В криптопротоколах мессенджера Threema нашли дыры, раскрывающие ключи

В криптопротоколах мессенджера Threema нашли дыры, раскрывающие ключи

В криптопротоколах мессенджера Threema нашли дыры, раскрывающие ключи

Эксперты изучили криптографические протоколы, используемые в работе швейцарского мессенджера Threema. В ходе анализа нашёлся ряд уязвимостей, эксплуатация которых может привести к получению закрытых ключей пользователей или позволит обойти защиту аутентификации.

По словам специалистов Швейцарской высшей технической школы Цюриха (ETHZ), в общей сложности они выявили три проблемы. Разработчики Threema получили информацию о брешах в начале октября 2022 года, а в конце ноября вышел соответствующий патч.

Threema — это мессенджер с упором на шифрование и защиту переписок от третьих лиц. По данным на октябрь 2022 года, приложение установили 11 миллионов пользователей. На официальном сайте разработчики утверждают, что «конфиденциальность и безопасность тесно интегрированы в ДНК Threema».

Этот мессенджер используется властями и армией Швейцарии, а также позиционируется как более защищённая альтернатива Signal, WhatsApp и Telegram.

Однако, судя по всему, раньше никто достаточно пристально не изучал криптокомпоненты Threema. Как отметили специалисты, любое приложение, использующее криптографические протоколы, должно проходить анализ безопасности, иначе назвать его защищённым нельзя.

Найденные экспертами лазейки могут использоваться для целого спектра вредоносных действий: злоумышленник может выдать себя за клиента, изменить порядок сообщений, клонировать учётную запись жертвы и даже задействовать механизм бэкапа для восстановления закрытого ключа пользователя.

В ответ на запрос издания The Hacker News разработчики Threema подчеркнули, что недавно запустили новый протокол Ibex, нивелирующий ряд описанных исследователями проблем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ozon отстранил курьеров за использование данных клиентов

Маркетплейс Ozon сообщил об отстранении от работы курьеров, которые неправомерно использовали личные данные клиенток. Ранее депутат Госдумы Ксения Горячева обратилась к генеральному директору «Озон холдинг» Дмитрию Киму с запросом о мерах, предпринимаемых для защиты персональных данных пользователей.

Как передаёт ТАСС, документ с запросом оказался в распоряжении агентства. Поводом для обращения стали жалобы клиенток маркетплейса на недопустимое поведение курьеров.

В одном случае сотрудник использовал контактный номер покупательницы для личной переписки, в ходе которой допускал грубые и нецензурные выражения. В другом случае клиентка стала жертвой сталкинга — курьер звонил ей с разных номеров и проявлял агрессию в различных формах.

«О двух случаях, указанных в обращении, нам известно — эти курьеры были немедленно отстранены и внесены в чёрный список. Они больше не смогут доставлять заказы для сервисов Ozon, поскольку подобное поведение недопустимо», — сообщили в пресс-службе компании.

В Ozon также отметили, что с 2024 года в компании внедряется система защиты контактных данных клиентов. Теперь курьеры совершают звонки через виртуальные номера и не видят реальные контакты покупателей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru