Signal внедрил автоматическую проверку ключей против атак «человек посередине»

· Безопасность
Мессенджер запустил систему «прозрачности ключей», которая позволяет убедиться в неизменности ключей шифрования без личной встречи и сверки контрольных номеров.

cover.svg

Signal представил новую функцию безопасности — Automatic Key Verification (автоматическую проверку ключей), которая даёт пользователям дополнительный способ убедиться, что их зашифрованная переписка не была перехвачена.

Функция является частью системы «прозрачности ключей» (key transparency). В ней в роли независимых доверенных аудиторов выступают Cloudflare и Trail of Bits: они помогают проверять целостность переписки в Signal.

Как это работает

По словам инженера Signal Кэтрин Йен, проверки выполняются совместно самим пользователем, его собеседниками и сторонними аудиторами. В совокупности это даёт ту же гарантию, что и ручная сверка контрольных номеров безопасности (safety numbers), но, в отличие от неё, не требует ни личной встречи, ни отдельного канала связи.

Система гарантирует, что связь между номером телефона (или именем пользователя) и его публичным ключом шифрования остаётся согласованной и прозрачной для всех участников экосистемы Signal. Это защищает от сценариев, когда ключ подменяется без ведома владельца — например, если злоумышленник скомпрометирует сам Signal и привяжет к номеру вашего собеседника чужой ключ.

Включить функцию можно в разделе «Настройки → Приватность → Дополнительно», переключив тумблер Automatic Key Verification. Проверить публичный ключ собеседника также можно прямо на экране сверки контрольного номера, нажав «Проверить автоматически»: при успешной проверке приложение показывает зелёную галочку и сообщение «Шифрование подтверждено».

Тем, кто не хочет полагаться ни на Signal, ни на сторонних аудиторов, функцию можно отключить и продолжать пользоваться привычной ручной сверкой контрольных номеров. В компании подчёркивают, что новая проверка дополняет прежнюю систему, а не заменяет её.

На фоне атак на пользователей

Нововведение продолжает череду мер безопасности. В мае Signal добавил предупреждения и внутренние подтверждения, дающие пользователю время оценить безопасность внешних запросов — как защиту от фишинга и социальной инженерии. Поводом стали атаки, приписываемые российским государственным хакерам: жертвам под видом фальшивых уведомлений «Signal Support» подсовывали привязку стороннего устройства через функцию Linked Device, получая доступ к аккаунту, чатам и списку контактов. Об этих кампаниях сообщали ФБР, а также власти Германии и Нидерландов.

Месяцем позже Госдепартамент США объявил награду до 10 млн долларов за информацию, помогающую установить или найти участников хакерских групп UNC5792 и UNC4221, связанных с масштабными фишинговыми кампаниями против пользователей Signal.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.