WhatsAppの追跡(安定拡散で作成された象徴的な画像)
ウィーン大学の研究者は、ラウンドトリップ時間 (RTT) 測定による検出不可能なユーザー追跡を可能にする WhatsApp と Signal 内の脆弱性を発見しました。現在 GitHub で入手できる簡単なプログラムは、この弱点がいかに簡単に悪用されるかを示しています。
ウィーン大学の研究者グループは、エンドツーエンド暗号化 (E2EE) メッセージング サービスの動作方法に小さいながらも深刻なセキュリティ ホールを発見しました。この研究は、2024年11月17日に「」というタイトルで最初に発表されました。Careless Whisper: サイレント配達受領書を悪用してモバイル インスタント メッセンジャーのユーザーを監視」では、WhatsApp または Signal がインストールされている場合に、ラウンドトリップ時間 (RTT) データを使用してデバイスを追跡する可能性を強調しています。
WhatsApp のこの脆弱性を自動的に悪用できるプログラムが GitHub でリリースされました。このようなツールの提供は倫理的な懸念を引き起こしますが、その目的は、WhatsApp にセキュリティギャップに対処し、ユーザーのプライバシー保護を改善するよう圧力をかけることを目的としています。
このプログラムの背後にある基本的な考え方は驚くほど単純であることがわかりました。トラッカーは、存在しないメッセージ ID に反応メッセージを送信します。ターゲット デバイスは引き続き配信受領書を返します。この反応はユーザーには見えませんが、操作されたリクエストの送受信に必要な時間、つまり RTT を明らかにします。
これらのデータ ポイントだけではすぐに位置を明らかにすることはできませんが、長期間にわたって収集すると貴重な洞察が得られます。 RTT データ内のパターンは、デバイスがいつアクティブに使用されているか、スタンバイ モードにあるかを示すことができます。 Wi-Fi やセルラーなどのネットワーク接続タイプも推定される場合があります。これらのアクティビティ パターンを数時間または数日間にわたって分析することで、攻撃者はユーザーの行動に関する結論を導き出す可能性があります。さらに、継続的なリクエストにより、影響を受けるスマートフォンのバッテリー寿命とモバイルデータが消費されます。
現在、ユーザーがこの追跡方法から防御できるオプションは限られています。スマートフォンには、そのような監視をユーザーに警告する通知はありません。攻撃者の電話番号は取得できないため、ブロックすることは不可能です。現在、Signal も WhatsApp も、配達確認を無効にするオプションを提供していません。現時点では抜本的な解決策が唯一の選択肢です。影響を受けるすべてのエンドツーエンド暗号化メッセージング サービスをデバイスから削除します。

私は幼い頃から、あらゆる種類のデバイスを徹底的に調べて、それらがどのように機能するかを確認するのが好きでした。それには、自分のデバイスを分解することも含まれていたため、必ずしも両親が喜ぶわけではありませんでした。それにもかかわらず、祖父の援助を受けて、私はコンピューターや電子機器をいじくり回すようになりました。家族の PC とレゴ マインドストームをきっかけに、ソフトウェアとプログラミングに興味が湧き、現在はエンジニアリング プログラムの学生です。私は Arduino や 3D プリンターを使ってあらゆる種類のガジェットを作るのが好きで、今でも電子デバイスを試してみるのが好きです。 Notebookcheck編集チームに加わったことで、趣味を仕事にすることができました。
#WhatsApp #と #Signal #のセキュリティが弱いためスキルの低い攻撃者がユーザーを追跡できる