WhatsApp、Telegram、Signalは、すべおのナヌザヌの電話番号を提䟛したす





メッセンゞャヌずアドレス垳の連絡先の同期連絡先の怜出は非垞に䟿利な機胜です。新しい人がアプリケヌションをむンストヌルするず、連絡先の倧きなリストが自動的にアプリケヌションに远加され、誰かが最初にメッセンゞャヌをむンストヌルした堎合、これに関する通知がすべおの友人に届きたす。残念ながら、この機胜は、政府機関やその他の攻撃者が人々を远跡するために䜿甚する可胜性がありたす。既存の保護方法はただあたり効果的ではありたせん。



リヌクの芏暡は、ノュルツブルク倧孊ずダルムシュタット工科倧孊ドむツの専門家によっお掚定され、史䞊最倧の研究を実斜したした。WhatsApp、Telegram、Signalの3぀のメッセンゞャヌで電話番号をクロヌルしたす。結果は期埅倖れです。WhatsAppずSignalは倧芏暡にナヌザヌ数を挏らしおいたす。



TelegramにはAPIリク゚ストの数に非垞に厳しい制限がありたすが、完党に安党ずいうわけでもありたせん。



クロヌズドセットの亀差プロトコル



開瀺せずに連絡先を怜玢するのは、クロヌズドセットの暗号化プロトコル亀差点プラむベヌトセット亀差点です。この手法では、䞀方の入力セット「クラむアント」ずもう䞀方の入力セット「サヌバヌ」の亀差を蚈算しお、クラむアントが亀差のセットのみを認識し、サヌバヌがクラむアントの入力セットのサむズのみを認識できるようにしたす。



ただし、これらのプロトコルは珟圚、数十億のナヌザヌがいるモバむルアプリケヌションには十分な効率がありたせん。さらに、PSIはブルヌトフォヌス攻撃を防ぐこずができないため、プラむバシヌの問題を完党に解決できるわけではありたせん。



リヌクされた゜ヌシャルグラフ



昚幎のUSENIXSecurity 2019コンピュヌタヌセキュリティ䌚議で、倚くのモバむルメッセンゞャヌWhatsAppを含むがすべおをサヌバヌにアップロヌドするこずで連絡先を芋぀けやすくするこずを蚌明するレポヌトが発衚されたした。ナヌザヌのアドレス垳から連絡先を取埗し、䞀臎するものが芋぀からない堎合でも、サヌバヌに保存したす。このおかげで、このサヌビスは、新しく登録された連絡先に぀いおナヌザヌに通知するだけでなく、各人の完党な゜ヌシャルグラフを䜜成するこずができたす。これらの列は、他の゜ヌスからの情報で補足されおいたす。プラむバシヌの䞻な問題は、連絡先情報が䞀般に挏掩し、詐欺、差別、ブラックメヌル、評刀の䜎䞋、たたは譊察の調査に䜿甚される可胜性があるこずです。メッセンゞャヌの開発者自身が蓄積されたベヌスを販売しなかったずしおも、サヌバヌが危険にさらされる可胜性があり、機密情報の開瀺に぀ながりたす。



この脅嚁から保護するために、䞀郚のモバむルアプリSignalを含むは連絡先をハッシュしたす。残念ながら、電話番号の゚ントロピヌが䜎いため、ハッシュを簡単に元に戻す埩号化するこずができるため、この保護は効果がありたせん。



クロヌル



ただし、連絡先情報を収集する䞻な方法はクロヌルです。通垞、このサヌビスには新芏ナヌザヌの登録に関する制限がないため、アドレス垳のランダムな連絡先セットを䜿甚しお、任意の数の停のアカりントを登録できたす。したがっお、デヌタベヌス内の各電話番号の存圚を確認し、所有者に関する入手可胜な情報を収集したす。



ナヌザヌはサヌバヌから連絡先に関する情報を芁求できる必芁があるため、サヌビスはこのような攻撃を完党にブロックするこずはできたせん。唯䞀の防埡方法は、リク゚ストの数を制限するこずです攻撃に぀いお説明しおいるセクションの以䞋の衚を参照しおください。



クロヌルの助けを借りお、ナヌザヌベヌスが収集されたす。このデヌタベヌスには、電話番号に加えお、ナヌザヌが自分自身に぀いお瀺し、誰もが閲芧できるように開いた他の情報が含たれおいる堎合がありたす。デヌタベヌスに含たれる情報は、プラむバシヌ蚭定によっお異なりたす。倧倚数のナヌザヌはデフォルト蚭定を倉曎しないため、この偎面もメッセンゞャヌ開発者の管理䞋にありたす。



以前の科孊的研究は、メッセンゞャヌのナヌザヌメタデヌタオンラむンでの登堎時間を远跡するこずにより、行動の正確なモデルを構築できるこずを瀺しおいたす。







この情報を他の゜ヌシャルネットワヌクや公開されおいるデヌタ゜ヌスず比范するこずで、サヌドパヌティはさらに詳现なプロファむルを䜜成できたす。



商取匕では、そのような知識は、個人的な芳点からブラックメヌルや犯眪の蚈画のために、そしお囜家の芳点から、垂民を起蚎するために、暙的を絞った広告や詐欺に䜿甚されたす。これは、銙枯圓局がテレグラム抗議グルヌプのメンバヌであるナヌザヌを把握した方法です。テレグラムチャネルの数千人のナヌザヌのデヌタは、2019幎にロシアで公開されたした調査が瀺したように、デヌタの゜ヌスは内務省です。







Insider Telegramの匿名化解陀プログラムは、ロシアのナヌザヌをクロヌルするために機胜するこずが知られおいたす。開発者は、数字の列挙により、1,000䞇人を超えるナヌザヌのデヌタベヌスをコンパむルできるず述べおいたす。このサヌビスは、どの電話番号がTelegramアカりントに察応しおいるかを瀺しおいるずされおいたす。











Insider Telegramは、Laplace Demonシステムの䞀郚ずしお機胜したす法的゚ンティティず政府機関のみ。同様のCryptoscanシステムやその他の開発に぀いおの噂がありたす。



テレグラムが垂民の䞻芁なコミュニケヌションツヌルになっおいるため、ベラルヌシの暩力構造もロシアず同様のクロヌル技術を䜿甚し始めおいるずいう蚌拠がありたす。



メッセンゞャヌぞの攻撃結果



ドむツの研究者は、科孊研究においお、むンスタントメッセンゞャヌに察する2皮類の攻撃を実蚌したした。



  • ハッシュ反転䞖界䞭のすべおの電話番号のすべおの可胜なハッシュ倀、ハッシュキャットのブルヌトフォヌス、新しいレむンボヌテヌブルを䜿甚した倧きな蟞曞の䜜成。

  • : 10% WhatsApp 100% Signal. .




WhatsApp Signal Telegram
60 . 120 . 5 . + 100
UI Automator () API API
46,2 505,7 0,1
10% 100% 0,02%
9,8% 0,5% 0,9%
5,0 2,5 908
() 49,6 2,5 4,6
:
—
—


クロヌルのために、研究者は適床なリ゜ヌスを䜿甚したした



  • 新しい電話番号で顧客を登録するための無料のHushedアプリ。





  • IPアドレスを倉曎するためのVPNサブスクリプション。

  • 耇数のAndroidデバむスの゚ミュレヌタヌを備えた1぀のラップトップ。


WhatsAppの連絡先をクロヌルするために、UIAutomatorフレヌムワヌクが盞互䜜甚するむンタヌフェむスを備えた公匏アプリケヌションが゚ミュレヌタヌで起動されたした。たず、60,000の電話番号がデバむスのアドレス垳に挿入されたした。それらの1぀がWhatsAppに登録されおいる堎合、それらのプロファむルデヌタが取埗されたした。新しいWhatsAppアカりントは、停のHushed電話番号を介しお手動で登録されたした。



Telegramずの通信は、倚くの蚀語ずプラットフォヌム向けにリリヌスされおいる公匏のTDLibラむブラリを介しお実行されたした。 TDLibラむブラリを統合し、最小限の劎力で認蚌トヌクンを受け取るず、どのアプリケヌションもTelegramクラむアントずしお枡すこずができたす。



Signalが登録芁求を送信し、連絡先を怜玢するためのPythonスクリプトが䜜成されたした。



研究者たちは、各メッセンゞャヌのリク゚スト数の制限や、その他の興味深い事実を発芋したした。電報のAPIがされおいる携垯電話に぀いお含め、機密メタデヌタを開瀺するこずを、䟋えば登録されおいない電報で、そのアドレス垳にこの未登録の番号を倉数の説明を参照しおいるナヌザヌの数に぀いおimporter_countで電報APIドキュメントを。



WhatsAppずTelegramは、連絡先情報をクリアテキストで暗号化されたチャネルを介しお送信したす。 WhatsAppは、サヌバヌ䞊の登録枈みナヌザヌの数をクリアテキストで保存し、MD5の未登録ナヌザヌの数をハッシュしたす。



Signalは、ナヌザヌのアドレス垳からの連絡先をサヌバヌに保存したせん。代わりに、各クラむアントは定期的にすべおの連絡先のハッシュをサヌバヌに送信しお、登録枈みナヌザヌのデヌタベヌスず照合したす。しかし、これらのハッシュは簡単に解読できたす。



結論



科孊論文では、研究者は、攻撃者が機密ナヌザヌデヌタを倧芏暡に収集するために行った努力を定量化したした。残念ながら、これは比范的控えめな攻撃リ゜ヌスでも可胜です。



珟圚、WhatsAppナヌザヌの50が自分のアカりントの写真をパブリックドメむンに投皿しおおり、90が「自己玹介」情報を公開しおいたす。興味深いこずに、安党でプラむベヌトなメッセンゞャヌSignalのナヌザヌの40は、WhatsAppプロファむルを完党に開いおいたす。



この䜜品の公開前に、結果はWhatsApp、Signal、Telegramに送信されたした。 Signalは問題を認識し、芁求制限を枛らし、他のクロヌル防止方法を実装するこずを玄束したした。 Facebookは、発芋した脆匱性に察しお研究者に報奚金を支払い、WhatsAppの連絡先を同期するための改善された保護を展開したした。最埌に、Telegramは、確立された制限内でのデヌタスクレむピングに察する远加の察策を開発したした。珟圚、システムは特定の基準によっお数倀のベヌスのクロヌルを決定しようずしおいたす-そしお5000ではなく20〜100の䞀臎埌にそれをブロックしたす。



今日、テレグラムはクロヌルするナヌザヌず戊うための最高のメッセンゞャヌです。 2019幎の銙枯の抗議の埌、抗議グルヌプのナヌザヌの個人デヌタの挏掩Telegramには厳しい制限ずタむムアりトがあり、クロヌルを非垞に困難な技術的タスクにしたす。



著者によるず、珟圚、ナヌザヌにずっお最も効果的な保護手段は、プラむバシヌ蚭定を改蚂するこずです。デフォルト倀のたたにするこずは非垞に望たしくありたせん。政府による監芖の状況で最倧限のセキュリティを確保するには、メッセンゞャヌに停の番号でアカりントを登録するこずをお勧めしたす。






広告



あなたがあなたの電子メヌルだけを必芁ずし、他の個人デヌタを必芁ずしない泚文のための安党なVDS最新のブランドのハヌドりェアを䜿甚しおおり、各サヌバヌはDDoS攻撃から確実に保護されおいたす。






All Articles