Facebook ontkent aanwezigheid backdoor in WhatsApp

Facebook ontkent dat er een backdoor aanwezig is in de communicatiedienst WhatsApp. Hiermee reageert het bedrijf op een kwetsbaarheid die onlangs in het nieuws kwam en aanvallers in theorie de mogelijkheid geeft versleutelde berichten van gebruikers in te zien.

De kwetsbaarheid is ontdekt door Tobias Boelter, een computerwetenschapper en promovendus van de Universiteit van Californië. Het lek is door Boelter in april ontdekt en gemeld bij WhatsApp. De computerwetenschapper stelt echter dat het probleem tot de dag van vandaag niet is opgelost. Boelter deed daarom onlangs zijn verhaal tegenover The Guardian.

Encryptiesleutel wijzigen

Boelter stelt een kwetsbaarheid te hebben ontdekt die opspeelt zodra een verzonden bericht niet kan worden afgeleverd bij de ontvanger. Dit kan bijvoorbeeld doordat de smartphone van de ontvanger is uitgeschakeld of de servers van WhatsApp problemen geven. In dit geval wordt het niet verzonden bericht opnieuw door WhatsApp aangeboden bij de ontvanger zodra de verbinding is herstelt. Hierbij wordt echter een andere encryptiesleutel gebruikt dan de sleutel die oorspronkelijk is gebruikt om het bericht te versleutelen.

De computerwetenschapper stelt dat deze methode aanvallers in theorie de mogelijkheid geeft berichten van gebruikers te onderscheppen en in te zien. Dit is mogelijk door de telefoon van de ontvanger te spoofen, gebruik te maken van een eigen public key en het bericht te onderscheppen. The Guardian beschrijft het lek als een backdoor die mogelijk gebruikt kan worden door overheden om communicatie van verdachten te monitoren. Boelter zelf zegt in een geüpdatet blogpost niet zeker te zijn of het gaat om een software bug of een backdoor.

Backdoor of bug?

“In andere woorden: is dit lek bewust in WhatsApp Messenger gestopt om hen of de overheid in staat te stellen specifieke berichten te lezen?”, aldus Boelter. “Of is de fout geïntroduceerd door een programmeerfout? Of is dit zelfs een zinvolle feature?” In een reactie tegenover Dark Reading stelt Facebook dat het inderdaad gaan om een feature die bedoeld is om zeker te stellen dat berichten op de juiste wijze worden afgeleverd bij ontvangers die eerder offline bleken te zijn.

WhatsApp wijst daarnaast op een feature waarmee gebruikers een security notificatie ontvangen zodra de beveiligingscode of public encryptiesleutel van de ontvanger wordt veranderd. Jon Geater, Chief Technology Officer (CTO) van Thales e-Security, bevestigt tegenover Dark Reading dat het niet om een ernstig probleem gaat. “Gebruikers die bezorgd zijn over autoriteiten die hun berichten onderscheppen zetten hoogstwaarschijnlijk security notificaties aan, waarmee het probleem nagenoeg volledig is verholpen”, aldus Geater.

Transparantie

Chris Perry, Chief Operation Officer (COO) van Secured Communications, noemt het echter wel zorgwekkend dat Facebook geen openheid heeft gegeven over deze werkwijze. Perry stelt dat een bedrijf dat een dergelijke feature inbouwt in zijn systeem transparant zou moeten zijn tegenover klanten over het bestaan van de feature, de wijze waarop deze werkt en de reden dat deze is ingebouwd.

Lees ook
Zombie apps zijn beveiligingsrisico voor bedrijven

Zombie apps zijn beveiligingsrisico voor bedrijven

Zombie apps vormen een flink beveiligingsrisico’s voor bedrijven. Zombie apps zijn apps die nog wel op een smartphone of tablet van een werknemer staan, maar niet meer worden ondersteund door de ontwikkelaar. De apps krijgen geen updates meer en kunnen dan ook beveiligingsgaten bevatten. Hiervoor waarschuwt Domingo Guerra, directeur van Appthority1

Aanvallers kunnen vingerafdrukken stelen van Samsung Galaxy S5-gebruikers

Aanvallers kunnen vingerafdrukken stelen van Samsung Galaxy S5-gebruikers

Gebruikers van de Samsung Galaxy S5 kunnen hun smartphone beveiligen met een vingerafdruk. Dit blijkt echter risico op te leveren. Hackers zijn er namelijk in geslaagd vingerafdrukken uit te lezen vanaf de vingerafdrukscanner en kunnen hierdoor vingerafdrukken in handen krijgen. Het probleem is vorige week op ontdekt door de beveiligingsonderzoeke1

Beheerder: ‘Tor-maildienst SIGAINT mogelijk doelwit van inlichtingendienst’

Beheerder: ‘Tor-maildienst SIGAINT mogelijk doelwit van inlichtingendienst’

SIGAINT, een op het Tor-netwerkgebaseerde beveiligde e-maildienst, waarschuwt mogelijk doelwit te zijn geworden van een cyberaanval door een inlichtingendienst. De aanvallen zouden echter zijn mislukt. De e-maildienst SIGAINT is bedoeld om onder andere journalisten en activisten te beschermen tegen meekijkende ogen over overheden en inlichtingendi1