Критика и восприятие функций безопасности и конфиденциальности WhatsApp

Критика и восприятие функций безопасности и конфиденциальности WhatsApp — хронологический обзор реакции и критики в адрес функций безопасности и защиты личных данных в мессенджере WhatsApp.

undefined

2011

20 мая 2011 года анонимный исследователь безопасности из Нидерландов под псевдонимом «WhatsappHack» опубликовал для сайтов Tweakers.net и GeenStijl метод перехвата аккаунтов WhatsApp с использованием уязвимости в процессе аутентификации. Суть метода заключалась в попытке авторизации аккаунта жертвы с чужого номера телефона и перехвате верификационного SMS-сообщения. Были приведены способы для операционных систем Symbian и Android. На следующий день после публикации WhatsApp выпустил исправление для клиентов под Android и Symbian[1][2][3].

В мае 2011 года сообщили о другой уязвимости, которая делала возможным анализ трафика WhatsApp с помощью анализатора пакетов. Данные передавались в открытом виде, из-за чего сообщения могли быть легко прочитаны при перехвате трафика[4].

2012

В мае 2012 года исследователи отмечали, что новые версии WhatsApp начали передавать сообщения в зашифрованном виде[5], однако криптографический метод был признан уязвимым[6][7]. В августе сотрудники поддержки WhatsApp сообщили, что сообщения в последних версиях для iOS и Android шифруются, однако способ шифрования уточнён не был[8].

6 января 2012 года неизвестный злоумышленник опубликовал сайт, позволявший изменить статус любого пользователя WhatsApp, если был известен телефонный номер профиля. 9 января WhatsApp сообщил о решении проблемы, однако на деле только заблокировал IP-адрес сайта, в результате чего для Windows была создана утилита, позволяющая менять статус аналогичным образом. Проблема была решена внедрением проверки IP-адреса для активных сессий[9][10].

14 сентября 2012 года Heise Security продемонстрировала, как с помощью WhatsAPI можно похищать аккаунты WhatsApp[11]. Вскоре WhatsApp пригрозил судом разработчикам открытого проекта WhatsAPI, после чего исходный код был временно убран[12]. Однако это не устранило базовую уязвимость, и эксперты Heise сообщили о продолжении успешных атак. Затем разработка WhatsAPI возобновилась[13].

2013—2015

31 марта 2013 года Комиссия по связи и информационным технологиям Саудовской Аравии (CITC) заявила о возможных мерах против WhatsApp и других сервисов, если они не обеспечат соответствие требованиям мониторинга и конфиденциальности[14].

В феврале 2014 года Независимый центр по защите данных земли Шлезвиг-Гольштейн рекомендовал отказаться от WhatsApp из-за отсутствия полноценных механизмов защиты, таких как сквозное шифрование. В конце 2014 года компания начала внедрение сквозного шифрования, завершённое к апрелю 2016 года.

Был проведён совместный канадско-нидерландский аудит конфиденциальности сервиса. Главная претензия заключалась в необходимости выгружать на сервер WhatsApp всю телефонную книгу пользователя, включая контакты, не использующие WhatsApp. Данные хэшировались, но не «солились»[15][16][17][18]. В конце 2015 года стало известно, что WhatsApp усовершенствовал механизм хэширования, и теперь сервис полностью соответствует требованиям законодательства[19].

1 декабря 2014 года Индраджит Бхуян и Саурав Кар продемонстрировали уязвимость WhatsApp Message Handler, позволяющую дистанционно «падать» приложение отправкой специального 2-килобайтного сообщения. Для восстановления работоспособности жертва должна удалить всю переписку[20]. В начале 2015 года, после появления веб-клиента, были выявлены две новые уязвимости, связанные с настройками скрытия фотографий и синхронизации фотографий через браузер[21][22].

2016

2 марта 2016 года WhatsApp представил функцию обмена документами, позволяющую отправлять PDF-файлы контакту[23]. Однако подвергся критике за включённое по умолчанию автоскачивание вложений, что потенциально может привести к заражению устройства вредоносными файлами при расширении типов поддерживаемых документов[24].

С апреля 2016 года клиент WhatsApp поддерживает сквозное шифрование всех видов коммуникаций, включая файлы и звонки. Используются протоколы Curve25519 для обмена ключами, HKDF для генерации сессионных ключей (AES-256 в режиме CBC для шифрования и HMAC-SHA256 для контроля целостности), SHA512 для формирования идентификационных отпечатков ключей (по 30 цифр у каждого пользователя). Это мешает даже компании WhatsApp расшифровывать сообщения пользователей. Данное нововведение было положительно воспринято сообществом, а Amnesty International одобрил шаг. ФБР США подвергло обновление критике как затрудняющее работу сил правопорядка.

В 2016 году WhatsApp получил 6 из 7 баллов в «рейтинге защищённых мессенджеров Electronic Frontier Foundation». Балы присуждены за шифрование при передаче, шифрование с ключами вне доступа провайдера, возможность верификации контакта, защиту переписки при компрометации ключей, независимый аудит и наличие публичной документации. Седьмой пункт не был получен, так как код не является открытым[25].

2017

15 января 2017 года исследователи университета Рурский университет Бохума опубликовали анализ протоколов группового общения в WhatsApp и других мессенджерах, обнаружив возможность подмены участников группы через сервер WhatsApp, из-за чего дальнейшая переписка теряет приватность[26].

В октябре 2017 немецкая компания Open-Xchange критиковала WhatsApp и другие за использование проприетарного ПО и заявила о планах создания открытой альтернативы[27].

«Инцидент The Guardian»

13 января 2017 года газета The Guardian сообщила, что исследовательТобиас Бёльтер выявил, что политика принудительного повторного шифрования недоставленных сообщений WhatsApp без информирования получателя создаёт лазейку для раскрытия содержимого[28].

Официальные представители WhatsApp и Open Whisper Systems не согласились с такой трактовкой[29][30].

После обращения 73 специалистов The Guardian пересмотрела свои материалы и удалила статью Бёльтера[31]. В июне 2017 года омбудсмен The Guardian Пол Чадуик признал некорректность исходных публикаций[32][33].

"В результате детального анализа я обнаружил, что ошибки и недопонимания возникали на различных стадиях подготовки материала, из-за чего изначальная статья оказалась излишне преувеличенной."

Пол Чадуик, The Guardian[33]

Чадуик отметил, что с тех пор WhatsApp стал безопаснее благодаря появлению опциональной двухфакторной аутентификации в феврале[33].

2019

В мае 2019 года стало известно об уязвимости, позволявшей установить шпионское ПО дистанционно через звонок (без необходимости принятия звонка жертвой)[34]. В июне 2019 года выявлен баг, позволявший перевести аудиозвонок в видеозвонок без согласия пользователя; за нахождение этой уязвимости был назначен багбаунти в $5000[35].

В июне 2019 года WhatsApp объявил, что будет судиться с пользователями, рассылающими чрезмерно много сообщений с помощью платформы, подчеркнув, что сервис предназначен для личного и бизнес-общения, а не массовых рассылок[36].

В сентябре WhatsApp подвергся критике за работу функции «удалить для всех», так как при автоматическом сохранении медиа в галерею iOS файлы оставались доступными и после удаления сообщения. WhatsApp заявил, что функция работает корректно, а на удаление файлов из галереи влияют политики безопасности Apple[37].

В ноябре 2019 года появилась новая функция, позволяющая пользователям выбирать, кто может добавлять их в группы[38].

В декабре обнаружена уязвимость, когда вредоносный GIF-файл давал злоумышленнику доступ к данным устройства при открытии галереи WhatsApp; баг был исправлен, пользователям рекомендовалось обновить программу[39][40][41].

17 декабря 2019 WhatsApp исправил критическую ошибку, позволявшую злоумышленнику обрушить приложение для всех участников группового чата, что решалось только переустановкой. Баг был обнаружен компанией Check Point в августе 2019 и устранён в версии 2.19.246[42][43][44].

2020

В апреле 2020 года WhatsApp подал иск против NSO Group за использование их шпионского ПО для взлома по меньшей мере 1400 аккаунтов пользователей платформы. NSO ответила, что не несёт ответственности за действия клиентов. По данным Citizen Lab, к странам, предположительно использовавшим ПО для атак через WhatsApp, относятся Саудовская Аравия, Бахрейн, Казахстан, Марокко, Мексика и ОАЭ[45].

16 декабря 2020 года в рамках антимонопольного разбирательства против Google появились обвинения, что WhatsApp предоставлял Google доступ к личным сообщениям. Подробности инцидента остались неизвестны из-за засекречивания данных[46].

2021

В январе 2021 года WhatsApp объявил об обновлении политики конфиденциальности, подразумевающей c февраля сбор и передачу метаданных пользователей. Ранее пользователь мог отказаться от передачи данных, теперь — нет. Для ЕС действует исключение на основе GDPR[47]. Компания по-прежнему не имеет доступа к сообщениям, но может видеть тип устройства, операционную систему, часовой пояс, IP-адрес, фото профиля, статус, номер телефона, активность приложения и адресную книгу[48].

Изменение вызвало интенсивную критику WhatsApp за подрыв приватности пользователей.

В ответ на недовольство и отсутствие прозрачности внедрение новой политики было отложено с 8 февраля на 15 мая 2021 года,[49][50] при этом компания объявила, что не планирует ограничивать функциональность приложения для отказавшихся одобрять новые условия[51].

Расследование ProPublica

В сентябре 2021 года ресурс ProPublica опубликовал расследование о привлечении внешних подрядчиков и ИИ WhatsApp для анализа сообщений и взаимодействия с правоохранительными органами. Включались данные из жалоб осведомителя в Комиссию по ценным бумагам и биржам США. Внутренние документы WhatsApp свидетельствовали о попытках позиционировать сервис как образец приватности.

WhatsApp использует около 1000 подрядчиков через Accenture в Остине, Дублине и Сингапуре; их задача — рассматривать сообщения, отмеченные пользователями, за что предусмотрено $16.50 в час. При пометке сообщения оно и четыре предыдущих расшифровываются и попадают к рецензенту менее чем на минуту. Частые ошибки вызваны двусмысленностями языка и шутками.

Компания также анализирует незашифрованные пользовательские данные (аватар, статус, телефон, IMEI, список устройств и групп WhatsApp, связанные аккаунты в соцсетях) через автоматические системы.

WhatsApp делится метаданными с правоохранителями, и в случае необходимости (или по собственной инициативе) может предоставлять геолокационные и учётные данные по пользователям, включая информацию о контактах объекта.

Отчёт Федеральной комиссии по торговле США (2024)

В сентябре 2024 года Федеральная торговая комиссия США обнародовала доклад, по результатам анализа, наложенного на 9 компаний (включая WhatsApp), относительно сбора и использования данных пользователей и не-пользователей (включая детей и подростков). Отмечено, что агрегированные практики сбора и хранения данных повышают риск кражи личности, преследования, незаконной дискриминации, эмоциональных травм и проблем психического здоровья, стигматизации и урона репутации[52][53][54].

Примечания

  1. de Vries, Wilbert Fout in verificatiecheck Whatsapp maakt meelezen berichten mogelijk (нидерл.). Tweakers (21 мая 2011). Дата обращения: 24 августа 2016.
  2. Mutsaerts. WhatsApp. Nu NOG lekker! (нидерл.). Geenstijl (20 мая 2011). Дата обращения: 24 августа 2016.
  3. McCarty, Brad. Signup goof leaves WhatsApp users open to account hijacking, The Next Web (23 мая 2011). Дата обращения: 29 января 2013.
  4. Brookehoven, Corey Whatsapp leaks usernames, telephone numbers and messages. Your daily Mac (19 мая 2011). Дата обращения: 18 июля 2011. Архивировано 23 мая 2011 года.
  5. Whatsapp ya cifra los mensajes (исп.). Mi equipo está loco. IT Pro (11 мая 2012). Дата обращения: 31 мая 2012.
  6. WhatsApp is broken, really broken. File perms (12 сентября 2012). Дата обращения: 2 июля 2015. Архивировано 8 января 2015 года.
  7. djwm. Sniffer tool displays other people's WhatsApp messages. H. Heinz Heise (13 мая 2012). Дата обращения: 29 января 2013.
  8. Are my messages secure? WhatsApp. Zendesk (15 августа 2012). Дата обращения: 29 января 2013.
  9. Schellevis, Joost WhatsApp status van anderen is nog steeds te wijzigen (нидерл.). Tweakers (12 января 2012). Дата обращения: 12 января 2012.
  10. rvdm. How What's app net works. Wire trip (12 января 2012). Дата обращения: 7 апреля 2013. Архивировано 5 ноября 2013 года.
  11. fab. WhatsApp accounts almost completely unprotected. The H. Heinz Heise (14 сентября 2012). Дата обращения: 26 января 2013.
  12. crve. WhatsApp threatens legal action against API developers. The H. Heinz Heise (25 сентября 2012). Дата обращения: 26 января 2013.
  13. wnstnsmth. WhatsAPI sources back online. The H. Heinz Heise (30 сентября 2012). Дата обращения: 26 января 2013.
  14. CITC warns Skype, Viber, WhatsApp, Saudi Gazette (31 марта 2013).
  15. Wisniewski, Chester. WhatsApp's privacy investigated by joint Canadian-Dutch probe, Naked security, Sophos (29 января 2013). Архивировано 30 апреля 2019. Дата обращения: 29 января 2013.
  16. Investigation into the personal information handling practices of WhatsApp Inc. Findings under the Personal Information Protection and Electronic Documents Act (PIPEDA). Privacy Commissioner of Canada (15 января 2013). Дата обращения: 29 января 2013.
  17. gh, h. WhatsApp could face prosecution on poor privacy, IDG, CXO Media (28 января 2013). Архивировано 5 ноября 2013. Дата обращения: 29 января 2013.
  18. Dutch DPA: WhatsApp non-users better protected (3 ноября 2015). Архивировано 17 июля 2018. Дата обращения: 6 октября 2017.
  19. Crash Your Friends' WhatsApp Remotely with Just a Message. TheHackerNews (1 декабря 2014). Дата обращения: 1 декабря 2014.
  20. Multiple Vulneribilities found in Whatsapp Web. Hackatrick (29 января 2015). Дата обращения: 29 января 2015.
  21. 17-Year-Old Found Bugs in WhatsApp Web and Mobile App. TheHackerNews (29 января 2015). Дата обращения: 29 января 2015.
  22. WhatsApp adds support for document sharing, but only PDFs at launch, TechCrunch (2 марта 2016). Дата обращения: 2 марта 2016.
  23. Your mobile could be at risk if you don't deactivate the new function on WhatsApp. Softonic (7 марта 2016). Дата обращения: 7 марта 2016. Архивировано 10 марта 2016 года.
  24. Secure Messaging Scorecard. Which apps and tools actually keep your messages safe? Electronic Frontier Foundation. Дата обращения: 13 марта 2023. Архивировано 14 апреля 2016 года.
  25. Rösler, Paul; Mainka, Christian; Schwenk, Jörg (2017). “More is Less: On the End-to-End Security of Group Chats in Signal, WhatsApp, and Threema”. Cryptology ePrint Archive.
  26. Open source sets sights on killing WhatsApp and Slack. The Register.
  27. Manisha, Ganguly WhatsApp vulnerability allows snooping on encrypted messages. The Guardian (13 января 2017). Дата обращения: 21 февраля 2017.
  28. Dan, Goodin Reported "backdoor" in WhatsApp is in fact a feature, defenders say. Ars Technica (13 января 2017). Дата обращения: 21 февраля 2017.
  29. There is no WhatsApp 'backdoor'. OWS Blog (13 января 2017). Дата обращения: 15 января 2017.
  30. Tufekci, Zeynep; Green, Matthew; Schneier, Bruce In Response to Guardian's Irresponsible Reporting on WhatsApp: A Plea for Responsible and Contextualized Reporting on User Security. Technosociology (20 января 2017). Дата обращения: 17 июня 2018.
  31. WhatsApp vulnerability explained: by the man who discovered it, The Guardian (16 января 2017). Дата обращения: 17 июня 2018.
  32. 1 2 3 Chadwick, Paul Flawed reporting about WhatsApp. The Guardian (28 июня 2017). Дата обращения: 6 октября 2017.
  33. Update WhatsApp now: Bug lets snoopers put spyware on your phone with just a call. ZDNet.
  34. Zonel Sougaijam from Manipur rewarded with $5000 for discovering WhatsApp Bug (12 июня 2019).
  35. WhatsApp to sue users who send way too many messages (амер. англ.). The Financial Express (13 июня 2019). Дата обращения: 13 июня 2019.
  36. Doffman, Zak WhatsApp Warning For Millions Of iPhone Users As 'Delete For Everyone' Fails To Work. Forbes. Дата обращения: 24 сентября 2019. Архивировано 24 сентября 2019 года.
  37. How To Enable New WhatsApp Feature That Lets You Decide Who Can Add You To Groups. HuffPost India (6 ноября 2019). Дата обращения: 21 ноября 2019. Архивировано 1 декабря 2019 года.
  38. Doffman, Zak New WhatsApp Warning: Security Flaw Confirmed—1 Billion Users Told Update Apps Now (англ.). Forbes. Дата обращения: 21 декабря 2020.
  39. Valinsky, Jordan WhatsApp had a bug that let hackers take over phones with a GIF (англ.). CNN Digital (7 октября 2019). Дата обращения: 21 декабря 2020.
  40. Osborne, Charlie WhatsApp vulnerability exploited through malicious GIFs to hijack chat sessions (англ.). ZDNet. Дата обращения: 21 декабря 2020.
  41. Doffman, Zak WhatsApp Update Warning As New 'App Killing' Message Confirmed: Here's What You Need To Know. Forbes. Дата обращения: 28 апреля 2020. Архивировано 3 мая 2020 года.
  42. BreakingApp – WhatsApp Crash & Data Loss Bug. Check Point Research (17 декабря 2019). Дата обращения: 21 декабря 2019. Архивировано 21 декабря 2019 года.
  43. Kraus, Rachel Crisis averted: WhatsApp fixed a lethal security flaw. Mashable (17 декабря 2019). Дата обращения: 21 декабря 2019. Архивировано 21 декабря 2019 года.
  44. NSO Group points finger at state clients in WhatsApp spying case. The Guardian (7 апреля 2020). Дата обращения: 7 апреля 2020. Архивировано 7 апреля 2020 года.
  45. Prosecutors say Google accessed private WhatsApp messages — but the evidence is thin. The Verge (17 декабря 2020). Дата обращения: 19 декабря 2020.
  46. Privacy Policy - EEA - Revisions - Feb 2021 (англ.). WhatsApp.com. Дата обращения: 18 января 2021.
  47. Privacy Policy (англ.). WhatsApp.com. Дата обращения: 1 июня 2021.
  48. Giving More Time For Our Recent Update (англ.). WhatsApp.com. Дата обращения: 18 января 2021.
  49. To accept or to not accept: Whatsapp's new privacy policy stirs dilemma among users (26 февраля 2021). Дата обращения: 21 марта 2021. Архивировано 27 февраля 2021 года.
  50. About the effective date. whatsapp.com. Дата обращения: 17 ноября 2021.
  51. Tolentino, Daysia. Social media companies engaged in 'vast surveillance,' FTC finds, calling status quo 'unacceptable', NBC News (19 сентября 2024). Дата обращения: 21 сентября 2024.
  52. Del Valle, Gaby. The FTC says social media companies can't be trusted to regulate themselves, The Verge, Vox Media (19 сентября 2024). Дата обращения: 21 сентября 2024.
  53. A Look Behind the Screens: Examining the Data Practices of Social Media and Video Streaming Services, Federal Trade Commission, 2024, <https://www.ftc.gov/system/files/ftc_gov/pdf/Social-Media-6b-Report-9-11-2024.pdf>. Проверено 21 сентября 2024..