В WhatsApp** и Signal нашли уязвимость для отслеживания локации пользователя

3 мин
В WhatsApp** и Signal нашли уязвимость для отслеживания локации пользователя

Исследователи безопасности из Венского университета обнаружили уязвимость в мессенджерах WhatsApp** и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона. 

Автор работы Макс Гюнтер рассказал, что для доставки сообщения телефону требуется подтверждение того, что текст действительно дошел до адресата. В таких приложениях, как WhatsApp и Signal, одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Кратчайшая задержка между отправкой сообщения и получением подтверждения доставки называется временем кругового обхода (RTT) — и именно в этом небольшом временном интервале кроется уязвимость.

В отличие от уведомления о прочтении, которое срабатывает только при открытии сообщения пользователем, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». Просто измеряя время возврата этого невидимого сигнала подтверждения, злоумышленник может получить данные об устройстве, привычках и местоположении пользователя.

Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа показателей RTT; подобные инструменты уже находятся в открытом доступе на таких платформах, как GitHub.

Как отмечает Гюнтер, даже микроскопические колебания во времени передачи несут важную информацию: «Мы получаем ответ от целевого устройства и можем измерить временной интервал. Мы замеряем время, за которое уведомление о доставке возвращается к нам; оно оказывается меньше, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».

Со временем эти данные, фиксируемые с точностью до долей секунды, складываются в удивительно детальную картину. Анализируя закономерности RTT, злоумышленник может определить, активно ли юзер пользуется телефоном, оценить его примерное местоположение и выявить стационарные сети, к которым он подключается. В частности, рабочий телефон, подключённый к офисной сети Wi‑Fi, демонстрирует весьма стабильное время передачи сигнала (RTT) — в отличие от личного, который переключается между вышками сотовой связи. 

Гюнтер и его коллеги сообщили об уязвимости разработчикам WhatsApp и Signal. Они подробно изложили результаты своих исследований в двух статьях — «Careless Whisper» и «Prekey Pogo»; представители обеих платформ признали наличие проблемы. Компания Meta* выплатила исследователям $7000, тогда как Signal, будучи некоммерческой организацией, не смогла предложить денежное вознаграждение.

«Проблема в том, что эти уязвимости невозможно устранить полностью», — объясняет Гюнтер.

Опция уведомления о доставке является неотъемлемой частью всех платформ обмена сообщениями, следовательно полное подход проблемы в краткосрочной перспективе невозможно. Компании Meta и Signal изучили вопрос и приняли меры предосторожности — в частности, внедрили ограничение частоты запросов (rate limiting), чтобы снизить интенсивность получения спама и заблокировать часть подобных сообщений. Однако это решение лишь замедляет атаку.

Исследование Гюнтера было сосредоточено исключительно на WhatsApp и Signal из‑за их широкой популярности и развитой инфраструктуры, тем не менее уязвимость может касаться и других приложений. «Полагаю, что все мессенджеры — или, по чрезвычайной мере, многие из них — имеют схожие проблемы, поскольку это фундаментальный недостаток», — отмечает автор. 

Рядовой потребитель вряд ли станет мишенью для столь узкоспециализированной уязвимости; по принципу действия она напоминает атаку типа «zero‑click» (не требующую никаких действий со стороны жертвы), поскольку обычно направлена ​​против конкретного человека или организации. 

Ранее в WhatsApp стартовали ограниченное тестирование функции Scam Alert, которая будет предупреждать пользователей о потенциальных сообщениях от мошенников. Функция работает на основе небольшой ИИ‑модели, которая запускается непосредственно на устройстве пользователя. Она анализирует сообщения от людей, которых нет в контактах, изучая их на предмет характерных для мошенничества языковых и структурных признаков.

Meta Platforms*, а также принадлежащие ей социальные сети Facebook**, WhatsApp** и Instagram**:
* — признана экстремистской организацией, её деятельность в России запрещена;
** — запрещены в России.

Читают сейчас

Нейробиолог поставил под сомнение одно из ключевых представлений о работе мозга

23 минуты назад

Нейробиолог поставил под сомнение одно из ключевых представлений о работе мозга

В теоретической статье, опубликованной в Journal of Cognitive Neuroscience, нейробиолог Том Джеймс из Индианского университета ставит под сомнение традиционную схема принятия решений мозгом «восприяти

DeepSeek V4.1 Flash: почти вдвое больше параметров и на 57% дешевле кэш

24 минуты назад

DeepSeek V4.1 Flash: почти вдвое больше параметров и на 57% дешевле кэш

DeepSeek выпустили V4.1 Flash. Количество параметров почти удвоилось: с 284 до 552 млрд. Модель прибавила в тестах на программирование, а чтение из кэша подешевело в 2,3 раза по сравнению с августовск

Исследование: ИИ‑агенты ChatGPT могли извлекать информация из одной учётной записи и передавать их в другую

28 минут назад

Исследование: ИИ‑агенты ChatGPT могли извлекать информация из одной учётной записи и передавать их в другую

Организация Check Point Research обнаружила скрытый канал, позволяющий сеансу ChatGPT под одной учётной записью отправлять задачи в совершенно отдельный сеанс другого аккаунта. При этом в беседе обоих

Сергей Брин вернулся к ручному управлению Google для спасения компании в ИИ‑гонке

1 час назад

Сергей Брин вернулся к ручному управлению Google для спасения компании в ИИ‑гонке

Сооснователь Google Сергей Брин создал оперативный штаб в Маунтин‑Вью, где он объединил ключевую команду инженеров. Топ‑менеджер задался целью убрать внутреннюю бюрократию, ускорить разработку флагман

Апдейт открытого проекта Recordly 1.4.0 для записи экрана для создателей контента, разработчиков и преподавателей

1 час назад

Апдейт открытого проекта Recordly 1.4.0 для записи экрана для создателей контента, разработчиков и преподавателей

Состоялся версия открытого мультиплатформенного проекта Recordly 1.4.0 (версия Recordly 1.3.0 вышла в мае 2026 года), который даёт возможность проводить запись и редактирование экрана. Подход создано