WhatsApp и Signal столкнулись с уязвимостью, которую невозможно закрыть обычным обновлением
Исследователи безопасности обнаружили в популярных мессенджерах WhatsApp и Signal проблему, которая позволяет злоумышленникам получать дополнительную информацию о пользователях. Особенность уязвимости заключается в том, что полностью устранить её на уровне программного обеспечения практически невозможно.
Речь идёт об атаке, связанной с механизмом доставки сообщений и особенностями работы сетевой инфраструктуры. Исследователи выяснили, что по определённым признакам можно делать выводы о действиях пользователя, даже если содержимое переписки защищено сквозным шифрованием.
Сквозное шифрование не решает проблему полностью
WhatsApp и Signal используют сквозное шифрование, благодаря которому содержимое сообщений недоступно сторонним наблюдателям. Однако шифрование не скрывает абсолютно всю сопутствующую информацию.
В частности, особенности передачи данных могут позволять анализировать время доставки сообщений, сетевую активность и другие технические характеристики соединения. Именно на таких косвенных признаках и строится обнаруженная атака.
Исследователи отмечают, что злоумышленнику необязательно получать доступ непосредственно к переписке. Достаточно наблюдать за определёнными характеристиками сетевого взаимодействия, чтобы попытаться определить, когда пользователь активен или взаимодействует с конкретным контактом.
Почему уязвимость нельзя просто исправить
Главная проблема заключается в том, что источник риска связан не с одной конкретной программной ошибкой, которую можно устранить выпуском патча.
Даже если разработчики изменят алгоритмы работы приложений, сама передача данных через интернет всё равно оставляет определённые метаданные. Полностью скрыть подобные признаки можно только ценой существенного изменения архитектуры мессенджера и дополнительного усложнения сетевого взаимодействия.
В результате разработчикам приходится искать компромисс между приватностью, скоростью доставки сообщений, расходом трафика и нагрузкой на инфраструктуру.
Signal и WhatsApp оказались в похожей ситуации
Проблема особенно интересна тем, что затрагивает сразу два популярных защищённых мессенджера. Это показывает, что наличие сквозного шифрования само по себе не гарантирует абсолютной анонимности пользователя.
При этом речь не идёт о взломе самого шифрования. Злоумышленник не получает возможность просто прочитать сообщения или расшифровать историю переписки. Атака основана на анализе побочной информации, которая возникает во время работы мессенджера.
Что это означает для пользователей
Для обычного пользователя риск относительно ограничен: обнаруженная техника требует определённых условий и не превращает WhatsApp или Signal в открытые для взлома приложения.
Тем не менее исследование напоминает о важном ограничении современных защищённых коммуникаций. Скрыть содержание разговора гораздо проще, чем полностью скрыть сам факт и характеристики общения.
Итог
Уязвимость WhatsApp и Signal стала очередным примером того, почему понятия «зашифрованная переписка» и «полностью анонимное общение» нельзя считать синонимами. Даже при надёжном сквозном шифровании сетевые метаданные могут раскрывать информацию о поведении пользователей.
Полностью устранить подобные риски одним обновлением невозможно — для этого потребовались бы более фундаментальные изменения в принципах работы защищённых мессенджеров.