Спецслужбы используют нераскрытую уязвимость WhatsApp для слежки

Спецслужбы используют нераскрытую уязвимость WhatsApp для слежки

Спецслужбы используют нераскрытую уязвимость WhatsApp для слежки

В марте команда безопасности WhatsApp предупредила Meta (деятельность которой в России признана экстремисткой и запрещена), что несмотря на мощное шифрование, правительства продолжают следить за пользователями.

Как рассказали исследователи, содержание разговоров остаётся засекреченным, но спецслужбы могут узнать, с кем общаются те или иные пользователи в определённое время, в каких группах они состоят, а, возможно, и вычислить их местоположение.

Уязвимость основана на анализе интернет-трафика в масштабах страны. Представитель Meta (деятельность которой в России признана экстремисткой и запрещена) Кристина Лонигро заявила, что у платформы нет бэкдоров, а у разработчиков нет доказательств наличия уязвимостей в мессенджере.

Сейчас метаданные приобрели огромную ценность для разведывательных служб во всём мире. Именно поэтому очень важно сохранять конфиденциальность пользователей.

Согласно внутренней оценке специалистов, проверка и анализ сетевого трафика совершенно незаметны, но позволяют выявить связи между пользователями WhatsApp (принадлежит корпорации Meta, деятельность которой в России признана экстремисткой и запрещена): кто состоит в одной группе, кто с кем переписывается и кому звонит.

В исследовании говорится, что правительство может определить, когда человек использует приложение, из-за того, что данные должны проходить через легко идентифицируемые корпоративные серверы Meta (деятельность которой в России признана экстремисткой и запрещена). Затем агенты могут вычислить конкретных пользователей, отследив их IP-адрес.

Внутренняя служба безопасности WhatsApp обнаружила, что хакеры используют метод корреляционной атаки — это когда умелое наблюдение за зашифрованными данными может нарушить защитные функции приложения.

Например, пользователь отправляет в группу сообщение, в результате чего на устройство каждого её члена передаётся пакет данных одинакового размера.

Или, чтобы определить расстояние между пользователями, нужно измерить временную задержку от момента отправки до получения сообщений сторонами.

Говорится, что для этих атак необходимо, чтобы все члены группы мессенджера или обе стороны коммуникации находились в одной сети и в пределах одной страны.

Доннча О Сирбхаилл, глава лаборатории безопасности Amnesty International, отметил, что те же методы слежки работают и против других современных сервисов обмена сообщениями, так как приложения-мессенджеры не включают атаки на анализ трафика в свои модели угроз.

Представитель Meta (деятельность которой в России признана экстремисткой и запрещена) сообщил, что их лучшие инженеры активно работают над дальнейшим укреплением их систем против любых будущих угроз.

В документе оценки угроз WhatsApp говорится, что популярному приложению дорого обойдётся усиление безопасности, так как очень трудно защитить людей от корреляционных атак, не ухудшив работу мессенджера в других аспектах.

Для компании защита пользователей, подверженных риску, будет противоречить стремлению техногиганта сделать свою платформу максимально доступной и широко используемой.

В докладе привели пример, что, если добавить искусственную задержку в сообщении, чтобы скрыть реальную геолокацию отправителя и получателя данных, это приведет к тому, что приложение будет казаться медленнее всем 2 миллиардам пользователей, большинству из которых никогда не придется беспокоиться о шпионаже спецслужб.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru