Уязвимости WhatsApp больше года

Уязвимости WhatsApp больше года, image #1

Сегодня аудитория WhatsApp насчитывает около 1,5 миллиарда человек по всему миру. Несмотря на столь обширную базу пользователей, разработчики по-прежнему не устранили уязвимость, позволяющую перехватывать сообщения в личной и групповой переписке.

На конференции Black Hat 2019 в Лас-Вегасе были продемонстрированы несколько вариантов использования уязвимости, с помощью которой хакеры могут:

  • Исправлять сообщения, видоизменяя их таким образом, что получатель не заподозрит, что автором текста был вовсе не отправитель.
  • Управлять функцией цитирования, ссылаясь на несуществующие сообщения.
  • Создавать видимость, что сообщение отправляется одному адресату, в то время как его может получить целое сообщество или группа пользователей.

Обо всех этих брешах программисты рассказали разработчикам WhatsApp ещё в августе прошлого года. На сегодняшний день устранена лишь последняя «дыра» с групповой рассылкой, в то время как использование двух других вариантов манипуляции сообщениями по-прежнему актуально.

Access restricted
Access to this video has been restricted by its creator

К тому же, используя веб-версию WhatsApp, хакеры способны расшифровать любую переписку. Перехват ключей доступа происходит в момент создания QR-кода. Пока пользователь запускает камеру из меню мобильного клиента, хакер перехватывает пару ключей шифрования и после успешного подключения получает доступ к переписке в незашифрованном виде. При таком перехвате доступа становится возможным использование названных выше уязвимостей.

Facebook, которой принадлежит WhatsApp, ранее прокомментировала, что исправить подобные уязвимости не может «из-за ограничений инфраструктуры» и необходимости соблюдать компромисс между конфиденциальностью и безопасностью. Вариантом решения может стать полноценный десктопный клиент, над которым сейчас работают разработчики мессенджера.

Уязвимости WhatsApp больше года, image #2

За прошедшие с анонса Spectre и Meltdown полтора года выявилось много дыр и уязвимостей в процессорных архитектурах Intel, AMD и ARM. Почти всё из обнаруженного удалось «залатать» патчами, исправлениями в микрокоде и даже в архитектуре, но выстроенная защита оказалась бесполезной для новых уязвимостей в механизмах спекулятивной работы процессоров.

3351 views·11 shares