Analizan posible fallo de seguridad en los chats grupales de Signal, WhatsApp y Threema



El informe fue presentado por expertos de la Universidad Ruhr de Bochum y señala que es posible incorporarse o incorporar a un tercero en un chat grupal. Sin embargo, este descubrimiento tiene su trampa: para poder entrar en los grupos empleando esta vulnerabilidad es necesario tener acceso al servidor de WhatsApp




Por su parte, los investigadores admiten que es un escenario improbable, pero dicen que no es excusa para dejar un cabo suelto en un sistema que, por lo demás, es robusto. “Si hay un cifrado de extremo a extremo para los grupos y las comunicaciones entre dos partes, también se debe proteger la incorporación de nuevos miembros”, sostiene el criptógrafo Paul Rösler.

El hallazgo de esta potencial grieta en el sistema se ha dado a conocer en el marco del Real World Crypto, un certamen que une a expertos en seguridad de todo el mundo que pudieron atender a las explicaciones del equipo de investigadores de la universidad Rurh de Bochum, que enfrentaron la seguridad de WhatsApp con Signal y Threema, las máximas exponentes en cifrado del mercado. Los datos no dejaban lugar a interpretaciones: quien tuviera acceso a los servidores de WhatsApp, podría acceder sin mayores problemas a un determinado grupo de la aplicación de chat y desde ahí, conocer conversaciones e interlocutores. “La confidencialidad del grupo se rompe desde el momento en el que un miembro no invitado puede acceder a todos los mensajes y leerlos”, expuso Paul Rössler, uno de los miembros del equipo que dio con la vulnerabilidad.


Las debilidades descritas permiten al atacante A, que controla el servidor de WhatsApp o ha conseguido romper la seguridad de la capa de transporte, tomar el control total sobre un grupo. Ingresar al grupo deja huella, ya que la operación se refleja en la interfaz gráfica de usuario, pero el servidor de WhatsApp puede reordenar y soltar los mensajes de forma sigilosa en el grupo. De este modo, [el atacante] podría almacenar en caché los mensajes enviados al grupo, leer su contenido primero y decidir en qué orden se entregan a los miembros. Además, el servidor podría reenviar estos mensajes a los miembros de forma individual, de modo que una combinación de mensajes elegida sutilmente podría ayudarlo a cubrir su rastro.

Alex Stamos -responsable de seguridad en Facebook- en su perfil de Twitter, ha restado importancia al dato y sugiriendo que el titular de la revista que ha publicado la noticia, la prestigiosa Wired, era un tanto alarmista.

La popular aplicación de mensajería emplea el cifrado de Signal, y a este respecto, Moxie Marlinspike, uno de sus desarrolladores, ha echado un capote a WhatsApp explicando con ironía que si una plataforma explica su seguridad es un blanco claro para los investigadores, “es más efectivo ser Telegram: pasa del cifrado en todos los aspectos… salvo en el marketing”, escribe en referencia a la ausencia de cifrado en los grupos de la citada plataforma.

WhatsApp resta importancia al fallo

Desde la compañía han confirmado el descubrimiento de los criptógrafos alemanes, aunque han restado importancia al fallo ya que si se incorpora a una persona nueva a un grupo todos los miembros del mismo serían informados.

Un portavoz de WhatsApp confirmó a Wired que el ataque es posible, pero negó que un hipotético atacante pudiera almacenar en caché los mensajes de un grupo o esconder la notificación de que hay un nuevo miembro, por lo que el resto del grupo se daría cuenta de que ha entrado un desconocido.

"Hemos analizado este tema cuidadosamente. Pero los miembros actuales reciben una notificación cuando se agregan nuevas personas a un grupo de WhatsApp. Creamos WhatsApp para que los mensajes de grupo no puedan enviarse a un usuario oculto. La privacidad y seguridad de nuestros usuarios es increíblemente importante. Es por eso que recopilamos muy poca información y todos los mensajes enviados en WhatsApp están encriptados de extremo a extremo", ha indicado un portavoz a Wired

Fuentes:
https://es.gizmodo.com/descubren-un-fallo-en-whatsapp-que-permite-anadir-un-us-1821951096
https://elpais.com/tecnologia/2018/01/11/actualidad/1515687235_967757.html


Via: blog.elhacker.net
Analizan posible fallo de seguridad en los chats grupales de Signal, WhatsApp y Threema Analizan posible fallo de seguridad en los chats grupales de Signal, WhatsApp y Threema Reviewed by Zion3R on 6:18 Rating: 5