Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Согласно новым исследованиям команды немецких криптографов, недостатки в коде приложения WhatsApp позволяют проникать в групповые чаты со стороны. На конференции по безопасности Real World Crypto, проходящей в Цюрихе группа исследователей из Рурского университета в Бохуме описала ряд брешей в безопасности таких приложений, как WhatsApp, Signal и Threema.

Недостатки Signal и Threema оказались достаточно безвредными, а вот в WhatsApp экспертам удалось обнаружить гораздо более значительные пробелы в безопасности. Специалисты утверждают, что любой контролирующий серверы WhatsApp может легко добавлять новых людей в личную группу, даже если у него нет разрешения администратора, который якобы контролирует доступ к этому чату.

«Конфиденциальность общения в групповом чате нарушается в тот момент, когда получивший несанкционированный доступ участник может получать новые сообщения и читать их. Этот нюанс полностью нивелирует пользу от сквозного шифрования, так как добавление новых участников переписки должно быть защищено», — утверждает Пол Рёслер, один из исследователей Рурского университета.

Эксперт объясняет, что при сквозном шифровании даже скомпрометированный сервер не должен раскрывать переписки. Только участники переписки должны иметь возможность читать сообщения WhatsApp.

«Если вы создадите систему, в которой все будет доверять серверу, вы можете отказаться от всей сложности имплементации сквозного шифрования и вообще забыть о нем. Это явное нарушение конфиденциальности, здесь нет оправданий», — заявил профессор криптографии Мэтью Грин.

Немецкие исследователи говорят, что их атака на WhatsApp использует простую ошибку. Только администратор группы WhatsApp может приглашать новых участников, но проблема в том, что приложение не использует механизм проверки подлинности этого приглашения.

Таким образом, сервер может просто добавить нового участника в группу без какого-либо взаимодействия с администратором, затем секретные ключи автоматически делятся с этим новым участником, предоставляя ему полный доступ к любым будущим сообщениям (сообщения, отправленные до добавления несанкционированного участника, к счастью, не могут быть расшифрованы).

Сторонние Android-приложения получат доступ к системе сканирования контента

Google разрабатывает общедоступный Android API, с помощью которого сторонние приложения смогут проверять изображения и другие файлы на устройстве и классифицировать их по уровню безопасности. В основе механизма лежит идея SafetyCore — системного компонента, который уже размывает интимные изображения в Google Messages.

ContentSafetyManager сможет принимать изображения, необработанные файлы и другие типы мультимедиа.

После анализа система присвоит контенту один из четырёх статусов: разрешён, требует предупреждения, заблокирован или не классифицирован. Приложение затем само решит, показать изображение, размыть его или спрятать.

Обработка должна выполняться локально (без отправки фотографий на серверы Google). При этом сам API не даёт приложению доступа ко всей галерее: соответствующие разрешения всё равно придётся получить отдельно.


Именно здесь начинается неприятная часть. Эксперты опасаются, что вредоносная программа с избыточными правами сможет прогонять через классификатор большие объёмы пользовательских файлов, составлять профили владельцев или использовать результаты анализа не по назначению. Google рекомендует разработчикам запрашивать только минимально необходимые разрешения.


Сам SafetyCore ранее вызвал скандал из-за автоматической установки без явного согласия пользователей и отсутствия обычного ярлыка. Компонент скачали более миллиарда раз, а некоторые владельцы Android устанавливают специальную заглушку, чтобы Play Store не мог вернуть его после удаления.


Google обещает локальную обработку и конфиденциальность. Пользователи задают логичный вопрос: если всё настолько безопасно, почему приложение сначала появилось на смартфоне, а объяснения — потом?

RSS: Новости на портале Anti-Malware.ru