WhatsApp , принадлежащий Facebook, — это мобильное приложение, позволяющее пользователям отправлять текстовые сообщения, совершать голосовые звонки и обмениваться документами с другими пользователями WhatsApp. Возможно, вы задаетесь вопросом, почему это приложение кажется вам знакомым. Вероятно, это связано с кибератакой на Джеффа Безоса в 2018 году, когда его телефон был взломан, и злоумышленник украл гигабайты личных данных. Это привело к публикации компрометирующих фотографий Безоса с его любовницей, громкому разводу и насмешкам Криса Рока на церемонии вручения премии «Оскар» — всё из-за кибератаки на WhatsApp. С момента атаки на Безоса в 2018 году WhatsApp работает над улучшением своей репутации в области безопасности.
10 сентября 2021 года WhatsApp объявил о внедрении поддержки сквозного шифрования резервных копий чатов в облаке для пользователей Android и iOS, что открывает путь к хранению информации, такой как сообщения чата и фотографии, в Apple iCloud или Google Drive криптографически безопасным способом. При правильной реализации сквозное шифрование может предотвратить слежку сотрудников WhatsApp за пользователями. Обычно это не было бы проблемой, но когда WhatsApp получает повестку в суд, он обязан выполнить её, если это возможно. Сквозное шифрование предотвращает даже возможность для сотрудников WhatsApp перехватывать и передавать историю сообщений чата властям.
В 2016 году WhatsApp включил сквозное шифрование (E2EE) для личных сообщений, звонков, видеочатов и медиафайлов между отправителями и получателями. Проблема этого решения E2EE связана с резервными копиями данных пользователей в облаке. При передаче разговоров или данных с устройств пользователей аналогичные средства защиты E2EE были недоступны, что делало резервные копии доступными для чтения сотрудниками WhatsApp, государственными органами по запросу, самими облачными провайдерами и даже хакерами внутри сетей облачных провайдеров.
Дополнительная функция будет запущена в сентябре 2021 года, но будет работать только на основных устройствах, привязанных к учётной записи пользователя, а не на сопутствующих устройствах, таких как настольные компьютеры или ноутбуки, которые просто дублируют контент WhatsApp на телефонах. WhatsApp сделал заявление в официальном документе:
«С внедрением сквозного шифрования резервных копий WhatsApp создал хранилище резервных ключей на базе HSM (аппаратного модуля безопасности) для безопасного хранения ключей шифрования каждого пользователя для резервных копий в защищенном от несанкционированного доступа хранилище, тем самым обеспечивая более надежную защиту истории сообщений пользователей».

При включенном сквозном шифровании резервных копий перед сохранением в облаке приложение шифрует сообщения чата и все данные переписки (тексты, фотографии, видео и т. д.) с помощью случайного ключа, сгенерированного на устройстве пользователя. Сгенерированный устройством ключ шифрования резервной копии защищается паролем, предоставленным пользователем, который хранится в хранилище для легкого восстановления в случае кражи устройства.
В качестве альтернативы пользователи могут предоставить 64-значный ключ шифрования вместо пароля, но в этом случае ключ шифрования придётся сохранять вручную, поскольку он больше не будет отправляться в хранилище резервных ключей HSM. Когда владельцу учётной записи потребуется доступ к своей резервной копии, это можно сделать с помощью пароля или 64-значного ключа, который затем используется для извлечения ключа шифрования из хранилища резервных ключей и расшифровки резервных копий.

Хранилище географически распределено по пяти центрам обработки данных и отвечает за проверку паролей, а также за блокировку доступа к ключу после определенного количества неудачных попыток входа в систему, что снижает вероятность атак методом перебора паролей.
Если вы являетесь пользователем WhatsApp, вам следует воздержаться от его использования до тех пор, пока эта новая функция не будет запущена. После её запуска CyberHoot рекомендует включить эту дополнительную функцию, чтобы снизить вероятность утечки конфиденциальных данных.
Пока вы ждете выхода новой функции безопасности What's App E2EE, крайне важно выполнить следующие рекомендации CyberHoot:
источники:
Дополнительная литература:
Джефф Безос и уязвимость безопасности WhatsApp
Как Facebook подрывает защиту конфиденциальности 2 миллиардов своих пользователей WhatsApp
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Автор: Кэти Бокетти | Редактор: Крейг Тейлор | Редакторская работа Крейга Тейлора: Я помню первые дни...
Читать далее
Автор: Кэти Бокетти | Редакция: Крейг Тейлор | Редакция Крейга Тейлора: В блоге на этой неделе...
Читать далее
Время от времени появляется вредоносная программа с настолько хитрой уловкой, что заставляет исследователей в области безопасности задуматься и...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
