Skype za mobilne uređaje otkriva IP adresu korisnika, ali se Microsoftu ne žuri da reši ovaj problem
Mobilni telefoni, 31.08.2023, 12:30 PM
Slanjem linka, hakeri mogu doći do IP adrese korisnika aplikacije Skype i tako otkriti gde se korisnik nalazi. Korisnik aplikacije ne mora da klikne na link, niti ima bilo kakvu drugu interakciju sa napadačem. Žrtva treba samo da otvori poruku da bi napad uspeo.
To što je IP adresu korisnika moguće otkriti na tako jednostavan način može imati ozbiljne posledice. Na primer, takav napad bio bi ozbiljan rizik za političke disidente i novinare, ali i druge ljude za koje je iz ovog ili onog razloga od životnog značaja da sakriju svoj identitet i gde se nalaze. Otkrivanje IP adrese moglo bi narušiti nečiju privatnost, i biti zloupotrebljeno, na primer, od strane ljubomornog partnera. IP adresa može da otkrije u kom delu grada se neko nalazi, a ako je reč o manje naseljenom području, i preciznu lokaciju mete napada.
Kako je objavila 404 Media, istraživač bezbednosti Yossi koji je otkrio ovu grešku, prijavio je problem Microsoftu ranije ovog meseca. Međutim, od kompanije je 12. avgusta dobio odgovor da taj problem ne zahteva hitno rešavanje i da „otkrivanje IP adrese ne smatraju samo po sebi bezbednosnom ranjivošću“. Tek nakon što je 404 Media kontaktirala Microsoft, rečeno im je da će problem biti rešen sa narednim ažuriranjem aplikacije, ali nije precizirano kada bi se to tačno moglo dogoditi.
Novinar Džozef Koks testirao je Yossijev napad - povezao se na VPN i otvorio aplikaciju Skype na iPadu. Yossi mu je tada poslao link ka Googleu, a nakon otvaranja poruke, znao je Koksovu IP adresu.
Usledio je drugi test, kada se Koks povezao na javnu Wi-Fi mrežu bez VPN-a. Njegova IP adresa je opet procurila, otkrivajući precizno deo grada odakle je ćaskao sa Yossijem.
Kako se čini, ovo utiče samo na mobilne verzije Skypea, jer Yossi nije mogao da sazna IP adresu kada je Koks koristio Mac verziju Skypea.
Greška još uvek nije otklonjena, a 404 Media nije otkrila nikakve dodatne detalje o njoj osim da „uključuje promenu određenog parametra u vezi sa linkom“.
Izdvojeno
Kako hakeri mogu zloupotrebiti Android obaveštenja za manipulaciju Gemini asistentom
Istraživači kompanije SafeBreach otkrili su bezbednosni propust koji je mogao da omogući napadačima da utiču na ponašanje Google Geminija na And... Dalje
Novi talas fišing napada na korisnike aplikacije Signal: hakeri se predstavljaju kao tehnička podrška
U toku je nova fišing kampanja u kojoj se hakeri predstavljaju kao tim za podršku aplikacije Signal, a cilj napadača je krađa rezervnih kopija raz... Dalje
Premium Deception: 250 lažnih Android aplikacija tajno naplaćivalo premijum servise
Istraživači kompanije Zimperium otkrili su višemesečnu Android kampanju pod nazivom Premium Deception, u kojoj je korišćeno gotovo 250 lažnih a... Dalje
Apple: prošle godine u App Store-u blokirano 2,2 milijarde dolara transakcija povezanih sa prevarama
Apple je saopštio da je tokom 2025. godine sprečio više od 2,2 milijarde dolara potencijalno sumnjivih transakcija u App Store-u, dok je ukupan izn... Dalje
Kampanja Trapdoor: više od 450 Android aplikacija korišćeno za prevare sa oglasima
Istraživači kompanije HUMAN otkrili su novu kampanju prevara sa oglasima pod nazivom Trapdoor, koja je ciljala korisnike Android uređaja koristeći... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





