывать чужие сообщения

Опубликовано: 19 января 2017 г., четверг

В популярной системе обмена сообщениями WhatsApp выявлена уязвимость, которая позволяет владельцу сервиса (Facebook) и заинтересованным спецслужбам перехватывать и читать сообщения.

Проблема вызвана тем, что сервис WhatsApp, без ведома отправителя и получателя сообщений, может принудительно сгенерировать новые ключи для пользователей, которые в данный момент находятся вне сети.

Уязвимость рассматривается некоторыми исследователями безопасности как преднамеренный бэкдор - Facebook был уведомлен о проблеме ещё в апреле прошлого года, но уязвимость до сих пор не исправлена. Сокрытие проблемы и игнорирование выпуска исправления может стать серьёзным ударом по имиджу WhatsApp, учитывая то, что ранее Facebook заверял пользователей, что применяемое в WhatsApp end-to-end-шифрование исключает любые возможности перехвата сообщений, в том числе персоналом компании. Тем не менее изучение реализации протокола показало, что на деле компания Facebook имеет возможность чтения чужих сообщений, осуществив замену ключа от имени получателя.

Проблема не касается применяемого для организации связи протокола Signal и связана c применяемой в WhatsApp особенностью механизма передачи сообщений пользователям, находящимся в offline. Для end-to-end шифрования сообщений применяются уникальные ключи, которые подтверждены обоими участниками обмена сообщениями. От имени получателя, который в данный момент находится вне сети, может быть анонсирован новый публичный ключ, после чего механизм доставки на стороне отправителя автоматически перекодирует этим новым ключом все сообщения, ожидающие отправки.

Таким образом отправленные сообщения будут зашифрованы не оригинальным ключом собеседника, а подставным ключом, который сгенерирует сервис. При этом собеседник не узнает о том, что адресованные ему сообщения ушли не туда, а отправитель получит уведомление о смене ключа только если явно выставит в настройках соответствующую опцию и то уведомление будет выведено после отправки с новым ключом. Примечательно, что оригинальная реализация протокола Signal вместо автоматической переотправки с новым ключом, блокирует доставку подобных сообщений и отправляет уведомление отправителю.

Представители сервиса WhatsApp указывают на то, что пользователи имеют возможность включить уведомления о смене ключа в настройках (Settings / Account / Security / Show Security Notifications). Так как процесс смены ключа в большинстве случаев является следствием переустановки приложения или замены смартфона, обеспечивая автоматическую переотправку с новым ключом сервис в первую очередь заботится о том, чтобы все сообщения были доставлены и не потерялись.

Источник: opennet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Вредоносная фальшивка WhatsApp попала на миллион устройств

Свыше миллиона пользователей загрузили фальшивую версию приложения WhatsApp, приняв его за обновление мессенджера. Эта версия была опубликована в Google Play Store под названием Update WhatsApp Messenger от имени WhatsApp Inc. - разработчика легитимного сервиса. подробнее »

Президент Трамп подписал законопроект о запрете продукции «Лаборатории Касперского»

Президент США Дональд Трамп подписал законопроект под названием «Акт об одобрении мер по обеспечению национальной обороны 2018», в котором отдельным пунктом запрещается использование продуктов «Лаборатории Касперского» в госучреждениях. дальше »

Приложение-фальшивка популярного кошелька криптовалют сумела попасть в App Storе

Приложение на iPhone, выдающее себя за официальный клиент MyEtherWallet.com, один из известных сервисов хранения эфириума (ETH) и других криптовалют, не только попало в App Store, но и выделилось высоким рейтингом: в категории «Финансы» в App Store приложение заняло на минувшей неделе третью позицию. дальше »

40% покупателей в США используют голосовых помощников для праздничного шоппинга (45)

Интерес к использованию чат-ботов и устройств с голосовыми помощниками растёт, однако проблемы использования сохраняются. В частности, люди полагают, что голосовые помощники неверно понимают их нужды. дальше »

WHOIS «не соответствует нормам законодательства ЕС»

Рабочая группа WP29 направила в конце минувшей недели в корпорацию ICANN письмо, в котором разъяснила свой взгляд на судьбу WHOIS. дальше »

Платформа HomeKit оказалась уязвимой

За последние несколько дней сразу несколько программных платформ Apple оказались незащищенными перед угрозой со стороны злоумышленников, и на этот раз к ним присоединилась технология умного дома HomeKit этой же компании. дальше »

Apple приобретет приложение для распознавания музыки Shazam (1)

Корпорация Apple готовится к приобретению популярного приложения для распознавания музыки Shazam примерно за 400 млн долларов. дальше »

Gemalto оснастила планшеты Microsoft Surface своим решением eSIM

Компания Gemalto представила решение eSIM для поддерживающих стандарт LTE Advanced планшетов Microsoft Surface Pro. Поставки этих устройств корпоративным заказчикам начнутся в этом месяце. дальше »

Испанская компания Enaire выпустила аэронавигационное приложение Insignia

Испанская государственная компания Enaire выпустила новое бесплатное веб-приложение Insignia, содержащее полезную информацию о воздушной навигации. дальше »

Приложения к Новому году помогут подготовиться к праздникам

Новый год уже недалеко, и к нему следует правильно подготовиться. На Google Play можно найти очень полезные приложения для подготовки к наступающим праздникам, а также придумать идеи для веселого времяпровождения. дальше »

Приложение Netflix присутствует на одном из трех голландских смартфонов; YouTube - на 83%

Почти треть голландцев, владеющих смартфоном, имеет на нем приложение Netflix. дальше »