Cercetare: Signal, FB Messenger și alții erau nesiguri, puteau fi piratați
Cercetătoarea Google Natalie Silvanovich a detectat o eroare în cinci aplicații de mesagerie de pe Android. Defectul permitea unor terțe părți să asculte sau chiar să vadă un utilizator într-un mod ascuns. Cele cinci aplicații considerate nesigure au fost Signal, FB Messenger, JioChat, Mocha și Google Duo (da, Google a găsit defecte la Google).
Em o postare pe blogul Google Project Zero, o inițiativă a companiei care investighează vulnerabilitățile din diverse servicii de internet, Silvanovich detaliază modul în care aceste erori au cauzat relativ demn de incredere cum au devenit nesigure Signal și FB Messenger. Practic, eroarea permitea deschiderea unui apel ascuns cu un dispozitiv receptor fără a alerta destinatarul. Apelul reda în silențios sunet și uneori chiar video, apoi se reda în flux înapoi pe dispozitivul apelant. Erorile au fost deja remediate, dar aplicațiile au lăsat o impresie negativă din cauza fragilității lor.
„În teorie, obținerea consimțământului receptorului înainte de o transmisie audio sau video este pur și simplu o chestiune de așteptare până când utilizatorul acceptă apelul înainte de a adăuga orice piesă la conexiune”, a scris Silvanovich.
„Totuși, când am analizat aplicațiile propriu-zise, acestea au permis transmiterea în multe moduri diferite. Majoritatea au dus la vulnerabilități care au permis conectarea apelurilor fără interacțiunea cu receptorul”, a adăugat el.
Corecțiile din Semnal au fost făcute în septembrie 2019. Potrivit lui Silvanovich, aplicația iOS nu a fost afectată deoarece o a doua eroare, fără legătură, a împiedicat efectuarea unui apel ascuns.
Celelalte aplicații au primit actualizări abia anul trecut: JioChat, folosită în India, în iunie; Mocha, populară în Vietnam, în august; Facebook (FB) Messenger în noiembrie; și Google Duo în decembrie.
Alte aplicatii
Silvanovich a investigat și mesageria Telegram și Viber, dar nu a găsit nesiguranțe similare. Este demn de remarcat faptul că, în 2018, ea a fost responsabilă de descoperirea o eroare de securitate în WhatsApp care le-a permis hackerilor să preia controlul aplicației prin intermediul unui apel video.
Cercetătoarea Google a explicat că descoperirile recente vin în urma unei defecțiuni similare descoperite în Facetime pe iOS și macOS în ianuarie 2019. Potrivit acesteia, vulnerabilitățile se găsesc în „mașinile de stare”, dispozitive responsabile de controlul apelurilor în aceste aplicații.
„Vulnerabilitatea era o eroare logică în mașina de stare FaceTime care putea fi executată folosind doar interfața cu utilizatorul a dispozitivului”, a detaliat Silvanovich. „Faptul că a apărut o vulnerabilitate atât de gravă și ușor accesibilă m-a făcut să mă întreb dacă și alte mașini de stat sufereau de vulnerabilități similare”, a adăugat el.
Prin intermediul Ghidul lui Tom
Imagine: Daniel Constante/Shutterstock