Интересно Сквозное шифрование WhatsApp оказалось фикцией? Мессенджер сливал хакерам данные о наших телефонах годами.

Admin

Администратор

Сквозное шифрование WhatsApp оказалось фикцией? Мессенджер сливал хакерам данные о наших телефонах годами.


1768168136841


Meta знала, но считала это «не проблемой приватности».


WhatsApp, принадлежащий Meta, уже давно стал одной из самых удобных точек входа для кибератак. Мессенджером ежемесячно пользуются более 3 миллиардов человек, и именно такая аудитория делает его особенно привлекательным для распространения вредоносного ПО. Сквозное шифрование надежно защищает содержание переписки, однако особенности работы сервиса в многоустройственном режиме на протяжении лет позволяли получать техническую информацию об устройствах собеседника. Эти сведения оказывались достаточно точными, чтобы использовать их на этапе подготовки атак.

Любая сложная кибератака начинается с разведки. Перед тем как задействовать эксплойт, злоумышленникам важно понять, какое устройство находится на другой стороне. Отправить Android-уязвимость на iPhone не только бесполезно, но и рискованно: жертва может заметить подозрительную активность и тем самым сорвать операцию. Для профессиональных групп такая ошибка грозит куда более серьезными последствиями — от потери дорогостоящих 0-day и 0-click уязвимостей до раскрытия инфраструктуры и перечня целей.

Проблемы, связанные с утечками данных в WhatsApp, подробно описывались еще в начале 2024 года. Тогда исследователи показали, что мессенджер позволяет определить конфигурацию учетной записи — в частности, сколько устройств подключено и какие именно. Источник этой утечки находится в архитектуре сквозного шифрования при использовании нескольких устройств. Каждый девайс получателя устанавливает отдельную криптографическую сессию с отправителем, и для каждой такой сессии применяются собственные ключи. В результате подключенные устройства становятся различимыми, а сторонний наблюдатель получает возможность судить о составе этой группы.

Позднее выяснилось, что раздельные сессии можно использовать и для более точечного сценария — выбирать конкретное устройство для атаки. Вместо попытки «достать» всю учетную запись злоумышленник мог нацелиться на нужный девайс. В 2025 году исследователи пошли еще дальше и показали, что по отдельным параметрам криптографических ключей удается определить не только конкретное устройство, но и его операционную систему. Иными словами, WhatsApp фактически позволял провести fingerprinting — установить платформу цели.

Механизм утечки оказался связан с обычной служебной процедурой. Для установки защищенной сессии отправитель запрашивает у серверов WhatsApp криптографический материал, который формируется на стороне каждого устройства получателя. Это необходимо для сохранения свойств сквозного шифрования, однако именно на этом этапе проявлялись различия в реализации на разных платформах. Некоторые идентификаторы ключей создавались по-разному, и по этим отличиям можно было определить, используется ли Android или iOS. При этом никаких действий со стороны владельца устройства не требовалось — запрос выполнялся незаметно и без каких-либо уведомлений.

Авторы исследования отмечают, что выводы о таком определении платформы были также описаны в отдельной научной работе 2025 года. Собственными наблюдениями исследователи подтверждают эти результаты с помощью внутреннего инструмента, который пока не опубликован. Используя его, они заметили недавнее изменение в логике Android-версии WhatsApp. Речь идет о параметре Signed PK ID: ранее он начинался с нулевого значения и увеличивался крайне медленно — примерно раз в месяц. Теперь это значение выбирается случайным образом.

Этот шаг исследователи оценивают положительно, поскольку ранее Meta не рассматривала это как проблему приватности, требующую исправления. В то же время уязвимость устранена не полностью. По-прежнему сохраняется возможность отличить Android от iPhone по другому параметру — One-Time PK ID. В iOS он начинается с низкого значения и постепенно увеличивается с интервалом в несколько дней, тогда как Android использует случайные значения по всему 24-битному диапазону. Ученые обновили свой инструмент, чтобы учитывать новое поведение и по-прежнему различать платформы.

Отдельные вопросы вызвал сам процесс внедрения исправления. По словам авторов, WhatsApp внес изменения без публичного уведомления, не связался с исследователями, первыми сообщившими о проблеме, не выплатил вознаграждение и не присвоил уязвимости CVE-идентификатор. Они сопоставляют эту ситуацию с другим случаем, о котором ранее сообщали мессенджеру: тогда исправление появилось, небольшую награду выплатили, но в присвоении CVE отказали, сославшись на недостаточную серьезность проблемы.

Авторы считают такой подход ошибочным. По их мнению, CVE не следует воспринимать как клеймо или признание провала — это инструмент для фиксации и обсуждения вопросов безопасности и приватности. Различия в уровне риска логичнее отражать через оценки CVSS, а не через отсутствие идентификатора вовсе.

В итоге WhatsApp действительно начал сокращать объем информации, которую можно использовать для скрытой разведки. Усилия исследовательского сообщества не прошли даром. При этом способ внедрения изменений и сохранение возможности различать платформы показывают, что проблема решается постепенно и без особой открытости. Эта история наглядно демонстрирует, что даже при надежном шифровании детали реализации и метаданные могут играть ключевую роль при подготовке атак.
 

Вложения

  • 1768167465962.png
    1768167465962.png
    1.3 МБ · Просмотры: 0
Последнее редактирование:
Похожие темы
Admin Статья Шифрование для ленивых Полезные статьи 0
Admin Статья Шифрование Полезные статьи 0
Support81 $244000000 за шифрование. VPN-инфраструктура теперь — бесплатный банкомат для хакеров Новости в сети 0
Support81 Шифрование — прошлый век: киберпреступники переходят на новую модель вымогательства Новости в сети 0
Support81 Дуров: «Лучше уйдём из Франции, чем сдадим шифрование» Новости в сети 0
Support81 Трёхслойное шифрование и туннелирование: BRICKSTORM сносит любую защиту на своём пути Новости в сети 0
Support81 Шифрование не спасет: как хакеры читают "защищенные" сообщения без взлома Новости в сети 0
Support81 HardBit 4.0: шифрование по паролю и сложные методы обхода анализа Новости в сети 0
Emilio_Gaviriya Статья Что такое шифрование с открытым ключом. Анонимность и приватность 0
Support81 Шифрование TutaCrypt: когда электронные письма играют в прятки с квантами Новости в сети 0
M BitLocker пароль на USB / Шифрование Анонимность и приватность 0
T Ассиметричное шифрование Полезные статьи 1
T Как работает SSL шифрование. Полезные статьи 0
K Реверсинг малвари для начинающих. Внедрение shellcode и шифрование malware-кода Уязвимости и взлом 0
S DNSCrypt – шифрование DNS трафика. Анонимность и приватность 1
Z OpenKeychain — шифрование сообщений в Android Готовый софт 0
Support81 SMS не приходят — добавьте почту. WhatsApp предлагает россиянам «резервный ключ» Новости в сети 0
wrangler65 RemoteWA Охота на пользователей Whatsapp Анонимность и приватность 0
Support81 Telegram, WhatsApp и другие — теперь в зоне прослушки? В России хотят мониторить мессенджеры в реальном времени Новости в сети 0
Support81 Сдал WhatsApp за 1500? Будь готов к сроку по 159-й Новости в сети 0
Support81 Звонок за миллион: мошенники превратили WhatsApp в оружие массового обмана Новости в сети 0
Support81 Цукерберг: спецслужбы США могут читать любой WhatsApp-чат Новости в сети 0
Support81 После Viber: в Госдуме допускают блокировку WhatsApp Новости в сети 0
DOMINUS Проверено Блокировка (BAN) соц.сетей, мессенджеров [INSTAGRAM, WhatsApp, FaceBook (FB), и многих других], моб. номеров и банк. карт Ищу работу. Предлагаю свои услуги. 1
Support81 Шпионаж на $31 млн: WhatsApp раскрыл тайны глобальной слежки Израиля Новости в сети 0
Support81 Тайный агент в WhatsApp: кто следит за вашими устройствами? Новости в сети 0
E На проверке Заказать услуги профессионального хакера от [email protected] - решение проблем по взлому (Whatsapp,Viber,Telegram,ВКонтакте,Instagram,Facebook) Ищу работу. Предлагаю свои услуги. 1
barbaddos Проверено ⚡️⚡️⚡️BAN Instagram, WhatsApp, FB, Youtube, Twitter & TikTok⚡️⚡️⚡️ - Блокировка Instagram, Twitter и TikTok, WhatsApp, FB, Youtube мессенджеров Ищу работу. Предлагаю свои услуги. 2
Support81 Уязвимость в WhatsApp позволяет правительствам отслеживать переписку пользователей Новости в сети 0
Support81 WhatsApp «лежит»: 2 миллиарда людей в офлайне Новости в сети 1
SMM2040 Ожидает оплаты Рассылаем по WhatsApp | Лучшая цена | 98% Проход Ищу работу. Предлагаю свои услуги. 1
Support81 В клиенте WhatsApp обнаружен шпионский модуль CanesSpy Новости в сети 0
Support81 Бразильские пользователи WhatsApp массово лишаются своих накоплений: в чём же секрет вредоноса GoPIX Новости в сети 0
DOMINUS Держитесь подальше от WhatsApp Новости в сети 1
F Интересно Нужны переписки с WhatsApp Свободное общение 4
Fiora взлом почты gmail, mail, yandex, yahoo. Взлом социальных сетей (VK, OK,Facebook даже при наличии двухфакторной аутентификации) взлом whatsapp. Свободное общение 6
Denik Интересно Безопасен ли сейчас WhatsApp? Уязвимости и взлом 11
D Взлом без предоплаты WhatsApp instagram vk viber Уязвимости и взлом 1
S Число фишинговых URL, связанных с WhatsApp, выросло на 13 000% Новости в сети 0
M Получаем доступ к удалённым сообщениям в WhatsApp Полезные статьи 0
B Чат-бот с искусственным интеллектом для WhatsApp Раздачи и сливы 2
J [SPAM SERVICE] Whatsapp Спам: софт, базы, рассылки, отклики, ddos 0
L Слив Схемы взлома ВК 100% (Telegram. Whatsapp, Viber, Skype, Gmail, Instagram, ...) Фишинг, мошенничество, СИ 16
C Взлом на заказ Конкурентов (mail,Viber,Whatsapp,Gmail,vk.com,OK.ru) Ищу работу. Предлагаю свои услуги. 1
G Мануал: Атакуем WhatsApp Фишинг, мошенничество, СИ 0
D Нужен софт для whatsapp и fb messenger Предоставляю работу. Ищу специалиста. 1
I База номеров РФ Whatsapp (Женские) 3298шт. Раздачи и сливы 20
E Взлом WhatsApp (Делаем активную резервную копию) Уязвимости и взлом 4
M Взламываем Telegram и WhatsApp Полезные статьи 0
Admin Угон WhatsAPP аков по средствам WHATSAPP WEB Уязвимости и взлом 0

Название темы