محققان یک ضعف امنیتی در برنامه واتساَپ کشف کردهاند که اجازه میدهد پیامها در چتهای گروهی دستکاری و ویرایش شوند.
چک پوینت ریسرچ، که در یک پست وبلاگی جزئیات یافتههای خود را منتشر کرده، میگوید این نقص امنیتی به این معنی است که مردم میتوانند پاسخهای شخص دیگری را ویرایش کنند، و «عملا حرف تو دهان آنها بگذارند».
اگرچه چک پوینت ریسرچ در سال ۲۰۱۸ این برنامه پیام رسان فیسبوک را، که بیش از ۱.۵ میلیارد کاربر در سراسر جهان دارد، از وجود این ضعف امنیتی مطلع ساخت، هنوز این اشکال به درستی رفع نشده است. برای توضیح و اظهار نظر در مورد این مسئله با واتساَپ تماس گرفته شده است.
هنگامی که برای اولین بار این آسیبپذیری واتساَپ کشف شد، فیسبوک گفت این مانند «تغییر دادن متن یک ایمیل» به چیزی است که شخص هرگز آن را ننوشته است.
این غول فناوری گفت: این ادعا هیچ ارتباطی با امنیت رمزگزاری سرتاسری که تضمین میکند تنها فرستنده و گیرنده میتوانند پیام ارسال شده در واتساَپ را بخوانند، ندارد.
«ما معضل اطلاعرسانی غلط را جدی میگیریم و اخیراً محدودیتهایی را برای فوروارد کردن محتوای پیام در نظر گرفتهایم، یک برچسب به پیامهای فورواردی اضافه کردهایم و یک سری تغییرات در چت گروهی ایجاد کردهایم».
محققان دریافتند که سه روش برای حمله از طریق سوءاستفاده از این ضعف وجود دارد. روش اول، استفاده از قابلیت «نقل قول» برای تغییر هویت فرستنده در یک چت گروهی است.
روش دوم تغییر متن پاسخ یک شخص است و سومین روش فرستادن پیام خصوصی است که در واقع به صورت پیام عمومی ظاهر میشود.
چک پوینت گفت اگرچه این ضعفها بسیار مهماند و به رسیدگی فوری نیاز دارند، تاکنون واتساَپ تنها ضعف سوم را برطرف کرده است.
چک پوینت ریسرچ در یک پست وبلاگی نوشت: «با توجه به گستردگی و حجم بالای چت، خطر کلاهبرداری آنلاین، شایعات و اخبار جعلی بسیار زیاد است.»
این ضعف ابزار دیگری در اختیار عوامل تهدیدکننده قرار میدهد تا از این برنامه پیامرسانی را برای اهداف مخرب خود استفاده کنند.
اُدِد وانونو، رئیس بخش تحقیقات آسیبپذیری محصولات در شرکت چک پوینت به ایندپندنت گفت: پیام رسانی فوری یک فناوری حیاتی است که در زندگی روزانه ما نقش مهمی دارد. ما زندگی شخصی و حرفهای خود را در این پلاتفرم مدیریت میکنیم و در صنعت امنیت اطلاعات وظیفه داریم نسبت به سناریوهایی که ممکن است یکپارچگی و امنیت را زیر سوال ببرند هشیار باشیم. واتساَپ بسیار پاسخگو بود اما اقدامات اندکی انجام داد، و تنها یکی ضعفهای این پیامرسان را رفع کرد.
این شرکت امنیت سایبری یک ابزار سفارشی برای سوءاستفاده از این نقص طراحی کرد که این هفته در کنفرانس بلکهَت در لاسوگاس نمایش داده شد.
این نوشته برگردان فارسی از مقالات منتشر شده دیگری است و منعکس کننده دیدگاه سردبیری روزنامه ایندیپندنت فارسی نمی باشد.
© The Independent