on
تقرير: ثغرة في واتس أب قد تتيح قراءة الرسائل المشفرة
نشرت صحيفة "الغارديان" البريطانية اليوم تقريراً جديداً تشير فيه إلى إمكانية قيام شركة "فيس بوك" بقراءة الرسائل المشفرة ضمن خدمة التراسل الفوري التابعة لها "واتس أب"، حيث يشير التقرير إلى وجود ثغرة من نوع الباب الخلفي Backdoor، والتي يمكن استخدامها من قبل "فيس بوك" لاعتراض وقراءة الرسائل المشفرة المرسلة ضمن تطبيق التراسل.
واستندت الصحيفة إلى التجارب التي قام بها "توبياس بولتر" الباحث في مجال الأمن والتشفير في جامعة كاليفورنيا، والذي تمكن من اكتشاف هذه الثغرة، وأوضح "توبياس" أن باستطاعة "واتس اب" أن تقوم بالكشف عن سجلات رسائل مستخدمي التطبيق عند طلبها من قبل وكالات حكومية.
وانتقدت مجموعة من ناشطي الخصوصية الضعف الموجود في تطبيق التراسل الفوري "واتس اب" واعتبروا أنه يشكل تهديداً كبيراً لحرية التعبير وحذروا من إمكانية استغلاله من قبل جهات حكومية، وأن عملية التغيير في مفاتيح الأمان تضعف الأمان في التطبيق.
ويخالف التقرير الجديد الادعاءات السابقة التي أطلقتها "فيس بوك" حول عدم إمكانية أحد، بما في ذلك الشركة وموظفيها، من اعتراض رسائل "واتس اب"، حيث حذر الناشطون من إمكانية استخدام هذا الضعف من قبل الوكالات الحكومية للتحري عن المستخدمين الذين يعتقدون بأن رسائلهم آمنة.
وكانت "واتس اب" قد لعبت بشكل كبير على نقاط الأمان والخصوصية في التسويق لنفسها مما جعل التطبيق وسيلة اتصال أساسية لدى الناشطين والمعارضين والدبلوماسيين.
وتعتمد "واتس اب" على بروتوكول Signal للتشفير من نوع نهاية إلى نهاية، والذي يستخدم لتوليد مفاتيح الأمان الفريدة من نوعها، وقد عملت شركة Open Whisper Systems على تطوير هذا البروتوكول واستخدمته في تطبيقها للتراسل الذي يحمل نفس الاسم.
وتكمن المشكلة بحسب الناشطين في الطريقة التي تطبق بها الشركة برتوكول التشفير من نوع نهاية إلى نهاية، حيث تمتلك "واتس اب" إمكانية إنشاء مفاتيح تشفير جديدة للمستخدمين غير المتصلين بشبكة الإنترنت بدون علم الشخص المرسل والمستقبل للرسائل.
ويتيح هذا الأمر لـ"واتس اب" القدرة على إعادة تشفير وإرسال أي رسالة من الرسائل التي لم يتم تسليمها للطرف الأخر، وذلك عبر استخدامها لمفاتيح أمان جديدة، بحيث لا يتلقى المستلم للرسائل تحذيراً فيما يخص هذا التغيير في التشفير.
وتعمل الشركة على تنبيه مرسل الرسالة للتغيير الذي حصل في مفاتيح الأمان في حال كان قد اختار الحصول على تحذيرات تخص التشفير من خلال إعدادات التطبيق.
وتقوم "واتس اب" بتنبيه المرسل حول التغيير في مفاتيح الأمان بعد أن تكون قد قامت بإعادة إرسال الرسائل، وبالتالي يمكن للشركة، عبر طريقة إعادة تشفير الرسائل من خلال مفاتيح أمان جديدة وإعادة الإرسال، باعتراض وقراءة رسائل المستخدمين.
تجدر الإشارة إلى أن تطبيق التراسل المسمى Signal، التابع لشركة Open Whisper Systems والذي يستخدم نفس البروتوكول، لا يعاني من هذا الضعف.
ويظهر تطبيق Signal فشلاً في عملية تسليم الرسالة عند قيام المستلم غير المتصل بشبكة الإنترنت بتغيير مفاتيح الأمان، كما يعمل التطبيق على تنبيه المرسل حول التغيير الذي حصل في مفاتيح الأمان بدون أن يقوم بإعادة إرسال الرسالة تلقائياً.
بينما يعمل تطبيق "واتس اب" وبشكل تلقائي على إعادة إرسال الرسالة التي لم يتم تسليمها مع مفاتيح أمان جديدة مغايرة للمفاتيح الأساسية وبدون تحذير مسبق للمستخدم أو منحه القدرة على منع ذلك.
ويمكن القول إن هذه الثغرة قد لا تعرض المستخدمين لخطر سرقة رسائلهم من قبل القراصنة بشكل مباشر، إلا انها تترك الباب مفتوحاً امام "واتس اب" و"فيس بوك" لقراءة المحادثات الخاصة بالمستخدمين.
وعمد الباحث الأمني "توبياس بولتر" إلى إخبار شركة "فيس بوك" حول هذا الضعف منذ شهر أبريل/نيسان من عام 2016، إلا أن "فيس بوك" أخبرته أنها على علم بوجود هذه القضية وأن هذا الأمر هو سلوك متوقع، ولم تقم الشركة بتغيير هذا السلوك.
كما نشرت شركة "واتس اب" بياناً تشير فيه إلى أن ما أطلقت عليه صحيفة الغارديان اسم ثغرة باب خلفي ما هي إلا ميزة تصميمية وقالت: "نشرت صحيفة الغارديان صباح اليوم تقريراً تدعي فيه أن الميزة التصميمية الموجودة في واتس اب والتي تمنع فقدان المستخدمين لملايين الرسائل هي عبارة عن باب خلفي يسمح للحكومات بإجبار واتس اب على فك تشفير الرسائل، وهذا الادعاء باطل".
وأضاف البيان: "لا توفر واتس اب للحكومات باباً خلفياً ضمن أنظمتها ونرفض أي طلب حكومي لإنشاء باب خلفي، وتعمل هذه الميزة التصميمية التي تم الإشارة إليها كونها باباً خلفياً على حفظ ملايين الرسائل من الضياع، كما تعمل الشركة على تنبيه المستخدمين حول أي خطر أمني محتمل".