Сегодня 10 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В WhatsApp и Signal обнаружена уязвимость, которую нельзя устранить

Команда исследователей безопасности из Венского университета во главе с Максом Гюнтером (Max Guenther) обнаружила фундаментальную уязвимость в мессенджерах WhatsApp и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона, сообщил ресурс PCMag.

 Источник изображения: Signal/PCMag

Источник изображения: Signal/PCMag

После отправки сообщения рядом с ним в мессенджере появляется значок-галочка. В WhatsApp и Signal одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Именно в крошечном интервале RTT (время кругового прохождения сигнала) кроется уязвимость.

В отличие от уведомления о прочтении, которое срабатывает только при ручном открытии сообщения, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». По времени возврата этого сигнала злоумышленник может получить много данных об устройстве пользователя, особенностях его использования и местоположении.

Нужен лишь номер телефона, говорит Гюнтер. Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа изменений RTT; подобные инструменты находятся в открытом доступе на таких платформах, как GitHub.

 Источник изображения: Guberm/PCMag

Источник изображения: Guberm/PCMag

По словам исследователя, даже незначительные колебания во времени передачи несут важную информацию: «Мы получаем ответ от цели и можем измерить временной интервал. Мы замеряем время возврата уведомления: оно оказывается короче, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».

Анализируя RTT, злоумышленник может определить, насколько активно владелец пользуется смартфоном, оценить его примерное местоположение и выявить стационарные сети. Например, рабочий смартфон, подключённый к офисному Wi-Fi, демонстрирует более стабильные показатели RTT по сравнению с личным смартфоном, переключающимся между вышками сотовой связи, что даёт злоумышленникам инструмент для непрерывной слежки.

За сообщение о выявленной уязвимости компания Meta выплатила разработчикам вознаграждение в размере $7 тыс., тогда как Signal, будучи некоммерческой организацией, не смогла предложить никакой компенсации.

«Проблема заключается в том, что эти уязвимости невозможно устранить полностью», — сообщил Гюнтер. Функция уведомления о доставке имеется у всех платформ обмена сообщениями, поэтому полное решение проблемы в краткосрочной перспективе невозможно, отметил PCMag.

Meta и Signal приняли меры предосторожности, в частности, внедрили ограничение частоты запросов (rate limiting), снижающее интенсивность получения сообщений, чтобы блокировать часть спама. Однако это решение лишь замедляет атаку.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про im-клиенты

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥