Skype za mobilne uređaje otkriva IP adresu korisnika, ali se Microsoftu ne žuri da reši ovaj problem
Mobilni telefoni, 31.08.2023, 12:30 PM
Slanjem linka, hakeri mogu doći do IP adrese korisnika aplikacije Skype i tako otkriti gde se korisnik nalazi. Korisnik aplikacije ne mora da klikne na link, niti ima bilo kakvu drugu interakciju sa napadačem. Žrtva treba samo da otvori poruku da bi napad uspeo.
To što je IP adresu korisnika moguće otkriti na tako jednostavan način može imati ozbiljne posledice. Na primer, takav napad bio bi ozbiljan rizik za političke disidente i novinare, ali i druge ljude za koje je iz ovog ili onog razloga od životnog značaja da sakriju svoj identitet i gde se nalaze. Otkrivanje IP adrese moglo bi narušiti nečiju privatnost, i biti zloupotrebljeno, na primer, od strane ljubomornog partnera. IP adresa može da otkrije u kom delu grada se neko nalazi, a ako je reč o manje naseljenom području, i preciznu lokaciju mete napada.
Kako je objavila 404 Media, istraživač bezbednosti Yossi koji je otkrio ovu grešku, prijavio je problem Microsoftu ranije ovog meseca. Međutim, od kompanije je 12. avgusta dobio odgovor da taj problem ne zahteva hitno rešavanje i da „otkrivanje IP adrese ne smatraju samo po sebi bezbednosnom ranjivošću“. Tek nakon što je 404 Media kontaktirala Microsoft, rečeno im je da će problem biti rešen sa narednim ažuriranjem aplikacije, ali nije precizirano kada bi se to tačno moglo dogoditi.
Novinar Džozef Koks testirao je Yossijev napad - povezao se na VPN i otvorio aplikaciju Skype na iPadu. Yossi mu je tada poslao link ka Googleu, a nakon otvaranja poruke, znao je Koksovu IP adresu.
Usledio je drugi test, kada se Koks povezao na javnu Wi-Fi mrežu bez VPN-a. Njegova IP adresa je opet procurila, otkrivajući precizno deo grada odakle je ćaskao sa Yossijem.
Kako se čini, ovo utiče samo na mobilne verzije Skypea, jer Yossi nije mogao da sazna IP adresu kada je Koks koristio Mac verziju Skypea.
Greška još uvek nije otklonjena, a 404 Media nije otkrila nikakve dodatne detalje o njoj osim da „uključuje promenu određenog parametra u vezi sa linkom“.
Izdvojeno
Google najavio nova upozorenja na Androidu za nepoznate uređaje za praćenje
Google će ažurirati upozorenja za nepoznate uređaje za praćenje koja bi vlasnicima Android uređaja trebalo da olakšaju njihovo otkrivanje, najav... Dalje
Ove lažne ponude za posao kriju bankarskog trojanca za Android
Tim istraživača Zlabsa iz kompanije Zimperium otkrio je sofisticiranu mobilnu phishing kampanju (Mishing) koja distribuira novu varijantu bankarskog... Dalje
Špijunski malver za Android imitira popularnu aplikaciju sa Google Play
Istraživači Citizen Lab-a otkrili su novi malver za Android analizirajući softver koji je ruska Federalna služba bezbednosti (FSB) instalirala na ... Dalje
Niko nije bezbedan: zloglasni špijunski softver Pegaz pronađen na telefonima ''običnih'' ljudi
Moćni špijunski softver Pegaz mogao bi biti rašireniji nego što se ranije mislilo. Mobilna bezbednosna platforma iVerify otkrila je sedam infekci... Dalje
Novi Android bankarski trojanac krade lozinke za aplikacije banaka i kripto-berze
Istraživači iz kompanije Cleafy otkrili su novog Android bankarskog trojanca pod nazivom „DroidBot“ koji krade podatke za prijavljivanje... Dalje
Pratite nas
Nagrade