Phát Hiện Lỗ Hổng Trên WhatsApp Cho Phép Hacker Theo Dõi Nhóm Chat Đã Được Mã Hóa

11 Tháng Giêng 20181:28 SA(Xem: 17652)
Phát Hiện Lỗ Hổng Trên WhatsApp Cho Phép Hacker Theo Dõi Nhóm Chat Đã Được Mã Hóa
Phát Hiện Lỗ Hổng Trên WhatsApp Cho Phép Hacker Theo Dõi Nhóm Chat Đã Được Mã Hóa

Tính đến tháng 01/2018, tính năng mã hóa đầu cuối đóng một vai trò quan trọng trong việc đảm bảo các dịch vụ nhắn tin, với mục đích chính là ngừng tin cậy những máy chủ trung gian, không ai, thậm chí là công ty hoặc máy chủ truyền dữ liệu, có thể giải mã tin nhắn của người dùng, hoặc lợi dụng vị trí trung gian để can thiệp vào dữ liệu. Điều đó có nghĩa rằng, không một ai có thể nghe trộm hoặc đọc được dữ liệu liên lạc được mã hóa đầu cuối.

 

Tuy nhiên, những dịch vụ tin nhắn mã hóa đầu cuối nổi tiếng nhất hiện nay, bao gồm WhatsApp, Threema và Signal bị phát hiện có những lỗ hổng zero day trong hệ thống dẫn tới việc tính năng mã hóa đầu cuối không còn được đảm bảo theo đúng nghĩa của nó. Nhóm bảo mật tại Ruhr-Universität Bochum -Đức đã phát hiện ra lỗ hổng, cho phép bất cứ ai cũng có kiểm soát được máy chủ WhatsApp/Signal, có thể lén lút thêm một người dùng vào trong nhóm chat bí mật, để có thể theo dõi cuộc trao đổi trong nhóm, thậm chí không cần phải có quyền quản trị.

 

Theo nhóm chuyên gia, trong giao tiếp theo cặp, khi chỉ có hai người giao tiếp với nhau, máy chủ đóng một vai trò hạn chế, nhưng trong trường hợp trò chuyện nhiều người, vai trò của máy chủ tăng lên đáng kể để quản lý toàn bộ quá trình. Vấn đề bắt đầu phát sinh khi người dùng buộc phải tin tưởng máy chủ công ty trong việc quản lý nhóm người và hành động của họ.

 

Theo bản mô tả được công bố của nhóm chuyên gia bảo mật, cả Signal và WhatsApp không chứng thực đúng cách ai đang thêm thành viên mới của nhóm, và có thể để cho một người không được phép hoặc không phải là quản trị viên của nhóm, thậm chí là một thành viên của nhóm để thêm một người vào cuộc trò chuyện nhóm. Một quản trị viên có mục đích xây dựng, hoặc nhân viên có quyền truy cập vào máy chủ có thể thao tác, hoặc chặn, các tin nhắn quản lý nhóm mà có nghĩa vụ phải cảnh báo cho các thành viên của nhóm chat biết.

 

WhatsApp đã thừa nhận vấn đề, nhưng lập luận rằng nếu có bất kỳ thành viên mới nào được thêm vào nhóm, tất cả các thành viên của nhóm sẽ đều được thông báo. Dù vậy, nếu thuộc nhóm có nhiều thành viên, chắc chắn nhiều người sẽ bỏ qua các thông báo một cách dễ dàng.

 

Các chuyên gia bảo mật khuyên các công ty khắc phục vấn đề bằng cách bổ sung thêm một cơ chế xác thực, để đảm bảo rằng các thông điểm quản lý nhóm được cho phép chỉ đến từ quản trị viên của nhóm. Tuy nhiên, người dùng không cần quá lo lắng, vì cuộc tấn công sẽ không dễ dàng để thực hiện.

53Vote
41Vote
31Vote
21Vote
12Vote
3.38
Gửi ý kiến của bạn
Tắt
Telex
VNI
Tên của bạn
Email của bạn
Tạo bài viết
25 Tháng Sáu 2020
Hôm thứ Năm (25/06/2020), Thượng viện Mỹ đã chấp thuận thông qua luật mới, cho phép Mỹ trừng phạt các ngân hàng có quan hệ làm ăn kinh doanh với quan chức Trung Quốc có liên quan đến việc thông qua luật an ninh Hong Kong.
25 Tháng Sáu 2020
Hôm thứ Năm (25/06/2020), Bộ trưởng Quốc phòng Nhật Bản Taro Kono bày tỏ mối lo ngại về các hành động của Trung Quốc ở Biển Đông và biển Hoa Đông, cho rằng cần theo dõi ý định của Bắc Kinh.
25 Tháng Sáu 2020
Tình hình dịch bệnh Covid-19 ngày tồi tệ hơn tại Mỹ đã tạo ra phép thử quan trọng với phố Wall. Khoảng thời gian trước đó, thị trường hồi phục ấn tượng sau khi giảm sâu trong tháng 03/2020.
25 Tháng Sáu 2020
Sau hơn một năm đàm phán, Bayer AG, công ty dược phẩm lớn của Đức, đã đồng ý trả tới 10.9 tỷ USD để giải quyết gần 100,000 đơn kiện nhắm vào thuốc diệt cỏ Roundup gây ung thư.
24 Tháng Sáu 2020
Quỹ Tiền tệ Quốc tế (International Monetary Fund – IMF) cho biết chính sách giãn cách xã hội vì đại dịch Covid-19 sẽ khiến GDP Mỹ giảm 8% và Trung Quốc chỉ tăng trưởng 1% năm 2020.
24 Tháng Sáu 2020
Hôm thứ Tư (24/06/2020), chính quyền Trump đã xác định các công ty hàng đầu Trung Quốc, bao gồm Huawei và công ty giám sát công nghệ video Hikvision, là do quân đội sở hữu hay kiểm soát.