יום שלישי, אוקטובר 08, 2024

על שירות שלא נותן לכם לטעון את המפתח הציבורי שלכם שלכם מחוץ לתוכנה או אוסף מידע מזהה הוא מסוכן בהגדרה, לא, סיגנל ולא ווצאפ הם לא יכולים להיות בטוחים אם המשתמש שלכם הוא מספר טלפון ואתם לא משתמשים באימות נוסף בערוץ עצמו

יש לנו בעייה באימות הצד השני במהלך שימוש בשירותים שונים.  היום ניתן להחטוף מספר טלפון די בקלות ולזייף קול עוד אחד עוד יותר בקלות, הרבה אנשים אומרים מה אכפת לי ? יש לי רק חובות ואין מה לגנוב ממני עכשיו, אבל האמת, דווקא הם יכולים פתוחים לשיחה ממספר נכנס של הבנק (או המספר המפורסם באתר השירות), אז בדרך כלל מי שמכיר את הבעיה שדי קל לזייף מספר יוצא אנחנו היינו אומרים סליחה אבל אני אחזור למספר הנכון עוד מספר דקות,  זה נעשה כי ניתן להגדיר מספר יוצא בשירותי VoIP בעלויות של דלורים בודדים לחשבון,  אבל אנחנו הגענו למצב שאנחנו לא תמיד יכולים להשתמש בשיטה של אני לא מאמין לשיחה הנכנסת כי ניתן גם לחטוף מספרים די בקלות וגם שיחה חוזרת למספר לא תעזור.

אז דבר ראשון קצת סדר, לפי מה שאני יודע, בארץ,  ניתן לחטוף (לתמיד או לרגע) רק מספרים סלולארים, לא ניתן לבצע העברה פשוטה למספרי VoIP או מספרי PSTN (מספרי בזק) , לכן לחזור למספר בזק (ואני לא מסבר על כל ה 07X שהם מספרי VoIP/VOB) זו עדיין שיטה יחיסית בטוחה מכיין ש number portability עדיין לא מאפשר החלפת מספרים כאלה למקומות אחרים, ממה שהבנתי מקולגה הLocal Number Portability למספרים נייחים כן עובד היום בצפון אמריקה, אבל החטיפה שם למספרים כאלה היא יותר מורכבת ודורשת הנדסה חברתית. כן , אין שום בעייה לחטוף חשבונות ווצאפ וסיגנל.

שמעתי מחבר שסיפר שמשתמשים באימות מילולי על משהוא שהוסכם מראש בכל מספר משפטים, כאשר מדובר על פעולות חשובות, וכמובן הגעה פיזית למקום כאשר יש דברים מאוד מסוכנים (העברת כספים , מתן הרשאות וכו'), אני חושב שאני אאמץ זאת, והאמת גם ברמת המשפחה ראוי שאנשים יעשו את זה כי העוקץ המשטרתי די נפוץ במחוזותיינו (שלום מדבר X מהמשטרה, יש בעיה בחשבון הבנק .. הבחור שהתקשר אליינו דיבר ללא מבטא כלל), וכמובן צריך לאמן את המשפחה שלעולם לא מבקשים פעולות חילוץ לא בשיחה ולא בסמס.

במהלך השיחה צחקנו על נושא ווצאפ וסיגנל, שניהם מערכות שמכרו למשתמשים שלהם שהם מערכות מאובטחות ומוצפנות קצה אל קצה, הבעייה ? 

שניהם מערכות סגורות (לא פדרטיביות),  שניהם קיבלו את מספרי הטלפון של המשתמשים שלהם (וגם של החברים שלהם), בשניהם המפתח הפרטי נשאר בידי התוכנה או החברה, מספיק שמישהוא לוקח את המספר של האדם איתו אתם מדברים והוא מקבל גישה לכל הודעה חדשה שתשלח (כמו החלפת מכשיר טלפון) ואין לכם השולחים או המקבלים שום דרך פשוטה לאמת זאת. בשניהם מספרי הטלפון הם מספר מזהה וניתן לחטיפה.  לקוחות קוד פתוח צד שלישי שיוכלו לתקשר או שרתים נוספים ? מה נראה לכם ?! זה XMPP פה ? להשתמש בלקוח דסקטוף או לאורן שלכם ? מה נראה לכם יהיה לכם תמיכה לחיים הטובים ? הצחקתם את החברות הללו רק למי שיש אנדרויד וios מגיע לקוח ילידי !

אני גם לא רואה שום סיבה שמה שקרה בטלגרם (ששם למשל לא הייתה הצפנת קצה אל קצה בצאטים בגרסת הלינוקס כלל), לא יחזור לא בווצאפ ולא סיגנל, אני לא אהיה מופתע אם יאפשרו לקבל גישה לתוכן של ההודעת ישנות או חדשות (אם זה לא קורה כבר עכשיו) ברמת התוכנה. ממה שאני מבין היום הצורה בה זה עובד בטלגרם או בווצאפ זה על ידיי פעולה מצד המשתמש בצד השני, כלומר לא מדובר בבעיה מובנת במערכת אלא משתמש שיש לו יכולת לפענח ומעביר את המידע הלאה, כן זה יכול לקרוא גם בכל עם היתה בדיקה שמי שאתם מדברים איתו הוא באמת מי שאתם מצפים.

אז איך מתמודדים ? אני אישית לא משתמש בשירותים הללו כלל, וממליץ לא להאמין לשום חברה או תוכנה בנושאים הללו, גם וצאפ התחילה מתוכנה קטנה ונחמדה ונרכשה ע"י מטה, הם אפילו התחילו מקוד פתוח. אני אישית חושב שראוי שהייתם מחזיקים שרת VoIP בשביל המשפחה והחברים לדבר איתם, אפשר להשתמש גם בסינאפס, אני ? בנתיים הורדתי את שירות הסינאפס שלי כי זה נפל אצלי.
 
פעם כשהיונה (pidgin) הכילה לקוח לטלגרם/ווצאפ/סיגנאל היית יכול להשתמש ב OTR ע"ג הערוצים הללו, בצורה כזאת במידה ויש החלפה של המפתח הנוסף ידעת כי קיימת החלפה של המשתמש בצד השני.
 
לשיחות קוליות וסמס, ראוי שתתייחסו כאילו נשלחים במסטדון , לבעלי השרת או היעד יש יכולת לקרוא ולעשות מה שהם רוצים עם המידע הזה, המידע הזה פתוח ליותר מדי אנשים, יש מספקים חורים בדרך שזה לא יפתיע עם השיחות שלכם יצצו באיזשהוא dump של פתחנים, ואני לא מאשים פה את חברות התקשורת יותר כל מני שירותי צד שלישי שאנחנו לא מודעים אליהם בכלל כאשר מתקשרים בשרות לקוחות אליהם, שמתברר שהם מקליטים שיחות ומידע נלווה, וכן המידע הזה ידלוף זאת לא שאלה של אם , זה שאלה של מתי.

3 תגובות:

kankan אמר/ה...

שאלה: אם בעת אימות טלפוני לאחת מכתובות המייל שאני משתמש אני מקבל לטלפון קוד אימות פעמיים (שני קודים שונים) בהפרש של כמה שניות, האם זה מצביע שהטלפון שלי "חטוף"? שגם מישהו אחר מקבל קוד אימות לכניסה לחשבון המייל שלי? אגב חשבון מייל הזה הוא אינו של גוגל. האם ניתן לעשות משהו כנגד זה?

user אמר/ה...

לא, זה אינו סממן שהמספר שלך נחטף כרגע, אבל זה אומר שהמספר לא נחטף בעבר אט ייחטף בעתיד, העובדה שקיבלת הודעה אומרת שהמספר שלך לא נחטף.

זה שההודעה נשלחת נספר פעמים יכול להיות בגלל בעיית תקשורת או באג במקור, זה לא אומר דבר ללא מידע הוסף, בחשבן שלך הייתי ממליץ לך להשתמש במפתח חומרתי (מחיר של כ 50 יורו).

kankan אמר/ה...

תודה!