Signal покращив безпеку проти атак «людина посередині»

Signal покращив безпеку проти атак «людина посередині» 1

Signal представив функцію Automatic Key Verification (Автоматична перевірка ключів) — новий інструмент безпеки, який надає користувачам можливість переконатися, що їхні зашифровані чати не були перехоплені.

Ця функція є частиною системи “прозорості ключів” (key transparency), яка використовує Cloudflare та Trail of Bits як довірених незалежних аудиторів для перевірки цілісності розмов у Signal.

“Вона працює через систему верифікацій, які виконуються вами, вашими контактами в Signal та сторонніми аудиторами. Разом вони забезпечують таке ж запевнення, як і ручна перевірка номерів безпеки. На відміну від номерів безпеки, ці верифікації виконуються незалежно і не вимагають особистої зустрічі чи використання додаткового каналу зв’язку”, — зазначила інженер-програміст Signal Кетрін Єн.

Signal покращив безпеку проти атак «людина посередині» 2

“Ця система верифікацій гарантує, що асоціація між номером телефону або іменем користувача та його публічним ключем шифрування є глобально послідовною та прозорою для всіх учасників екосистеми Signal. Це захищає від сценаріїв, коли ключ замінюється без відома власника ключа — наприклад, якщо зловмисник скомпрометував Signal і асоціював інший ключ із телефонним номером вашого контакту”.

Користувачі можуть увімкнути Automatic Key Verification у Signal, перейшовши до меню “Налаштування” (Settings) > “Конфіденційність” (Privacy) > “Додатково” (Advanced) та активувавши опцію “Automatic Key Verification”.

Також можна перевірити публічний ключ співрозмовників Signal, натиснувши “Verify Automatically” (Перевірити автоматично) на екрані перевірки номера безпеки. Якщо перевірка успішна, застосунок відобразить зелену галочку та повідомлення “Encryption verified” (Шифрування підтверджено).

Signal покращив безпеку проти атак «людина посередині» 3
Інтерфейс користувача для перевірки ключів (Signal)

Користувачі, які не бажають покладатися на Signal чи незалежних аудиторів, можуть вимкнути функцію автоматичної перевірки ключів у налаштуваннях конфіденційності та продовжити використовувати ручну перевірку номерів безпеки.

“Прозорість ключів пропонує простий спосіб підтвердити важливу частину безпеки обміну повідомленнями, доповнюючи нашу існуючу систему номерів безпеки”, — заявили в Signal.

“З часом ця верифікація, у поєднанні з тими, що постійно виконуються вашим контактом у Signal та сторонніми аудиторами, забезпечує послідовність ключа цього зв’язку Signal в екосистемі Signal”.

У травні Signal також запровадив нові попереджувальні повідомлення та підтвердження в застосунку, розроблені, щоб надати користувачам час для оцінки безпеки зовнішнього запиту як додатковий захист від фішингу та спроб соціальної інженерії.

Це було викликано атаками, приписаними хакерам, спонсорованим російською державою, які націлювалися на високопрофільних користувачів із фальшивими сповіщеннями “Signal Support”. Зловмисники зловживали функцією Linked Device (Прив’язаний пристрій) Signal, щоб отримати доступ до облікового запису, чатів та списків контактів цілі, як повідомляли ФБР, німецькі та нідерландські органи влади.

Через місяць Державний департамент США оголосив про винагороду до 10 мільйонів доларів США для будь-кого, хто зможе допомогти ідентифікувати або знайти членів хакерських груп UNC5792 та UNC4221, пов’язаних із широкомасштабними фішинговими кампаніями, націленими на користувачів Signal.

Signal покращив безпеку проти атак «людина посередині» 4

Після отримання дійсних облікових даних зловмисників блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Once attackers have valid credentials, only 37% of their actions are blocked

The Blue Report 2026 measures defenses technique by technique across 338 million simulations run in customer production environments.

Get the report

Related Articles:

Google Blogger locks hundreds of blogs in malware false positive

GitHub, PyPI add time-based defenses against supply chain attacks

Opera rolls out Paste Protect feature to fight ClickFix attacks

U.S. offers $10 million for hackers targeting WhatsApp, Signal users

FBI: Russian hackers now target Signal backup recovery keys

  • Automatic Key Verification
  • Man-In-The-Middle Attack
  • Security
  • Signal

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *