WhatsApp отказал правительству в доступе к зашифрованным сообщениям

WhatsApp отказал правительству в доступе к зашифрованным сообщениям

Правительство Великобритании потребовало от WhatsApp предоставления доступа к зашифрованным сообщениям. Как стало известно во вторник, представители службы обмена мгновенными сообщениями ответили отказом.

Службы безопасности жалуются на то, что у них отсутствует возможность получить доступ к зашифрованным разговорам террористов. Уже давно ни для кого не секрет, что террористы часто прибегают к общению через приложения, способные обеспечить конфиденциальность, например, WhatsApp и Telegram.

«Крайне важно, чтобы мы могли получить доступ к их сообщениям, потому что в противном случае это очень осложняет работу следователей» - уточняет источник в правоохранительных службах.

В среду премьер-министр Британии Тереза Май (Theresa May) планирует попросить технологические компании сделать что-то, чтобы помочь правительству бороться с терроризмом. В своей речи политик будет ссылаться на недавний взрыв в метро.

Зашифрованные приложения для обмена сообщениями использовались перед атаками на Вестминстер, Манчестер и Лондонский мост. Устройства одного из подозреваемых, например, были восстановлены и исследуются спецслужбами.

Напомним, что такие приложения, как WhatsApp, Telegram и Apple iMessage, используют сквозное шифрование. Оно реализовано таким образом, чтобы даже сами компании-производители не имели доступ к содержимому таких сообщений или звонков.

Здесь стоит отметить, что WhatsApp предоставляет правоохранительным органам некоторые данные: имя учетной записи, когда она была создана, последняя дата посещения, IP-адрес и адрес электронной почты.

Но компания утверждает, что она не может предоставить данные, которые сам WhatsApp не собирает изначально, включая содержимое сообщений.

«Мы высоко ценим работу правоохранительных органов по обеспечению безопасности людей во всем мире. Мы готовы внимательно изучать, проверять и реагировать на запросы органов в рамках правового поля» - говорится в заявлении WhatsApp.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В TikTok обнаружены баги, позволяющие угнать аккаунт за один клик

Операторы видеосервиса TikTok устранили две уязвимости, которые в комбинации позволяют без особых трудозатрат захватить контроль над чужим аккаунтом. Одна из них присутствовала на сайте, другая объявилась в клиентском приложении. Соответствующие патчи вышли 18 сентября, информация о багах была опубликована в конце прошлой недели.

Обе проблемы обнаружил живущий в Берлине исследователь, использующий псевдоним milly. Отчет о находках молодой человек подал в рамках программы поиска багов, запущенной на платформе HackerOne, и в итоге был удостоен награды в размере 3860 долларов США.

Согласно записи milly на HackerOne, уязвимость на сайте TikTok возникла из-за неадекватной санации одного из параметров URL и классифицируется как «отраженный межсайтовый скриптинг». Эксплуатация в данном случае позволяет выполнить вредоносный код в браузере пользователя посредством проведения XSS-атаки. Степень опасности бреши оценена как высокая (8,2 балла по шкале CVSS); идентификатор CVE ей пока не присвоен.

Уязвимость в клиенте TikTok относится к классу «подделка межсайтовых запросов» (CSRF). Ее использование позволяет задать новый пароль для учетной записи, допускающей вход через сторонние приложения (по технологии единого входа — SSO, Single Sign-On), и совершать действия от имени законного владельца аккаунта.

Для демонстрации уязвимостей исследователь создал простейший JavaScript-эксплойт для CSRF и внедрил его в URL TikTok в качестве значения уязвимого параметра. Использование этой связки помогло milly эффективно перехватить контроль над аккаунтом.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru