Signal внедрил автоматическую проверку ключей против атак «человек посередине»
Signal представил новую функцию безопасности — Automatic Key Verification (автоматическую проверку ключей), которая даёт пользователям дополнительный способ убедиться, что их зашифрованная переписка не была перехвачена.
Функция является частью системы «прозрачности ключей» (key transparency). В ней в роли независимых доверенных аудиторов выступают Cloudflare и Trail of Bits: они помогают проверять целостность переписки в Signal.
Как это работает
По словам инженера Signal Кэтрин Йен, проверки выполняются совместно самим пользователем, его собеседниками и сторонними аудиторами. В совокупности это даёт ту же гарантию, что и ручная сверка контрольных номеров безопасности (safety numbers), но, в отличие от неё, не требует ни личной встречи, ни отдельного канала связи.
Система гарантирует, что связь между номером телефона (или именем пользователя) и его публичным ключом шифрования остаётся согласованной и прозрачной для всех участников экосистемы Signal. Это защищает от сценариев, когда ключ подменяется без ведома владельца — например, если злоумышленник скомпрометирует сам Signal и привяжет к номеру вашего собеседника чужой ключ.
Включить функцию можно в разделе «Настройки → Приватность → Дополнительно», переключив тумблер Automatic Key Verification. Проверить публичный ключ собеседника также можно прямо на экране сверки контрольного номера, нажав «Проверить автоматически»: при успешной проверке приложение показывает зелёную галочку и сообщение «Шифрование подтверждено».
Тем, кто не хочет полагаться ни на Signal, ни на сторонних аудиторов, функцию можно отключить и продолжать пользоваться привычной ручной сверкой контрольных номеров. В компании подчёркивают, что новая проверка дополняет прежнюю систему, а не заменяет её.
На фоне атак на пользователей
Нововведение продолжает череду мер безопасности. В мае Signal добавил предупреждения и внутренние подтверждения, дающие пользователю время оценить безопасность внешних запросов — как защиту от фишинга и социальной инженерии. Поводом стали атаки, приписываемые российским государственным хакерам: жертвам под видом фальшивых уведомлений «Signal Support» подсовывали привязку стороннего устройства через функцию Linked Device, получая доступ к аккаунту, чатам и списку контактов. Об этих кампаниях сообщали ФБР, а также власти Германии и Нидерландов.
Месяцем позже Госдепартамент США объявил награду до 10 млн долларов за информацию, помогающую установить или найти участников хакерских групп UNC5792 и UNC4221, связанных с масштабными фишинговыми кампаниями против пользователей Signal.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.