A Bécsi Egyetem kutatócsoportja egy apró, de komoly biztonsági rést talált a végponttól végpontig titkosított (E2EE) üzenetküldő szolgáltatások működésében. Az eredetileg 2024. november 17-én, "Careless Whisper: A csendes kézbesítési nyugták kihasználása a felhasználók megfigyelésére a mobil azonnali üzenetküldőkben," rávilágít arra, hogy a WhatsApp vagy a Signal telepítése esetén a Round-Trip Time (RTT) adatok felhasználásával nyomon követhetők az eszközök.
A GitHubon most megjelent egy program, amely automatikusan ki tudja használni ezt a sebezhetőséget a WhatsAppban. Bár egy ilyen eszköz rendelkezésre bocsátása etikai aggályokat vet fel, a célja az, hogy nyomást gyakoroljon a WhatsAppra, hogy orvosolja a biztonsági rést és javítsa a felhasználók adatvédelmi védelmét.
Kiderült, hogy a program alapötlete meglepően egyszerű. A nyomkövető nem létező üzenetazonosítókra küld reakcióüzeneteket. A célkészülék még mindig kézbesítési nyugtával válaszol. Ez a felhasználó számára láthatatlan reakció elárulja a manipulált kérés elküldéséhez és fogadásához szükséges időt - az RTT-t.
Bár ezek az adatpontok önmagukban nem árulják el a közvetlen tartózkodási helyet, hosszabb időn keresztül összegyűjtve értékes betekintést nyújthatnak. Az RTT-adatokon belüli minták jelezhetik, ha egy eszköz aktívan használatban vagy készenléti üzemmódban van. A hálózati kapcsolat típusa, például Wi-Fi vagy mobilhálózat, szintén kikövetkeztethető. Ezeket a tevékenységmintákat órákon vagy napokon keresztül elemezve a támadók következtetéseket vonhatnak le a felhasználói viselkedésről. Ráadásul az állandó kérések fogyasztják az érintett okostelefon akkumulátorának élettartamát és a mobiladatokat.
Jelenleg a felhasználóknak korlátozott lehetőségeik vannak arra, hogy védekezzenek ez ellen a követési módszer ellen. Az okostelefonokon nincsenek olyan értesítések, amelyek figyelmeztetnék a felhasználókat az ilyen megfigyelésre. A támadó telefonszáma nem szerezhető meg, ami lehetetlenné teszi a blokkolást. Sem a Signal, sem a WhatsApp jelenleg nem kínál lehetőséget a kézbesítési nyugták letiltására. A drasztikus megoldás jelenleg az egyetlen lehetőség. Az összes érintett végponttól végpontig titkosított üzenetküldő szolgáltatás eltávolítása a készülékről.
Quelle(n)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja







