Fałszywe poczucie bezpieczeństwa: Dlaczego „znikające” wiadomości na WhatsAppie nigdzie nie znikają
Zdarzyło Ci się kiedyś wysłać zdjęcie dowodu osobistego, hasło do serwera albo fotkę karty kredytowej przez WhatsAppa, korzystając z tej wygodnej funkcji „Wyświetl raz”? Pewnie tak. Poczucie ulgi, że te dane znikną z telefonu odbiorcy zaraz po otwarciu, jest kojące. Cóż, mam dla Ciebie złą wiadomość. To poczucie bezpieczeństwa to iluzja, a funkcja, której zaufało 3,5 miliarda ludzi, opiera się nie na kryptografii, ale na cyfrowej „obietnicy harcerza”.\r\n
W tym tekście (3)
Tal Be'ery, CTO w firmie Zengo i weteran badań nad bezpieczeństwem, właśnie wylał kubeł zimnej wody na głowy wszystkich, którzy traktowali WhatsAppa jako bezpieczny kanał do przesyłania ulotnych danych. Okazuje się, że funkcja „View Once” (jednorazowe wyświetlenie) to w rzeczywistości zwykła flaga w komunikacie API, którą zmodyfikowany klient może po prostu zignorować. To tak, jakbyś napisał tajny list atramentem sympatycznym, ale do koperty dołączył instrukcję: „Proszę, zamknij oczy po przeczytaniu”. Hakerzy oczu nie zamykają.
Architektura „na słowo honoru”
Żeby zrozumieć, jak bardzo to rozwiązanie jest dziurawe, musimy zajrzeć pod maskę. Kiedy wysyłasz zdjęcie „View Once”, serwery WhatsAppa przesyłają je do urządzenia odbiorcy tak samo, jak każde inne zdjęcie. Różnica leży w metadanych. Aplikacja otrzymuje polecenie: „Hej, wyświetl to, a potem skasuj i nie pozwalaj na zrzut ekranu”. Problem w tym, że to zabezpieczenie działa wyłącznie po stronie klienta (Client-Side Enforcement). Jeśli odbiorca korzysta z oficjalnej aplikacji na niemodyfikowanym Androidzie czy iOS, wszystko działa (zazwyczaj) poprawnie. Ale świat nie kończy się na oficjalnych klientach. Wystarczy prosty skrypt wpięty w WhatsApp Web, zmodyfikowana wersja aplikacji (tzw. mody typu GBWhatsApp) lub proxy typu MITM, by kompletnie zignorować flagę view_once.
Tal Be'ery zademonstrował, że wiadomość oznaczona jako „jednorazowa” w rzeczywistości ląduje na dysku, ma swój URL i klucz deszyfrujący, które są w pełni dostępne. Co gorsza, Meta o tym wie. To nie jest nowy błąd typu buffer overflow, który przeoczyli juniorzy. To świadoma decyzja projektowa, w której UX (User Experience) wygrał z Security. Prawdziwe zarządzanie prawami cyfrowymi (DRM) jest trudne, kosztowne obliczeniowo i uciążliwe dla użytkownika. Meta wybrała drogę na skróty – „security by obscurity”, które w skali 3,5 miliarda użytkowników przestaje być „obscurity” w ułamku sekundy.
Dlaczego to boli bardziej niż myślisz?
Możesz powiedzieć: „Dobra, ale przecież wiadomo, że wszystko, co trafia do sieci, tam zostaje. Ktoś może zrobić zdjęcie drugiemu telefonowi”. Jasne, „analoga” nie przeskczysz. Ale tutaj mówimy o systemowym kłamstwie interfejsu. Użytkownik widzi kłódkę, widzi komunikat o znikaniu i zakłada, że technologia go chroni. To zjawisko nazywamy „fałszywym poczuciem bezpieczeństwa” (false sense of security), które jest groźniejsze niż brak zabezpieczeń w ogóle. Gdy wiesz, że kanał jest nieszyfrowany, nie wysyłasz tam wrażliwych danych. Gdy aplikacja kłamie, że dane znikną – obniżasz gardę.
W polskich realiach biznesowych problem jest palący. Shadow IT w naszych firmach ma się świetnie. Ile razy widziałeś sytuację, gdzie HR prosi o „szybkie podesłanie skanu” na WhatsAppa? Albo dział IT przesyła hasła do roota „tylko na chwilę”? W momencie, gdy druga strona używa zautomatyzowanego narzędzia do archiwizacji (a cyberprzestępcy używają ich namiętnie), te dane nie znikają. One trafiają do bazy, która może zostać wykorzystana do szantażu, kradzieży tożsamości czy wejścia do infrastruktury firmy za pół roku.
Zrób to, zanim będzie za późno
Sprawa jest prosta i nie wymaga debatowania:
1. Edukacja to nie slogan: Wyślij ten artykuł (lub notatkę służbową) do swoich pracowników. Muszą zrozumieć, że „View Once” to gadżet do wysyłania śmiesznych min, a nie mechanizm DLP (Data Loss Prevention).
2. Procedury: Jeżeli w Twojej firmie WhatsApp służy do komunikacji operacyjnej (a wiemy, że służy), wprowadź jasny zakaz przesyłania tam jakichkolwiek danych uwierzytelniających czy PII (Danych Osobowych). RODO nie wybacza, a wyciek skanu dowodu przez „znikającą” wiadomość to incydent, który trzeba zgłosić.
3. Alternatywy: Jeśli potrzebujesz bezpiecznej, efemerycznej komunikacji, używaj narzędzi, które projektowano z myślą o privacy by design (np. Signal – choć i tu ostrożność jest wskazana, czy dedykowane komunikatory korporacyjne z centralną polityką retencji danych).
To odkrycie to kolejny dowód na to, że w świecie Big Tech wygoda zawsze wygrywa z prywatnością, dopóki ktoś nie powie „sprawdzam”. Tal Be'ery sprawdził. Teraz Twoja kolej, by sprawdzić procedury w swojej firmie. Nie wierzcie w magiczne znikające atramenty w cyfrowym świecie. Jeśli coś zostało wysłane, zostało zapisane. Kropka.
Bibliografia:
• https://cybersecuritynews.com/whatsapp-vulnerability-exposes-3-5-billion-users/
• https://www.zen-go.com/blog/whatsapp-view-once-vulnerability
• https://attack.mitre.org/techniques/T1056/ (Input Capture / API monitoring context)