В WhatsApp** и Signal нашли уязвимость для отслеживания локации пользователя

3 мин
В WhatsApp** и Signal нашли уязвимость для отслеживания локации пользователя

Исследователи безопасности из Венского университета обнаружили уязвимость в мессенджерах WhatsApp** и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона. 

Автор работы Макс Гюнтер рассказал, что для доставки сообщения телефону требуется подтверждение того, что текст действительно дошел до адресата. В таких приложениях, как WhatsApp и Signal, одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Кратчайшая задержка между отправкой сообщения и получением подтверждения доставки называется временем кругового обхода (RTT) — и именно в этом небольшом временном интервале кроется уязвимость.

В отличие от уведомления о прочтении, которое срабатывает только при открытии сообщения пользователем, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». Просто измеряя время возврата этого невидимого сигнала подтверждения, злоумышленник может получить данные об устройстве, привычках и местоположении пользователя.

Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа показателей RTT; подобные инструменты уже находятся в открытом доступе на таких платформах, как GitHub.

Как отмечает Гюнтер, даже микроскопические колебания во времени передачи несут важную информацию: «Мы получаем ответ от целевого устройства и можем измерить временной интервал. Мы замеряем время, за которое уведомление о доставке возвращается к нам; оно оказывается меньше, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».

Со временем эти данные, фиксируемые с точностью до долей секунды, складываются в удивительно детальную картину. Анализируя закономерности RTT, злоумышленник может определить, активно ли юзер пользуется телефоном, оценить его примерное местоположение и выявить стационарные сети, к которым он подключается. В частности, рабочий телефон, подключённый к офисной сети Wi‑Fi, демонстрирует весьма стабильное время передачи сигнала (RTT) — в отличие от личного, который переключается между вышками сотовой связи. 

Гюнтер и его коллеги сообщили об уязвимости разработчикам WhatsApp и Signal. Они подробно изложили результаты своих исследований в двух статьях — «Careless Whisper» и «Prekey Pogo»; представители обеих платформ признали наличие проблемы. Компания Meta* выплатила исследователям $7000, тогда как Signal, будучи некоммерческой организацией, не смогла предложить денежное вознаграждение.

«Проблема в том, что эти уязвимости невозможно устранить полностью», — объясняет Гюнтер.

Опция уведомления о доставке является неотъемлемой частью всех платформ обмена сообщениями, следовательно полное подход проблемы в краткосрочной перспективе невозможно. Компании Meta и Signal изучили вопрос и приняли меры предосторожности — в частности, внедрили ограничение частоты запросов (rate limiting), чтобы снизить интенсивность получения спама и заблокировать часть подобных сообщений. Однако это решение лишь замедляет атаку.

Исследование Гюнтера было сосредоточено исключительно на WhatsApp и Signal из‑за их широкой популярности и развитой инфраструктуры, тем не менее уязвимость может касаться и других приложений. «Полагаю, что все мессенджеры — или, по чрезвычайной мере, многие из них — имеют схожие проблемы, поскольку это фундаментальный недостаток», — отмечает автор. 

Рядовой потребитель вряд ли станет мишенью для столь узкоспециализированной уязвимости; по принципу действия она напоминает атаку типа «zero‑click» (не требующую никаких действий со стороны жертвы), поскольку обычно направлена ​​против конкретного человека или организации. 

Ранее в WhatsApp стартовали ограниченное тестирование функции Scam Alert, которая будет предупреждать пользователей о потенциальных сообщениях от мошенников. Функция работает на основе небольшой ИИ‑модели, которая запускается непосредственно на устройстве пользователя. Она анализирует сообщения от людей, которых нет в контактах, изучая их на предмет характерных для мошенничества языковых и структурных признаков.

Meta Platforms*, а также принадлежащие ей социальные сети Facebook**, WhatsApp** и Instagram**:
* — признана экстремистской организацией, её деятельность в России запрещена;
** — запрещены в России.

Читают сейчас

Claude по одному промпту и за некоторое количество переделок создала печатную плату в KiCad с нуля, ПО для MCU тоже создал текст ИИ

7 часов назад

Claude по одному промпту и за некоторое количество переделок создала печатную плату в KiCad с нуля, ПО для MCU тоже создал текст ИИ

Потребитель Reddit под ником a6m–zero рассказал, что решил с помощью Claude Fable 5 практически за один промпт спроектировать печатную плату с нуля, причём от схемы и ПО до готового устройства. В проц

Глава Anthropic призвал замедлить развитие ИИ

9 часов назад

Глава Anthropic призвал замедлить развитие ИИ

Глава Anthropic Дарио Амодеи опубликовал эссе We Must Pace the Frontier, в котором предложил замедлить увеличение возможностей передовых ИИ-моделей. По его мнению, исследования безопасности перестают

Выпуск OpenRGB 1.0 — открытого проекта для управления RGB-подсветкой периферии

12 часов назад

Выпуск OpenRGB 1.0 — открытого проекта для управления RGB-подсветкой периферии

12 сентября 2026 года состоялся первый мажорный выпуск открытой утилиты OpenRGB. Проект даёт возможность управлять RGB-подсветкой материнских плат, видеокарт, клавиатур, кулеров, светодиодных лент и д

Что нового в PHPUnit 13.3

14 часов назад

Что нового в PHPUnit 13.3

PHPUnit на данный момент является де-факто стандартом для написания тестов в экосистеме PHP. Он относится к семейству фреймворков xUnit (как JUnit или NUnit) и предоставляет инструменты для написания

Пополнение в семействах Zen 4 и Zen 3: новые процессоры Ryzen 5 7500 и Ryzen 5 5500F

15 часов назад

Пополнение в семействах Zen 4 и Zen 3: новые процессоры Ryzen 5 7500 и Ryzen 5 5500F

AMD без громких анонсов обновила официальный каталог продукции, добавив в него два новых 6-ядерных решения начального уровня: Ryzen™ 5 7500 на базе архитектуры Zen™ 4 и Ryzen™ 5 5500F на базе архитект