ΑρχικήSecurityΟι λογαριασμοί WhatsApp στο στόχαστρο επίθεσης 'GhostPairing'

Οι λογαριασμοί WhatsApp στο στόχαστρο επίθεσης ‘GhostPairing’

Προειδοποίηση για τους χρήστες του WhatsApp: οι κυβερνοεγκληματίες έχουν ανακαλύψει έναν ανησυχητικά απλό τρόπο να αποκτήσουν πρόσβαση στις συνομιλίες σε πραγματικό χρόνο, χειραγωγώντας τη διαδικασία ζεύξης ή σύνδεσης συσκευών της εφαρμογής. Η επίθεση, που ονομάστηκε ‘GhostPairing‘ από τους ερευνητές της εταιρείας Gen Digital (ιδιοκτήτρια των Norton, Avast, Avira και AVG), δεν απαιτεί κωδικούς πρόσβασης ή στοιχεία λογαριασμού για να εκτελεστεί και πρόσφατα εντοπίστηκε στην Τσεχία.

GhostPairing WhatsApp

Το μόνο που χρειάζεται να κάνει ο επιτιθέμενος είναι να πείσει έναν χρήστη να κάνει κλικ σε έναν κακόβουλο σύνδεσμο που του έχει σταλεί ως μήνυμα WhatsApp (για να αποκαλύψει μια υποτιθέμενη φωτογραφία στο Facebook). Στην πιο κοινή παραλλαγή της επίθεσης, εμφανίζεται μια ψεύτικη σελίδα που ζητά από τον χρήστη να επαληθεύσει τον εαυτό του εισάγοντας τον αριθμό του κινητού του.

Δείτε επίσης: Χάκερ εκμεταλλεόνται τις ενημερώσεις παράδοσης σε WhatsApp και Signal

Αυτός ο αριθμός στη συνέχεια προωθείται από τους επιτιθέμενους στο WhatsΑpp για να ξεκινήσει η λειτουργία ‘σύνδεσης συσκευής μέσω αριθμού τηλεφώνου‘, η οποία προσθέτει νέες συσκευές σε έναν λογαριασμό. Το WhatsΑpp δημιουργεί έναν 8-ψήφιο κωδικό ζεύξης, ο οποίος υποκλέπτεται και προωθείται στον χρήστη. Ο χρήστης, που βλέπει μια νέα προτροπή ζεύξης στο WhatsApp, εισάγει αυτόν τον κωδικό για να επιβεβαιώσει τη ζεύξη.

Δυστυχώς, αυτό προσθέτει το browser session του επιτιθέμενου ως ‘αξιόπιστη συσκευή’. Το παιχνίδι τελειώνει εκεί: ο επιτιθέμενος έχει πλέον πλήρη πρόσβαση στον λογαριασμό του χρήστη, στα μηνύματα και στο ιστορικό μηνυμάτων, καθώς και τη δυνατότητα να βλέπει τα μηνύματα καθώς αποστέλλονται και λαμβάνονται.

“Μετά τη σύνδεση της συσκευής, ο επιτιθέμενος δεν χρειάζεται να εκμεταλλευτεί τίποτα άλλο. Έχει τις ίδιες δυνατότητες που έχει οποιοσδήποτε χρήστης όταν συνδέεται στο WhatsΑpp Web στον δικό του υπολογιστή“, δήλωσαν οι ερευνητές της Gen Digital. “Όλα συμβαίνουν μέσα στα όρια των λειτουργιών του WhatsApp“.

Ακόμη χειρότερα, οι επιτιθέμενοι μπορούν επίσης ναστείλουν μηνύματα που μιμούνται τον χρήστη για να διαδώσουν την εκστρατεία στις επαφές και τις ομάδες WhatsΑpp του θύματος.

Οι λογαριασμοί WhatsApp στο στόχαστρο επίθεσης 'GhostPairing'

GhostPairing: Παράκαμψη E2EE του WhatsApp

Το GhostPairing είναι ένα παράδειγμα επίθεσης που εκμεταλλεύεται ένα από τα μεγαλύτερα πλεονεκτήματα του WhatsΑpp: η εγγραφή, η σύνδεση με άλλους χρήστες και η προσθήκη έως και τεσσάρων επιπλέον συσκευών σε έναν λογαριασμό είναι εξαιρετικά βολική.

Δείτε επίσης: Το Sturnus banking trojan κλέβει μηνύματα από Signal & WhatsΑpp

Είναι ένας λόγος για τον οποίο το WhatsApp έχει γίνει τόσο δημοφιλές. Το μόνο που χρειάζονται οι χρήστες για να συμμετάσχουν είναι ένας αριθμός τηλεφώνου, χωρίς να χρειάζεται να θυμούνται όνομα χρήστη ή κωδικό πρόσβασης. Ένα άλλο πλεονέκτημα είναι ότι η εφαρμογή βασίζεται στην ιδιωτικότητα που προσφέρει η κρυπτογράφηση από άκρο σε άκρο (E2EE), στην οποία τα ιδιωτικά κλειδιά που χρησιμοποιούνται για την ασφάλεια των μηνυμάτων αποθηκεύονται στη συσκευή.

Αυτό θα έπρεπε να καθιστά αδύνατη την υποκλοπή ιδιωτικών μηνυμάτων χωρίς φυσική πρόσβαση στη συσκευή ή απομακρυσμένη μόλυνση με κακόβουλο λογισμικό. Το GhostPairing δείχνει ότι μια επίθεση κοινωνικής μηχανικής μπορεί να το παρακάμψει αυτό.

Ενδιαφέρον είναι ότι, η επίθεση είναι λιγότερο πρακτική όταν ζητά από τους χρήστες να κάνουν ζεύξη μέσω QR codes. Αυτό προσφέρει κάποια ανακούφιση για τους χρήστες εφαρμογών ανταλλαγής μηνυμάτων όπως το Signal, το οποίο επιτρέπει μόνο αιτήματα ζεύξης μέσω QR codes. Ωστόσο, η επίθεση εξακολουθεί να είναι δυνατή.

Οι λογαριασμοί WhatsApp στο στόχαστρο επίθεσης 'GhostPairing'

Προστασία του WhatsApp

Οι χρήστες μπορούν να ελέγξουν ποιες συσκευές είναι “ζευγαρωμένες” μέσω του WhatsΑpp πηγαίνοντας στις Ρυθμίσεις > Συνδεδεμένες Συσκευές. Ένας κακόβουλος σύνδεσμος συσκευής θα εμφανιστεί εδώ. Παρά την πρόσβαση στον λογαριασμό WhatsΑpp του χρήστη, ο επιτιθέμενος δεν μπορεί να ανακαλέσει την πρόσβαση στη συσκευή του, η οποία πρέπει να ξεκινήσει από την κύρια συσκευή.

Μια άλλη συμβουλή είναι να ενεργοποιήσετε την επαλήθευση δύο βημάτων με PIN. Αυτό δεν θα εμποδίσει τον επιτιθέμενο να έχει πρόσβαση στα μηνύματα, αλλά δεν θα μπορεί να αλλάξει τη βασική διεύθυνση email.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Python-based worm στο WhatsApp διαδίδει το Eternidade Stealer

Η απειλή για τις επιχειρήσεις είναι ότι μεγάλος αριθμός υπαλλήλων χρησιμοποιεί το WhatsApp. Η σύσταση είναι να υποθέσουμε ότι υπάρχουν πολλαπλές ομάδες συνομιλιών και να εκπαιδεύσουμε τους χρήστες να αναφέρουν ύποπτες προσπάθειες phishing ή spam από άγνωστους αριθμούς.

Το μήνυμα πρέπει να είναι σαφές: η ανταλλαγή μηνυμάτων στο WhatsApp μπορεί να φαίνεται ιδιωτική, αλλά η ίδια η εφαρμογή έχει κενά που οι επιτιθέμενοι μπορούν να εκμεταλλευτούν.

Το GhostPairing έρχεται μόλις λίγες εβδομάδες μετά την ανακάλυψη, από ερευνητές πανεπιστημίου, ενός σοβαρού σφάλματος στο WhatsApp που τους επέτρεψε να ανακαλύψουν τους αριθμούς κινητών της παγκόσμιας βάσης χρηστών της εφαρμογής, που ανέρχεται σε 3,5 δισεκατομμύρια.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS