اگرچه واتساپ یکی از پیامرسانهای پرکاربرد امن به حساب میآید، اما آیا احتمال دارد که هک شود؟ در ادامه با 5 راه هک شدن واتساپ آشنا میشویم.
واتساپ یک برنامه پیامرسان محبوب، پرکاربرد و البته امن به شمار میرود. واتساپ دارای برخی ویژگیهای امنیتی مانند استفاده از رمزگذاری سرتاسر است تا امنیت پیامهای خصوصی کاربران را حفظ کند. با این حال، حملات هک که واتساپ را هدف قرار میدهند، ممکن است امنیت و حریم خصوصی پیامها و مخاطبین شما را به خطر بیاندازند.
1. هک شدن واتساپ با اجرای کد مخرب از طریق GIF
در اکتبر 2019، یک محقق با نام مستعار Awakened آسیبپذیری را در واتساپ کشف کرد که به هکرها اجازه میداد تا کنترل برنامه را با استفاده از یک تصویر گیف به دست بگیرند. هنگامی که کاربر گالری را برای ارسال یک فایل رسانهای باز میکند، این هک با بهرهگیری از مکانیزم پردازش تصاویر واتساپ میتواند به برنامه نفوذ کند.
هنگامی که این اتفاق میافتد، برنامه برای نشان دادن پیش نمایش فایل، گیف را تجزیه میکند. فایلهای گیف از این لحاظ خاص هستند که دارای چندین فریم رمزگذاریشده میباشند. این بدان معنی است که کد میتواند درون تصویر پنهان شده باشد.
اگر هکری بخواهد یک فایل گیف مخرب را به کاربری ارسال کند، آنها میتوانند تمام تاریخچه چت کاربر را به خطر بیاندازند. هکرها میتوانند ببینند که کاربر به چه کسی پیام ارسال کرده و بین آنها چه پیامهایی رد و بدل شده است. آنها همچنین میتوانند فایلها، عکسها و ویدئوهای ارسالی کاربر از طریق واتساپ را مشاهده کنند.
این آسیبپذیری در نسخههای واتساپ تا 2.19.230 در اندروید 8.1 و 9 وجود دارد. خوشبختانه، Awakened این آسیبپذیری را در فیسبوک فاش کرده است و آنها توانستهاند این مشکل را برطرف کنند. برای آنکه از این مشکل در امان باشید، برنامه واتساپ خود را به نسخه 2.19.244 یا بالاتر بهروزرسانی کنید.
2. هک شدن واتساپ با تماس صوتی
یک آسیبپذیری دیگر واتساپ که اوایل امسال کشف شد، هک از طریق تماس صوتی پگاسوس بود. این حمله خطرناک به هکرها اجازه میداد که به سادگی با برقراری تماس صوتی با هدف خود به دستگاه کاربر دسترسی پیدا کنند. حتی اگر کاربر به تماس پاسخ نمیداد، حمله باز هم میتوانست مؤثر باشد و هدف ممکن است حتی در جریان نباشد که بدافزار روی دستگاه آنها نصب شده است.
این کار از طریق روشی معروف به سرریز بافر انجام میشود. اینجاست که حمله به طور عمدی کد بسیار زیادی را در یک بافر کوچک قرار میدهد، به طوری که بافر به اصطلاح سرریز شود و کد را در محلی که نباید بتواند به آن دسترسی داشته باشد، مینویسد. وقتی هکر بتواند کد را در محلی اجرا کند که باید امن باشد، میتواند دست به اقدامات مخرب بزند.
در مورد این حمله، کد روی یک جاسوسافزار قدیمی و معروف به نام پگاسوس نصب میشود. این به هکرها اجازه میدهد تا دادههای مربوط به تماسهای تلفنی، پیامها، عکسها و ویدئوها را جمعآوری کنند. هکرها حتی میتوانند دوربین و میکروفون دستگاه را برای ضبط صدا و تصویر فعال کنند.
این آسیبپذیری در دستگاههای اندروید، آی او اس، ویندوز 10 موبایل و دستگاههای تایزن وجود داشت. گروه اسرائیلی NSO از این شیوه استفاده کرده بود که متهم به جاسوسی از کارمندان سازمان عفو بینالملل و دیگر فعالان حقوق بشر شده است. پس از انتشار اخبار مربوط به این هک، واتساپ به منظور محافظت در مقابل این حمله بهروزرسانی شد.
چنانچه از واتساپ نسخه 2.19.134 یا قدیمیتر اندروید یا نسخه 2.19.51 یا قدیمیتر آی او اس استفاده میکنید، لازم است که هر چه سریعتر برنامه خود را بهروزرسانی کنید.
3. هک شدن واتساپ با حملات مهندسی اجتماعی
روش دیگری که واتساپ در مقابل آن آسیبپذیر است، استفاده از حملات مهندسی اجتماعی میباشد. این حملات با بهرهگیری از روانشناسی انسان برای سرقت اطلاعات یا انتشار اطلاعات نادرست اقدام میکنند. یک شرکت امنیتی به نام Check Point Research نمونهای از چنین حملاتی را فاش کرد که آن را FakesApp نام گذاشته بودند. آنها میتوانستند از ویژگی نقل قول (quote) در چت گروهی سوء استفاده کنند و متن پاسخ (reply) شخص دیگر را تغییر دهند. در اصل، هکرها به این طریق میتوانند اظهارت جعلی را تهیه کنند که از نظر سایر کاربران درست و بدون اشکال است.
محققان با رمزگشایی ارتباطات واتساپ توانستند این کار را انجام دهند. آنها از این طریق توانستند به دادههای ارسالی بین نسخه موبایل و نسخه وب دست پیدا کنند. و از اینجا، آنها میتوانند پیامها را دستکاری کنند. آنها میتوانند هویت افراد دیگر را جعل کنند و پیامهایی را ارسال کنند که ظاهرا از طرف شخص مورد نظر ارسال شده است. آنها همچنین میتوانند متن پاسخها را تغییر دهند.
محققان خاطر نشان کردند که این امر میتواند برای اهداف سو مانند انتشار اطلاعات نادرست یا اخبار جعلی مورد استفاده قرار گیرد. اگرچه این آسیبپذیری در سال 2018 فاش شد، ولی همچنان اقدامی برای برطرف کردن آن صورت نگرفته است.
4. Media File Jacking
یکی از آسیبپذیریهایی که هم واتساپ و هم تلگرام را تحت تأثیر قرار میدهد، دزدی از طریق فایلهای رسانهای یا به اصطلاح Media File Jacking است. این حمله در فاصله زمانی نوشته شدن فایلها در حافظه ذخیرهسازی خارجی دستگاه و بارگذاری آنها در صفحه چت صورت میگیرد.
این حمله با نصب یک بدافزار مخرب شروع میشود که درون یک برنامه ظاهرا بیخطر مخفی شده است. این بدافزار میتواند به فایلهای دریافتی تلگرام یا واتساپ دسترسی داشته باشد. زمانی که فایل جدیدی دریافت میشود، این بدافزار میتواند فایل واقعی را با یک فایل جعلی جابجا کند. شرکت سیمانتک که این آسیبپذیری را کشف کرده است، اظهار دارد که این روش میتواند برای کلاهبرداری از کاربران یا انتشار اخبار جعلی مورد استفاده قرار گیرد.
راه حل سریعی برای این برطرف کردن این مشکل وجود دارد. به بخش تنظیمات (Settings) واتساپ بروید و از قسمت تنظیمات گفتگو (Chat Settings) گزینه ذخیره در گاری (Save to Gallery) را خاموش کنید. با این حال، برای رفع درست این مشکل، توسعهدهندگان باید نحوه مدیریت فایلهای رسانهای برنامه را در آینده کاملا تغییر دهند.
5. جاسوسی فیسبوک از چتهای واتساپ
آخرین موضوعی که باید به آن توجه داشته باشید، بیشتر مسئلهای امنیتی است تا یک آسیبپذیری واقعی. این موضوع مربوط به آن است که آیا فیسبوک احتمال دارد از پیامهای کاربران واتساپ برای مقاصد دیگری استفاده کند یا خیر.
واتساپ قبلا در وبلاگ خود اعلام کرده است که چون از رمزگذاری سرتاسر استفاده میکند، غیر ممکن است که فیسبوک محتوای واتساپ را بخواند. با این حال، به گفته یک توسعهدهنده به نام گرگوریو زانون، این موضوع کاملا حقیقت ندارد. این واقعیت که واتساپ از رمزگذاری سرتاسر استفاده میکند به معنای خصوصی بودن تمام پیامها نیست. در یک سیستم عامل مانند آی او اس 8 و بالاتر، برنامهها میتوانند به فایلهای موجود در یک کانتینر مشترک دسترسی پیدا کنند.
فیسبوک و واتساپ هر دو از کانتینر مشترک یکسان در دستگاهها استفاده میکنند. در حالی که پیامها هنگام ارسال رمزگذاری میشوند، ولی آنها لزوما در دستگاه مبدأ رمزگذاری نمیشوند. این بدان معناست که برنامه فیسبوک میتواند به طور بالقوه اطلاعات را از برنامه واتساپ کپی کند.
برای روشن شدن موضوع، هیچ مدرکی دال بر استفاده فیسبوک از کانتینرهای مشترک برای خواندن پیامهای خصوصی کاربران واتساپ وجود ندارد. اما آنها توانایی بالقوه برای انجام این کار را دارند. حتی با رمزگذاری سرتاسر پیامهای شما ممکن است از دید فیسبوک پنهان نباشد.