@kameralkin

Как «защищаются» мессенджеры?
Безопасность мессенджеров — для аудитории вопрос чертовски важный, ведь мы доверяем приложениям как деловые, так и личные подробности и секреты. Поэтому любые уязвимости – повод для острой реакции.
⚫️ Важнейший инструмент защиты - технология сквозного шифрования. Термин означает, что сообщения шифруются на одном устройстве и расшифровываются на втором. Информация о переписке недоступна сотрудникам мессенджера или третьим лицам.
⚫️ Почти все мессенджеры декларируют ее использование, однако как обстоит дело на практике – чёрт его знает. Никто не публикует исходный код и даже Signal, который имеет репозиторий на GitHub, не даёт уверенности – ведь приложение может быть собрано с изменениями, могут быть там и бэкдоры, позволяющие получать несанкц. доступ к данным.
🏴 Помимо сквозного шифрования, нужно обращать внимание на такие фичи, как:
1️⃣ возможность анонимной регистрации без выгрузок адресной книги телефона,
2️⃣ возможность каким-либо способом проверить подлинность собеседника (сверка ключей)
3️⃣ отношение мессенджера к данным, которые он оставляет на устройстве пользователя (есть ли фактическое удаление того, что пользователь удалил в интерфейсе)
4️⃣ открыты ли спецификации и исходные коды мессенджера всему миру
5️⃣ территориальная принадлежность серверов мессенджера
6️⃣ популярность в конкретной стране.
Какие данные о нас известны мессенджерам?
Считается, что при сквозном шифровании владельцам мессенджеров недоступно содержание сообщения, но остается известен сам факт отправки сообщения от пользователя к пользователю, время и дата отправки, а также объем отправленных данных. Остальные данные, такие как ID устройств и IP-адрес, вполне официально им доступны. Кроме того, предустановленные мессенджеры производителей мобильных осей, такие как iMessage, имеют доступ к геолокации. Также высокая вероятность, что мессенджер и его владелец получат доступ к адресной книге вашей девайсины.
⚫️ Если мессенджер не использует сквозное шифрование (end-to-end encryption, E2EE), то владельцу мессенджера технически доступна любая информация, которую юзер доверил приложению, за исключением разве что паролей: обычно они не хранятся в открытом виде.
Какой мессенджер самый безопасный?
Так, согласно исследованию компании Artezio, наиболее безопасными средствами связи являются Signal, Wickr Me и Viber. Четвертую строчку в этом году занял Telegram, ранее обгонявший своего фиолетового коллегу — мессенджер Viber. Между тем эксперты высоко оценили Signal за качество протоколов шифрования, наличие двухфакторной идентификации и неготовность к раскрытию персональных данных.
⚫️ В то же время во всех есть несколько уязвимостей. Например, в коде Signal присутствовала логическая ошибка, которая могла привести к ответу на входящий вызов, даже если вызываемый абонент не поднимал трубку. Не прошли тест на идеальность Google Duo и Facebook Messenger. Однако после раскрытия эти уязвимости были устранены. Аналитик не обнаружила проблем с видеозвонками в Telegram и Viber.
⚫️ Компания Group-IB предложила свой рейтинг защищенных мессенджеров. Она рассмотрела Signal, Telegram и Wickr Me на соответствие трем критериям: архитектура, функциональность и открытость сообществу. Signal и Telegram, в отличие от Wickr Me, имеют открытый исходный код, что позволяет программистам со всего мира принимать участие в работе над ошибками. В то же время оба мессенджера демонстрируют недостатки при хранении чувствительной информации в локальном хранилище. Поэтому первое место ушло Wickr Me, второе — Telegram, далее — Signal. Последний уступил продукту Павла Дурова в категории «функциональность»: при отправке определенного формата файла на платформе Android мессенджер Signal дает сбой и «вылетает».
⚫️ Формально в пользовательской среде наиболее защищенным считается всё же Signal. Но с учетом его инкорпорации в США понятно, что он будет сливать данные по запросу местных силовиков.
⚫️ Можно обратить внимание на новые и пока ещё малоизвестные решения. К примеру, у Wickr Me есть возможность, недоступная популярным мессенджерам: получатель сообщения не может сохранить текст — сообщение обязательно пропадет из памяти смартфона. Время уничтожения сообщения контролирует отправитель.
⚫️ Или мессенджер Sessio, появившийся в 2020 году. Он не требует телефонный номер или email-адрес для регистрации. Вместо этого при создании аккаунта генерируется случайный уникальный ID, что повышает уровень конфиденциальности.
Взламывать аккаунты становится всё сложнее
Мешают системы антифрода и двухфакторная аутентификация, плюс растет защищенность клиентской части мессенджеров. Мошенникам приходится использовать социальную инженерию для развода пользователей на запуск вредоносных программ, которые и «уведут» аккаунт, либо применять схемы с «угоном» мобильных номеров через дубликаты SIM-карт.
⚫️ Главные угрозы безопасности в мессенджерах — кража учётки или чтение злоумышленниками личной переписки пользователей. У незаконного доступа к подобной информации есть несколько разновидностей:
1️⃣ перехват и чтение данных на лету (так называемая атака посредника, или man in the middle attack) — например, перехват интернет-провайдером, системным администратором или другим пользователем той же сети;
2️⃣ кража переписки непосредственно с девайса;
3️⃣ взлом сервака и кража данных с него;
4️⃣ завладение учетными данными (credentials).
Доступ к «кредам» можно получить, взломав устройство клиента, устроив фишинг-атаку или воспользовавшись нестареющим приемом — социальной инженерией. Согласно отчету американской компании Purplesec, 98% кибератак приходятся именно на социальную инженерию, когда пользователи под психологическим воздействием добровольно делятся конфиденциальной информацией.
Без лоха и жизнь плоха!
@kameralkin