امنیت کاربران واتساپ با نشت متادیتا به چالش کشیده شد

کمیته رکن چهارم – بررسی‌ها نشان می‌دهد رمزنگاری چنددستگاهی در واتساپ، علی‌رغم رمزنگاری سرتاسری، متادیتایی مانند نوع سیستم‌عامل کاربر را افشا می‌کند؛ موضوعی که زمینه‌ساز حملات بدافزاری هدفمند شده است.

به گزارش کمیته رکن چهارم، پروتکل رمزنگاری چنددستگاهی در پیام‌رسان واتساپ، اطلاعاتی را افشا می‌کند که می‌تواند امنیت کاربران را با خطر جدی مواجه کند. در این روش، به‌جای استفاده از یک کلید رمزنگاری مشترک، برای هر دستگاه گیرنده یک جلسه رمزنگاری مستقل تشکیل می‌شود. این جلسات از کلیدهایی مانند Signed Pre-Key و One-Time Pre-Key استفاده می‌کنند که مستقیماً در هر دستگاه تولید می‌شود.

الگوی تولید این کلیدها بر اساس نوع سیستم‌عامل متفاوت است؛ به‌گونه‌ای که مهاجمان قادر هستند تنها با بررسی کلیدهای نشست، سیستم‌عامل دستگاه کاربر (iOS یا Android) را تشخیص دهند. این افشای متادیتا، بدون نیاز به تعامل مستقیم با قربانی و تنها از طریق درخواست کلیدهای نشست از سرور واتساپ انجام می‌شود.

شناسایی نوع سیستم‌عامل می‌تواند در فاز ابتدایی حملات سایبری نقش کلیدی ایفا کند؛ زیرا بدافزارها معمولاً متناسب با سیستم‌عامل طراحی می‌شوند. نمونه‌هایی مانند جاسوس‌افزار Paragon دقیقاً از همین روش برای هدف‌گیری کاربران استفاده کرده‌اند.

در واکنش به این افشا، واتساپ در سال گذشته الگوی تولید کلید Signed PK در اندروید را تغییر داد و آن را به‌صورت تصادفی در بازه ۲۴-بیتی تنظیم کرد. با این حال، کلید OTPK همچنان قابل شناسایی است؛ چراکه در iOS به‌صورت افزایشی و در اندروید به‌طور تصادفی تولید می‌شود. مهاجمان نیز ابزارهای خود را به‌روزرسانی کرده‌اند تا پس از این تغییرات نیز بتوانند سیستم‌عامل را شناسایی کنند.

یکی از نکات انتقادی در این ماجرا، عدم شفافیت متا است. این اصلاح امنیتی بدون اعلام عمومی، بدون اختصاص CVE و بدون ارائه پاداش گزارش باگ انجام شده است؛ رویکردی که همکاری جامعه امنیتی و مستندسازی را دشوار می‌کند.

کاربران برای افزایش امنیت توصیه می‌شود:

  • تعداد دستگاه‌های لینک‌شده به حساب واتساپ خود را محدود کنند.
  • فعالیت‌ حساب را به‌صورت دوره‌ای بررسی کنند.
  • منتظر به‌روزرسانی‌های کامل‌تر و تصادفی‌سازی تمامی کلیدها از سوی واتساپ باشند.

این گزارش بار دیگر تأکید می‌کند که حتی در سیستم‌هایی با رمزنگاری پیشرفته، متادیتا می‌تواند یک نقطه ضعف حیاتی برای حملات پیشرفته سایبری باشد.

منبع: Cyber Security News

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.