Android 20 января 2021

Исследование: Signal, FB Messenger и другие были небезопасны и могли быть взломаны

20 января 2021

Исследователь Google Натали Сильванович обнаружила уязвимость в пяти приложениях для обмена сообщениями на Android, которая позволяла третьим лицам прослушивать или даже видеть сообщения пользователя скрытым образом. Пять приложений, которые были признаны небезопасными, — это Signal, FB Messenger, JioChat, Mocha и Google Duo (да, Google обнаружил уязвимость в Google).

Em пост в блоге Google Project Zero, инициативе компании, которая исследует уязвимости в различных интернет-сервисах, Сильванович подробно описывает, как эти ошибки вызвали относительно конфиавеис Signal и FB Messenger стали небезопасными. По сути, ошибка позволяла открыть скрытый вызов с помощью принимающего устройства без оповещения получателя. Вызов молча открывал аудио, а иногда даже видео, а затем передавался обратно на вызывающее устройство. С тех пор ошибки были исправлены, но приложения были негативно затронуты их уязвимостями.

«Теоретически, чтобы получить согласие получателя перед передачей аудио- или видеоданных, нужно просто дождаться, пока пользователь примет вызов, прежде чем добавлять какие-либо треки к соединению», — написал Сильванович.

«Однако, когда я посмотрел на реальные приложения, они позволяли передачу многими разными способами. Большинство из них приводили к уязвимостям, которые позволяли подключать звонки без взаимодействия с получателем», — добавил он.

Исправления в сигнал были сделаны в сентябре 2019 года. По словам Сильвановича, приложение iOS не было затронуто, поскольку вторая, не связанная с первой ошибка не позволяла совершить скрытый вызов.

Остальные приложения получили обновления только в прошлом году: JioChat, используемый в Индии, — в июне; Mocha, популярное во Вьетнаме, — в августе; Facebook (FB) Messenger — в ноябре; и Google Duo — в декабре.

Другие приложения

Сильванович также исследовала мессенджеры Telegram и Viber, но не нашла подобных уязвимостей. Стоит отметить, что в 2018 году она отвечала за обнаружение ошибка безопасности в WhatsApp что позволило хакерам получить контроль над приложением через видеозвонок.

Исследователь Google пояснила, что недавние открытия являются следствием аналогичной уязвимости, обнаруженной в Facetime на iOS и macOS в январе 2019 года. По ее словам, уязвимости обнаружены в «конечных автоматах» — устройствах, отвечающих за управление вызовами в этих приложениях.

«Уязвимость представляла собой логическую ошибку в конечном автомате FaceTime, которую можно было реализовать, используя только пользовательский интерфейс устройства», — пояснил Сильванович. «Тот факт, что возникла такая серьезная и легкодоступная уязвимость, заставил меня задуматься, не страдают ли другие конечные автоматы от подобных уязвимостей», — добавил он.

С помощью Руководство пользователя Tom's Guide

Изображение: Дэниел Константе/Shutterstock

Читать тоже