Опция деактивации WhatsApp подвела под DoS-удар 2 млрд пользователей

Опция деактивации WhatsApp подвела под DoS-удар 2 млрд пользователей

Опция деактивации WhatsApp подвела под DoS-удар 2 млрд пользователей

Как оказалось, деактивировать WhatsApp-аккаунт письмом в техподдержку может не только владелец, но и все, у кого записан его телефон. Такую просьбу можно многократно отправлять с любого имейл-адреса и устроить своей жертве месячник отказа в обслуживании.

Деактивация учетной записи WhatsApp используется в тех случаях, когда телефон потерян или украден. Процедура проста: пользователь отправляет на адрес техподдержки письмо с ключевой фразой «потеря/кража, пожалуйста, деактивируйте аккаунт» и номером телефона, и доступ блокируется на 30 дней.

 

 

В течение этого периода контакты будут по-прежнему видеть профиль владельца и слать ему сообщения. Их можно будет потом прочесть, повторно активировав аккаунт на другом устройстве (запуск приложения > вход). Если этого не сделать, по окончании срока «подвешенный» аккаунт удалится.

Простота этой процедуры и смутила Джейка Мура (Jake Moore), эксперта-криминалиста и консультанта ESET по вопросам кибербезопасности. Недоброжелатель, которому известен твой номер телефона, сможет с легкостью вместо тебя запросить деактивацию аккаунта, используя произвольный адрес отправителя. А если написать скрипт для автоматизации запросов, можно провести DoS-атаку длительностью в 30 дней.

О своем открытии эксперт рассказал в Twitter, предупредив пользователей популярного мессенджера об угрозе. Похоже, что его инициатива возымела свое действие: опцию деактивации через техподдержку вначале отключили, затем такие запросы стали возвращать подтверждение получения, а теперь WhatsApp дополнительно просит представить документ в подтверждение права на указанный номер телефона.

 

Тем не менее проблема осталась, и юзерам, потерявшим мобильный телефон, придется блокировать симку или само устройство с помощью соответствующей опции. В качестве альтернативы Мур советует включить в WhatsApp двухфакторную аутентификацию (2FA, по умолчанию неактивна): в этом случае деактивация аккаунта через техподдержку возможна только с привязанного имейл-адреса.

Kate Mobile перестал работать с VK: лимита API хватило на полтора дня

Популярный альтернативный Android-клиент Kate Mobile лишился доступа к сервисам «ВКонтакте». О прекращении работы сообщили разработчики приложения. По их версии, новые условия VK API фактически поставили крест на неофициальных клиентах.

С 7 сентября соцсеть ввела ежемесячные ограничения на количество запросов и анонсировала платный доступ к API для сторонних сервисов.

Команда Kate Mobile утверждает, что заранее запросила у VK стоимость и порядок оплаты, но ответа так и не получила.

Верифицированным партнёрам выделяется до 100 млн запросов ежемесячно. Выглядит солидно, пока к приложению не подключается его реальная аудитория: по расчётам разработчиков, пользователи Kate Mobile израсходовали такой объём примерно за полтора дня.

Спасти ситуацию оптимизацией тоже не получится. Приложение может чаще обращаться к локальному кешу и реже загружать данные с серверов, однако отправку сообщений закешировать невозможно. Один только метод messages.send, по оценке команды, создаёт вдвое больше запросов, чем допускает новый лимит.

Разработчики считают, что речь идёт не столько о монетизации API, сколько о выдавливании альтернативных клиентов. Публичной позиции «ВКонтакте» по ситуации в приведённых материалах нет.

Пользователи Kate Mobile встретили отключение без восторга. В комментариях они благодарят команду за многолетнюю поддержку, называют происходящее концом эпохи и жалуются, что официальный клиент VK перегружен функциями и рекламой.

RSS: Новости на портале Anti-Malware.ru