Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Согласно новым исследованиям команды немецких криптографов, недостатки в коде приложения WhatsApp позволяют проникать в групповые чаты со стороны. На конференции по безопасности Real World Crypto, проходящей в Цюрихе группа исследователей из Рурского университета в Бохуме описала ряд брешей в безопасности таких приложений, как WhatsApp, Signal и Threema.

Недостатки Signal и Threema оказались достаточно безвредными, а вот в WhatsApp экспертам удалось обнаружить гораздо более значительные пробелы в безопасности. Специалисты утверждают, что любой контролирующий серверы WhatsApp может легко добавлять новых людей в личную группу, даже если у него нет разрешения администратора, который якобы контролирует доступ к этому чату.

«Конфиденциальность общения в групповом чате нарушается в тот момент, когда получивший несанкционированный доступ участник может получать новые сообщения и читать их. Этот нюанс полностью нивелирует пользу от сквозного шифрования, так как добавление новых участников переписки должно быть защищено», — утверждает Пол Рёслер, один из исследователей Рурского университета.

Эксперт объясняет, что при сквозном шифровании даже скомпрометированный сервер не должен раскрывать переписки. Только участники переписки должны иметь возможность читать сообщения WhatsApp.

«Если вы создадите систему, в которой все будет доверять серверу, вы можете отказаться от всей сложности имплементации сквозного шифрования и вообще забыть о нем. Это явное нарушение конфиденциальности, здесь нет оправданий», — заявил профессор криптографии Мэтью Грин.

Немецкие исследователи говорят, что их атака на WhatsApp использует простую ошибку. Только администратор группы WhatsApp может приглашать новых участников, но проблема в том, что приложение не использует механизм проверки подлинности этого приглашения.

Таким образом, сервер может просто добавить нового участника в группу без какого-либо взаимодействия с администратором, затем секретные ключи автоматически делятся с этим новым участником, предоставляя ему полный доступ к любым будущим сообщениям (сообщения, отправленные до добавления несанкционированного участника, к счастью, не могут быть расшифрованы).

Подпишитесь на новости

Реклама добралась до Макса: платформа начала тестировать новые инструменты

Национальная платформа Макс готовится превратить внимание пользователей в рекламный инвентарь. В приложении уже началось тестирование соответствующих инструментов, заявили в пресс-службе сервиса. Пока команда не раскрывает, где именно появится реклама, как она будет выглядеть и кому разрешат её размещать.

Сроки полноценного запуска тоже оставили за кадром, подробностями разработчики обещают поделиться позднее.

Сейчас Макс позиционируется не просто как мессенджер, а как национальная цифровая платформа. Пользователи могут обмениваться сообщениями, совершать голосовые вызовы и платежи, получать электронные госуслуги, а также подтверждать личность с помощью цифрового ID.

Запуск собственной рекламной системы выглядит вполне ожидаемым шагом: растущей платформе нужны инструменты монетизации, а бизнесу — доступ к новой аудитории.

Главная интрига теперь в другом: ограничится ли Макс продвижением публикаций в каналах или встроит рекламу глубже в приложение.

RSS: Новости на портале Anti-Malware.ru