@kameralkin

@kameralkin


Как «защищаются» мессенджеры?

Безопасность мессенджеров — для аудитории вопрос чертовски важный, ведь мы доверяем приложениям как деловые, так и личные подробности и секреты. Поэтому любые уязвимости – повод для острой реакции.

⚫️ Важнейший инструмент защиты - технология сквозного шифрования. Термин означает, что сообщения шифруются на одном устройстве и расшифровываются на втором. Информация о переписке недоступна сотрудникам мессенджера или третьим лицам.

⚫️ Почти все мессенджеры декларируют ее использование, однако как обстоит дело на практике – чёрт его знает. Никто не публикует исходный код и даже Signal, который имеет репозиторий на GitHub, не даёт уверенности – ведь приложение может быть собрано с изменениями, могут быть там и бэкдоры, позволяющие получать несанкц. доступ к данным.

🏴 Помимо сквозного шифрования, нужно обращать внимание на такие фичи, как:

1️⃣ возможность анонимной регистрации без выгрузок адресной книги телефона,

2️⃣ возможность каким-либо способом проверить подлинность собеседника (сверка ключей)

3️⃣ отношение мессенджера к данным, которые он оставляет на устройстве пользователя (есть ли фактическое удаление того, что пользователь удалил в интерфейсе)

4️⃣ открыты ли спецификации и исходные коды мессенджера всему миру

5️⃣ территориальная принадлежность серверов мессенджера

6️⃣ популярность в конкретной стране.

Какие данные о нас известны мессенджерам?

Считается, что при сквозном шифровании владельцам мессенджеров недоступно содержание сообщения, но остается известен сам факт отправки сообщения от пользователя к пользователю, время и дата отправки, а также объем отправленных данных. Остальные данные, такие как ID устройств и IP-адрес, вполне официально им доступны. Кроме того, предустановленные мессенджеры производителей мобильных осей, такие как iMessage, имеют доступ к геолокации. Также высокая вероятность, что мессенджер и его владелец получат доступ к адресной книге вашей девайсины.

⚫️ Если мессенджер не использует сквозное шифрование (end-to-end encryption, E2EE), то владельцу мессенджера технически доступна любая информация, которую юзер доверил приложению, за исключением разве что паролей: обычно они не хранятся в открытом виде.

Какой мессенджер самый безопасный?

Так, согласно исследованию компании Artezio, наиболее безопасными средствами связи являются Signal, Wickr Me и Viber. Четвертую строчку в этом году занял Telegram, ранее обгонявший своего фиолетового коллегу — мессенджер Viber. Между тем эксперты высоко оценили Signal за качество протоколов шифрования, наличие двухфакторной идентификации и неготовность к раскрытию персональных данных.

⚫️ В то же время во всех есть несколько уязвимостей. Например, в коде Signal присутствовала логическая ошибка, которая могла привести к ответу на входящий вызов, даже если вызываемый абонент не поднимал трубку. Не прошли тест на идеальность Google Duo и Facebook Messenger. Однако после раскрытия эти уязвимости были устранены. Аналитик не обнаружила проблем с видеозвонками в Telegram и Viber.

⚫️ Компания Group-IB предложила свой рейтинг защищенных мессенджеров. Она рассмотрела Signal, Telegram и Wickr Me на соответствие трем критериям: архитектура, функциональность и открытость сообществу. Signal и Telegram, в отличие от Wickr Me, имеют открытый исходный код, что позволяет программистам со всего мира принимать участие в работе над ошибками. В то же время оба мессенджера демонстрируют недостатки при хранении чувствительной информации в локальном хранилище. Поэтому первое место ушло Wickr Me, второе — Telegram, далее — Signal. Последний уступил продукту Павла Дурова в категории «функциональность»: при отправке определенного формата файла на платформе Android мессенджер Signal дает сбой и «вылетает».

⚫️ Формально в пользовательской среде наиболее защищенным считается всё же Signal. Но с учетом его инкорпорации в США понятно, что он будет сливать данные по запросу местных силовиков.

⚫️ Можно обратить внимание на новые и пока ещё малоизвестные решения. К примеру, у Wickr Me есть возможность, недоступная популярным мессенджерам: получатель сообщения не может сохранить текст — сообщение обязательно пропадет из памяти смартфона. Время уничтожения сообщения контролирует отправитель.

⚫️ Или мессенджер Sessio, появившийся в 2020 году. Он не требует телефонный номер или email-адрес для регистрации. Вместо этого при создании аккаунта генерируется случайный уникальный ID, что повышает уровень конфиденциальности.

Взламывать аккаунты становится всё сложнее

Мешают системы антифрода и двухфакторная аутентификация, плюс растет защищенность клиентской части мессенджеров. Мошенникам приходится использовать социальную инженерию для развода пользователей на запуск вредоносных программ, которые и «уведут» аккаунт, либо применять схемы с «угоном» мобильных номеров через дубликаты SIM-карт.

⚫️ Главные угрозы безопасности в мессенджерах — кража учётки или чтение злоумышленниками личной переписки пользователей. У незаконного доступа к подобной информации есть несколько разновидностей:

1️⃣ перехват и чтение данных на лету (так называемая атака посредника, или man in the middle attack) — например, перехват интернет-провайдером, системным администратором или другим пользователем той же сети;

2️⃣ кража переписки непосредственно с девайса;

3️⃣ взлом сервака и кража данных с него;

4️⃣ завладение учетными данными (credentials).

Доступ к «кредам» можно получить, взломав устройство клиента, устроив фишинг-атаку или воспользовавшись нестареющим приемом — социальной инженерией. Согласно отчету американской компании Purplesec, 98% кибератак приходятся именно на социальную инженерию, когда пользователи под психологическим воздействием добровольно делятся конфиденциальной информацией.

Без лоха и жизнь плоха!

@kameralkin

Report Page