Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Согласно новым исследованиям команды немецких криптографов, недостатки в коде приложения WhatsApp позволяют проникать в групповые чаты со стороны. На конференции по безопасности Real World Crypto, проходящей в Цюрихе группа исследователей из Рурского университета в Бохуме описала ряд брешей в безопасности таких приложений, как WhatsApp, Signal и Threema.

Недостатки Signal и Threema оказались достаточно безвредными, а вот в WhatsApp экспертам удалось обнаружить гораздо более значительные пробелы в безопасности. Специалисты утверждают, что любой контролирующий серверы WhatsApp может легко добавлять новых людей в личную группу, даже если у него нет разрешения администратора, который якобы контролирует доступ к этому чату.

«Конфиденциальность общения в групповом чате нарушается в тот момент, когда получивший несанкционированный доступ участник может получать новые сообщения и читать их. Этот нюанс полностью нивелирует пользу от сквозного шифрования, так как добавление новых участников переписки должно быть защищено», — утверждает Пол Рёслер, один из исследователей Рурского университета.

Эксперт объясняет, что при сквозном шифровании даже скомпрометированный сервер не должен раскрывать переписки. Только участники переписки должны иметь возможность читать сообщения WhatsApp.

«Если вы создадите систему, в которой все будет доверять серверу, вы можете отказаться от всей сложности имплементации сквозного шифрования и вообще забыть о нем. Это явное нарушение конфиденциальности, здесь нет оправданий», — заявил профессор криптографии Мэтью Грин.

Немецкие исследователи говорят, что их атака на WhatsApp использует простую ошибку. Только администратор группы WhatsApp может приглашать новых участников, но проблема в том, что приложение не использует механизм проверки подлинности этого приглашения.

Таким образом, сервер может просто добавить нового участника в группу без какого-либо взаимодействия с администратором, затем секретные ключи автоматически делятся с этим новым участником, предоставляя ему полный доступ к любым будущим сообщениям (сообщения, отправленные до добавления несанкционированного участника, к счастью, не могут быть расшифрованы).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

WhatsApp запустил беспарольный доступ (passkey) на iPhone

Разработчики WhatsApp запустили поддержку ключей доступа на iPhone по всему миру. Теперь верификацию можно проходить без необходимости отправки и ввода одноразовых кодов из СМС-сообщений.

Полгода назад WhatsApp уже ввёл беспарольный доступ для пользователей Android, предоставив им возможность попрощаться с двухфакторной аутентификацией по СМС.

Теперь любители «яблочной» iOS тоже могут воспользоваться passkey: при включении соответствующей опции входить в учётку WhatsApp можно через сканирование лица или ПИН-кода, сохранённого в «родном» менеджере ключей на iPhone.

Считается, что технология ключей доступа способна ощутимо затруднить жизнь злоумышленникам, пытающимся удалённо получить доступ к вашей учётной записи.

Параллельно passkey избавляет пользователей от необходимости постоянно вводить логины и пароли (которые ещё могут и попасть в руки киберпреступников). В случае с passkey злоумышленнику потребуется физический доступ к девайсу, чтобы войти в аккаунт WhatsApp.

Активировать ключи доступа можно в настройках мессенджера в разделе «Аккаунт».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru