
Обнаруженный компанией Symentec эксплойт дает злоумышленникам возможность манипулировать медиа-файлами в популярных мессенджерах — от личных фото до корпоративных документов. Общая пользовательская база мессенджеров превышает 1,7 млрд человек по всему миру, поэтому найденная экспертами уязвимость может потенциально угрожать сотням миллионов пользователей. Брешь в безопасности, получившая название «Угон медиа-файлов» (Media File Jacking), появилась из-за временного промежутка между получением и записью во внутреннюю пмять медиа-файла и загрузкой файла в пользовательский интерфейс мессенджера.
Учитывая, что сквозное шифрование надежно защищает переписку пользователей, новая «дыра» в безопасности популярных мессенджеров несет весьма серьезные риски. Специалисты компании Symantec уже сообщили командам WhatsApp и Telegram о найденной уязвимости. Антивирусные продукты Symantec Endpoint Protection Mobile (SEP Mobile) и Norton Mobile Security умеют идентифицировать приложения, пользующиеся найденным эксплойтом.
Пока уязвимость не исправлена, обезопасить себя можно, отключив в мессенджере опцию сохранения медиа-файлов во встроенную память телефона.
Потенциальные сценарии использования уязвимости включают:
- Манипуляции изображениями. На первый взгляд, невинное действие, однако приложения хакеров могут практически в режиме реального времени изменять фото и другие файлы, а их жертвы даже не будут об этом подозревать.
- Подделка счетов. Хакеры могут подменить высланный клиенту счет, указав нужные реквизиты, и получить оплату.
- Спуфинг аудио-сообщений. Используя реконструкцию голоса с помощью технологий машинного обучения, хакер может изменить аудио-послание в собственных целях.
- Фейковые новости. В Telegram админы используют концепцию «каналов» для передачи сообщений своим подписчикам. Злоумышленник может опубликовать медиа-файл на канале, который будет воспринят подписчиками как сообщение от админа.
.
Постоянный адрес публикации: http://www.procontent.ru/news/31577.html