ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΠ°Ρ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ WhatsApp, пригодная для внСдрСния врСдоносного ПО

Раскрыты свСдСния ΠΎ критичСской
уязвимости (CVE-2019-3568) Π² мобильном ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ WhatsApp, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π΅ΠΉ Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ выполнСния своСго ΠΊΠΎΠ΄Π° Ρ‡Π΅Ρ€Π΅Π· ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠ³ΠΎ голосового Π²Ρ‹Π·ΠΎΠ²Π°. Для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° врСдоносный Π²Ρ‹Π·ΠΎΠ² Π½Π΅ трСбуСтся, достаточно поступлСния Π·Π²ΠΎΠ½ΠΊΠ°. ΠŸΡ€ΠΈ этом часто ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ Π²Ρ‹Π·ΠΎΠ² Π½Π΅ осСдаСт Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ Π·Π²ΠΎΠ½ΠΊΠΎΠ² ΠΈ Π°Ρ‚Π°ΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡΡ‚Π°Ρ‚ΡŒΡΡ Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½ΠΎΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π½Π΅ связана с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠΌ Signal, Π° Π²Ρ‹Π·Π²Π°Π½Π° ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΡ„Π΅Ρ€Π° Π² спСцифичном для WhatsApp VoIP-стСкС. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ Π½Π° устройство ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠΉ сСрии ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² SRTCP. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ проявляСтся Π² WhatsApp для Android (исправлСно Π² 2.19.134), WhatsApp Business для Android (исправлСно Π² 2.19.44), WhatsApp для iOS (2.19.51), WhatsApp Business для iOS (2.19.51), WhatsApp для Windows Phone (2.18.348) ΠΈ WhatsApp для Tizen (2.18.15).

Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ, Ρ‡Ρ‚ΠΎ Π² ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠΌΠΎΠΌ Π² ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ Π³ΠΎΠ΄Ρƒ исслСдовании бСзопасности WhatsApp ΠΈ Facetime ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Zero ΠΎΠ±Ρ€Π°Ρ‚ΠΈΠ» Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π½Π΅Π΄ΠΎΡ€Π°Π±ΠΎΡ‚ΠΊΡƒ, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΡƒΡŽ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ ΠΈ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ связанныС с голосовым Π²Ρ‹Π·ΠΎΠ²ΠΎΠΌ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠ΅ сообщСния Π½Π° стадии Π΄ΠΎ принятия Π·Π²ΠΎΠ½ΠΊΠ° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ. WhatsApp Π±Ρ‹Π»ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π½ΠΎ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π΄Π°Π½Π½ΡƒΡŽ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ fuzzing-ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… сообщСний ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ ΠΊΡ€Π°Ρ…Π°ΠΌ прилоТСния, Ρ‚.Π΅. Π΅Ρ‰Ρ‘ Π² ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ Π³ΠΎΠ΄Ρƒ Π±Ρ‹Π»ΠΎ извСстно, Ρ‡Ρ‚ΠΎ Π² ΠΊΠΎΠ΄Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ΡΡ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ уязвимости.

ПослС выявлСния ΠΏΠ΅Ρ€Π²Ρ‹Ρ… слСдов ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ устройств Π² пятницу ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Ρ‹ Facebook приступили ΠΊ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π² Π²ΠΎΡΠΊΡ€Π΅ΡΠ΅Π½ΡŒΠ΅ ΠΎΠ±Ρ…ΠΎΠ΄Π½Ρ‹ΠΌ ΠΏΡƒΡ‚Ρ‘ΠΌ обСспСчили Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΡƒ Π»Π°Π·Π΅ΠΉΠΊΠΈ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ сСрвСрной инфраструктуры, Π° Π² понСдСльник Π½Π°Ρ‡Π°Π»ΠΈ распространСниС обновлСния с исправлСниСм клиСнтского ПО. Пока Π½Π΅ ясно сколько устройств Π±Ρ‹Π»ΠΈ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½Ρ‹ с использованиСм уязвимости. БообщаСтся лишь ΠΎ Π½Π΅ Π·Π°Π²Π΅Ρ€ΡˆΠΈΠ²ΡˆΠ΅ΠΉΡΡ успСхом ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ Π² Π²ΠΎΡΠΊΡ€Π΅ΡΠ΅Π½ΡŒΠ΅ смартфона ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΠΏΡ€Π°Π²ΠΎΠ·Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊΠΎΠ² ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°, Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‰Π΅Π³ΠΎ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ NSO Group, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π°Ρ‚Π°ΠΊΠΈ Π½Π° смартфон сотрудника ΠΏΡ€Π°Π²ΠΎΠ·Π°Ρ‰ΠΈΡ‚Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Amnesty International.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π±Π΅Π· лишнСй огласки Π±Ρ‹Π»Π° выявлСна ΠΈΠ·Ρ€Π°ΠΈΠ»ΡŒΡΠΊΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ NSO Group, которая смогла ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ установки Π½Π° смартфоны шпионского ПО для обСспСчСния слСТки ΠΏΡ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΎΡ€Π³Π°Π½Π°ΠΌΠΈ. Компания NSO заявила, Ρ‡Ρ‚ΠΎ ΠΎΡ‡Π΅Π½ΡŒ Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ провСряСт ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² (сотрудничаСт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с ΠΏΡ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΎΡ€Π³Π°Π½Π°ΠΌΠΈ ΠΈ спСцслуТбами) ΠΈ расслСдуСт всС ΠΆΠ°Π»ΠΎΠ±Ρ‹ Π½Π° злоупотрСблСния. Π’ Ρ‚ΠΎΠΌ числС сСйчас ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½ΠΎ Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ, связанноС с зафиксированными Π°Ρ‚Π°ΠΊΠ°ΠΌΠΈ Π½Π° WhatsApp.

NSO ΠΎΡ‚Π²Π΅Ρ€Π³Π°Π΅Ρ‚ ΠΏΡ€ΠΈΡ‡Π°ΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΊ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ ΠΈ заявляСт лишь ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ для спСцслуТб, Π½ΠΎ ΠΏΠΎΡΡ‚Ρ€Π°Π΄Π°Π²ΡˆΠΈΠΉ ΠΏΡ€Π°Π²ΠΎΠ·Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊ Π½Π°ΠΌΠ΅Ρ€Π΅Π½ Π² судС Π΄ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ компания раздСляСт ΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π΅Π½Π½ΠΎΡΡ‚ΡŒ c ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌΠΈ, Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π»ΡΡŽΡ‰ΠΈΠΌΠΈ прСдоставлСнным ΠΈΠΌ ПО, ΠΈ ΠΏΡ€ΠΎΠ΄Π°Π²Π°Π»Π° свои ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ слуТбам, извСстным своими Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡΠΌΠΈ ΠΏΡ€Π°Π² Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°.

Компания Facebook ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π»Π° расслСдованиС ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠΉ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ устройств ΠΈ Π½Π° ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΉ Π½Π΅Π΄Π΅Π»Π΅ Π² частном порядкС подСлилась ΠΏΠ΅Ρ€Π²Ρ‹ΠΌΠΈ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌΠΈ с ΠœΠΈΠ½ΠΈΡΡ‚Π΅Ρ€ΡΡ‚Π²ΠΎΠΌ ΡŽΡΡ‚ΠΈΡ†ΠΈΠΈ БША, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΠ²Π΅Π΄ΠΎΠΌΠΈΠ»Π° ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΎΠ·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ для ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½Π°Ρ†ΠΈΠΈ информирования общСства (Π² ΠΌΠΈΡ€Π΅ насчитываСтся ΠΎΠΊΠΎΠ»ΠΎ 1.5 ΠΌΠ»Ρ€Π΄ установок WhatsApp).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ