Signal посилює захист від атак “людина посередині”

Signal посилює захист від атак "людина посередині" 1

Signal запровадив функцію Automatic Key Verification (Автоматична перевірка ключів) — новий інструмент безпеки, який дозволяє користувачам переконатися, що їхні зашифровані чати не були перехоплені.

Ця нова функція є частиною системи “прозорості ключів”, яка використовує Cloudflare та Trail of Bits як незалежних довірених аудиторів для перевірки цілісності розмов у Signal.

“Вона працює через систему перевірок, які виконуються вами, вашими контактами в Signal та сторонніми аудиторами. Разом вони забезпечують таке ж підтвердження, як і ручна перевірка безпекових номерів. На відміну від безпекових номерів, ці перевірки виконуються незалежно і не вимагають особистої зустрічі чи вторинного каналу зв’язку”, — зазначила інженер-програміст Signal Кетрін Єн.

Signal посилює захист від атак "людина посередині" 2

“Ця система перевірок гарантує, що асоціація телефонного номера або імені користувача з його відкритим ключем шифрування є глобально послідовною та прозорою для всіх учасників екосистеми Signal. Це захищає від сценаріїв, коли ключ замінюється без відома власника ключа — наприклад, якщо зловмисник скомпрометував Signal і пов’язав інший ключ з телефонним номером вашого контакту”.

Користувачі можуть увімкнути Automatic Key Verification у Signal, перейшовши до Налаштування > Приватність > Додатково та увімкнувши перемикач Automatic Key Verification.

Вони також можуть перевірити відкритий ключ користувачів Signal, з якими спілкуються, натиснувши “Verify Automatically” (Перевірити автоматично) на екрані перевірки безпекового номера. Якщо перевірка успішна, додаток відобразить зелену галочку та повідомлення “Encryption verified” (Шифрування перевірено).

Signal посилює захист від атак "людина посередині" 3

Користувачі, які не бажають покладатися на Signal чи незалежних аудиторів, можуть вимкнути функцію автоматичної перевірки ключів у налаштуваннях приватності та продовжувати використовувати ручну перевірку безпекових номерів.

“Прозорість ключів пропонує простий у використанні спосіб підтвердження важливої частини безпеки обміну повідомленнями, доповнюючи нашу існуючу систему безпекових номерів”, — заявили в Signal.

“З часом ця перевірка, у поєднанні з тими, що постійно виконуються вашим контактом у Signal та сторонніми аудиторами, забезпечує узгодженість ключа цього зв’язку Signal в екосистемі Signal”.

У травні Signal також запровадив нові попереджувальні повідомлення та підтвердження в додатку, розроблені для того, щоб надати користувачам час для оцінки безпеки зовнішнього запиту, як додатковий захист від спроб фішингу та соціальної інженерії.

Це було спричинено атаками, приписаними спонсорованим державою російським хакерам, які націлювалися на високопоставлених користувачів за допомогою фальшивих сповіщень “Signal Support”, що зловживали функцією Linked Device (Прив’язаний пристрій) Signal для отримання доступу до облікового запису, чатів та списків контактів цілі, як повідомили ФБР, німецька влада та уряд Нідерландів.

Через місяць Держдепартамент США оголосив про винагороди до 10 мільйонів доларів для тих, хто допоможе ідентифікувати або знайти членів хакерських груп UNC5792 та UNC4221, пов’язаних із широкомасштабними фішинговими кампаніями, націленими на користувачів Signal.

Signal посилює захист від атак "людина посередині" 4

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко падає.

The Blue Report 2026 вимірює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *