Zoom предоставит сквозное шифрование всем, но попросит данные взамен

Zoom предоставит сквозное шифрование всем, но попросит данные взамен

Zoom предоставит сквозное шифрование всем, но попросит данные взамен

Разработчики платформы для видеоконференций Zoom внезапно изменили свои планы в отношении сквозного шифрования — теперь эта защитная функция будет доступна всем бесплатным пользователям.

Ранее представители Zoom обещали end-to-end только платным клиентам, что, конечно, вызвало массу вопросов и критики в отношении политики сервиса видеосвязи.

Например, правозащитники встали на сторону пользователей и обвинили Zoom в намеренном склонении людей к использованию платных версий сервиса: «если хотите дополнительную защиту ваших звонков — платите».

Однако в имплементации сквозного шифрования тоже было не всё так просто, если копнуть поглубже. Ранее разработчики утверждали, что пользователи должны пожертвовать некоторыми функциональными возможностями.

После внедрения end-to-end нельзя будет вклиниваться в звонки. Также сквозное шифрование может послужить укрытием для киберпреступников.

Однако на сегодняшний день, по словам гендиректора Zoom Эрика Юаня, платформа для видеоконференций решила эти проблемы. Так что же, бесплатным пользователям просто так предоставят сквозное шифрование?

Нет. Юань в своём блоге объяснил, что люди должны передать некоторые персональные данные, чтобы получить возможность использовать end-to-end. Не нравится? Как отметил генеральный директор, можете всегда переключить Zoom на стандартный уровень шифрования.

Дешёвая поддельная вышка позволяет следить за абонентами 5G

Исследователи из i2CAT Foundation, Университета Мурсии и NEC Laboratories Europe собрали недорогой инструмент 5G-Shark, который заманивает смартфоны на поддельную базовую станцию. Без глушилок, хитрых пакетов и предупреждений на экране телефон сам цепляется за фейковую вышку, считая её подходящей сетью.

Разработка использует открытую программную платформу и доступное SDR-оборудование.

Фальшивая станция объявляет высокий приоритет и достаточно сильный сигнал, после чего находящийся поблизости смартфон может автоматически переключиться на неё в режиме ожидания.

Как показало исследование 5G-Shark, протестированные сети почти всегда скрывали постоянный идентификатор абонента, ради чего 5G и должен был отправить классические IMSI-catcher в музей. Но временные идентификаторы GUTI некоторые операторы выдавали почти последовательно.

Учёные собрали 3742 идентификатора в сетях трёх операторов. В отдельных случаях до 84-96% последовательных регистраций одного абонента удавалось связать только по значению GUTI. У оператора, который распределял номера случайнее, показатель упал до 7%.

На слежке сюрпризы не закончились. Поддельная станция отправляла смартфонам сообщения Registration Reject и заставляла Samsung Galaxy S23 откатываться в ограниченный режим 3G без интернета, бесконечно пытаться зарегистрироваться либо намертво подвешивать модем до ручной перезагрузки.


Авторы считают, что часть проблем заложена в самом протоколе: смартфон вынужден обрабатывать некоторые команды ещё до установления защищённого соединения. Другие дыры появились из-за решений операторов и производителей оборудования.

Впрочем, объявлять весь 5G дырявым пока рано. Работа опубликована как препринт и ещё не прошла рецензирование, тесты проводились только на семи собственных устройствах исследователей, а атака требует находиться рядом с целью.

RSS: Новости на портале Anti-Malware.ru