מטה חוסמת גרסה זדונית של WhatsApp שפותחה באיטליה כדי לרגל אחרי 200 משתמשים

Meta, חברת האם של וואטסאפ, ניטרלה פעולת ריגול דיגיטלית המבוססת על גרסה מזויפת של אפליקציית ההודעות שלה. התוכנה הזדונית, שפותחה על ידי חברה שבסיסה באיטליה, פעלה בצורה ממוקדת והצליחה לפגוע במכשירים הניידים של כ-200 איש. רוב הקורבנות שזוהו במהלך סריקת האבטחה מתגוררים בשטח איטליה. הפעולה המתקנת התרחשה לאחר שמערכות ניטור פנימיות זיהו חריגות בדפוסי הגישה של חשבונות ספציפיים אלה.
המתקפה לא כללה כשל מבני של הפלטפורמה הרשמית, אלא טקטיקה של מניפולציה חיצונית כדי להשיג שליטה על המכשירים. האחראים לקמפיין השתמשו בשיטות הנדסה חברתית כדי לשכנע יעדים להוריד ולהתקין את הלקוח הלא רשמי. לאחר הפעלת מערכת ההפעלה של הטלפון הסלולרי, התוכנית העניקה למפעילים גישה רחבה ובלתי מוגבלת לנתונים מאוחסנים, מה שמאפשר מעקב רציף אחר הפעילויות היומיומיות של המשתמשים המושפעים.
הנדסה חברתית הקלה על התקנת תוכנת ריגול
הטקטיקה שנקטה על ידי מפתחי האפליקציה המזויפת התבססה על האמון שהציבור נותן במותג WhatsApp. פושעים הציגו את הכלי הזדוני כאילו הוא גרסה לגיטימית או עדכון הכרחי, והטעו את המשתמש בזמן ההתקנה. סוג זה של גישה עוקף הגנות טכניות מסורתיות, שכן היא תלויה בפעולה מרצון של הקורבן להעניק למערכת הרשאות הדרושות לתוכנת הריגול לתפקד.
מומחי אבטחת מידע מציינים כי מסעות פרסום ממוקדים מאוד שונים מהתקפות המוניות מכיוון שהם מתמקדים בפרופילים ספציפיים. במקום לירות קישורים נגועים למיליוני מספרים אקראיים, המפעילים בוחרים בקפידה מטרות. התוכנה המותקנת במכשיר עקפה מחסומי הגנה על ידי פעולה ישירה ברמת המכשיר הנייד, תוך לכידת מידע עוד לפני שעובד על ידי האפליקציות המקוריות.
הצפנה מקצה לקצה, טכנולוגיה סטנדרטית המגנה על שיחות שבוצעו באפליקציית WhatsApp הרשמית, נותרה ללא פגע לאורך כל האירוע. תקשורת שהוחלפה בין משתמשי הגרסה הלגיטימית לא יורטה ברשת. הפשרה התרחשה אך ורק במכשירים שבהם הותקנה התוכנית הזיוף, שכן התוכנה הזדונית פעלה כצופה פנימית של מערכת ההפעלה, קראה את המסך או ניגשה לקבצים מקומיים בשקט.
הפעולה המהירה של Meta הגנה על חשבונות והתריעה על קורבנות
צוות אבטחת הסייבר של Meta פעל באופן יזום ברגע שהם איתרו את הלקוח הלא רשמי הפועל ברשת שלהם. החברה ניתקה מיד את החשבונות המקושרים לתוכנה הזדונית, תוך הפרעה בזרימת הנתונים בין המכשירים הנגועים לשרתי הפלטפורמה. אמצעי טכני זה מנע ממעקב חשאי להאריך והגביל את חשיפת המידע האישי של אנשים שנפגעו.
לאחר החסימה הטכנית החלה החברה בפרוטוקול תקשורת ישיר עם אנשים שנפגעו מפעולת הריגול. הקורבנות קיבלו הודעות מפורטות על הסיכונים לפרטיות ושלמות הסמארטפונים שלהם. ההודעות שנשלחו על ידי הפלטפורמה הכילו הנחיות ברורות לגבי הנהלים הדרושים לחיטוי המכשיר ולשחזר גישה מאובטחת לשירות ההודעות.
- הפלטפורמה שלחה התראות ישירות ומותאמות אישית ל-200 המשתמשים המושפעים.
- Meta המליצה על מחיקה מיידית של התוכנית המזויפת ממערכת ההפעלה.
- החברה המליצה להורדה בלעדית של האפליקציה הרשמית בחנויות מוסמכות.
- ניתוק החשבונות התרחש באופן מניעה כדי לעצור דליפות נתונים.
התגובה המהירה של צוות התגובה לאירועים הדגימה את יכולתה של החברה לעקוב אחר התנהגות חריגה בתוך המערכת האקולוגית שלה. הזיהוי של אנשים מושפעים התרחש באמצעות ניתוח קפדני של דפוסי שימוש, שהבדיל בין קשרים לגיטימיים מאלה שנוצרו על ידי תוכנת הריגול. הפעולה שימשה גם אמצעי מניעה מפני חזרה על שיטת תקיפה ספציפית זו בעתיד.
חברת Asigint פועלת בתחום מודיעין הסייבר
חקירות שערכה Meta הצביעו על Asigint כאחראית לפיתוח הלקוח הזדוני. החברה היא חלק מקבוצת Sio Spa, ארגון שבסיסו בעיר Cantù, איטליה. חברה זו פועלת בשוק לייצור כלי מעקב סייבר מתקדמים ומקיימת היסטוריה של שיתופי פעולה עם כוחות ביטחון, גופים ממשלתיים וסוכנויות מודיעין במספר תחומי שיפוט.
מעורבותן של חברות שהוקמו באופן פורמלי ביצירת תוכנות ריגול מעוררת ויכוחים חוזרים בקהילת אבטחת המידע. מומחים עוקבים מקרוב אחר מקרים שבהם חברות המספקות פתרונות לפעולות מודיעיניות קשורות בסופו של דבר למקרים של הפרת פרטיות בפלטפורמות מסחריות. הפעולה נגד 200 המשתמשים האיטלקיים ממחישה כיצד ניתן למקד כלים ברמת הממשלה למטרות ספציפיות באמצעות אפליקציות פופולריות.
לאור חומרת הפרק, מטה בנתה צעדים משפטיים ומנהליים כדי להכיל את האיום במקורו. התאגיד מתכנן לשלוח הודעה רשמית לחברה המפתחת, בדרישה להפסיק לאלתר את כל הפעילויות הנחשבות מזיקות לתשתית WhatsApp ולמשתמשיה. במקביל, הרשויות האיטלקיות קיבלו מידע מפורט על המקרה כדי לבצע את החקירות המתאימות במסגרת החקיקה המקומית.
סיכוני אבטחה בהורדות מחוץ לחנויות הרשמיות
התקרית באיטליה מחזקת אזהרות תמידיות לגבי הסכנות הכרוכות בהתקנת אפליקציות ממקורות לא ידועים. משתמשים שבוחרים להוריד גרסאות ששונו, קבצי הפעלה ישירים או תוכניות המוצעות בערוצים לא מורשים חושפים את המכשירים שלהם לסיכונים חמורים. לתוכנות הריגול המוטמעות בכלים המזויפים הללו יש את היכולת ללכוד הודעות טקסט, רשימות אנשי קשר, יומני שיחות וסיסמאות המאוחסנות בזיכרון הטלפון הסלולרי.
אימות קפדני של מקור תוכנה כלשהי לפני ההתקנה מהווה את קו ההגנה העיקרי של המשתמש הממוצע. ההמלצה פה אחד של מומחי אבטחה דיגיטלית היא להשתמש אך ורק בחנויות אפליקציות רשמיות, המקיימות תהליכי סקירה וחתימות דיגיטליות כדי לאשר את האותנטיות של התוכניות. שימוש בקישורים שהתקבלו בהודעות או גישה לאתרים לא מהימנים כדי להשיג פונקציונליות נוספת מביאה לרוב לפגיעה במכשיר.
Meta חזר והדגיש כי המערכת האקולוגית הרשמית של WhatsApp נותרה מאובטחת ושהחברה מקיימת השקעות מתמשכות בטכנולוגיות זיהוי איומים. מקרים של ריגול ממוקד ביותר מוכיחים שהסביבה הדיגיטלית דורשת ערנות מתמדת, הן מצד נותני השירות והן מצד הצרכנים עצמם. הקו המנחה העיקרי להימנע מיירוט נתונים ממשיך להיות דחייה מוחלטת של כל לקוח חלופי או לא מאושר על ידי חברות טכנולוגיה.

