Пользователей Signal можно было найти по звонку через приложение

Исследователь Дэвид Уэллс из Tenable обнаружил уязвимость в мессенджере Signal, эксплуатация которой позволяла отслеживать геолокацию пользователя.

Для этого достаточно было осуществить звонок в мессенджере – если два пользователя Signal добавили друг друга в «Контакты», они могли определить местоположение и IP-адрес друг друга, даже если пользователь не отвечал на звонок. Но даже если звонящего не было в списке контактов, он все равно мог определить приблизительную локацию пользователя, просто позвонив через мессенджер.

«Суть проблемы в том, что пользователи оказываются беспомощными перед подобным методом», – отметил специалист.

Для звонков Signal использует собственный форк WebRTC. В качестве защитной меры мессенджер не отправляет публичный/закрытый IP-адрес в случае, если пользователь получает звонок от абонента не из списка контактов. При желании пользователь даже может скрыть публичный/закрытый IP-адрес, выбрав соответствующую опцию. Вместо IP-адреса пользователя Signal отправит IP-адреса ближайшего Signal TURN сервера.

Весь процесс происходит до того, как пользователь ответит на звонок и, как выяснил Уэллс, это возможно использовать для того, чтобы узнать некоторую информацию о звонящем, даже если он скрыл свой IP-адрес. Проблема затрагивает версии Signal 4.59.0 и старше для Android и версию Signal 3.8.0.34 для iOS.

Разработчики мессенджера уже выпустили исправленные версии.

22 мая, 2020

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

08.12.2025
«Мы такое требование введём». ИНН станет обязательным при открытии счетов
08.12.2025
ИИ-трафик в России растёт, доля ChatGPT — падает
08.12.2025
Банки могут легально купить информацию о гражданах у МВД
08.12.2025
Энергопотребление ЦОДов и майнеров в России увеличится в 2,5 раза за пять лет
08.12.2025
Компания ARinteg укрепила цифровой периметр экосистемы недвижимости М2
08.12.2025
Британия допустила исключения в запрете на выплаты вымогателям
08.12.2025
Почта Великобритании оказалась «под колпаком» ICO после утечки данных
05.12.2025
Топ-менеджеров больше всего тревожат дезинформация и киберугрозы
05.12.2025
Россияне стали реже отменять самозапрет на кредиты
05.12.2025
Банк России снимет лимиты на перевод средств за границу

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных