Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Согласно новым исследованиям команды немецких криптографов, недостатки в коде приложения WhatsApp позволяют проникать в групповые чаты со стороны. На конференции по безопасности Real World Crypto, проходящей в Цюрихе группа исследователей из Рурского университета в Бохуме описала ряд брешей в безопасности таких приложений, как WhatsApp, Signal и Threema.

Недостатки Signal и Threema оказались достаточно безвредными, а вот в WhatsApp экспертам удалось обнаружить гораздо более значительные пробелы в безопасности. Специалисты утверждают, что любой контролирующий серверы WhatsApp может легко добавлять новых людей в личную группу, даже если у него нет разрешения администратора, который якобы контролирует доступ к этому чату.

«Конфиденциальность общения в групповом чате нарушается в тот момент, когда получивший несанкционированный доступ участник может получать новые сообщения и читать их. Этот нюанс полностью нивелирует пользу от сквозного шифрования, так как добавление новых участников переписки должно быть защищено», — утверждает Пол Рёслер, один из исследователей Рурского университета.

Эксперт объясняет, что при сквозном шифровании даже скомпрометированный сервер не должен раскрывать переписки. Только участники переписки должны иметь возможность читать сообщения WhatsApp.

«Если вы создадите систему, в которой все будет доверять серверу, вы можете отказаться от всей сложности имплементации сквозного шифрования и вообще забыть о нем. Это явное нарушение конфиденциальности, здесь нет оправданий», — заявил профессор криптографии Мэтью Грин.

Немецкие исследователи говорят, что их атака на WhatsApp использует простую ошибку. Только администратор группы WhatsApp может приглашать новых участников, но проблема в том, что приложение не использует механизм проверки подлинности этого приглашения.

Таким образом, сервер может просто добавить нового участника в группу без какого-либо взаимодействия с администратором, затем секретные ключи автоматически делятся с этим новым участником, предоставляя ему полный доступ к любым будущим сообщениям (сообщения, отправленные до добавления несанкционированного участника, к счастью, не могут быть расшифрованы).

reCAPTCHA по-новому: Google тестирует проверку человека через веб-камеру

Эпоха бесконечных картинок с автобусами, светофорами и пожарными машинами постепенно подходит к концу. Google начала тестировать новую систему проверки пользователей в reCAPTCHA, которая предлагает с помощью камеры и жестов рукой доказать, что вы человек.

Суть проста: некоторым пользователям предлагается предоставить доступ к камере, после чего система просит выполнить несколько простых движений рукой. Алгоритм анализирует положение суставов и движения кисти, чтобы убедиться, что перед ним живой человек, а не бот.

В Google объясняют, что технология нужна для борьбы с современными ИИ-ботами, которые всё лучше справляются с традиционными CAPTCHA и автоматизируют регистрацию аккаунтов, подбор учётных данных и другие мошеннические операции.

По данным корпорации, система извлекает из короткого видеоролика 21 контрольную точку руки и использует их для проверки. В Google подчёркивают, что аудио не записывается, видео не привязывается к личности пользователя, а сами записи удаляются после завершения проверки.

Однако новинка уже вызвала споры. Критики отмечают, что обычная проверка «Я не робот» постепенно превращается в биометрическую процедуру. Пользователи задаются вопросом: действительно ли для входа на сайт теперь нужно показывать руку в веб-камеру?

 

Некоторые исследователи также сомневаются в эффективности механизма. В соцсетях уже появились заявления о том, что подобную защиту якобы удалось обойти с помощью виртуальной камеры и ИИ-анимации.

Ситуация выглядит особенно интересно на фоне общего тренда на возрастную верификацию и биометрические проверки в интернете. Всё больше сервисов пытаются отличить живого человека от алгоритма, а методы становятся всё более необычными.

RSS: Новости на портале Anti-Malware.ru