• Добавить в закладки
  • Facebook
  • Twitter
  • Telegram
  • VK
  • Печать
  • Email
  • Скопировать ссылку
21.01.2021
Василий Парфенов
7
3 698

Уязвимости в мессенджерах Signal, Facebook и Google позволяли видеть собеседника, даже если он не разрешил звонок

4.2

Специалист по кибербезопасности из Google Project Zero Натали Сильванович отчиталась, что ряд сервисов по обмену сообщениями устранили обнаруженные ею уязвимости. В прошлом году она приватно уведомила разработчиков некоторых мессенджеров, включая Signal, Facebook Messenger и Google Duo, о том, что логика работы этих приложений позволяет злоумышленнику шпионить за жертвой.

Уязвимости в мессенджерах Signal, Facebook и Google позволяли видеть собеседника, даже если он не разрешил звонок
Фрагмент картины «Родина слышит!» /©Вася Ложкин / Автор: Татьяна Соловьёва

В блоге на сайте команды Google Project Zero Натали Сильванович (Natalie Silvanovich) описала свое исследование безопасности популярных приложений для общения. Работу она провела в 2020 году и, в соответствии с негласным кодексом так называемых белых хакеров, опубликовала результаты после того, как уязвимости устранили.

Натали проанализировала логику работы функций видеосвязи в приложениях Signal, Facebook Messenger, Google Duo, JioChat и Mocha. На такой шаг ее сподвигло не только любопытство, но и ранее приобретенный опыт. Дело в том, что около двух лет назад в функции FaceTime на устройствах Apple обнаружили пренеприятную уязвимость: без ведома жертвы злоумышленник мог захватить картинку с камеры телефона.

Причем дело не во взломе приложения, а в использовании некорректной логики работы самой подсистемы видеосвязи. На уровне обмена пакетами с подтверждением связи инициирующая соединение сторона может подменить разрешение на передачу картинки от целевого пользователя. И проблема в том, что на стороне жертвы программа эту манипуляцию посчитает легитимной, даже без действий пользователя.

Да, у такой схемы есть ограничения. Во-первых, необходимо инициировать звонок и сделать это определенным образом. То есть жертва всегда будет иметь возможность отреагировать. Во-вторых, порция полученных в результате такого шпионажа данных будет весьма ограничена. Картинка-то фиксируется с фронтальной камеры — и не факт, что она смотрит куда нужно злоумышленнику. К тому же жертва увидит звонок и либо примет его, либо сбросит. Иными словами, скрытно можно удостовериться только в том, кто возьмет смартфон в руки, когда тот зазвонит.

Но ситуация все равно неприятная, да и таких сведений иногда может быть достаточно. Натали нашла подобные уязвимости во всех вышеописанных приложениях. Их механизм работы различался от мессенджера к мессенджеру, но принципиально схема оставалась той же. Хорошая новость для любителей Telegram и Viber: они такого изъяна лишены, с их видеозвонками все в порядке. По крайней мере, пока проблем не выявлено.

В Google Duo уязвимость закрыли в декабре прошлого года, в Facebook Messenger — в ноябре, JioChat и Mocha обновились еще летом. А вот раньше всех аналогичную ошибку исправил Signal, еще в сентябре 2019 года, но этот мессенджер и исследовали первым. Таким образом, специалисты по кибербезопасности лишний раз напомнили о необходимости регулярных обновлений установленных приложений. Можно не знать о серьезной проблеме, но разработчики уже ее исправили.

Сильванович отдельно отмечает, что она проанализировала только функцию видеозвонков между двумя пользователями. То есть лишь тот случай, в котором соединение устанавливается между «абонентами» напрямую. В своем отчете она анонсировала следующий этап работы — групповые видеоконференции в популярных мессенджерах.

Нашли опечатку? Выделите фрагмент и нажмите Ctrl + Enter.
Подписывайтесь на нас в Telegram, Яндекс.Новостях и VK
Предстоящие мероприятия
4 часа назад
Полина Меньшова

Нейросети научились систематически внушать собеседнику ложные убеждения. При этом для обмана рассмотренные языковые модели никто специально не тренировал, а в некоторых случаях им даже запрещали вести себя нечестно.

24 мая
Андрей

Немецкие биологи изучили, как кофеин воздействует на нервную систему аргентинских муравьев — распространенных в Европе и Америке вредителей. Для этого ученые давали им разные дозы кофеина и засекали, с какой скоростью насекомые будут находить пищу. Результаты могут помочь сделать токсичные приманки эффективнее.

Вчера, 11:57
Александр Березин

Когда SpaceX показала скафандр для летней миссии 2024 года Polaris Dawn, многие отреагировали едва ли не восторженно. Еще бы: новый внекорабельный скафандр для такой миссии выглядит стильно и, главное, негромоздко. Но вот у специалистов внешний вид снаряжения вызвал серьезную тревогу. Маск действительно собирается высаживать людей на Луну и Марс в скафандрах без кислородного баллона? Это революция в скафандростроении или самый опасный эксперимент над астронавтами в истории? В 1960-х из-за неоптимальных костюмов США уже потеряли трех человек в наземной репетиции полета. Станет ли SpaceX следующей в этой печальной эстафете?

24 мая
Игорь Байдов

С помощью космических и наземных телескопов международная команда астрономов открыла похожий на нашу планету мир в так называемой зоне обитаемости, позволяющей воде существовать на поверхности тела в жидком состоянии. По космическим меркам экзопланета находится достаточно близко к Земле и, вероятно, представляет собой скалистый мир с благоприятным для жизни климатом. Подобные миры астрономы открывают крайне редко.

Вчера, 11:57
Александр Березин

Когда SpaceX показала скафандр для летней миссии 2024 года Polaris Dawn, многие отреагировали едва ли не восторженно. Еще бы: новый внекорабельный скафандр для такой миссии выглядит стильно и, главное, негромоздко. Но вот у специалистов внешний вид снаряжения вызвал серьезную тревогу. Маск действительно собирается высаживать людей на Луну и Марс в скафандрах без кислородного баллона? Это революция в скафандростроении или самый опасный эксперимент над астронавтами в истории? В 1960-х из-за неоптимальных костюмов США уже потеряли трех человек в наземной репетиции полета. Станет ли SpaceX следующей в этой печальной эстафете?

24 мая
Андрей

Немецкие биологи изучили, как кофеин воздействует на нервную систему аргентинских муравьев — распространенных в Европе и Америке вредителей. Для этого ученые давали им разные дозы кофеина и засекали, с какой скоростью насекомые будут находить пищу. Результаты могут помочь сделать токсичные приманки эффективнее.

15 мая
НИУ ВШЭ

Международный коллектив исследователей при участии ученых из Института когнитивных нейронаук НИУ ВШЭ изучил, как выбор иностранного языка влияет на когнитивные способности человека. Оказалось, что языки, непохожие на родной, стимулируют когнитивную функцию на начальном этапе их изучения, а близкие к родному имеют отложенный эффект и помогают мозгу эффективнее работать при более высоком уровне владения иностранным языком.

3 мая
Василий Парфенов

Ледяной покров Антарктики претерпевает значительные изменения на протяжении года, и его поведение хорошо изучено в общем. Но некоторые локальные аномалии объяснить не получается вот уже несколько десятилетий. Одна из них — полынья возвышения Мод, или полынья моря Уэдделла, которая появляется нерегулярно на одном и том же месте. Международная команда океанологов, наконец, смогла разгадать механизмы ее образования.

24 мая
Игорь Байдов

С помощью космических и наземных телескопов международная команда астрономов открыла похожий на нашу планету мир в так называемой зоне обитаемости, позволяющей воде существовать на поверхности тела в жидком состоянии. По космическим меркам экзопланета находится достаточно близко к Земле и, вероятно, представляет собой скалистый мир с благоприятным для жизни климатом. Подобные миры астрономы открывают крайне редко.

[miniorange_social_login]

Комментарии

7 Комментариев

-
0
+
Этот зоопарк примерно одинаково косячных и кривых мессенджеров когда-нибудь канет в Лету, как страшный сон. В 5G есть одно новшество, крайне нужное всем, в отличие от всякого прочего хлама, нужного только роботам. Так вот, в 5G функции мессенджера будут встроены прямо в протокол, как сейчас СМС встроены в GSM, так что никакого отдельного приложения для отправки СМС скачивать не надо... Соответственно, никаких меряний ничем проводить не нужно будет. Как будто у нас других дел нету, блин...
-
0
+
Дякую тобі, Боже, що у мене телеграм... Ой, стоп. В телеграме же нет видеосвязи )

Подтвердить?
Подтвердить?
Причина отклонения
Подтвердить?
Не получилось опубликовать!

Вы попытались написать запрещенную фразу или вас забанили за частые нарушения.

Понятно
Жалоба отправлена

Мы обязательно проверим комментарий и
при необходимости примем меры.

Спасибо
Аккаунт заблокирован!

Из-за нарушений правил сайта на ваш аккаунт были наложены ограничения. Если это ошибка, напишите нам.

Понятно
Что-то пошло не так!

Наши фильтры обнаружили в ваших действиях признаки накрутки. Отдохните немного и вернитесь к нам позже.

Понятно
Лучшие материалы
Войти
Регистрируясь, вы соглашаетесь с правилами использования сайта и даете согласие на обработку персональных данных.
Ваша заявка получена

Мы скоро изучим заявку и свяжемся с Вами по указанной почте в случае положительного исхода. Спасибо за интерес к проекту.

Понятно
Ваше сообщение получено

Мы скоро прочитаем его и свяжемся с Вами по указанной почте. Спасибо за интерес к проекту.

Понятно

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: