Android 20 січня 2021

Дослідження: Signal, FB Messenger та інші були небезпечними, могли бути зламані

20 січня 2021

Дослідниця Google Наталі Сільванович виявила недолік у п'яти месенджерах на Android, який дозволяв третім сторонам приховано прослуховувати або навіть переглядати повідомлення користувача. П'ятьма додатками, які вважалися небезпечними, були Signal, FB Messenger, JioChat, Mocha та Google Duo (так, Google знайшов недолік у Google).

Em публікація в блозі Google Project Zero, ініціативи компанії, яка досліджує вразливості в різних інтернет-сервісах, Сільванович детально описує, як ці помилки спричинили відносно надійний Signal та FB Messenger стали небезпечними. По суті, помилка дозволяла розпочати прихований дзвінок з пристрою-отримувача без попередження одержувача. Під час дзвінка непомітно відтворювалося аудіо, а іноді навіть відео, а потім передача даних назад на пристрій, що телефонує. Помилки з того часу були виправлені, але на додатки негативно вплинули їхні вразливості.

«Теоретично, отримання згоди одержувача перед передачею аудіо чи відео — це просто питання очікування, поки користувач прийме дзвінок, перш ніж додавати будь-які треки до з’єднання», — написав Сільванович.

«Однак, коли я переглянув фактичні програми, вони дозволяли передачу даних багатьма різними способами. Більшість із них призводили до вразливостей, які дозволяли з’єднувати дзвінки без взаємодії з одержувачем», – додав він.

Виправлення в Сигнал були зроблені у вересні 2019 року. За словами Сільвановича, додаток для iOS не постраждав, оскільки другий, не пов’язаний з цим баг завадив здійснити прихований дзвінок.

Інші додатки отримали оновлення лише минулого року: JioChat, який використовувався в Індії, у червні; Mocha, популярний у В'єтнамі, у серпні; Facebook (FB) Messenger, у листопаді; та Google Duo, у грудні.

Інші програми

Сільванович також досліджувала месенджери Telegram та Viber, але не виявила подібних проблем. Варто зазначити, що у 2018 році вона була відповідальною за виявлення помилка безпеки в WhatsApp що дозволило хакерам отримати контроль над додатком через відеодзвінок.

Дослідниця Google пояснила, що нещодавні відкриття є наслідком аналогічної вразливості, виявленої у Facetime на iOS та macOS у січні 2019 року. За її словами, вразливості знаходяться в «машинах станів» – пристроях, відповідальних за керування викликами в цих додатках.

«Вразливість була логічною помилкою в кінцевому автоматі FaceTime, яку можна було активувати, використовуючи лише інтерфейс користувача пристрою», – детально пояснив Сільванович. «Той факт, що виникла така серйозна та легкодоступна вразливість, змусив мене задуматися, чи не страждають інші кінцеві автомати від подібних вразливостей», – додав він.

через Керівництво Тома

Зображення: Daniel Constante/Shutterstock

Читайте також