Chiudi annunziu

Molte vulnerabilità sò state rivelate in a cunferenza di sicurezza Black Hat in corso. Frà elli sò bug in l'applicazione WhatsApp chì permettenu à l'attaccanti di cambià u cuntenutu di i missaghji.

I buchi in WhatsApp ponu esse sfruttati in trè modi pussibuli. U più interessante hè quandu cambia u cuntenutu di u missaghju chì vi mandate. In cunsiquenza, u testu chì ùn avete micca scrittu veramente serà visualizatu.

Ci sò dui opzioni:

  • Un attaccu pò aduprà a funzione "risposta" in un chat di gruppu per cunfundà l'identità di u mittente di u messagiu. Ancu s'è a persona in quistione ùn hè micca in u chat di gruppu.
  • Inoltre, pò rimpiazzà u testu citatu cù qualsiasi cuntenutu. Si pò cusì cumplettamente overwrite u missaghju uriginale.

In u primu casu, hè faciule per cambià u testu citatu per fà vede cum'è avete scrittu. In u sicondu casu, ùn cambiate micca l'identità di u mittente, ma simpricimenti edità u campu cù u missaghju citatu. U testu pò esse riscritta cumplettamente è u novu missaghju serà vistu da tutti i participanti di chat.

U seguente video mostra tuttu graficamente:

L'esperti di u Check Point anu ancu truvatu un modu per mischjà i missaghji publichi è privati. Tuttavia, Facebook hà sappiutu risolve questu in l'aghjurnamentu di WhatsApp. À u cuntrariu, l'attacchi descritti sopra ùn sò micca stati curretti da a prubabilmente ùn pò mancu risolve. À u listessu tempu, a vulnerabilità hè cunnisciuta dapoi anni.

L'errore hè difficiule di riparà per via di a criptografia

Tuttu u prublema si trova in a criptografia. WhatsApp si basa nantu à a criptografia trà i dui utilizatori. A vulnerabilità allora usa un chat di gruppu, induve pudete digià vede i missaghji decriptati davanti à voi. Ma Facebook ùn pò micca vedà, cusì in fondu ùn pò micca intervene.

I sperti anu utilizatu a versione web di WhatsApp per simulà l'attaccu. Questu permette di accoppià un computer (navigatore web) cù un codice QR chì caricate in u vostru smartphone.

WhatsApp soffre di difetti di sicurità

Una volta chì a chjave privata è publica sò ligati, un codice QR chì include un paràmetru "secretu" hè generatu è mandatu da l'app mobile à u cliente web WhatsApp. Mentre l'utilizatore scansa u codice QR, un attaccu pò piglià u mumentu è intercepte a cumunicazione.

Dopu chì un attaccante hà ditaglii nantu à una persona, un chat di gruppu, cumpresu un ID unicu, pò, per esempiu, cambià l'identità di i missaghji mandati o cambià cumplettamente u so cuntenutu. L'altri participanti di chat ponu cusì facilmente ingannati.

Ci hè assai pocu risicu implicatu in cunversazione normale trà dui partiti. Ma più grande hè a cunversazione, u più difficiule hè di navigà in a nutizia è più faciule hè per una falsa nutizia per vede cum'è a cosa vera. Allora hè bonu per esse attentu.

Surghjente: 9to5Mac

.