Исследователи безопасности из Венского университета обнаружили уязвимость в мессенджерах WhatsApp** и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона.

Автор работы Макс Гюнтер рассказал, что для доставки сообщения телефону требуется подтверждение того, что текст действительно дошел до адресата. В таких приложениях, как WhatsApp и Signal, одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Кратчайшая задержка между отправкой сообщения и получением подтверждения доставки называется временем кругового обхода (RTT) — и именно в этом небольшом временном интервале кроется уязвимость.
В отличие от уведомления о прочтении, которое срабатывает только при открытии сообщения пользователем, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». Просто измеряя время возврата этого невидимого сигнала подтверждения, злоумышленник может получить данные об устройстве, привычках и местоположении пользователя.
Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа показателей RTT; подобные инструменты уже находятся в открытом доступе на таких платформах, как GitHub.
Как отмечает Гюнтер, даже микроскопические колебания во времени передачи несут важную информацию: «Мы получаем ответ от целевого устройства и можем измерить временной интервал. Мы замеряем время, за которое уведомление о доставке возвращается к нам; оно оказывается меньше, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».
Со временем эти данные, фиксируемые с точностью до долей секунды, складываются в удивительно детальную картину. Анализируя закономерности RTT, злоумышленник может определить, активно ли юзер пользуется телефоном, оценить его примерное местоположение и выявить стационарные сети, к которым он подключается. Например, рабочий телефон, подключённый к офисной сети Wi‑Fi, демонстрирует очень стабильное время передачи сигнала (RTT) — в отличие от личного, который переключается между вышками сотовой связи.

Гюнтер и его коллеги сообщили об уязвимости разработчикам WhatsApp и Signal. Они подробно изложили результаты своих исследований в двух статьях — «Careless Whisper» и «Prekey Pogo»; представители обеих платформ признали наличие проблемы. Компания Meta* выплатила исследователям $7000, тогда как Signal, будучи некоммерческой организацией, не смогла предложить денежное вознаграждение.
«Проблема в том, что эти уязвимости невозможно устранить полностью», — объясняет Гюнтер.
Функция уведомления о доставке является неотъемлемой частью всех платформ обмена сообщениями, поэтому полное решение проблемы в краткосрочной перспективе невозможно. Компании Meta и Signal изучили вопрос и приняли меры предосторожности — например, внедрили ограничение частоты запросов (rate limiting), чтобы снизить интенсивность получения спама и заблокировать часть подобных сообщений. Однако это решение лишь замедляет атаку.
Исследование Гюнтера было сосредоточено исключительно на WhatsApp и Signal из‑за их широкой популярности и развитой инфраструктуры, однако уязвимость может касаться и других приложений. «Полагаю, что все мессенджеры — или, по крайней мере, многие из них — имеют схожие проблемы, поскольку это фундаментальный недостаток», — отмечает автор.
Рядовой пользователь вряд ли станет мишенью для столь узкоспециализированной уязвимости; по принципу действия она напоминает атаку типа «zero‑click» (не требующую никаких действий со стороны жертвы), поскольку обычно направлена против конкретного человека или организации.
Ранее в WhatsApp начали ограниченное тестирование функции Scam Alert, которая будет предупреждать пользователей о потенциальных сообщениях от мошенников. Функция работает на основе небольшой ИИ‑модели, которая запускается непосредственно на устройстве пользователя. Она анализирует сообщения от людей, которых нет в контактах, изучая их на предмет характерных для мошенничества языковых и структурных признаков.
Meta Platforms*, а также принадлежащие ей социальные сети Facebook**, WhatsApp** и Instagram**:
* — признана экстремистской организацией, её деятельность в России запрещена;
** — запрещены в России.
Источник: habr.com