Улучшение безопасности WhatsApp: зашифрованные резервные копии

21 сентября 2021 г. | Блог, Липкий Улучшение безопасности WhatsApp: зашифрованные резервные копии


whats app e2ee

WhatsApp , принадлежащий Facebook, — это мобильное приложение, позволяющее пользователям отправлять текстовые сообщения, совершать голосовые звонки и обмениваться документами с другими пользователями WhatsApp. Возможно, вы задаетесь вопросом, почему это приложение кажется вам знакомым. Вероятно, это связано с кибератакой на Джеффа Безоса в 2018 году, когда его телефон был взломан, и злоумышленник украл гигабайты личных данных. Это привело к публикации компрометирующих фотографий Безоса с его любовницей, громкому разводу и насмешкам Криса Рока на церемонии вручения премии «Оскар» — всё из-за кибератаки на WhatsApp. С момента атаки на Безоса в 2018 году WhatsApp работает над улучшением своей репутации в области безопасности.

10 сентября 2021 года WhatsApp объявил о внедрении поддержки сквозного шифрования резервных копий чатов в облаке для пользователей Android и iOS, что открывает путь к хранению информации, такой как сообщения чата и фотографии, в Apple iCloud или Google Drive криптографически безопасным способом. При правильной реализации сквозное шифрование может предотвратить слежку сотрудников WhatsApp за пользователями. Обычно это не было бы проблемой, но когда WhatsApp получает повестку в суд, он обязан выполнить её, если это возможно. Сквозное шифрование предотвращает даже возможность для сотрудников WhatsApp перехватывать и передавать историю сообщений чата властям.

Предыдущая функция безопасности

В 2016 году WhatsApp включил сквозное шифрование (E2EE) для личных сообщений, звонков, видеочатов и медиафайлов между отправителями и получателями. Проблема этого решения E2EE связана с резервными копиями данных пользователей в облаке. При передаче разговоров или данных с устройств пользователей аналогичные средства защиты E2EE были недоступны, что делало резервные копии доступными для чтения сотрудниками WhatsApp, государственными органами по запросу, самими облачными провайдерами и даже хакерами внутри сетей облачных провайдеров.

Новая функция

Дополнительная функция будет запущена в сентябре 2021 года, но будет работать только на основных устройствах, привязанных к учётной записи пользователя, а не на сопутствующих устройствах, таких как настольные компьютеры или ноутбуки, которые просто дублируют контент WhatsApp на телефонах. WhatsApp сделал заявление в официальном документе:

«С внедрением сквозного шифрования резервных копий WhatsApp создал хранилище резервных ключей на базе HSM (аппаратного модуля безопасности) для безопасного хранения ключей шифрования каждого пользователя для резервных копий в защищенном от несанкционированного доступа хранилище, тем самым обеспечивая более надежную защиту истории сообщений пользователей».

безопасность WhatsApp

При включенном сквозном шифровании резервных копий перед сохранением в облаке приложение шифрует сообщения чата и все данные переписки (тексты, фотографии, видео и т. д.) с помощью случайного ключа, сгенерированного на устройстве пользователя. Сгенерированный устройством ключ шифрования резервной копии защищается паролем, предоставленным пользователем, который хранится в хранилище для легкого восстановления в случае кражи устройства.

В качестве альтернативы пользователи могут предоставить 64-значный ключ шифрования вместо пароля, но в этом случае ключ шифрования придётся сохранять вручную, поскольку он больше не будет отправляться в хранилище резервных ключей HSM. Когда владельцу учётной записи потребуется доступ к своей резервной копии, это можно сделать с помощью пароля или 64-значного ключа, который затем используется для извлечения ключа шифрования из хранилища резервных ключей и расшифровки резервных копий.

Хранилище географически распределено по пяти центрам обработки данных и отвечает за проверку паролей, а также за блокировку доступа к ключу после определенного количества неудачных попыток входа в систему, что снижает вероятность атак методом перебора паролей.

Что делать сейчас?

Если вы являетесь пользователем WhatsApp, вам следует воздержаться от его использования до тех пор, пока эта новая функция не будет запущена. После её запуска CyberHoot рекомендует включить эту дополнительную функцию, чтобы снизить вероятность утечки конфиденциальных данных.

Важные рекомендации для малого и среднего бизнеса от CyberHoot

Пока вы ждете выхода новой функции безопасности What's App E2EE, крайне важно выполнить следующие рекомендации CyberHoot: 

источники:

Hacker News

мята

Дополнительная литература: 

Джефф Безос и уязвимость безопасности WhatsApp

Как Facebook подрывает защиту конфиденциальности 2 миллиардов своих пользователей WhatsApp

Узнайте, как CyberHoot может защитить ваш бизнес.


График демо

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Поддельные установщики программного обеспечения отключают обновление Windows.

Поддельные установщики программного обеспечения отключают обновление Windows.

Автор: Кэти Бокетти | Редактор: Крейг Тейлор | Редакторская работа Крейга Тейлора: Я помню первые дни...

Читать далее
Если вам перезвонили из службы поддержки Apple, положите трубку.

Если вам перезвонили из службы поддержки Apple, положите трубку.

Автор: Кэти Бокетти | Редакция: Крейг Тейлор | Редакция Крейга Тейлора: В блоге на этой неделе...

Читать далее
Знакомьтесь, Manic: вредоносная программа для Android с хитрым планом резервного копирования.

Знакомьтесь, Manic: вредоносная программа для Android с хитрым планом резервного копирования.

Время от времени появляется вредоносная программа с настолько хитрой уловкой, что заставляет исследователей в области безопасности задуматься и...

Читать далее