واتساپ و تلگرام يک نقص امنيتي شديد دارند که به هکرها اجازه ميدهد تنها با يک تصوير بدافزار حسابهاي کاربران را بربايند و با توجه به رمزنگاري دوطرفه اين اپليکيشنها و عدم دسترسي به پيام کاربران، امکان بررسي اين نقص و شناسايي بدافزار از بين ميرود.
وايمکس نيوز- محققان امنيتي چکپوينت يک آسيبپذيري جدي را فاش کردند که به هکرها اجازه ميدهد صدها ميليون حساب واتساپ و تلگرام را به سادگي با ارسال يک تصوير بدافزار هک کنند.
اين هک روشي را که تلگرام و واتساپ براي پردازش تصاوير و فايلهاي چندرسانهاي دارند، هدف قرار داده است. البته هر دو پيامرسان واتساپ و تلگرام به اين نقص اذعان کردهاند، بنابراين اين اتفاق ديگر رخ نميدهد اما در گزارش تکتايمز شرح داده شده که چه اتفاقي افتاده است.
محققان امنيتي تصوير مخربي را ايجاد کردند که در پيش نمايش طبيعي به نظر مي رسد اما کاربران را به يک صفحه HTML بدافزار منتقل ميکند. هنگامي که کاربران صفحه مخرب را بارگذاري ميکنند، صفحه تمام اطلاعات محلي را جمعآوري ميکند و هکرها ميتوانند حساب قرباني را بربايند. اين نقص البته براي کساني است که از نسخههاي مرورگر اين دو سرويس استفاده ميکنند که هر دوي آنها به طور کامل با نسخههاي تلفن همراه همگامسازي شدهاند.
اگر اين آسيبپذيري مورد سوءاستفاده قرار گيرد به مهاجمان اجازه ميدهد به طور کامل برروي حساب کاربران در هر مرورگر غلبه کرده و به مکالمات شخصي و گروهي، عکسها، فيلمها و ساير فايلهاي بهاشتراکگذاشتهشده و ليست تماس قربانيان دسترسي داشته باشد. اين بدان معناست که مهاجمان ميتوانند به صورت بالقوه عکسهاي شما را دانلود کرده و يا عکسهايي را از طرف شما ارسال کنند، درخواست باج کرده و حتي به حسابهاي دوستانتان دسترسي داشته باشند.
به عبارت ساده، مهاجم ميتواند به سادگي با ارسال يک تصوير به طور کامل به حساب يک کاربر رخنه کند. بررسي محققان نشان ميدهد که تصوير ميتواند هرچه جذابتر باشد تا شانس براي باز کردن آن را افزايش دهد. از آنجايي که حمله هکرها دسترسي به ذخيرهسازي محلي برنامهها را ممکن ميکند، هکرها ميتوانند اقدام به ارسال تصوير مخرب به تمام مخاطبين در ليست تماس قرباني کرده تا آسيب دستيابي به اين حمله در سراسر در واتساپ و شبکه تلگرام گسترش يابد.
يکي از نکات مثبت که درباره اين آسيبپذيري وجود دارد اين است که تنها برروي نسخههاي مبتني بر مرورگر اين دو برنامه پيامرسان تاثير ميگذارد. قطعا اگر اين نقص اپليکيشنهاي موبايلي را هم تحت تاثير قرار ميداد، ميزان مشکل بسيار بيشتر ميشد.
با توجه به اينکه پيامرسانها واتساپ و تلگرام هر دو از رمزنگاري دوطرفه استفاده ميکنند که به کاربران اين اطمينان را بدهند که از چشمهاي کنجکاو در امان هستند، اما اينجا يک شمشير دو لبه وجود دارد. در حالي که رمزنگاري دوطرفه تضمين ميکند که مکالمات خصوصي باقي بماند، اين بدان معناست که پيامها پيش از بررسي در برابر نرمافزارهاي مخرب، ارسال ميشوند. به عبارت ديگر، واتساپ و تلگرام نميتوانند از ارسال فايل هاي مخرب جلوگيري کنند زيرا به پيامها دسترسي ندارند.
واتساپ و تلگرام در حال حاضر امن هستند
در حالي که اين نقص امنيتي روزهاي قبل اعلام شده بود و هر دو شرکت اين مسئله را تاييد و شناسايي کردند، در حال حاضر اين دو پيامرسان سيستمهاي خود را بهروز کرده تا از کاربران در برابر آسيبپذيري و حملات مشابه حفاظت کنند. اين دو پيامرسان همچنين از اين پس محتوا را پيش از رمزگذاري بررسي کرده و فايلهاي مخرب را قبل از رسيدن به کاربران مسدود ميکنند. اين کار خطر گسترش بدافزارها را به حداقل ميرساند.
منبع: ايسنا