Уязвимость в WhatsApp позволяет получить доступ к чужой переписке

Виталик22

Пользователь
Регистрация
25 Дек 2016
Сообщения
87
Реакции
62
Баллы
18
WhatsApp может скрыто генерировать новые ключи для пользователей, находящихся offline.
Исследователь из Калифорнийского университета Тобиас Боултер (Tobias Boelter) обнаружил уязвимость в системе мгновенного обмена сообщениями WhatsApp, позволяющую читать и перехватывать переписку пользователей.

Проблема вызвана тем, что WhatsApp без ведома отправителя и получателя сообщений может генерировать новые ключи для пользователей, находящихся offline. Таким образом сервис заново шифрует и отправляет сообщения, не помеченные как «доставленные».
Как отмечает The Guardian, у получателей нет возможности узнать о смене ключа, тогда как отправители могут получить соответствующее извещение только активировав опцию «Показывать уведомления безопасности» в настройках. Повторное шифрование и переотправка позволяет WhatsApp эффективно перехватывать и читать сообщения пользователей.
Указанная уязвимость не затрагивает используемый в WhatsApp для организации связи протокол Signal. Проблема связана с применяемой в мессенджере особенностью механизма передачи сообщений пользователям, находящимся вне сети.
Для сквозного шифрования сообщений применяются уникальные ключи, которые подтверждены обоими участниками обмена сообщениями. Если получатель изменил свой ключ, находясь в офлайне, механизм доставки на стороне отправителя автоматически перекодирует новым ключом все сообщения, ожидающие оправки. Таким образом отправленные сообщения будут зашифрованы не оригинальным ключом собеседника, а другим ключом, который сгенерирует сервис.
Боултер уведомил WhatsApp об уязвимости в апреле 2016 года, однако в настоящее время проблема еще существует. По мнению эксперта, доступ к переписке пользователей могут получать не только злоумышленники - сам WhatsApp может проделать это по запросу спецслужб. «Если правительственные организации потребуют у WhatsApp предоставить доступ к частным сообщениям, сервис может это сделать, изменив ключи», - отметил Боултер.
Позже руководство WhatsApp выступило с заявлением, согласно которому сервис не предоставляет спецслужбам бэкдоры в своих системах и будет противостоять любому правительственному запросу о создании «лазейки».
 
Сверху