Zprávy RCS od Googlu mohou konkurovat iMessage, ale…

iMessage je jedna z nejlepších platforem, jaké kdy Apple postavil – alternativa SMS, která může udělat více pro to, aby uživatelé iPhone zůstali věrnější iOS než jiné aplikace. Funguje na všech zařízeních (iPhone, iPad a Mac), šifruje a plynule přepíná mezi běžnými textovými zprávami a bohatým zážitkem z rychlých zpráv, který všichni milujeme. Nejlepší ze všeho je, že operátoři nemají žádný hlas ani kontrolu nad iMessage.
Tím se dostáváme k Androidu, kde se Google již léta snaží najít dobrou alternativu k iMessage. Největší šancí je RCS (Rich Communication Services), kterou chce Google a operátoři použít místo SMS. RCS bohužel není pouze šifrováno end-to-end jako iMessage, ale také se promění v noční můru, pokud jde o další postupy ochrany osobních údajů a zabezpečení uživatelů.
Výzkumníci SRLabs vysvětlili: Základní deska Že rané postupy RCS postrádají jednotnost, pokud jde o bezpečnostní opatření. Protože RCS lze na některých trzích použít k odhalení obsahu textových zpráv a hovorů nebo k vyhledání uživatele, existuje riziko ohrožení uživatelských dat.
Problém není ve standardu RCS, ale ve způsobu, jakým jej mobilní operátoři implementují. RCS si klade za cíl nabídnout stejný zážitek s bohatými textovými zprávami jako iMessage a měl by se stát výchozí aplikací pro telefony Android. Společnost Apple v tuto chvíli neoznámila podporu RCS. Google mezitím prosazuje vlastní verzi RCS.
“Všichni v tomto okamžiku vypadají špatně, ale různými způsoby,” řekla blogu bezpečnostní výzkumnice Karsten Nohl. „Viděli jsme, že to je ve skutečnosti krok zpět pro mnoho sítí.“
Někteří operátoři zřejmě definují uživatele podle jejich IP adres a poskytují jim odpovídající konfigurační soubor. Nohl však vysvětluje, že „jakákoli aplikace, kterou si nainstalujete do telefonu, může tento soubor požadovat, i když mu nedáte žádné povolení.“ Takže teď může každá aplikace získat vaše uživatelské jméno a heslo pro všechny vaše textové zprávy a všechny vaše hlasové hovory. Podle výzkumníka „a„ to je neočekávané “.
Stejně nepříjemná je jiná chyba, kdy operátor odešle textovou zprávu obsahující šestimístný kód k ověření uživatele RCS, ale neexistuje žádný vstupní limit, což znamená, že bezpečnostní kód může být napaden útoky. hrubou silou. “Jeden milion pokusů trvá pět minut,” vysvětlil výzkumník a to je čas, který útočníkovi trvá, než získá přístup k RCS profilu cíle.
Dobrou zprávou je, že GSMA a operátoři jsou si vědomi těchto problémů a řešení jsou na cestě. Vědci budou dále rozpracovávat zjištění RCS na konferenci Black Hat Europe v prosinci příštího roku.
To však nic nemění na skutečnosti, že RCS je v současné době aktivováno až 100 mobilními operátory, včetně mnoha v Evropě a USA, a některé z těchto chyb zabezpečení mohou zneužít i jednotlivci se zlými úmysly, protože SRLabs nezveřejňuje jména nebezpečných operátorů, jako jsou aplikace SRLabs RCS. Zpráva však v současné době neposkytuje důkazy o těchto činnostech.
Zdroj obrázku: Kultura / Shutterstock

