В WhatsApp и Signal найдена уязвимость, не подлежащая исправлению
Исследователи из Венского университета выявили серьезную уязвимость в WhatsApp и Signal, позволяющую отслеживать местоположение пользователя по его номеру телефона.
Группа ученых из Венского университета, возглавляемая Максом Гюнтером, обнаружила серьезную уязвимость в мессенджерах WhatsApp и Signal. Эта уязвимость позволяет злоумышленникам отслеживать местоположение пользователя, имея лишь его номер телефона.
В мессенджерах WhatsApp и Signal одно галочка указывает на то, что сообщение достигло сервера, а две — на его доставку на устройство получателя. Уязвимость заключается в так называемом времени кругового прохождения сигнала (RTT), которое можно использовать для извлечения информации о местоположении и активности пользователя.
Гюнтер подчеркивает, что для проведения атаки не требуется специального оборудования, лишь простой скрипт для анализа изменений RTT, доступный на платформах вроде GitHub. Злоумышленник может определить, насколько активно используется устройство, основываясь на временных интервалах ответов.
Анализируя RTT, злоумышленник может выявить, подключен ли телефон к стационарной сети, такой как офисный Wi-Fi, или использует сотовую связь, что предоставляет возможность для постоянного отслеживания. За информацию о выявленной уязвимости Meta выплатила исследователям вознаграждение в размере 7 тысяч долларов, в то время как Signal, будучи некоммерческой организацией, не смогла предложить финансовую компенсацию.
Гюнтер отмечает, что данная уязвимость не может быть полностью устранена, так как функция уведомления о доставке сообщений присутствует на всех платформах обмена сообщениями. Несмотря на меры предосторожности, такие как ограничение частоты запросов, принятые Meta и Signal, они лишь замедляют атаки, но не устраняют проблему.
По материалам: 3dnews.ru