حساب واتساپ شما می‌تواند توسط هر کسی که شماره‌تلفن شما را دارد، معلق شود!

شکل ۱. کشف شکاف امنیتی در واتساپ
شکل ۱. کشف شکاف امنیتی در واتساپ
منتشر‌شده در: androidpolice به تاریخ ۱۲ اپریل ۲۰۲۱
لینک منبع: Your WhatsApp account can be suspended by anyone who has your phone number

اگر شما به طور مکرر از واتساپ استفاده می‌کنید، ممکن است بخواهید یک گپ مزاحم کشف‌شده در امنیت آن را در آخر هفته زیر نظر داشته باشید. این امکان وجود دارد که مهاجم، اکانت واتساپ شما را به طور کامل به حالت تعلیق درآورد، بدون اینکه هیچ راهی برای کاربر داشته باشد، و تنها چیزی که آن‌ها نیاز دارند شماره‌تلفن شما است. در زمان نوشتن این مقاله، هنوز هیچ راه‌حلی برای این مسئله وجود ندارد.

این عیب تازه کشف‌شده از دو وکتور جداگانه استفاده می‌کند. مهاجم واتساپ را روی یک دستگاه جدید نصب می‌کند و برای فعال کردن سرویس گپ شماره شما را وارد می‌کند. البته آن‌ها نمی‌توانند آن را تایید کنند، چرا که سیستم احراز هویت دو عاملی به جای موبایل آنها، کد ورود به سیستم را به تلفن شما می‌فرستد. بعد از چندین تلاش مکرر و ناموفق، ورود شما به سیستم به مدت ۱۲ ساعت قفل می‌شود.

در اینجاست که بخش دشوار وارد می‌شود: مهاجم با قفل کردن حساب شما، پیام پشتیبانی را از آدرس ایمیل خود به واتساپ می‌فرستد و ادعا می‌کند که تلفن (شما) آن‌ها گم یا دزدیده شده است و حساب مرتبط با شماره شما باید غیرفعال شود. واتساپ این موضوع را با یک ایمیل پاسخ «تایید» می‌کند و حساب شما را بدون هیچ‌گونه ورودی در پایان به حالت تعلیق در‌می‌آورد. مهاجم می‌تواند این فرآیند را چندین بار پشت سر هم تکرار کند تا قفل نیمه دائمی بر روی حساب شما ایجاد کند.

ممکن است علاقمند به مطالعه مقاله ۳ راه برای ارتقای سطح لینکدین خود در سال ۲۰۲۱ باشید.
شکل ۲. نمایش قفل حساب نیمه دائم واتساپ.
شکل ۲. نمایش قفل حساب نیمه دائم واتساپ.

این حمله یک اثبات مفهوم از سوی دو محقق امنیتی به نام‌های لوییس مارکز کارپینتو و ارنستو کانالس پرنا است که برای اولین بار توسط فوربس گزارش شد. نتایج نگران‌کننده هستند، اما حداقل نمی‌توان از این روش برای دسترسی واقعی به یک حساب استفاده کرد، این روش تنها برای مسدود کردن دسترسی توسط مالک قانونی آن کارساز است. پیغام‌های متنی محرمانه و تماس‌ها فاش نمی‌شوند.

هیچ نشانه‌ای وجود ندارد که این تکنیک به صورت گسترده مورد استفاده قرار گیرد. اما وقتی از واتساپ خواسته شد تا نظر بدهد، طفره رفت و نشان نداد که در حال تلاش برای حل مشکل امنیتی خود است. یک نماینده گفت که ارائه یک آدرس ایمیل با تایید اعتبار دو عاملی شما می‌تواند به جلوگیری از این سناریوی فرضی کمک کند، اما هنوز هم مسئولیت واتساپ را برای پیروی از بهترین شیوه‌های خود بر‌عهده دارد.

واتساپ، که متعلق به فیسبوک است، هشدار می‌دهد که استفاده از این آسیب‌پذیری، شرایط خدماتی آنها را نقض می‌کند. که البته خیلی بازدارنده نیست چون می‌تواند به صورت ناشناس به وسیله هر موبایل و ایمیلی از راه دور انجام شود. همانطور که یکی از اعضای پلیس اندروید اظهار نظر کرد، شاید «وقتی کسی این کار را با شماره زاکربرگ انجام دهد، که اخیرا در یک حساب کاربری فیسبوک به بیرون درز کرده بود، این مشکل را درست کنند.» به نظر می‌رسد که مسائل امنیتی و پاسخ نه چندان رضایت‌بخش آن‌ها، همچنان به عنوان مشکلی در امپراطوری رو به رشد شرکت فیسبوک باقی خواهد ماند.

این متن با استفاده از ربات ترجمه مقالات فناوری اطلاعات ترجمه شده و به صورت محدود مورد بازبینی انسانی قرار گرفته است.در نتیجه می‌تواند دارای برخی اشکالات ترجمه باشد.
مقالات لینک‌شده در این متن می‌توانند به صورت رایگان با استفاده از مقاله‌خوان ترجمیار به فارسی مطالعه شوند.