Site icon Pingvin.Pro

WhatsApp «зливає» номери користувачів в пошук Google

функції конфіденційності кешбек WhatsApp Pink / самознищення повідомлень

У WhatsApp, одному з найпопулярніших месенджерів, знову виявили проблему безпеки. Вона пов’язана з функцією Click to Chat, завдяки якій можна почати спілкування з людиною напряму, навіть якщо ви не маєте її номеру мобільного. Наприклад, відсканувавши QR-код на певному сайті, можна з’язатися зі службою підтримки. Однак, тепер користувачі можуть бачити свої особисті телефонні номери у загальнодоступних результатах пошуку Google. А це дає нові можливості для всіх видів шахрайства і кібератак.




Конфіденційність даних WhatsApp

Платформа обміну повідомленнями WhatsApp відома своїми високими стандартами конфіденційності даних, пропонуючи наскрізне шифрування всім користувачам. Проте, це останнє відкриття дослідника безпеки передбачає, що особисті дані можуть бути й не такими особистими, як хотілося б думати користувачам.

Номери користувачів відкриваються доменом wa.me, що належить WhatsApp, який зберігає метадані Click to Chat в рядку URL (наприклад, https://wa.me/<WhatsApp number>). Оскільки не існує заходів, що перешкоджають пошуковим системам індексувати ці метадані, цифри фактично просочилися в загальнодоступні результати пошуку.

«У міру витоку окремих телефонних номерів зловмисник може відправити їм повідомлення, зателефонувати, продати телефонні номери маркетологам, спамерам і шахраям».

Дослідник безпеки (Athul Jayaram) виявив 300 000 номерів, оприлюднених за допомогою цієї «діри». При натисканні на веб-сторінку не розкривається повне ім’я користувача, але відображається його зображення в профілі месенджера.

Він з’ясував про цей недолік безпеки ще 23 травня та повідомив про цю проблему Facebook через програму винагороди за помилки. Однак заявка була відхилена на тій підставі, що користувачі WhatsApp повністю контролюють інформацію, прикріплену до їхнього профілю, яка є загальнодоступною.

«Не дивлячись на те, що ми цінуємо звіт цього дослідника і цінуємо час, який він витратив, щоб поділитися ним з нами, він не претендував на нагороду, оскільки звіт містив просто індекс пошукових систем в URL, який користувачі WhatsApp вирішили опублікувати. Всі користувачі месенджера, включаючи підприємства, можуть блокувати небажані повідомлення одним натисканням кнопки».

 представник WhatsApp

Однак, Атул Джаярам вважає, що компанії слід серйозніше ставитися до розкриття інформації через масштаби атак, які ця проблема може полегшити.

Сьогодні ваш номер мобільного пов’язаний з вашими біткойн-гаманцями, банківськими рахунками, кредитними картами тощо, що теоретично дозволяє зловмиснику виконувати підміну SIM-карти і отримати доступ до будь-чого.