Как защититься от закрытия учетной записи WhatsApp мошенниками одним письмом?

В системе безопасности популярного мессенджера WhatsApp обнаружена серьёзная уязвимость. И чтобы использовать её злоумышленникам не требовались никакие специальные навыки или оборудование. 

Как защититься от закрытия учетной записи WhatsApp мошенниками одним письмом?

Дело в том, что в WhatsApp предумотрена возможность запросить удалённую блокировку учётной записи. Сделано это, чтобы предотвратить неправомерное использование на случай кражи или потери телефона. 

В документации службы поддержки WhatsApp четко указано, что пользователю просто нужно отправить электронное письмо, содержащее фразу «Утерян/Украден: Деактивируйте мой аккаунт» вместе с номером телефона в полном международном формате. 

В идеальном мире эта система могла бы хорошо работать в случае сервиса с несколькими учетными записями пользователей. Однако у WhatsApp миллиарды пользователей, да и мир наш далеко не идеален.

На проблему изначально обратил внимание эксперт по кибербезопасности Джейк Мур (Jake Moore) из компании ESET. Весьма эмоционально он написал на своей страничке в Twitter:

Итак, позвольте мне понять это правильно, @WhatsApp, я могу ввести ЛЮБОЙ номер, и вы деактивируете эту учетную запись? 

Также он справедливо отмечает, что мы живем не в идеальном мире. Более того, система в WhatsApp полностью автоматизирована и не проверяет, является ли отправитель электронной почты фактическим владельцем деактивируемой учетной записи. Таким образом, легко представить, как любой, кто знает ваш номер телефона, может создать запасной адрес электронной почты и запросить деактивацию вашей учетной записи за вашей спиной.

Злоумышленники могут использовать систему, случайным образом деактивируя учетные записи WhatsApp и требуя с жертв выкуп за восстановление доступа. 

К счастью, в компании, похоже, заметили ошибку — или, возможно, просто получили неприлично большое количество запросов на деактивацию. На данный момент немедленная деактивация учетной записи отключена. Если вы стали жертвой такой атаки, в документации поддержки четко указано, что вы можете восстановить деактивированные учетные записи и все непрочитанные сообщения в течение 30 дней. Однако стоит поторопиться: 

Если вы не активируете свой аккаунт в течение 30 дней, он будет полностью удалён.

 

Источник: iXBT

Читайте также