Експерти по компютърна сигурност твърдят, че в популярния мобилен месинджър WhatsApp е налична уязвимост, поставяща под заплаха сигурността на 450 милиона потребители. Представители на консултантската компания Praetorian заявиха, че в в протокола за криптиране, прилаган от WhatsApp, има няколко слабости.
Според тях, един от най-сериозните проблеми на месинджъра е методът, чрез който WhatsApp използва технологията SSL 2.0. Тази версия е подложена на редица добре известни атаки, които позволяват следенето на връзката между двете крайни точки, както и декриптирането, а в някои случаи – и манипулирането на преминаващия трафик.
В допълнение, разработчиците на WhatsApp не са успели да доразвият докрай техниката, известна като Certificate Pinning, създадена с цел блокиране на атаки с помощта на фалшиви сертификати и заобикаляне на уеб-криптирането. Тя позволява на приложението да работи по защитен канал за комуникация само ако сървърът използва специален сертификат. Тъй като сертификатът е вграден в програмата, тя отхвърля връзката с всеки друг „неправилен“ сертификат, дори ако той е бил издаден от легален център за сертифициране и се приема както от браузърите, така и от операционната система.
През последните няколко години технологията стана популярна сред разработчиците на мобилни приложения като Twitter, Facebook и Google. Certificate Pinning се оказа ахилесова пета за браузъра Google Chrome, когато той работеше с „вградените“ сертификати DigiNotar, които бяха похитени от хакери. Тогава хакерите получиха възможност за прехващане на трафика на Gmail.
Praetorian отбелязва и два други проблема за WhatsApp – използването на нулеви SSL-шифри и възможността за експорт на SSL-шифри. И двете уязвимости улесняват потенциалния нападател при заобикалянето на системата за криптиране по време на прехващането на трафика, когато той преминава между телефона на потребителя и сървъра на WhatsApp. „Известно е, че Националната агенция за сигурност на САЩ обожава такива неща. Казано по-просто, тези уязвимости позволяват извършването на атаки от типа man-in-the-middle и по-късно декриптиране на защитения канал за връзка, което от своя страна дава възможност за следене на трафика. Тези слабости би трябвало да привлекат вниманието на IT-администраторите и потребителите на WhatsApp“, казва Пол Ярегу, технически специалист в Praetorian.
Ще отбележим, че през месец ноември миналата година експерти от Университета на Утрехт, Холандия, също подложиха на критика WhatsApp заради наличието на слабости в алгоритъма за криптиране. Тогава те документираха редица уязвимости, чието използване също позволява прихващането на трафика във WhatsApp.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!