ΑρχικήSecurityWhatsApp: Αποθήκευση μη κρυπτογραφημένων ιστορικών συνομιλιών σε iPhone και Mac

WhatsApp: Αποθήκευση μη κρυπτογραφημένων ιστορικών συνομιλιών σε iPhone και Mac

Νέα ερωτήματα γύρω από την ιδιωτικότητα εγείρουν οι αποκαλύψεις ερευνητών κυβερνοασφάλειας σχετικά με τον τρόπο που το WhatsApp αποθηκεύει τα δεδομένα συνομιλιών σε συσκευές της Apple. Σύμφωνα με τα ευρήματα, ιστορικά συνομιλιών ενδέχεται να αποθηκεύονται τοπικά χωρίς πλήρη κρυπτογράφηση σε iPhone, iPad και Mac, παρά το γεγονός ότι η πλατφόρμα χρησιμοποιεί end-to-end encryption για την προστασία των μηνυμάτων κατά τη μεταφορά.

WhatsApp

Το θέμα έφερε στο προσκήνιο η ομάδα ερευνητών ασφαλείας iOS της Mysk, η οποία υποστηρίζει ότι το WhatsApp αφήνει εκτεθειμένα αποκρυπτογραφημένα δεδομένα σε τοπικές βάσεις δεδομένων SQLite. Η αποκάλυψη αυτή επαναφέρει στο επίκεντρο μια συζήτηση που απασχολεί εδώ και χρόνια τον χώρο της κυβερνοασφάλειας: πόσο ασφαλή παραμένουν τα δεδομένα όταν φτάσουν τελικά στη συσκευή του χρήστη.

Η κρυπτογράφηση σταματά όταν το μήνυμα φτάσει στη συσκευή

Το WhatsApp θεωρείται εδώ και χρόνια μία από τις πιο ασφαλείς εφαρμογές messaging χάρη στην ισχυρή κρυπτογράφηση από άκρο σε άκρο (E2EE). Η τεχνολογία αυτή εξασφαλίζει ότι μόνο ο αποστολέας και ο παραλήπτης μπορούν να διαβάσουν τα μηνύματα κατά τη μεταφορά τους μέσω του διαδικτύου.

Δείτε επίσης: Το Wireshark 4.6.6 διορθώνει ευπάθειες ROHC Parser

Ωστόσο, οι ερευνητές επισημαίνουν ότι η προστασία αυτή δεν καλύπτει απαραίτητα τον τρόπο με τον οποίο αποθηκεύονται τα δεδομένα μετά την αποκρυπτογράφηση στη συσκευή.

Σύμφωνα με την έκθεση, το WhatsApp χρησιμοποιεί μια βάση δεδομένων SQLite με την ονομασία “Axolotl.sqlite”, όπου αποθηκεύονται συνομιλίες και μεταδεδομένα. Το συγκεκριμένο αρχείο φαίνεται να βρίσκεται σε κοινόχρηστο container εφαρμογών με την ένδειξη “group.net.whatsapp.WhatsApp.shared”.

Αυτό σημαίνει ότι άλλες εφαρμογές που ανήκουν στο ίδιο οικοσύστημα προγραμματιστών — θεωρητικά εφαρμογές της Meta όπως το Facebook ή το Instagram — θα μπορούσαν να αποκτήσουν πρόσβαση στα δεδομένα εφόσον διαθέτουν τα αντίστοιχα δικαιώματα πρόσβασης.

Γιατί το ζήτημα προκαλεί ανησυχία στους ειδικούς ασφαλείας

Οι ειδικοί υπογραμμίζουν ότι το πρόβλημα δεν αφορά την υποκλοπή μηνυμάτων κατά τη μεταφορά τους, αλλά τη λεγόμενη “κρυπτογράφηση σε κατάσταση ηρεμίας” (encryption at rest).

Με απλά λόγια, ενώ τα μηνύματα ταξιδεύουν με ασφάλεια μέσω του internet, τα αποκρυπτογραφημένα δεδομένα μπορεί να παραμένουν αναγνώσιμα στη συσκευή.

Αυτό δημιουργεί μια σειρά από πιθανούς κινδύνους. Σε περίπτωση παραβίασης της συσκευής, jailbreak ή εγκατάστασης κακόβουλης εφαρμογής με πρόσβαση στο ίδιο shared container, το ιστορικό συνομιλιών θα μπορούσε θεωρητικά να εξαχθεί ή να αναγνωστεί χωρίς ιδιαίτερη δυσκολία.

Το πρόβλημα φαίνεται να είναι ακόμα πιο σοβαρό στο macOS, όπου το λειτουργικό σύστημα προσφέρει μεγαλύτερη ευελιξία πρόσβασης στο file system σε σχέση με το iOS. Αν οι μηχανισμοί endpoint security δεν είναι επαρκώς ισχυροί, οι πιθανότητες πρόσβασης σε ευαίσθητα δεδομένα αυξάνονται σημαντικά.

Δείτε επίσης: Ghost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις

WhatsApp: Αποθήκευση μη κρυπτογραφημένων ιστορικών συνομιλιών σε iPhone και Mac

Η αρχιτεκτονική της Apple και τα shared containers

Αξίζει πάντως να σημειωθεί ότι η συμπεριφορά αυτή δεν θεωρείται τεχνικά παραβίαση του sandboxing μοντέλου της Apple. Τα shared app containers αποτελούν επίσημο μηχανισμό του iOS και του macOS που επιτρέπει σε εφαρμογές του ίδιου developer να ανταλλάσσουν δεδομένα.

Το πραγματικό ζήτημα αφορά το κατά πόσο τα δεδομένα που αποθηκεύονται εκεί θα έπρεπε να παραμένουν επιπλέον κρυπτογραφημένα σε επίπεδο εφαρμογής.

Η Apple διαθέτει ήδη μηχανισμούς προστασίας δεδομένων που μπορούν να κρυπτογραφούν αρχεία όταν η συσκευή είναι κλειδωμένη. Παρόλα αυτά, οι ερευνητές τονίζουν ότι αυτό δεν αρκεί πάντα για να αποτρέψει την πρόσβαση από άλλες εξουσιοδοτημένες εφαρμογές εντός του ίδιου οικοσυστήματος.

Η υπόθεση αναδεικνύει ένα ευρύτερο πρόβλημα που αντιμετωπίζει συνολικά η βιομηχανία τεχνολογίας: η ασφάλεια των δεδομένων δεν εξαρτάται μόνο από την κρυπτογράφηση κατά τη μεταφορά αλλά και από την ασφαλή αποθήκευσή τους στις ίδιες τις συσκευές.

Τι μπορούν να κάνουν οι χρήστες WhatsApp για μεγαλύτερη προστασία

Παρότι μέχρι στιγμής δεν υπάρχουν δημόσιες ενδείξεις ότι η Meta εκμεταλλεύεται αυτή τη δυνατότητα πρόσβασης, οι ειδικοί συνιστούν προσοχή, ειδικά σε χρήστες που χειρίζονται ευαίσθητες πληροφορίες.

Η χρήση ισχυρών κωδικών πρόσβασης, Face ID και βιομετρικών μηχανισμών παραμένει βασική γραμμή άμυνας. Παράλληλα, προτείνεται η αποφυγή εγκατάστασης περιττών εφαρμογών που ανήκουν στο ίδιο οικοσύστημα developer.

Δείτε επίσης: Supply-chain: 84 μολυσμένες εκδόσεις TanStack ανέβηκαν σε 6 λεπτά

WhatsApp: Αποθήκευση μη κρυπτογραφημένων ιστορικών συνομιλιών σε iPhone και Mac

Σε εταιρικά περιβάλλοντα, οι λύσεις διαχείρισης κινητών συσκευών (MDM) μπορούν να περιορίσουν σημαντικά τα δικαιώματα εφαρμογών και να μειώσουν τους κινδύνους διαρροής δεδομένων.

Την ίδια στιγμή, η αποκάλυψη αυτή πιθανότατα θα εντείνει τις πιέσεις προς τις μεγάλες πλατφόρμες messaging να υιοθετήσουν πιο ισχυρούς μηχανισμούς τοπικής κρυπτογράφησης.

Καθώς οι υπηρεσίες επικοινωνίας προωθούν ολοένα περισσότερο το αφήγημα της ιδιωτικότητας, οι χρήστες και οι ειδικοί ασφαλείας στρέφουν πλέον την προσοχή τους όχι μόνο στο πώς μεταφέρονται τα δεδομένα, αλλά και στο πού και πώς αποθηκεύονται μετά την αποκρυπτογράφησή τους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS