Члены команды этичных хакеров Google Project Zero обнаружили уязвимость в мессенджере WhatsApp, которая срабатывает при ответе на видеозвонок и позволяет злоумышленнику получить контроль над мобильным телефоном жертвы.

Во время видеовызова жертва получает неправильный пакет RTP, что и приводит к ошибке и сбою в работе мобильного приложения. Натали Сильванович опубликовала подробности этой уязвимости и способ ее использования для атак. В ее докладе говорится о проблеме повреждения памяти, которая делает возможным эксплуатацию этого бага.

О том, что эта уязвимость допускает взлом через видеовызов, говорит другой представитель Google Project Zero, Тэвис Орманди.

Сильванович обнаружила эту проблему еще в августе 2018 года и тогда же передала информацию о ней команде WhatsApp. В последних обновлениях мобильных приложений для Android и iPhone проблема была решена к началу октября. Пользователям десктопого приложения об этом баге переживать не стоит вовсе: веб-версия использует WebRTC.

Другая недавняя уязвимость в WhatsApp позволяет злоумышленникам захватить контроль над аккаунтом, используя слабость двухфакторной аутентификации. Если жертва выключает телефон на ночь, то систему восстановления пароля можно заставить позвонить и назвать код. Однако тогда этот код попадает в голосовую почту, и увести его оказывается совсем легко, так как на нее часто ставят пароли типа 0000 и 1234.

Секьюрити-ресерчер Мартин Виго показал, как используя эту технику, можно хакнуть профили в Facebook, Google, Twitter, WordPress, eBay или PayPal. Из, несомненно, благих побуждений он создал специальный инструмент для автоматизации этих атак — Ransombile. Но, в отличие от бага RTP, эта уязвимость уже используется злоумышленниками.

3 комментария

  1. joker2k1

    11.10.2018 at 11:41

    странная слабость двухфакторной аутентификаци: выключенный на ночь телефон, и простой пароль на голосовую почту.

    • 0d8bc7

      05.11.2018 at 22:05

      Телефония вообще не предназначалась для аутентификации пользователей в Интернете (а судя по тому, что сейчас SIM-ки делают без требования PIN-кода — мобильная телефония не предназначается и ныне).

  2. Proctor_art

    12.10.2018 at 10:55

    Даже в магазинах в селе(если живешь) с запиской ребёнка отправь за сигаретами не получишь, без голосового оповещения родителя. Мда а я думал растут разрабы, одни тока Кредитные организации и Порносайты движутся вперёд

Оставить мнение