Solar inCode проверил защищенность наиболее популярных мессенджеров

Solar inCode проверил защищенность наиболее популярных мессенджеров

Solar inCode проверил защищенность наиболее популярных мессенджеров

Компания Solar Security, представила исследование защищенности мобильных приложений для мгновенного обмена сообщениями. Для участия в исследовании были выбраны международные популярные бесплатные мобильные приложения для мгновенного обмена сообщениями – Facebook Messenger, QQ International, Signal, Skype, Slack, Telegram, Viber, WeChat и WhatsApp.

Каждое приложение рассматривалось в двух реализациях – для мобильных операционных систем iOS и Android. Проверка безопасности осуществлялась автоматически, с помощью российского решения Solar inCode, которое использует методы статического, динамического и интерактивного анализа кода.

Любопытно, что реализации приложений для платформы Android оказались более защищенными по сравнению с реализациями под iOS. Среди проанализированных Android-мессенджеров в тройку наиболее защищенных вошли Signal, Facebook Messenger и Slack. При этом Signal показал очень высокий результат. Отсутствие серьезных уязвимостей позволяет говорить о том, что приложение достаточно безопасно как в части защиты данных пользователей, так и в устойчивости к атакам с помощью троянов или известных эксплойтов. Хорошее качество кода продемонстрировали Facebook Messenger и Slack, который уже получил звание самого быстрорастущего бизнес-приложения в истории.

Лидерами среди iOS-приложений для мгновенного обмена сообщениями стали Facebook Messenger, Viber и Skype. Четвертое место с небольшим отставанием занял Signal. Больше всего уязвимостей обнаружено в мессенджерах QQ International и WeChat, которые представляются наименее защищенными вне зависимости от платформы.

Исследование показало, что все проанализированные приложения содержат уязвимости, которые можно разделить на две группы по возможному способу эксплуатации:

Уязвимости, повышающие риски компрометации информации, хранимой на устройстве, – логинов, паролей, переписки и т. д. Как правило, уязвимости такого типа могут быть проэксплуатированы при помощи вредоносного программного обеспечения.

Уязвимости, позволяющие проводить атаку Man-in-the-Middle («человек посередине»), в результате которой злоумышленник может получить доступ ко всем данным, пересылаемым через мессенджер. Данная атака может быть успешно реализована, например, при использовании общественного Wi-Fi.

При подготовке исследования декомпиляция и деобфускация приложений не производилась. Статический анализ осуществлялся в отношении бинарного кода.

«Исследования защищенности мессенджеров проводятся достаточно часто, но все они оценивают мобильные приложения исключительно с точки зрения безопасности передачи пользовательских данных. Мы подошли к вопросу более комплексно – представленное исследование впервые рассматривает всю совокупность угроз – от перехвата данных пользователей до уязвимости приложений к различным типам атак и известным эксплойтам, – рассказывает Даниил Чернов, руководитель направления Solar inCode компании Solar Security. – Результаты автоматического анализа показывают, что большинство мессенджеров содержит те или иные уязвимости. Не все они одинаково легко эксплуатируются, однако мессенджеры, которые позиционируются, в первую очередь, как защищенные, не должны небрежно относиться к любым потенциальным угрозам».

Telegram завис на Подключении: TGLock 2.0 подберёт обходной маршрут

Пользователь Хабра babin2002 представил TGLock 2.0 — бесплатное приложение для Windows, macOS и Linux, которое помогает вернуть к жизни зависший на «Подключении» Telegram. Инструмент работает только с мессенджером, поэтому весь остальной трафик компьютера оставляет в покое.

TGLock поднимает локальный MTProto-прокси и отправляет зашифрованный трафик Telegram через защищённое WebSocket-соединение к веб-инфраструктуре самого сервиса.

Арендовать сервер или покупать подписку, как уточняется, не нужно: пользователь запускает приложение, нажимает «Включить защиту» и подтверждает добавление прокси в Telegram.

Первая версия умела сообщать, что защита включена, даже когда мессенджер продолжал лежать. Зелёный индикатор означал лишь, что локальный порт открылся, — работоспособность Telegram в этот праздник жизни не входила.

 

В TGLock 2.0 статусы разделили. Надпись «Telegram на связи» появляется только после создания рабочего WebSocket-туннеля. Если соединение обрывается, приложение перебирает запасные маршруты, временно откладывает неработающие и запоминает удачный вариант для конкретного дата-центра.

Программа не отключает проверку TLS, не меняет системный DNS и не загружает списки чужих Cloudflare-доменов. При необходимости пользователь может добавить собственный Cloudflare Worker. Есть и LAN-режим для подключения смартфона через компьютер, но оба устройства должны находиться в одной сети.

Без ограничений не обошлось. TGLock не заменяет полноценный VPN, не открывает YouTube и Discord, а голосовые и видеозвонки могут не работать из-за отсутствия UDP-проксирования. Версии для Android пока тоже нет. Сборка для macOS не подписана Developer ID, поэтому Gatekeeper способен встретить её без особого гостеприимства.

Код проекта открыт под лицензией MIT.

RSS: Новости на портале Anti-Malware.ru