امروز محققین شرکت Check Point Security خبری درباره نوع جدیدی از حمله سایبری علیه پیامرسان واتس اپ و تلگرام منتشر کردند. در این حمله، فرآیندی که هر دوی این پیامرسانها توسط آن تصاویر و فایلهای چندرسانهای را پردازش میکنند، هدف قرار گرفته بود. این شرکت توانست تا از مشکل امنیتی تلگرام و واتس اپ استفاده کرده و یک فایل تصویری مخرب را ایجاد کند که اگرچه نحوه نمایش آن طبیعی و عادی بود، اما کاربران را به سمت یک صفحه HTML مملو از بدافزار هدایت میکرد. به محض بارگذاری، صفحه تمام اطلاعات ذخیرهشده در دستگاه را دریافت کرده و هکر را قادر میساخت تا کل حساب کاربری را سرقت کند.
مشکل امنیتی تلگرام و واتس اپ به هکر اجازه میداد تا از طرف کاربر پیام ارسال کند
اودد وانونو (Oded Vanunu)، رئیس پژوهش آسیبپذیری کالا در شرکت Check Point Security، اطلاعات بیشتری در اختیار ما قرار داده است. یک هکر تنها به سادگی ارسال یک عکس میتوانست کنترل حساب کاربری قربانی را به دست گرفته و به تاریخچه پیامها و تمامی تصاویر به اشتراک گذاشته شده دسترسی پیدا کند؛ جالب اینجاست که هکر حتی میتوانست از طرف این کاربر اقدام به ارسال پیام به دیگران کند. این مشکل امنیتی تلگرام و واتس اپ برای اولین بار در هشتم مارس (هجدهم اسفند ماه) گزارش شد و در پی آن، هر دوی این پیامرسانها پروتکلهای اعتبارسنجی آپلود فایل خود را برای مصونیت در برابر حمله تغییر دادند.
در واتس اپ، یک کاربر مجبور بود به صورت هدفمند تصویر دریافت کرده را باز کند، به این ترتیب سواستفاده از این آسیبپذیری برای بات نتها غیر ممکن میشد. سواستفاده از این آسیبپذیری در تلگرام، از این نیز سختتر بود، چرا که کاربر میبایست یک ویدیو را در یک تب جداگانه کروم باز میکرد. به عقیده یکی از سخنگویان تلگرام، این روشی بسیار غیر معقول برای تعامل با کاربر است، به این معنی که حتی در زمان وجود آسیبپذیری و پیش از رفع آن، کمتر کاربری به تله میافتاد.
همچنین بخوانید :
پیام رسان سیگنال ؛ لذت چت و گفتگو در یک محیط ایمن و رمزنگاری شده
همچنین یکی از سخنگویان واتس اپ، به ماهیت ساخت این پیامرسان اشاره کرده و هدف آن را حفظ کاربران و اطلاعاتشان عنوان کرد. بر اساس گفتههای وی، وقتی شرکت Check Point Security این مشکل امنیتی تلگرام و واتس اپ را اعلام کرد، واتس اپ سریعا دست به کار شده و آسیبپذیری را طی یک روز و با ارائه یک به روزرسانی برای اپلیکیشن تحت وب خود رفع کرد. وی از کاربران خواست برای کسب اطمینان جهت استفاده از آخرین نسخه، حتما مرورگر خود را بسته و مجددا راهاندازی کنند.
برخلاف سرویسهای ایمیل و یا چت سنتی، تلگرام و واتس اپ هیچ راهی برای خواندن پیامهای ارسال شده بین دو کاربر باقی نگذاشتهاند تا به این وسیله، وعده خود برای رمزنگاری را محقق کنند. در رمزنگاری End-To-End این دسته پیامرسانها، تنها کاربران درگیر در یک گفتگو میتوانند پیامها را بخوانند و اگر فردی با قرارگیری بین این دو کاربر پیام آنها را سرقت کند، این پیام برای وی ناخوانا خواهد بود.
در این مشکل امنیتی خبری از قرارگیری بین دو کاربر و اسنیف اطلاعات نبود، به همین دلیل جستجو برای پیدا کردن بدافزار بسیار دشوار میشد. خوشبختانه آسیبپذیری این دو پیامرسان محبوب جهان، با هشیاری Check Point رفع شد. گفتنی است این شرکت در نوامبر سال گذشته، یک کمپین بدافزاری را نیز کشف کرد که بیش از یک میلیون گوشی اندرویدی را آلوده کرده بود.