研究人员:WhatsApp漏洞允许骇客窜改讯息

Check Point表示,WhatsApp的漏洞允许在一个群组内的骇客,利用“引用”(quote)功能来窜改发言人的身份,即使发言人并非群组成员;或是允许骇客窜改其他成员所回应的讯息,等于是借由别人的嘴巴来散布谣言;另一个漏洞则是允许骇客传送一个私有讯息予某个群组成员,但却假冒为公开讯息,造成该群组成员会公开回应此事。图片翻摄自https://research.checkpoint.com/black-hat-2019-whatsapp-protocol-decryption-for-chat-manipulation-and-more/)
资安业者Check Point在黑帽大会揭露Facebook旗下知名即时传讯程式WhatsApp的安全漏洞,指称相关漏洞将允许骇客窜改使用者所发送的讯息或发言者的身份。
根据Check Point安全研究人员的说法,他们在去年底就知会WhatsApp相关漏洞的存在,这些漏洞允许在一个群组内的骇客,利用“引用”(quote)功能来窜改发言人的身份,即使发言人并非群组成员;或是允许骇客窜改其他成员所回应的讯息,等于是借由别人的嘴巴来散布谣言;另一个漏洞则是允许骇客传送一个私有讯息予某个群组成员,但却假冒为公开讯息,造成该群组成员会公开回应此事。
上述漏洞对于任何即时讯息程式而言都是重要的漏洞,但发生在WhatsApp上则更受瞩目,因为WhatsApp已被视为传递假消息的温床,且它在全球已有15亿用户,每名使用者每天平均检查23次WhatsApp的讯息。
WhatsApp已经修补了第三个漏洞,但前两个却依然存在,Check Point则实际展示如何攻陷这两个安全漏洞,成功窜改了发言人的身份及变更用户所回应的讯息。
然而,The Next Web引用Facebook的回应指出,Check Point所发现的并非是WhatsApp的安全漏洞,他们所描述的场景比较像是只会在行动装置上出现的,如同窜改电子邮件的回应内容,让它看起来像是某人写的,若要解决这些问题可能需要储存原始讯息,而这便会危及WhatsApp用户的隐私。
The Next Web指出,传闻WhatsApp正在打造桌面版程式,有机会缓解上述问题。
