Баг WhatsApp допускает изменение текста сообщений и личности отправителя

Баг WhatsApp допускает изменение текста сообщений и личности отправителя

Баг WhatsApp допускает изменение текста сообщений и личности отправителя

В ходе конференции по безопасности Black Hat эксперты компании Check Point рассказали о способе взлома WhatsApp, благодаря которому злоумышленник может изменить текст сообщения или личность отправителя этого сообщения.

Самое печальное, что разработчики WhatsApp получили информацию об этих уязвимостях еще в прошлом году. Тем не менее до сих пор не было выпущено никакого патча, а сами баги легко можно использовать в атаках на пользователей мессенджера.

Исследование Check Point под названием «Reverse Engineering WhatsApp Encryption for Chat Manipulation and More» раскрывает детали эксплуатации проблем безопасности в WhatsApp.

Все началось в 2018 году, когда специалисты Роман Заикин и Одед Вануну провели обратный инжиниринг исходного кода и смогли расшифровать трафик WhatsApp. Тогда эксперты и обнаружили уязвимости в сервисе обмена сообщениями.

Всего исследователям удалось воссоздать три сценария атаки, каждый из которых требовал подключения социальной инженерии для введения пользователей в заблуждение. В случае удачного использования этих трюков для злоумышленника открывалась возможность менять текст сообщений.

По словам экспертов, они опасаются, что такие баги могут использоваться для распространения дезинформации — очень популярной в наши дни проблемы, кстати. Другими словами, злоумышленники могут от лица пользователей сказать любые вещи.

Специалисты Check Point даже создали специальный инструмент, с помощью которого можно успешно эксплуатировать вышеозначенные проблемы безопасности. Но даже это не привлекло должного внимания со стороны головной компании — Facebook.

В заявлении интернет-гиганта утверждается, что описанные Check Point проблемы не имеют ничего общего с уязвимостями в сквозном шифровании.

Меж тем команда Check Point опубликовала видео, в котором демонстрируется эксплуатация описанных проблем безопасности:

Злоумышленники научились использовать умные кормушки для слежки

Злоумышленники могут использовать взломанные умные кормушки для животных для слежки за владельцами. Для получения информации применяются встроенные в устройства микрофоны и видеокамеры. Получив несанкционированный доступ, атакующие способны наблюдать за происходящим в помещении и перехватывать данные.

Об использовании таких устройств в криминальных целях рассказал агентству «Прайм» эксперт Kaspersky ICS CERT Владимир Дащенко.

«Это уже не гипотетическая угроза: известны случаи взлома домашних камер, видеонянь, кормушек для животных и других умных приборов», — предупреждает эксперт.

По словам Владимира Дащенко, вопросам кибербезопасности таких устройств часто не уделяется должного внимания. Между тем любое оборудование с доступом в интернет может стать точкой входа для злоумышленников.

Скомпрометированные устройства могут использоваться и для атак на другие элементы домашней сети — например, смартфоны или компьютеры. Кроме того, они способны становиться частью ботнетов, применяемых для DDoS-атак или майнинга криптовалют. На подобные риски почти год назад обращало внимание МВД России.

Среди признаков возможной компрометации умных устройств эксперт называет самопроизвольные отключения, резкие изменения сетевой активности, появление сообщений об ошибках или другие нетипичные события.

RSS: Новости на портале Anti-Malware.ru