Hírlevél feliratkozás
Torontáli Zoltán
2021. augusztus 8. 13:20 Tech

Rájöttek, hogy miért lehet könnyen poloska a legtöbb chatprogramból

2019. január 29-én az iPhone-ok egy nagyon súlyos hibájára derült fény. A csoportos FaceTime beszélgetésekbe kívülről be lehetett csatlakozni egy hívással úgy, hogy a hívott fél ne tudjon róla (és így a csoportos videochat egyetlen résztvevője se), hogy felvette a hívást, azaz beengedett még valakit a beszélgetésbe. Ezt a hibát kihasználva akár poloskává is lehetett alakítani a telefonokat. Az Apple azonnal beszüntette a szolgáltatáshoz való hozzáférést, majd rövid időn belül javította a hibát.

Ez az eset volt a nyitósztorija Natalie Silvanovich informatikai biztonsági szakértő előadásának (pdf), amit csütörtökön tartott a Las Vegas-i Black Hat konferencián. A Google szakemberét ugyanis annyira meglepte a 2019-es eset, hogy utána több chatprogramot is megvizsgált, és arra a még megdöbbentőbb eredményre jutott, hogy általános problémát fedezett fel: több más mellett a Facebook Messengerben egy hívással észrevétlenül bele tudott hallgatni beszélgetésekbe, az egyébként minden szempontból szupertitkosított Signal alkalmazásában is le tudott hallgatni beszélgetéseket, a Google Duo programban pedig pár másodpercig a videóba tudott belenézni – ez is alkalmas lehet arra, hogy egy hacker rögzítse a chat egy részét.

Az érintett fejlesztők a hibákat minden esetben azonnal javították.

A jelenségek mindegyikére jellemző volt, hogy a kipécézett mobil tulajdonosától semmilyen interakciót nem igényelt, vagyis a hívott felet nem kellett semmilyen trükkel rávenni arra, hogy bármit tegyen a telefonjával, mégis a tudta nélkül beengedte a beszélgetésekbe a külső hívásokat.

Silvanovich végül arra jutott, hogy az internetalapú hang- és videóhívásoknál a programok fejlesztői a WebRTC nevű nyílt forráskódú program kommunikációs elemeire építették a megoldásaikat, de az adaptálás során vagy félreértelmezték a WebRTC nyújtotta lehetőségeket, vagy egyszerűen nem végeztek elég alapos munkát.

Amikor az internetalapú hívások felépülnek, a fejlesztők alapvetően két megoldás közül választhatnak. A készülékek közötti kommunikáció lehetősége technikailag már azelőtt felépülhet, hogy a hívott fél fogadná a hívást, ennek az az előnye, hogy ha tényleg rákattint a fogadás gombra, akkor a beszélgetés abban a pillanatban elindulhat. A másik lehetőség, hogy a kapcsolat csak akkor kezd felépülni, amikor a hívott fél ténylegesen fogadta a hívást, ekkor viszont nem olyan gördülékeny a kapcsolat felépülése, kell egy kis idő, mire a beszélgetés elkezdődhet.

A második megoldásra könnyebb biztonságos programokat fejleszteni, de a legtöbb esetben mégis az első utat választják a cégek, mert azt érthető okokból jobban szeretik a felhasználók. Silvanovich szerint az első úton járva is lehet hiba nélküli programokat írni, de a feladat bonyolultabb, és több hibalehetőséget tartalmaz.

Kapcsolódó cikkKapcsolódó cikkEgy régi bevált trükk, ami megnehezíti a mobil lehallgatásátTeljes védelmet nem jelent, de a hackerek dolgát legalább megnehezíti, ha gyakran indítjuk újra a telefonunkat.

G7 támogató leszek! Egyszeri támogatás / Előfizetés

Tech chat lehallgatás mobil poloska videó Olvasson tovább a kategóriában

Tech

Torontáli Zoltán
2025. április 1. 14:51 Tech, Vállalat

Jöhetnek a pénztárgépek, amelyek már csak kérésre adnak papíros nyugtát

Az online pénztárgépet 2028 közepéig minden kereskedőnek e-pénztárgépre kell majd cserélnie, ezek már csak külön kérésre fogják kinyomtatni a nyugtát és az áfás számlát.

Torontáli Zoltán
2025. március 3. 06:01 Tech, Vállalat

Világító kutyanyakörvektől jutott milliárdos regionális webshopig három magyar testvér

A pendrive, a longboard és a rovartelep nem jött be, a kutyatáp viszont nagyon, ez a Vargyas testvérek tanulságos útja a nullától az egymilliárdig.

Vámosi Ágoston
2025. február 15. 17:41 Tech

Magyarországon alig ismert márkák hajtják a világ okostelefon-piacát

Az Apple és a Samsung egyaránt visszaesett, a hasító kínai márkáknak köszönhetően azonban tavaly újra nőttek az eladások.

Fontos

Gajda Mihály
2025. április 2. 17:00 Világ

Fosszilis reneszánszot hozhat az USA-ban, hogy a globális háború ijesztőbb lett a felmelegedésnél

Az új amerikai kormányzat úgy ítéli meg, az újraiparosítás fontosabb a klímavédelemnél. Trump céljai világosak, de semmi sem garantálja, hogy azok teljesülnek is.

Váczi István
2025. április 2. 14:26 Vállalat

Újra azzal úszta meg a sokmilliárdos büntetést a Mercedes, hogy feldobta kartelltársait

Olcsóbban akarták letudni a roncsautókkal kapcsolatos kötelezettségeiket a gyártók, de lebuktak, mert a Mercedes kibeszélt a kartellből – nem először.

Vámosi Ágoston
2025. április 2. 05:59 Vállalat

Olyasmiben látott értéket, amiben más nem, erre alapozva válna globális céggé a magyar Datapao

A magyar adatelemző cég az egyike az ezer leggyorsabban növekvő európai cégnek a Financial Times szerint. De hogyan jutottak ide?