Facebook ontkent aanwezigheid backdoor in WhatsApp

Facebook ontkent dat er een backdoor aanwezig is in de communicatiedienst WhatsApp. Hiermee reageert het bedrijf op een kwetsbaarheid die onlangs in het nieuws kwam en aanvallers in theorie de mogelijkheid geeft versleutelde berichten van gebruikers in te zien.

De kwetsbaarheid is ontdekt door Tobias Boelter, een computerwetenschapper en promovendus van de Universiteit van Californië. Het lek is door Boelter in april ontdekt en gemeld bij WhatsApp. De computerwetenschapper stelt echter dat het probleem tot de dag van vandaag niet is opgelost. Boelter deed daarom onlangs zijn verhaal tegenover The Guardian.

Encryptiesleutel wijzigen

Boelter stelt een kwetsbaarheid te hebben ontdekt die opspeelt zodra een verzonden bericht niet kan worden afgeleverd bij de ontvanger. Dit kan bijvoorbeeld doordat de smartphone van de ontvanger is uitgeschakeld of de servers van WhatsApp problemen geven. In dit geval wordt het niet verzonden bericht opnieuw door WhatsApp aangeboden bij de ontvanger zodra de verbinding is herstelt. Hierbij wordt echter een andere encryptiesleutel gebruikt dan de sleutel die oorspronkelijk is gebruikt om het bericht te versleutelen.

De computerwetenschapper stelt dat deze methode aanvallers in theorie de mogelijkheid geeft berichten van gebruikers te onderscheppen en in te zien. Dit is mogelijk door de telefoon van de ontvanger te spoofen, gebruik te maken van een eigen public key en het bericht te onderscheppen. The Guardian beschrijft het lek als een backdoor die mogelijk gebruikt kan worden door overheden om communicatie van verdachten te monitoren. Boelter zelf zegt in een geüpdatet blogpost niet zeker te zijn of het gaat om een software bug of een backdoor.

Backdoor of bug?

“In andere woorden: is dit lek bewust in WhatsApp Messenger gestopt om hen of de overheid in staat te stellen specifieke berichten te lezen?”, aldus Boelter. “Of is de fout geïntroduceerd door een programmeerfout? Of is dit zelfs een zinvolle feature?” In een reactie tegenover Dark Reading stelt Facebook dat het inderdaad gaan om een feature die bedoeld is om zeker te stellen dat berichten op de juiste wijze worden afgeleverd bij ontvangers die eerder offline bleken te zijn.

WhatsApp wijst daarnaast op een feature waarmee gebruikers een security notificatie ontvangen zodra de beveiligingscode of public encryptiesleutel van de ontvanger wordt veranderd. Jon Geater, Chief Technology Officer (CTO) van Thales e-Security, bevestigt tegenover Dark Reading dat het niet om een ernstig probleem gaat. “Gebruikers die bezorgd zijn over autoriteiten die hun berichten onderscheppen zetten hoogstwaarschijnlijk security notificaties aan, waarmee het probleem nagenoeg volledig is verholpen”, aldus Geater.

Transparantie

Chris Perry, Chief Operation Officer (COO) van Secured Communications, noemt het echter wel zorgwekkend dat Facebook geen openheid heeft gegeven over deze werkwijze. Perry stelt dat een bedrijf dat een dergelijke feature inbouwt in zijn systeem transparant zou moeten zijn tegenover klanten over het bestaan van de feature, de wijze waarop deze werkt en de reden dat deze is ingebouwd.

Lees ook
Palo Alto Networks lanceert kennisnetwerk rond cybersecurity

Palo Alto Networks lanceert kennisnetwerk rond cybersecurity

Palo Alto Networks lanceert de Palo Alto Networks Fuel User Group. De wereldwijde community is opgericht om kennis te delen en best practices onder security professionals uit verschillende sectoren aan te jagen. Het lidmaatschap geeft security professionals de mogelijkheid om in contact te komen met specialisten van Palo Alto Networks en biedt exc1

ICT-afdeling van Europarlement blokkeert nieuwe Outlook-app

Europarlementariërs moeten zo snel mogelijk de nieuwe Outlook-mailapp van hun iOS- en Android-apparaten verwijderen. De IT-afdeling van het Europees Parlement (EP) heeft de toegang van de app tot de e-mailservers van het EP geblokkeerd. Netzpolitik meldt dat Europarlementariërs een e-mail hebben ontvangen waarin de Directorate-General for Innovation and Technological Support (DG ITEC), de IT-afdeling van het Europees Parlement, de situatie uitlegt. De nieuwe Outlook-app zou ernstige tekortkomingen hebben op het gebied van beveiliging en daardoor geblokkeerd zijn. ‘Installeer de app niet’ Euro1

Onderzoeker publiceert 10 miljoen inloggegevens

Onderzoeker publiceert 10 miljoen inloggegevens

Een onderzoeker publiceert een databestand met 10 miljoen inloggegevens. Het gaat om accountgegevens die in de afgelopen tien jaar zijn buitgemaakt door hackers en openbaar op internet beschikbaar zijn. Met de actie wil de beveiligingsonderzoeker de ontwikkeling van cybersecurity steunen. “Deze data is extreem waardevol voor academische- en onderz1