Разрушен миф о безопасности анонимного мессенджера Snapchat

Разрушен миф о безопасности анонимного мессенджера Snapchat

Австралийские «белые хакеры» полностью раскрыли информацию об уязвимостях в мобильном приложении Snapchat. Эти уязвимости лишают сервис всех его ключевых особенностей, позволяя разоблачать пользователей и сохранять сообщения локально.

Австралийская компания Gibson Security, специализирующаяся на информационной безопасности, опубликовала информацию о недокументированных функциях API и код двух эксплойтов, позволяющих хакерам взламывать сервис по пересылке приватных сообщений Snapchat.

Специалисты обнаружили в нем две уязвимости, с помощью которых можно полностью разоблачить пользователей сервиса, сопоставив их псевдонимы с номерами мобильных телефонов, хранящихся в базе данных на сервере Snapchat. Уязвимости содержатся как в версии для Android, так и iOS.

Помимо сопоставления псевдонима и номера мобильного телефона, уязвимости позволяют сопоставить псевдоним с реальным именем пользователя и его аккаунтами в социальных сетях, а также сохранять сообщения локально.

Это полностью разрушает концепцию Snapchat: одно из основных предназначений мессенджера заключается в возможности отправки сообщений анонимно, при этом сообщения автоматически удаляются спустя 10 секунд или раньше, в зависимости от того, что указал отправитель.

Кроме того, благодаря найденным уязвимостям хакеры могут совершать DDoS-атаки на пользователей Snapchat, получать доступ к непрочитанным сообщениям и изменять их, в том числе совершать подмену изображений, которые были отправлены пользователю, но не были им прочитаны.

О своей находке исследователи впервые сообщили еще в августе 2013 г., одновременно уведомив об этом Snapchat. Они также подали в компанию заявку на трудоустройство, чтобы помочь повысить безопасность сервиса. Однако в Snapchat не обратили на их обращения никакого внимания.

По словам хакеров, Snapchat халатно относится к безопасности своих пользователей. Игнорирование наличия уязвимостей – это лишь полбеды. Компания медлительно реагирует на появление в Интернете неофициальных клиентов сервиса, которые используют интерфейс программирования (API) Snapchat незаконно.

«По всей видимости, Snapchat слишком занята тем, чтобы отклонять предложения о покупке со стороны Facebook и Google, а также тем, чтобы кормить своих инвесторов как можно более правдоподобной ложью», – заявили в Gibson Security.

Возможность пересылки сообщений анонимно привела к тому, что пользователи Snapchat достаточно часто отправляют интимные фото. Ежедневно пользователи сервиса пересылают около 400 млн сообщений. Женщины составляют более половины (70%) пользовательской базы.

Apple нашла на MacBook экс-сотрудника новые улики против OpenAI

Apple представила суду новые доказательства по делу против OpenAI и своего бывшего сотрудника Чанга Лю. Компания утверждает, что тот использовал в работе на новом месте конфиденциальную схему микросхемы Apple, а затем попытался уничтожить улики.

Новые материалы обнаружили на старом рабочем MacBook Лю, который его адвокаты передали для изучения.

По версии Apple, бывший инженер применял в OpenAI не только секретную электрическую схему, но и инструмент с таким же названием, как у внутреннего инженерного приложения корпорации.

Apple также заявила, что OpenAI знала о доступе Лю к корпоративным данным. Более того, когда в июне инженеру стало известно о расследовании, он якобы привлёк коллегу Ю-Тин Пэна к уничтожению доказательств. Сами материалы в публичной версии судебных документов скрыты.

Ранее Apple публиковала сообщения Лю, из которых следовало, что он понимал: доступ к некоторым корпоративным файлам сохранился даже после увольнения. OpenAI встала на сторону сотрудника и объяснила ситуацию небрежным управлением учётными записями со стороны Apple.

По версии разработчика ChatGPT, Лю открывал старые файлы лишь для помощи бывшим коллегам. Apple парировала, что инженер воспользовался редкой неизвестной ошибкой аутентификации.

Теперь производитель iPhone требует предварительного судебного запрета, который не позволит OpenAI разрабатывать оборудование на основе технологий Apple, пока идёт разбирательство. Кроме того, компания добивается ускоренного сбора доказательств, подозревая причастность других бывших сотрудников.

Масштаб для паранойи подходящий: по данным первоначального иска, в OpenAI работают более 400 выходцев из Apple. Пока суду предстоит разобраться, переехали ли вместе с ними только знания и опыт или ещё и кое-какие файлы из Купертино.

RSS: Новости на портале Anti-Malware.ru