Γράφει ο Βύρωνας Καβαλίνης

Πριν λίγες ημέρες βγήκε στην επιφάνεια ένα κενό ασφαλείας της γνωστής εφαρμογής WhatsApp, το οποίο επιτρέπει την εγκατάσταση spyware στο κινητό του χρήστη με σκοπό την υποκλοπή προσωπικών δεδομένων με μια απλή κλήση.

Για την εγκατάσταση δεν είναι απαραίτητη η αποδοχή της κλήσης. Μάλιστα, η κλήση αυτή δεν εμφανίζεται στο ιστορικό της συσκευής. Σε ανακοίνωση του το WhatsApp δεν κατονόμασε τον υπεύθυνο για αυτή την ενέργεια, αλλά έδωσε στοιχεία σύμφωνα με τα οποία πίσω από αυτή την ενέργεια βρίσκεται εταιρία δημιουργίας λογισμικού υποκλοπής δεδομένων, που συνεργάζεται με κυβερνήσεις.

Τόσο η Αρχή Προστασιας Προσωπικών Δεδομένων της Ιρλανδίας, όσο και η Αρχή Προστασίας Δεδομένων Προσωπικου Χαρακτηρα της Ελλάδας έχουν προβεί σε σχετικές ανακοινώσεις επι του θέματος.

Το WhatsApp προσφέρει ήδη κρυπτογραφημένη επικοινωνία στους 1.5 δισεκατομμύριο χρήστες του. Η ανακάλυψη του κενού ασφαλείας έγινε αρχές Μαϊου και το patch που το διορθώνει κυκλοφόρησε την Δευτέρα.

Επίσης, εκτός από το update των εφαρμογών, τόσο για Android όσο και iPhone, όπως ανακοίνωσε το WhatsApp γίνονται και αναβαθμίσεις σε επίπεδο υποδομών. Το συγκεκριμένο κενό ασφαλείας επηρεάζει όλους τους χρήστες του WhatsApp είτε χρησιμοποιούν Android είτε iPhone.

Σαφώς, αυτό δε συνεπάγεται ότι έχουν επηρεαστεί όλοι οι χρήστες της εφαρμογής. Η ίδια η εταιρία δεν έχει δώσει στοιχεία σχετικά με τον αριθμό ή την ταυτότητα των χρηστών που έχουν μολυνθεί.

Πώς λειτουργεί το κενό ασφαλείας

Σύμφωνα με το κέντρο ασφαλείας της Facebook (στην οποία ανήκει το WhatsApp) η συγκεκριμένη ευπάθεια προήλθε από ένα τύπο σφάλματος γνωστό ως υπερχείλιση buffer. Οι εφαρμογές χρησιμοποιούν ένα buffer για να αποθηκεύουν επιπλέον δεδομένα.

Στο buffer αποθηκεύονται προσωρινά δεδομένα. Κατά τη διάρκεια της επίθεσης, στρατηγικά γίνεται υπερχείλιση του buffer, αναγκάζοντας τα δεδομένα να “υπερπηδούν” σε άλλα μέρη της μνήμης. Αυτό μπορεί να προκαλέσει προβλήματα στην λειτουργία της εφαρμογής ή να δώσει στους επιτιθέμενους ένα τρόπο για να αποκτήσουν πρόσβαση στη συσκευή.

Στην περίπτωση του WhatsApp λοιπόν, οι επιτιθέμενοι εκμεταλλεύτηκαν το γεγονός ότι σε μια κλήση VoIP το σύστημα πρέπει να προετοιμαστεί για μια σειρά από ενέργειες: απόρριψη κλήσης, αποδοχή κτλ.

Πώς μπορείτε να προστατευθείτε

Όπως αναφέραμε και πιο πάνω δεν έχουν δοθεί πληροφορίες για τον αριθμό των χρηστών που έχουν μολυνθεί και επηρεαστεί από αυτό το κενό ασφαλείας. Πιθανόν αν δεν έχετε δεχτεί κάποια περίεργη κλήση να μην υπάρχει κάποιο πρόβλημα. Σε κάθε περίπτωση, πρέπει να αναβαθμίσετε την εφαρμογή του WhatsApp της συσκευής σας, ανεξάρτητα αν έχετε Android ή iPhone ή Windows Phone ή ακόμα και desktop, στην τελευταία έκδοση της.

Μπορείτε να δείτε την τελευταία έκδοση της εφαρμογής που έχει επίσημα κυκλοφορήσει στον παρακάτω σύνδεσμο: https://www.whatsapp.com/download/ Επιλέγοντας το λειτουργικό του smartphone σας σας εμφανίζει την έκδοση που μπορείτε να κατεβάσετε. Για να επιβεβαιώσετε ότι την έχετε ήδη εγκαταστήσει στη συσκευή σας μπορείτε να πατήσετε πάνω στο εικονίδιο της στο κινητό σας και να επιλέξετε “Πληροφορίες εφαρμογής”:

 

 

Αναβάθμιση εφαρμογής σε Android:

  1. Ανοίξτε το Play Store στο κινητό σας
  2. Πατήστε τις τρεις οριζόντιες γραμμές που βρίσκονται πάνω αριστερά
  3. Επιλέξτε “Οι εφαρμογές/παιχνίδια μου”
  4. Πατήστε στην εφαρμογή WhatsApp
  5. Πατήστε το κουμπί “Ενημέρωση”

 

 

Αναβάθμιση εφαρμογής σε iPhone (iOS):

  1. Ανοίξτε το AppStore στο κινητό σας
  2. Πατήστε την επιλογή “Αναβαθμίσεις” που βρίσκεται στην κάτω πλευρά της οθόνης
  3. Στις αναβαθμίσεις που είναι διαθέσιμες πατήστε το WhatsApp
  4. Πατήστε το κουμπί “Αναβάθμιση”

 

 

Προτείνουμε εκτός από την εφαρμογή να έχετε αναβαθμισμένο και το λειτουργικό της συσκευής σας στην τελευταία έκδοση όπως και να έχετε εγκαταστήσει όλες τις ενημερώσεις ασφαλείας που έχουν κυκλοφορήσει στον υπολογιστή/laptop σας.

Η Homo Digitalis θα σας ενημερώσει αν υπάρξουν περισσότερες εξελίξεις.