mrpink
.
.
.
.
- 19.08.16
- 4,290
- 666 ₽
- 98
Исследователи безопасности из Венского университета обнаружили уязвимость в мессенджерах WhatsApp** и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона.
Автор работы Макс Гюнтер рассказал, что для доставки сообщения телефону требуется подтверждение того, что текст действительно дошел до адресата. В таких приложениях, как WhatsApp и Signal, одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Кратчайшая задержка между отправкой сообщения и получением подтверждения доставки называется временем кругового обхода (RTT) — и именно в этом небольшом временном интервале кроется уязвимость.
В отличие от уведомления о прочтении, которое срабатывает только при открытии сообщения пользователем, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». Просто измеряя время возврата этого невидимого сигнала подтверждения, злоумышленник может получить данные об устройстве, привычках и местоположении пользователя.
Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа показателей RTT; подобные инструменты уже находятся в открытом доступе на таких платформах, как GitHub.
Как отмечает Гюнтер, даже микроскопические колебания во времени передачи несут важную информацию: «Мы получаем ответ от целевого устройства и можем измерить временной интервал. Мы замеряем время, за которое уведомление о доставке возвращается к нам; оно оказывается меньше, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».
Со временем эти данные, фиксируемые с точностью до долей секунды, складываются в удивительно детальную картину. Анализируя закономерности RTT, злоумышленник может определить, активно ли юзер пользуется телефоном, оценить его примерное местоположение и выявить стационарные сети, к которым он подключается. Например, рабочий телефон, подключённый к офисной сети Wi‑Fi, демонстрирует очень стабильное время передачи сигнала (RTT) — в отличие от личного, который переключается между вышками сотовой связи.
Гюнтер и его коллеги сообщили об уязвимости разработчикам WhatsApp и Signal. Они подробно изложили результаты своих исследований в двух статьях: Careless Whisper и Prekey Pogo; представители обеих платформ признали наличие проблемы. Компания Meta* выплатила исследователям $7000, тогда как Signal, будучи некоммерческой организацией, не смогла предложить денежное вознаграждение.
«Проблема в том, что эти уязвимости невозможно устранить полностью», — объясняет Гюнтер.
Функция уведомления о доставке является неотъемлемой частью всех платформ обмена сообщениями, поэтому полное решение проблемы в краткосрочной перспективе невозможно. Компании Meta и Signal изучили вопрос и приняли меры предосторожности — например, внедрили ограничение частоты запросов (rate limiting), чтобы снизить интенсивность получения спама и заблокировать часть подобных сообщений. Однако это решение лишь замедляет атаку.
Исследование Гюнтера было сосредоточено исключительно на WhatsApp и Signal из‑за их широкой популярности и развитой инфраструктуры, однако уязвимость может касаться и других приложений. «Полагаю, что все мессенджеры — или, по крайней мере, многие из них — имеют схожие проблемы, поскольку это фундаментальный недостаток», — отмечает автор.
Рядовой пользователь вряд ли станет мишенью для столь узкоспециализированной уязвимости; по принципу действия она напоминает атаку типа «zero‑click» (не требующую никаких действий со стороны жертвы), поскольку обычно направлена против конкретного человека или организации.
Автор работы Макс Гюнтер рассказал, что для доставки сообщения телефону требуется подтверждение того, что текст действительно дошел до адресата. В таких приложениях, как WhatsApp и Signal, одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Кратчайшая задержка между отправкой сообщения и получением подтверждения доставки называется временем кругового обхода (RTT) — и именно в этом небольшом временном интервале кроется уязвимость.
В отличие от уведомления о прочтении, которое срабатывает только при открытии сообщения пользователем, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». Просто измеряя время возврата этого невидимого сигнала подтверждения, злоумышленник может получить данные об устройстве, привычках и местоположении пользователя.
Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа показателей RTT; подобные инструменты уже находятся в открытом доступе на таких платформах, как GitHub.
Как отмечает Гюнтер, даже микроскопические колебания во времени передачи несут важную информацию: «Мы получаем ответ от целевого устройства и можем измерить временной интервал. Мы замеряем время, за которое уведомление о доставке возвращается к нам; оно оказывается меньше, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».
Со временем эти данные, фиксируемые с точностью до долей секунды, складываются в удивительно детальную картину. Анализируя закономерности RTT, злоумышленник может определить, активно ли юзер пользуется телефоном, оценить его примерное местоположение и выявить стационарные сети, к которым он подключается. Например, рабочий телефон, подключённый к офисной сети Wi‑Fi, демонстрирует очень стабильное время передачи сигнала (RTT) — в отличие от личного, который переключается между вышками сотовой связи.
Гюнтер и его коллеги сообщили об уязвимости разработчикам WhatsApp и Signal. Они подробно изложили результаты своих исследований в двух статьях: Careless Whisper и Prekey Pogo; представители обеих платформ признали наличие проблемы. Компания Meta* выплатила исследователям $7000, тогда как Signal, будучи некоммерческой организацией, не смогла предложить денежное вознаграждение.
«Проблема в том, что эти уязвимости невозможно устранить полностью», — объясняет Гюнтер.
Функция уведомления о доставке является неотъемлемой частью всех платформ обмена сообщениями, поэтому полное решение проблемы в краткосрочной перспективе невозможно. Компании Meta и Signal изучили вопрос и приняли меры предосторожности — например, внедрили ограничение частоты запросов (rate limiting), чтобы снизить интенсивность получения спама и заблокировать часть подобных сообщений. Однако это решение лишь замедляет атаку.
Исследование Гюнтера было сосредоточено исключительно на WhatsApp и Signal из‑за их широкой популярности и развитой инфраструктуры, однако уязвимость может касаться и других приложений. «Полагаю, что все мессенджеры — или, по крайней мере, многие из них — имеют схожие проблемы, поскольку это фундаментальный недостаток», — отмечает автор.
Рядовой пользователь вряд ли станет мишенью для столь узкоспециализированной уязвимости; по принципу действия она напоминает атаку типа «zero‑click» (не требующую никаких действий со стороны жертвы), поскольку обычно направлена против конкретного человека или организации.