Odbiór i krytyka funkcji bezpieczeństwa i prywatności WhatsApp

Wiadomości za pomocą WhatsApp

W tym artykule przedstawiono szczegółowy, chronologiczny opis historycznego przyjęcia i krytyki funkcji bezpieczeństwa i prywatności w usłudze przesyłania wiadomości WhatsApp .

2011

Tweakers.net i GeenStijl metodę przejmowania kont WhatsApp przy użyciu luki w procesie uwierzytelniania . Metoda polegała na próbie zalogowania się na konto danej osoby z innego numeru telefonu i przechwyceniu wysłanej wiadomości weryfikacyjnej. „WhatsappHack” zapewnia metody umożliwiające osiągnięcie tego celu zarówno w Symbian , jak i Android . Dzień po opublikowaniu artykułów WhatsApp wydał łatkę zarówno dla klientów z Androidem, jak i Symbianem.

W maju 2011 roku zgłoszono kolejną lukę w zabezpieczeniach, przez którą komunikacja za pośrednictwem WhatsApp była podatna na analizę pakietów . Dane komunikacyjne WhatsApp były wysyłane i odbierane w postaci zwykłego tekstu , co oznacza, że ​​wiadomości można było łatwo odczytać, jeśli dostępne były ślady pakietów.

2012

W maju 2012 roku badacze bezpieczeństwa zauważyli, że nowe aktualizacje WhatsApp wysyłają wiadomości zaszyfrowane, ale zastosowaną metodę kryptograficzną określili jako „uszkodzoną”. W sierpniu tego samego roku obsługa WhatsApp stwierdziła, że ​​wiadomości wysyłane w „najnowszej wersji” oprogramowania WhatsApp na iOS i Androida (ale nie BlackBerry , Windows Phone i Symbian) były szyfrowane, ale nie określiła metody kryptograficznej .

6 stycznia 2012 roku nieznany haker opublikował stronę internetową, która umożliwiała zmianę statusu dowolnego użytkownika WhatsApp, o ile znany był numer telefonu powiązany z kontem użytkownika. 9 stycznia WhatsApp poinformował, że rozwiązał problem. W rzeczywistości rozwiązaniem WhatsApp było zablokowanie adresu IP witryny, co umożliwiło stworzenie narzędzia dla systemu Windows, które mogłoby osiągnąć to samo. Problem ten został rozwiązany poprzez wprowadzenie kontroli adresu IP w aktualnie zalogowanych sesjach.

14 września 2012 r. Heise Security zademonstrował, jak używać WhatsAPI do przechwytywania dowolnego konta WhatsApp. Wkrótce potem WhatsApp zagroził wszczęciem kroków prawnych przeciwko twórcom WhatsAPI, open source , a WhatsAPI tymczasowo usunął ich kod źródłowy. Nie rozwiązało to jednak podstawowej awarii bezpieczeństwa, a firma Heise Security twierdziła, że ​​udało jej się pomyślnie powtórzyć włamanie na konta WhatsApp. Od tego czasu zespół WhatsAPI wznowił aktywny rozwój.

2013–2015

W dniu 31 marca 2013 r. Komisja ds. Komunikacji i Technologii Informacyjnych Arabii Saudyjskiej (CITC) wydała oświadczenie, w którym wymieniła między innymi możliwe środki wobec WhatsApp, chyba że usługodawcy podejmą poważne kroki w celu zapewnienia zgodności z przepisami dotyczącymi monitorowania i prywatności. [ wymaga aktualizacji ]

W lutym 2014 r. Schleswig-Holstein {{ill|Unabhängiges Landeszentrum für Datenschutz Schleswig-Holsteinadvised|lt=Data Protection Authordvised Authordvised

 przeciwko korzystaniu z WhatsApp, ponieważ usługa ta nie zapewniała ochrony prywatności, takiej jak technologia   kompleksowego szyfrowania po stronie klienta  . Pod koniec 2014 roku WhatsApp rozpoczął wdrażanie kompleksowego szyfrowania, które zakończyło się w kwietniu 2016 roku.  

Wszczęto wspólne dochodzenie rządu kanadyjsko-holenderskiego w związku z kilkoma obawami dotyczącymi zgodności WhatsApp z przepisami bezpieczeństwa. Główną obawą śledczych było to, że WhatsApp wymagał od użytkowników przesłania całej książki adresowej ich telefonu komórkowego, w tym danych kontaktowych osób, które nie korzystały z WhatsApp, w celu odzwierciedlenia jej na serwerach WhatsApp. Chociaż WhatsApp przechowywał te numery telefonów w haszu , dane nie zostały zasolone . Pod koniec 2015 roku rząd holenderski wydał oświadczenie prasowe, w którym stwierdził, że WhatsApp zmienił metodę haszowania, przez co znacznie trudniej jest ją cofnąć, w związku z czym przestrzega wszystkich zasad i przepisów.

1 grudnia 2014 r. Indrajeet Bhuyan i Saurav Kar zademonstrowali lukę w zabezpieczeniach modułu obsługi wiadomości WhatsApp, która umożliwia każdemu zdalne zawieszenie WhatsApp po prostu poprzez wysłanie specjalnie spreparowanej wiadomości o rozmiarze 2 KB. Użytkownik, który otrzyma wiadomość, musi usunąć całą rozmowę, aby uniknąć awarii WhatsApp po otwarciu rozmowy. Na początku 2015 roku, po uruchomieniu klienta internetowego WhatsApp, z którego można korzystać w przeglądarce, Bhuyan odkrył, że w kliencie występują dwa nowe problemy związane z bezpieczeństwem: błąd prywatności zdjęć w WhatsApp i błąd synchronizacji zdjęć w Internecie WhatsApp.

2016

2 marca 2016 r. WhatsApp wprowadził funkcję udostępniania dokumentów, która umożliwia użytkownikom udostępnianie plików PDF kontaktom. WhatsApp spotkał się jednak z krytyką dotyczącą domyślnego ustawienia automatycznego pobierania załączników, co wzbudziło obawy dotyczące pobierania złośliwego oprogramowania i złośliwych plików, gdy funkcja zostanie rozszerzona o więcej niż tylko pliki PDF.

W sierpniu 2016 r. WhatsApp ogłosił, że zacznie udostępniać Facebookowi informacje o koncie, takie jak numer telefonu właściciela konta i zagregowane dane analityczne. WhatsApp twierdzi, że książki adresowe, treść wiadomości i metadane użytkowników nie zostaną udostępnione. Według WhatsApp informacje o koncie są udostępniane w celu „śledzenia podstawowych wskaźników dotyczących częstotliwości korzystania z naszych usług i lepszej walki ze spamem w WhatsApp. Łącząc Twój numer telefonu z systemami Facebooka, Facebook może oferować lepsze sugestie znajomych i wyświetlać trafniejsze reklamy jeśli masz u nich konto.” Ponadto stwierdzono, że „dane użytkownika nie będą udostępniane reklamodawcom i są wykorzystywane wyłącznie wewnętrznie w usługach Facebooka” oraz że użytkownicy będą mieli możliwość rezygnacji z udostępniania tych danych Facebookowi w celach reklamowych.

W październiku 2016 r. Grupa Robocza Art. 29 stwierdziła, że ​​ma poważne wątpliwości co do sposobu przekazywania użytkownikom informacji dotyczących zaktualizowanych Warunków świadczenia usług i Polityki prywatności, a w konsekwencji co do ważności zgody użytkowników.

Od najnowszego klienta z 5 kwietnia 2016 r. obsługiwane jest kompleksowe szyfrowanie całej komunikacji użytkownika, w tym przesyłania plików i połączeń głosowych. Wykorzystuje Curve25519 do wymiany kluczy, HKDF do generowania kluczy sesyjnych ( AES-256 w trybie CBC do szyfrowania i HMAC - SHA256 do weryfikacji integralności) oraz SHA512 do generowania dwóch 30-cyfrowych odcisków palców kluczy tożsamości obu użytkowników, aby użytkownicy mogli zweryfikować szyfrowanie. Szyfrowanie uniemożliwia nawet firmie odszyfrowanie komunikacji użytkowników. Aktualizacja ta została dobrze przyjęta przez specjalistów ds. bezpieczeństwa i entuzjastów prywatności, a posunięcie to zostało pochwalone przez Amnesty International . Federalne Biuro Śledcze Stanów Zjednoczonych skrytykowało tę aktualizację jako zagrażającą pracy organów ścigania.

Według stanu na 5 kwietnia 2016 r. WhatsApp uzyskał 6 z 7 punktów w „ Karcie wyników bezpiecznej komunikacji fundacji Electronic Frontier Foundation . Otrzymał punkty za szyfrowanie komunikacji podczas przesyłania, szyfrowanie komunikacji za pomocą kluczy, do których dostawca nie ma dostępu, umożliwianie użytkownikom weryfikacji tożsamości kontaktów, zabezpieczanie wcześniejszych wiadomości w przypadku kradzieży kluczy szyfrowania, ukończenie niedawnej niezależnej kontroli bezpieczeństwa audytu i odpowiedniej dokumentacji projektów zabezpieczeń. Brakujący punkt siódmy dotyczy tego, że kodeks nie podlega niezależnej ocenie.

2017

15 stycznia 2017 r. zespół badawczy z Uniwersytetu Ruhr w Bochum opublikował analizę bezpieczeństwa protokołów przesyłania wiadomości grupowych w WhatsApp i innych usługach przesyłania wiadomości, w której stwierdzono zagrożenie prywatności polegające na tym, że serwery WhatsApp skutecznie kontrolują członkostwo w grupach. W raporcie stwierdzono, że w związku z tym możliwe byłoby dodanie dowolnych numerów telefonów do czatu grupowego, co spowodowałoby niepewność przyszłej komunikacji.

W październiku 2017 roku niemiecka firma programistyczna Open-Xchange skrytykowała WhatsApp między innymi za korzystanie z prawnie zastrzeżonego oprogramowania i przedstawiła plany stworzenia alternatywy o otwartym kodzie źródłowym.

Incydent ze Strażnikiem

13 stycznia 2017 r. The Guardian poinformował, że badacz bezpieczeństwa Tobias Boelter stwierdził, że polityka WhatsApp polegająca na wymuszaniu ponownego szyfrowania początkowo niedostarczonych wiadomości bez informowania odbiorcy stanowi lukę, dzięki której WhatsApp może ujawnić treść tych wiadomości.

Urzędnicy WhatsApp i Open Whisper Systems nie zgodzili się z tą oceną.

Po skargach złożonych przez 73 badaczy bezpieczeństwa „The Guardian” znacząco zmienił i poprawił ich artykuły, a kolejny artykuł Boeltera został usunięty. W czerwcu 2017 r. Redaktor czytelników The Guardian, Paul Chadwick, napisał, że „The Guardian nie miał racji, informując w styczniu, że popularny komunikator WhatsApp miał lukę w zabezpieczeniach tak poważną, że stanowiła ogromne zagrożenie dla wolności słowa” .

„Podczas szczegółowej recenzji stwierdziłem, że na kilku etapach procesu raportowania i redagowania miały miejsce błędne interpretacje, błędy i nieporozumienia. W sumie powstał artykuł, w którym wyolbrzymiono sprawę”.

Paul Chadwick, „The Guardian”.

Chadwick zauważył również, że od czasu artykułu w Guardianie WhatsApp jest „lepiej zabezpieczony dzięki wprowadzeniu w lutym opcjonalnej weryfikacji dwuetapowej ”.

2019

W maju 2019 roku ujawniono, że w WhatsApp istnieje luka w zabezpieczeniach, która umożliwia zdalnej osobie zainstalowanie oprogramowania szpiegującego po prostu wykonując połączenie, które nawet nie musi być odbierane. Później, w czerwcu 2019 r., odkryto kolejną lukę w zabezpieczeniach, która umożliwia użytkownikowi przekształcenie rozmowy audio w rozmowę wideo bez zgody ofiary i jej niezauważenia. Za ten błąd wyznaczono nagrodę w wysokości 5000 USD .

W czerwcu 2019 roku WhatsApp ogłosił, że podejmie kroki prawne przeciwko użytkownikom, którzy wysyłają nieproporcjonalnie dużą liczbę wiadomości za pomocą ich platformy komunikacyjnej. Firma powtórzyła, że ​​jej platforma była przeznaczona do przesyłania prywatnych wiadomości lub umożliwiania firmom interakcji z klientami za pośrednictwem aplikacji biznesowej. W powiadomieniu na swojej stronie internetowej firma stwierdziła: „Począwszy od 7 grudnia 2019 r. WhatsApp podejmie działania prawne przeciwko osobom, które według nas są zaangażowane w nadużycia naruszające nasze warunki świadczenia usług lub pomagają innym w nadużyciach, takich jak automatyczne lub masowe wysyłanie wiadomości”.

We wrześniu 2019 roku WhatsApp został skrytykowany za wdrożenie funkcji „usuń dla wszystkich”. Użytkownicy iOS mogą wybrać automatyczne zapisywanie multimediów w rolce z aparatu. Gdy użytkownik usuwa multimedia dla wszystkich, WhatsApp nie usuwa obrazów zapisanych w rolce z aparatu w systemie iOS, więc ci użytkownicy mogą zachować te obrazy. WhatsApp wydał oświadczenie, w którym stwierdził, że „ta funkcja działa poprawnie” i że obrazów przechowywanych w rolce z aparatu nie można usunąć ze względu na warstwy zabezpieczeń Apple.

W listopadzie 2019 r. WhatsApp udostępnił nową funkcję prywatności, która pozwala użytkownikom decydować, kto dodaje ich do grupy.

W grudniu 2019 roku WhatsApp potwierdził lukę w zabezpieczeniach, która umożliwiała hakerom wykorzystanie złośliwego pliku obrazu GIF w celu uzyskania dostępu do danych odbiorcy. Błąd został po raz pierwszy zgłoszony przez użytkownika o imieniu Awakened na GitHubie, wyjaśniając, jak działał exploit. Gdy odbiorca otworzy galerię w WhatsApp, nawet jeśli nie wyśle ​​złośliwego obrazu, następuje włamanie, a urządzenie i jego zawartość stają się podatne na ataki. Usterka została załatana, a użytkownicy byli zachęcani do aktualizacji WhatsApp.

17 grudnia 2019 roku WhatsApp naprawił lukę w zabezpieczeniach, która umożliwiała cyberprzestępcom wielokrotne zawieszanie aplikacji do przesyłania wiadomości dla wszystkich członków czatu grupowego, co można było naprawić jedynie poprzez wymuszenie całkowitego odinstalowania i ponownej instalacji aplikacji. Błąd został odkryty przez firmę Check Point w sierpniu 2019 r. i zgłoszony do WhatsApp. Zostało to naprawione w wersji 2.19.246 i nowszych.

2020

W kwietniu 2020 roku WhatsApp pozwał Grupę NSO za rzekome wykorzystanie produkowanego przez nią oprogramowania szpiegującego do zhakowania co najmniej 1400 użytkowników WhatsApp. Na co firma odpowiedziała, twierdząc, że nie ponosi odpowiedzialności za sposób, w jaki jej klienci korzystają z jej oprogramowania, ani nie ma nad nim kontroli. Według badań przeprowadzonych przez Citizen Lab do krajów, które mogły wykorzystać to oprogramowanie do włamania się do WhatsApp, należą Arabia Saudyjska , Bahrajn , Kazachstan , Maroko , Meksyk i Zjednoczone Emiraty Arabskie .

W dniu 16 grudnia 2020 roku w ramach postępowania antymonopolowego przeciwko Google złożono skargę, jakoby WhatsApp udzielił Google dostępu do prywatnych wiadomości. Skarga została mocno zredagowana ze względu na to, że jest częścią toczącej się sprawy, w związku z czym nie można ustalić, czy roszczenie dotyczy manipulowania kompleksowym szyfrowaniem aplikacji, czy też uzyskiwania przez Google dostępu do kopii zapasowych użytkowników.

2023

W styczniu 2021 r. WhatsApp ogłosił aktualizację swojej Polityki prywatności, która stanowi, że WhatsApp będzie gromadzić metadane użytkowników i udostępniać je Facebookowi i jego „rodzinie firm” od lutego 2021 r. Wcześniej użytkownicy mogli zrezygnować z takiego udostępniania danych , ale nie będzie to już możliwe. Nowa polityka nie będzie w pełni obowiązywać na terenie UE, ze względu na zgodność z RODO . Nowa polityka nie pozwoli WhatsApp na przeglądanie ani wysyłanie wiadomości, które nadal są w pełni zaszyfrowane, ale pozwoli Facebookowi zobaczyć takie dane, jak telefon i system operacyjny użytkownika, numer strefa czasowa , adres IP , zdjęcie profilowe, status, numer telefonu, użycie aplikacji i wszystkie kontakty przechowywane w WhatsApp.

Posunięcie to spotkało się z ostrą krytyką Facebooka i WhatsApp, a krytycy twierdzą, że narusza to prywatność użytkowników.

W obliczu sprzeciwu i braku jasności co do udostępniania danych na Facebooku WhatsApp przełożył wdrożenie zaktualizowanej polityki prywatności z 8 lutego 2021 r. na 15 maja 2021 r., ale ogłosił, że nie ma planów ograniczania funkcjonalności aplikacji dla tych, którzy tego nie zrobią. nie zatwierdzać nowych warunków ani stale im o tym przypominać.

Śledztwo ProPublicy

We wrześniu 2021 r. ProPublica opublikowała obszerne dochodzenie w sprawie korzystania przez WhatsApp z zewnętrznych wykonawców i systemów sztucznej inteligencji do badania komunikacji użytkowników oraz współpracy tej firmy z organami ścigania. Dochodzenie obejmuje informacje pochodzące ze skargi złożonej przez sygnalistę do amerykańskiej Komisji Papierów Wartościowych i Giełd . Wewnętrzne dokumenty firmy WhatsApp ujawniły znaczne wysiłki Facebooka, aby nazwać WhatsApp „wzorem prywatności”.

WhatsApp zatrudnia około 1000 wykonawców w wieku 20 i 30 lat za pośrednictwem Accenture w biurach w Austin, Teksasie, Dublinie i Singapurze. Ich zadaniem jest przeglądanie treści zgłaszanych przez użytkowników WhatsApp, a wynagrodzenie zaczyna się od 16,50 USD za godzinę. Gdy użytkownik oznaczy otrzymaną wiadomość, ta oraz cztery poprzednie wiadomości zostaną odszyfrowane i przesłane do zespołu sprawdzającego treść. Recenzent ma mniej niż minutę na podjęcie decyzji, czy nic nie robić, umieścić użytkownika na liście obserwowanych, czy też go zablokować. Ze względu na żarty, niejednoznaczną treść, niuanse językowe i błędy w tłumaczeniu, proces ten jest podatny na nieporozumienia.

WhatsApp korzysta również z systemów sztucznej inteligencji do skanowania niezaszyfrowanych danych zebranych od użytkowników (zdjęcie profilowe i status; numer telefonu, IMEI i system operacyjny; nazwy i obrazy grup użytkownika w WhatsApp; lista urządzeń elektronicznych użytkownika [ potrzebne wyjaśnienie ] ; dowolny Facebook lub konta na Instagramie) i porównuje je z podejrzanymi wzorcami lub terminami i obrazami, które wcześniej uznano za obraźliwe.

WhatsApp udostępnia metadane wiadomości organom ścigania, takim jak Departament Sprawiedliwości . Jeśli jest to wymagane prawnie lub według własnego uznania (np. w celu zbadania wycieków z Facebooka), może dostarczyć najważniejsze informacje o lokalizacji lub koncie albo dane w czasie rzeczywistym o odbiorcach wiadomości do docelowego tematu. Metadane wiadomości WhatsApp zostały wykorzystane, aby pomóc w więzieniach osobom takim jak sygnalistka Natalie Edwards . W 2020 r. WhatsApp zgłosił do Krajowego Centrum ds. Dzieci Zaginionych i Wykorzystywanych 400 000 przypadków obrazów przedstawiających możliwe wykorzystywanie dzieci .

2020