Un groupe de chercheurs de l'université de Vienne a découvert une petite mais sérieuse faille de sécurité dans le fonctionnement des services de messagerie cryptée de bout en bout (E2EE). L'étude, publiée initialement le 17 novembre 2024 sous le titre "Careless Whisper : Exploiting Silent Delivery Receipts to Monitor Users on Mobile Instant Messengersmet en évidence la possibilité de suivre les appareils à l'aide des données RTT (Round-Trip Time) lorsque WhatsApp ou Signal sont installés.
Un programme permettant d'exploiter automatiquement cette vulnérabilité dans WhatsApp a été publié sur GitHub. Bien que la mise à disposition d'un tel outil soulève des questions éthiques, son objectif est de faire pression sur WhatsApp pour qu'il comble la faille de sécurité et améliore la protection de la vie privée des utilisateurs.
Il s'avère que l'idée de base de ce programme est étonnamment simple. Le traqueur envoie des messages de réaction à des identifiants de message inexistants. L'appareil cible répond toujours par un accusé de réception. Cette réaction, invisible pour l'utilisateur, révèle le temps nécessaire à l'envoi et à la réception de la requête manipulée - le RTT.
Bien que ces points de données ne permettent pas à eux seuls de localiser immédiatement un appareil, ils peuvent fournir des informations précieuses lorsqu'ils sont collectés sur de longues périodes. Les schémas des données RTT peuvent indiquer si un appareil est en cours d'utilisation ou en mode veille. Un type de connexion réseau, tel que Wi-Fi ou cellulaire, peut également être déduit. En analysant ces schémas d'activité sur des heures ou des jours, les attaquants peuvent tirer des conclusions sur le comportement de l'utilisateur. En outre, les requêtes constantes consomment l'autonomie de la batterie et les données mobiles du smartphone concerné.
Actuellement, les utilisateurs disposent d'options limitées pour se défendre contre cette méthode de traçage. Il n'y a pas de notifications sur les smartphones qui avertissent les utilisateurs d'une telle surveillance. Le numéro de téléphone de l'attaquant ne peut être obtenu, ce qui rend son blocage impossible. Ni Signal ni WhatsApp ne proposent actuellement d'option pour désactiver les accusés de réception. Une solution radicale est la seule option possible à l'heure actuelle. Supprimez de votre appareil tous les services de messagerie chiffrée de bout en bout concernés.
Quelle(n)
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs







