Lỗ hổng bảo mật đơn giản trên WhatsApp đã làm lộ 3,5 tỷ số điện thoại

Sasha
Sasha
Phản hồi: 0

Sasha

Writer
Bằng cách nhập hàng chục tỷ số điện thoại vào công cụ phát hiện danh bạ của WhatsApp, các nhà nghiên cứu đã phát hiện ra "mức độ lộ thông tin số điện thoại lớn nhất từ trước đến nay" cùng với ảnh đại diện và nhiều hơn nữa.

1763477480980.png

Sự phổ biến của WhatsApp có một phần xuất phát từ việc tìm kiếm các liên hệ mới trên nền tảng nhắn tin này quá dễ dàng: Thêm số điện thoại của ai đó, WhatsApp sẽ ngay lập tức hiển thị liệu họ có đang sử dụng dịch vụ hay không, và thường là cả ảnh đại diện và tên của họ nữa.

Hóa ra, việc lặp lại thủ thuật đó hàng tỷ lần với mọi số điện thoại có thể có cũng là một cách thuận tiện để lấy số điện thoại di động của hầu hết mọi người dùng WhatsApp trên thế giới cùng với, trong nhiều trường hợp, ảnh đại diện và văn bản nhận dạng từng người dùng đó. Kết quả là thông tin cá nhân của một bộ phận đáng kể dân số thế giới bị lộ một cách tràn lan.

Một nhóm các nhà nghiên cứu người Áo đã chứng minh rằng họ có thể sử dụng phương pháp đơn giản này để kiểm tra mọi số điện thoại có trong danh bạ của WhatsApp để trích xuất số điện thoại của 3,5 tỷ người dùng dịch vụ nhắn tin này. Với khoảng 57% số người dùng WhatsApp, nhóm nghiên cứu phát hiện ra rằng họ có thể truy cập ảnh đại diện của mình và 29% còn lại là văn bản trên danh bạ. Mặc dù đã có cảnh báo trước đó về việc WhatsApp tiết lộ dữ liệu người dùng từ một nhà nghiên cứu khác vào năm 2017, nhưng nhóm nghiên cứu của Áo cho biết công ty mẹ của dịch vụ, Meta, vẫn không hạn chế tốc độ hoặc số lượng yêu cầu khám phá danh bạ trên WhatsApp. Vì vậy, nhóm nghiên cứu có thể thực hiện bằng cách tương tác với ứng dụng WhatsApp trên trình duyệt, cho phép họ kiểm tra khoảng một trăm triệu số điện thoại mỗi giờ.

Kết quả sẽ là "vụ rò rỉ dữ liệu lớn nhất trong lịch sử, nếu nó không được thu thập như một phần của một nghiên cứu được tiến hành có trách nhiệm", các nhà nghiên cứu mô tả trong một bài báo ghi lại những phát hiện của họ. “Theo hiểu biết của chúng tôi, đây là vụ lộ số điện thoại và dữ liệu người dùng liên quan lớn nhất từng được ghi nhận”, Aljosha Judmayer, một trong những nhà nghiên cứu tại Đại học Vienna, người đã tham gia nghiên cứu, cho biết.

Các nhà nghiên cứu cho biết họ đã cảnh báo Meta về phát hiện của mình vào tháng 4 và xóa bản sao của 3,5 tỷ số điện thoại. Đến tháng 10, công ty đã khắc phục vấn đề liệt kê bằng cách ban hành một biện pháp “giới hạn tỷ lệ” nghiêm ngặt hơn, ngăn chặn phương pháp phát hiện số liên lạc trên quy mô lớn mà các nhà nghiên cứu đã sử dụng. Tuy nhiên, cho đến lúc đó, việc lộ dữ liệu cũng có thể bị khai thác bởi bất kỳ ai khác sử dụng cùng kỹ thuật thu thập dữ liệu, Max Günther, một nhà nghiên cứu khác từ trường đại học, đồng tác giả bài báo, cho biết thêm. “Nếu chúng tôi có thể dễ dàng truy xuất dữ liệu này, thì những người khác cũng có thể làm như vậy”, ông nói.

Trong một tuyên bố với trang công nghệ Wired, Meta đã cảm ơn các nhà nghiên cứu, những người đã báo cáo phát hiện của họ thông qua hệ thống “tiền thưởng lỗi” của Meta, và mô tả dữ liệu bị lộ là “thông tin cơ bản có sẵn công khai”, vì ảnh đại diện và văn bản không bị lộ đối với những người dùng chọn đặt ở chế độ riêng tư. “Chúng tôi đã và đang nghiên cứu các hệ thống chống sao chép dữ liệu hàng đầu trong ngành, và nghiên cứu này đóng vai trò quan trọng trong việc kiểm tra khả năng chịu đựng và xác nhận hiệu quả tức thì của những biện pháp phòng vệ mới này”, Nitin Gupta, phó chủ tịch kỹ thuật của WhatsApp, viết. Nitin Gupta nói thêm: “Chúng tôi không tìm thấy bằng chứng nào cho thấy kẻ xấu lợi dụng phương thức này. Xin nhắc lại, tin nhắn của người dùng vẫn được bảo mật và riêng tư nhờ mã hóa đầu cuối mặc định của WhatsApp, và các nhà nghiên cứu không thể truy cập bất kỳ dữ liệu không công khai nào.”

Bất chấp mô tả của Meta, các nhà nghiên cứu cho biết họ không hề lách luật hay thậm chí gặp phải bất kỳ “biện pháp phòng vệ” nào khi thu thập số điện thoại. Đây cũng không phải là lần đầu tiên WhatsApp được cảnh báo về việc lộ số điện thoại và dữ liệu hồ sơ liên quan. Cách đây đúng tám năm, vào năm 2017, nhà nghiên cứu người Hà Lan Loran Kloeze đã viết một bài đăng trên blog chỉ ra rằng kỹ thuật liệt kê số điện thoại là khả thi và có thể được sử dụng để lấy số điện thoại, ảnh hồ sơ, cũng như thời gian trực tuyến của người dùng.

Loran Kloeze đã mô tả một kịch bản trong đó việc lộ dữ liệu có thể được kết hợp với nhận dạng khuôn mặt để tạo ra một cơ sở dữ liệu khổng lồ chứa thông tin nhận dạng cá nhân. "Thật đáng sợ phải không?", ông viết. Meta, lúc đó là Facebook, đã phản hồi phát hiện của ông, lập luận rằng cài đặt quyền riêng tư của WhatsApp vẫn hoạt động như thiết kế - người dùng có thể chọn chỉ cho phép những người liên hệ được chọn mới có thể truy cập thông tin hồ sơ của họ - và thậm chí còn nói với ông rằng ông không đủ điều kiện nhận phần thưởng tiền thưởng cho công việc của mình vào thời điểm đó.

Khi trang Wired hỏi Meta về các biện pháp hạn chế tỷ lệ mà họ đã áp dụng trong tám năm qua để ngăn chặn kỹ thuật mà Loran Kloeze đã trình diễn, công ty trả lời rằng trên thực tế, họ đã triển khai các biện pháp phòng thủ ngày càng phát triển chống lại các trình thu thập dữ liệu, bao gồm các kỹ thuật hạn chế tỷ lệ và học máy để cấm các trình thu thập dữ liệu. Tuy nhiên, các nhà nghiên cứu tại Đại học Vienna không chỉ có thể sao chép công trình của Loran Kloeze mà còn tiến xa hơn, thực sự liệt kê tất cả 3,5 tỷ số điện thoại đã đăng ký WhatsApp - nhiều hơn nhiều so với số liệu mà dịch vụ này đã công bố vào năm 2017. Họ cũng giải quyết lập luận của WhatsApp về cài đặt quyền riêng tư bằng cách đo lường số lượng người dùng công khai thông tin cá nhân trong hồ sơ của họ, phân tích kết quả theo quốc gia. Ví dụ, họ phát hiện ra rằng 44% trong số 137 triệu số điện thoại mà họ thu thập được từ người Mỹ hiển thị ảnh và 33% hiển thị văn bản "giới thiệu" công khai.

Đối với các quốc gia mà WhatsApp được sử dụng rộng rãi hơn nữa, một bộ phận nhỏ dân số bật cài đặt quyền riêng tư: Tại Ấn Độ, nơi các nhà nghiên cứu đếm được gần 750 triệu số điện thoại, 62% tài khoản hiển thị ảnh đại diện công khai. Trong số 206 triệu số điện thoại Brazil mà họ tìm thấy, 61% đã bị lộ ảnh đại diện.

Các nhà nghiên cứu tại Đại học Vienna đã tình cờ phát hiện ra vấn đề liệt kê số điện thoại của WhatsApp vào năm ngoái, khi họ đang thử nghiệm những gì họ có thể tìm hiểu từ dịch vụ này về người dùng mặc dù nó đã mã hóa đầu cuối cho tin nhắn, chẳng hạn như thời gian người dùng kết nối từ ứng dụng máy tính để bàn so với ứng dụng di động. Họ phát hiện ra rằng ứng dụng dường như không có bất kỳ biện pháp bảo vệ giới hạn tốc độ rõ ràng nào, vì vậy họ đã thử chỉ liệt kê tất cả các số điện thoại ở Mỹ. "Trong nửa giờ, chúng tôi đã có khoảng 30 triệu số điện thoại ở Mỹ", Gabriel Gegenhuber, một trong những nhà nghiên cứu của Đại học Vienna, cho biết. "Vì vậy, chúng tôi khá ngạc nhiên. Và sau đó chúng tôi tiếp tục."

1763477528679.png

Các nhà nghiên cứu chỉ ra rằng một đối tượng quan tâm đến dữ liệu số điện thoại bị lộ sẽ là những kẻ lừa đảo và kẻ gửi thư rác đang tìm kiếm cơ sở dữ liệu về các mục tiêu tiềm năng. Tuy nhiên, các nhà nghiên cứu cũng tìm thấy hàng triệu số điện thoại đã đăng ký WhatsApp ở các quốc gia mà ứng dụng này chính thức bị cấm, bao gồm 2,3 triệu ở Trung Quốc và 1,6 triệu ở Myanmar. Các nhà nghiên cứu chỉ ra rằng chính phủ các quốc gia đó có thể đã lợi dụng việc WhatsApp bị lộ thông tin để thu thập số điện thoại và truy lùng những người dùng ứng dụng bất hợp pháp.

Các nhà nghiên cứu của Đại học Vienna cũng đã phân tích các khóa mật mã của 3,5 tỷ tài khoản mà họ phát hiện bị lộ thông qua phương pháp liệt kê, tức là các chuỗi ký tự dài được sử dụng để nhận tin nhắn được mã hóa trong giao thức mã hóa đầu cuối của WhatsApp. Họ phát hiện ra rằng một số lượng đáng ngạc nhiên các tài khoản đã sử dụng khóa trùng lặp - một vấn đề bảo mật vì bất kỳ ai có cùng khóa với người dùng khác cũng có thể giải mã tin nhắn được gửi cho họ.

Họ phát hiện ra rằng một số khóa đã được sử dụng lại hàng trăm lần, và thật kỳ lạ là 20 số điện thoại ở Mỹ đã sử dụng một khóa toàn số 0. Tuy nhiên, các nhà nghiên cứu suy đoán rằng việc trùng lặp khóa có thể là do các ứng dụng WhatsApp trái phép, chứ không phải do lỗi của chính WhatsApp. Khi xem xét kỹ hơn một số tài khoản có khóa mật mã bị lặp lại, họ cũng nhận thấy rằng chúng trông giống như các tài khoản lừa đảo, cho thấy một số hoạt động lừa đảo khai thác WhatsApp có thể sử dụng ứng dụng có tính năng mã hóa bị lỗi.

Bên cạnh việc thiếu giới hạn tỷ lệ, các nhà nghiên cứu lập luận rằng những phát hiện của họ chỉ ra một vấn đề cơ bản hơn với các dịch vụ như WhatsApp: Họ cho rằng số điện thoại thực sự không đủ ngẫu nhiên để được sử dụng làm mã định danh duy nhất cho một dịch vụ có hàng tỷ người dùng. Điều đó khiến việc giới hạn tỷ lệ trở thành biện pháp khả thi duy nhất để ngăn chặn dữ liệu người dùng bị thu thập hàng loạt, và sẽ không bao giờ hoàn toàn an toàn trước nguy cơ rò rỉ quyền riêng tư nếu WhatsApp ưu tiên việc khám phá danh bạ thuận tiện cho người dùng. (Trên thực tế, WhatsApp đã bắt đầu thử nghiệm tính năng tên người dùng ở phiên bản beta, có thể mang lại cách tiếp cận tốt hơn về quyền riêng tư.)

“Số điện thoại không được thiết kế để sử dụng làm mã định danh bí mật cho các tài khoản, nhưng đó là cách chúng được sử dụng trong thực tế”, Judmayer nói. “Nếu bạn có một dịch vụ lớn được hơn một phần ba dân số thế giới sử dụng, và đây là cơ chế khám phá, thì đó là một vấn đề.”
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly92bnJldmlldy52bi90aHJlYWRzL2xvLWhvbmctYmFvLW1hdC1kb24tZ2lhbi10cmVuLXdoYXRzYXBwLWRhLWxhbS1sby0zLTUtdHktc28tZGllbi10aG9haS43NDA1Mi8=
Top