Prawdopodobny błąd w WhatsApp mógł ujawnić wiadomości z konta

17 stycznia, 2019
WhatsApp

WhatsApp, popularny komunikator, prawdopodobnie zawiera błąd, który umożliwia dostęp do wiadomości innej osoby, kiedy w urządzeniu znajduje się karta SIM z przypisanym numerem poprzedniego właściciela. Czy to w ogóle możliwe? O podobnym problemie duplikowania numeru telefonu przez operatorów komórkowych pisał Niebezpiecznik.pl, z tą różnicą, że w tym przypadku mamy do czynienia ze zwolnieniem numeru telefonu od poprzedniego właściciela i przypisaniu go nowemu użytkownikowi.

Abby Fuller, pracownik Amazona odpowiedzialna m.in. za usługę AWS, opublikowała 11 stycznia następujący wpis na Twitterze:

Wynika z niego, że po zalogowaniu się do WhatsApp za pomocą numeru telefonu, który poprzednio należał do kogoś innego, możliwy jest odczyt prowadzonych konwersacji przez tę osobę. W dodatku istnieje szansa, że nowy właściciel numeru będzie otrzymywał wiadomości skierowane do poprzedniego użytkownika, jeżeli te nie zostały dostarczone (jeśli np. konto WhatsApp było przepełnione).

Sprawa jest interesująca. Jej wyjaśnienie nie jest łatwe, ale podjął się go Mohit Kumar, redaktor naczelny The Hacker News. Twierdzi, że poprzedni właściciel wciąż korzystał z konta, w momencie, kiedy Abby Fuller otrzymała nowy numer telefonu.

That means, it is likely possible that the old owner of that SIM was still using his WhatsApp account after dumping the SIM number until Fuller recently configured the same number and verified the account using the OPT received on her phone.

Sugeruje to, że wiadomości, które Abby Fuller znalazła na jej nowo utworzonym koncie WhatsApp, były prawdopodobnie tylko niedostarczonymi wiadomościami wysłanymi przez poprzedniego właściciela.

WhatsApp powszechnie uznawany jest za dosyć bezpieczny komunikator, wspierający szyfrowanie end-to-end. Często spotykamy się z taką opinią, ale ostatnio zbyt dużo jest doniesień na temat nieprawidłowości działania algorytmów odpowiedzialnych za prywatność. Dobrym pod względem prywatności jest UseCrypt Messenger. Jego wdrożenie może objąć serwery klienta i zostawić w rękach firmy całą wiedzę o działaniu. Mocne szyfrowanie użyte w UseCrypt skutecznie zabezpieczy dane, a Panic Code wymaże konwersacje po aktywacji tej funkcji.

WhatsApp bug?

Jeśli preferujemy darmowe rozwiązania, to WhatsApp oczywiście nadaje się do zwykłych zastosowań. Jednak biorąc pod uwagę odkrytą nieudokumentowaną(?) funkcjonalność, należy pomyśleć o utwardzeniu konta. Przede wszystkim warto zmienić hasło na mocne i unikalne, czyli takie, które nie jest używane w innych serwisach. Po drugie lepszą niż nic jest metoda weryfikacji dwuetapowej, np. za pomocą przestarzałych kodów SMS. WhatsApp wciąż nie wspiera integracji z Yubikey NFC, ale mamy nadzieję, że to tylko kwestia czasu.

WhatsApp, w odróżnieniu na przykład od FB Messengera (oferuje takie zabezpieczenie, ale nie jest włączone domyślnie i jest dostępne tylko dla systemu Android), szyfruje wiadomości przechowywane na swoich serwerach. Jednak użytkownikom chcącym zachować najwyższy poziom bezpieczeństwa zalecamy korzystanie z Signal, UseCrypt Messenger lub innego komunikatora wyszczególnionego w tej tabelce (zobacz cały artykuł).

Tradycyjna forma komunikacji w Internecie, czyli poczta lub IRC, powoli odchodzi do lamusa. Wiele firm implementuje na swoich stronach komunikatory. Zwykle jego rolę pełni FB Messenger lub Telegram lub dedykowane rozwiązanie innego producenta, np. Intercom. Do normalnego kontaktu te narzędzia spełniają swoje zadanie. Poza tym trudno znaleźć aktywnego użytkownika globalnej sieci bez konta na Facebooku.

Komunikatory oferujące lepsze zabezpieczenia powinny znaleźć się na urządzeniach polityków, celebrytów, managerów czy dziennikarzy. Nie ochronią jednak przed prostym keyloggerem czy dobrze przygotowanym spear phishingiem (wyłudzanie danych ukierunkowane na konkretną osobę czy organizację). Dlatego tak istotna jest analiza zagrożeń i zastosowanie odpowiednich rozwiązań. Czasami wystarczy antywirus, a czasami konieczna będzie zapora sieciowa lub zaawansowane narzędzia do monitorowania systemu.

Przypadek z WhatsApp uczy (lub przypomina), że idealne rzeczy nie istnieją. Musimy zastanowić się, jakie informacje przesyłamy za pomocą komunikatorów. Jeśli prowadzimy zwykłą rozmowę ze znajomymi, to osoba postronna, która weszła w posiadanie takich wiadomości, raczej niewiele może zrobić. Z kolei przesyłanie ważnych plików za pomocą popularnych czatów nie jest rozsądne. Chcąc zachować bezpieczeństwo, można wykorzystać klucze PGP, przez co drastycznie zwiększymy integralność i poufność danych.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
1 Komentarz
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]