ИБ-эксперты из ETH Zurich проанализировали криптографические протоколы анонимного мессенджера Threema и выявили несколько уязвимостей, позволяющих обойти защиту аутентификации.

Найденные в криптопротоколе недостатки позволяют злоумышленнику:

  • выдать себя за легитимного пользователя;
  • изменить порядок сообщений в диалоге;
  • клонировать аккаунт жертвы;
  • использовать механизм восстановления резервной копии, чтобы получить закрытый ключ пользователя;
  • незаметно получать доступ к будущим сообщениям пользователей без ведома последних;
  • получить доступ к серверам Threema для воспроизведения старых сообщений;

Также у хакера есть шанс провести атаку, при которой его сервер обманом заставляет клиента «зашифровать сообщение по выбору сервера, которое может быть доставлено другому пользователю».

В Theema считают, что результаты анализа предполагают обширные и нереалистичные предпосылки. Однако компания уже выпустила новый протокол связи, устраняющий недостатки.

11 января, 2023

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

06.02.2025
Минцифры выдаст гражданам «тревожные кнопки»
06.02.2025
71% компаний актуализирует свои ИБ-навыки на профессиональных конференциях и вебинарах
06.02.2025
Россия и Китай сплетут нейросеть
06.02.2025
Curator: Россия, США и Бразилия — главные страны-источники DDoS-атак
06.02.2025
Новые телеком-правила подняли стоимость угнанных Telegram-аккаунтов
05.02.2025
«Все хорошие безопасники уже заняты работой, а из вузов выходят только сырые кадры»
05.02.2025
«Сбер» — о «раздолжнителях» и «магической помощи против кредиторов»
05.02.2025
Обновлённый FlowCollector проведёт моментальный и ретроспективный анализ сетевого трафика
05.02.2025
Wallarm: По мере внедрения ИИ нужно внедрять и проактивные API-контроли
05.02.2025
Минэнерго требует обосновать майнинг

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных