Forskning: Signal, FB Messenger och andra var osäkra, kunde hackas
Google-forskaren Natalie Silvanovich upptäckte en brist i fem Android-meddelandeappar som gjorde det möjligt för tredje part att i smyg lyssna på eller till och med se en användares meddelanden. De fem appar som ansågs osäkra var Signal, FB Messenger, JioChat, Mocha och Google Duo (ja, Google hittade en brist i Google).
Em ett inlägg på Google Project Zero-bloggen, ett företagsinitiativ som undersöker sårbarheter i olika internettjänster, beskriver Silvanovich hur dessa fel orsakade relativt pålitlig Signal och Facebook Messenger blev osäkra. I grund och botten tillät buggen att ett dolt samtal initierades med en mottagande enhet utan att varna mottagaren. Samtalet initierade ljud, och ibland till och med video, i tysthet, och sändes sedan tillbaka till den uppringande enheten. Buggarna har sedan dess åtgärdats, men apparna påverkades negativt av sina sårbarheter.
"Teoretiskt sett handlar det helt enkelt om att vänta tills användaren accepterar samtalet innan man lägger till några spår i anslutningen för att få mottagarens samtycke innan en ljud- eller videoöverföring", skrev Silvanovich.
"Men när jag analyserade de faktiska applikationerna tillät de överföring på många olika sätt. De flesta av dem ledde till sårbarheter som gjorde det möjligt att koppla samtal utan interaktion med mottagaren", tillade han.
Korrigeringarna i Signal gjordes i september 2019. Enligt Silvanovich påverkades inte iOS-appen eftersom en andra, orelaterad bugg förhindrade att ett dolt samtal ringdes.
De andra apparna fick bara uppdateringar förra året: JioChat, som används i Indien, i juni; Mocha, populär i Vietnam, i augusti; Facebook Messenger, i november; och Google Duo, i december.
Andra appar
Silvanovich undersökte även meddelandeapparna Telegram och Viber, men fann inga liknande osäkerheter. Det är värt att notera att hon år 2018 var ansvarig för att upptäcka en säkerhetsbugg i WhatsApp som gjorde det möjligt för hackare att ta kontroll över appen via ett videosamtal.
Google-forskaren förklarade att de senaste upptäckterna följer en liknande brist som upptäcktes i FaceTime på iOS och macOS i januari 2019. Enligt henne finns sårbarheterna i "tillståndsmaskinerna", enheter som ansvarar för att styra samtal i dessa applikationer.
"Sårbarheten var en logisk bugg i FaceTime-tillståndsmaskinen som kunde utnyttjas endast med hjälp av enhetens användargränssnitt", förklarade Silvanovich. "Att en så allvarlig och lättutnyttjbar sårbarhet uppstod fick mig att undra om andra tillståndsmaskiner också led av liknande sårbarheter", tillade han.
Via Tom's Guide
Bild: Daniel Constante/Shutterstock