Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Уязвимость в WhatsApp позволяет шпионам проникнуть в групповые чаты

Согласно новым исследованиям команды немецких криптографов, недостатки в коде приложения WhatsApp позволяют проникать в групповые чаты со стороны. На конференции по безопасности Real World Crypto, проходящей в Цюрихе группа исследователей из Рурского университета в Бохуме описала ряд брешей в безопасности таких приложений, как WhatsApp, Signal и Threema.

Недостатки Signal и Threema оказались достаточно безвредными, а вот в WhatsApp экспертам удалось обнаружить гораздо более значительные пробелы в безопасности. Специалисты утверждают, что любой контролирующий серверы WhatsApp может легко добавлять новых людей в личную группу, даже если у него нет разрешения администратора, который якобы контролирует доступ к этому чату.

«Конфиденциальность общения в групповом чате нарушается в тот момент, когда получивший несанкционированный доступ участник может получать новые сообщения и читать их. Этот нюанс полностью нивелирует пользу от сквозного шифрования, так как добавление новых участников переписки должно быть защищено», — утверждает Пол Рёслер, один из исследователей Рурского университета.

Эксперт объясняет, что при сквозном шифровании даже скомпрометированный сервер не должен раскрывать переписки. Только участники переписки должны иметь возможность читать сообщения WhatsApp.

«Если вы создадите систему, в которой все будет доверять серверу, вы можете отказаться от всей сложности имплементации сквозного шифрования и вообще забыть о нем. Это явное нарушение конфиденциальности, здесь нет оправданий», — заявил профессор криптографии Мэтью Грин.

Немецкие исследователи говорят, что их атака на WhatsApp использует простую ошибку. Только администратор группы WhatsApp может приглашать новых участников, но проблема в том, что приложение не использует механизм проверки подлинности этого приглашения.

Таким образом, сервер может просто добавить нового участника в группу без какого-либо взаимодействия с администратором, затем секретные ключи автоматически делятся с этим новым участником, предоставляя ему полный доступ к любым будущим сообщениям (сообщения, отправленные до добавления несанкционированного участника, к счастью, не могут быть расшифрованы).

Эксплойт BigDiskBuster оставляет Microsoft Defender без обновлений

Исследователь в области кибербезопасности Абдельхамид Насери, известный как Nightmare Eclipse, опубликовал новый эксплойт для дыры в для Microsoft Defender. Инструмент BigDiskBuster блокирует обновление платформы и антивирусных сигнатур, оставляя защиту Windows с уже установленной базой угроз.

По словам Насери, эксплойт работает на всех поддерживаемых версиях Windows, но должен постоянно выполняться в фоновом режиме.

Сам исследователь признаёт, что текущая реализация содержит ошибки и нуждается в доработке. Исходный код BigDiskBuster уже выложен на GitHub.

Новая техника похожа на UnDefend — опубликованный в апреле инструмент, который также мешал Defender получать обновления. Опасность здесь в следующем: антивирус продолжает выглядеть живым и бодрым, но постепенно превращается в музей старых сигнатур и может пропустить свежие угрозы.


BigDiskBuster стал очередной работой Насери в затянувшейся серии публичных раскрытий уязвимостей Windows. С апреля исследователь опубликовал почти дюжину PoC, затрагивающих Microsoft Defender, BitLocker и другие компоненты системы. Среди них ShieldCrash, ShieldBreak, RoguePlanet, LegacyHive, BlueHammer, RedSun, YellowKey и несколько вариантов Plasma.

Часть проблем Microsoft уже устранила, однако для некоторых публичных уязвимостей официальные патчи пока не вышли. Корпорация ранее критиковала подобные публикации без предварительной координации, заявляя, что готовые эксплойты создают ненужный риск для пользователей. Microsoft также предупредила о возможном преследовании тех, чьи действия причиняют клиентам реальный вред.

На момент публикации компания не прокомментировала BigDiskBuster и не сообщила о доступном исправлении. Поэтому администраторам стоит контролировать успешность обновления сигнатур Defender, а не ограничиваться зелёной галочкой в интерфейсе.

RSS: Новости на портале Anti-Malware.ru