image

WhatsApp komt met extra controle bij overzetten account naar nieuw toestel

donderdag 13 april 2023, 16:11 door Redactie, 12 reacties

WhatsApp heeft verschillende nieuwe beveiligingsfeatures aangekondigd, waaronder een extra controle bij het overzetten van een account naar een nieuw toestel. Wie zijn WhatsApp-account naar een nieuw toestel wil overzetten kan op het oude toestel de vraag krijgen of dit echt de bedoeling is. Dit moet gebruikers waarschuwen wanneer iemand zonder hun toestemming het account op een andere telefoon probeert over te zetten.

Een andere nieuwe feature is "device verification", die moet voorkomen dat malware op de telefoon het WhatsApp-account van de gebruiker gebruikt voor het versturen van spam en phishingberichten. Het gaat dan specifiek om onofficiële versies van WhatsApp die van malware zijn voorzien. Zodra gebruikers dergelijke apps installeren kan de malware de authentication key van de gebruiker stelen en daarmee, buiten de telefoon van het slachtoffer om, verbinding met de servers van WhatsApp maken en vervolgens allerlei malafide berichten als de gebruiker versturen.

Bij device verification zal WhatsApp elke keer dat een gebruiker verbinding met de WhatsApp-server maakt om een security-token op de telefoon vragen. Daarmee claimt de chatdienst verdachte verbindingen van malware, die buiten de telefoon om verbinding met de server maakt, te kunnen detecteren. De feature is onder alle WhatsApp-gebruikers op Android uitgerold. De uitrol vindt de komende tijd onder iOS-gebruikers plaats.

De derde nieuwe feature heet “Key Transparency" en moet ervoor zorgen dat gebruikers automatisch kunnen controleren dat ze via een beveiligde verbinding aan het chatten zijn. Voorheen was het alleen mogelijk om deze controle handmatig uit te voeren. Verder laat WhatsApp in de aankondiging weten dat gebruikers zelf tweestapsverificatie en end-to-end versleutelde back-ups zouden moeten inschakelen.

Image

Reacties (12)
13-04-2023, 17:59 door Erik van Straten - Bijgewerkt: 13-04-2023, 18:03
E2EAaE (of E2EA)
We zouden de afkorting E2EAaE moeten gaan gebruiken, voor End to End Authentication and Encryption.

Dat vind ik omdat veel te weinig mensen beseffen dat authenticatie de eerste voorwaarde is voor authenticiteit en vertrouwelijkheid. Het is zinloos om een verbinding met een impersonator te versleutelen.

En als E2EAaE te lang is, doe dan E2EA - authenticatie is belangrijker dan encryptie.

Immers, communiceren met een impersonator is altijd ongewenst. Als je, via internet, onversleuteld met de bedoelde persoon zou communiceren, bestaat er een kans dat dit wordt afgeluisterd, is die kans is weer onder te verdelen in wel- en niet-kwaadwillenden, en vervolgens, afhankelijk van de inhoud, de kans dat überhaupt iemand de speld in de hooiberg gaat zoeken en daar daadwerkelijk misbruik van wordt gemaakt. Als jouw briefkaart met none of your business-, maar niet top-secret-, informatie niet op het bedoelde adres maar bij een ander bezorgd wordt, is dat in de meeste gevallen onwenselijker dan dat een postsorteerder die briefkaart leest.

Oftewel: "ik heb niets te verbergen" is ongelofelijk naïef, maar alles willen verbergen is overdreven.

Nb. ik pleit niet voor WhatsApp (integendeel); dit geldt voor elke chat-app die fatsoenlijke wederzijdse authenticatie en encryptie ondersteunt.

Toename gecompromiteerde smartphones?
Zorgwekkend vind ik wel dat kennelijk ook Meta een toename van gecompromiteerde smartphones constateert waar kennelijk private keys vanaf gestolen worden. Zie ook de Quadream-spyware voor iOS in https://security.nl/posting/792793 en de Godfather trojan voor Android in https://tweakers.net/nieuws/207028/#r_18501974.

Bovendien lijkt een vergelijkbare rat-race als met anti-cheat software op gamer-PC's nu ook op smartphones "de normaal" te worden (of eerder al, wie herinnert zich de Sony-rootkit nog). Het checken of een device wel 'veilig' is, is an sich niet risicoloos - want als de bijbehorende gegevens (zoals welke apps en versies er op staan, en eventuele ongepatchte kwetsbaarheden in OS en hardware), in verkeerde handen vallen, is dat juist niet de bedoeling.

Bouwen op drijfzand
De heipalen onder internet krijgen steeds meer last van houtrot.
13-04-2023, 18:38 door Anoniem
Door Erik van Straten: Immers, communiceren met een impersonator is altijd ongewenst.

Tenzij je een politieagent bent en, in opdracht van de OvJ, dat doet met doel om de oplichter te ontmaskeren.
13-04-2023, 20:23 door Erik van Straten
Door Anoniem:
Door Erik van Straten: Immers, communiceren met een impersonator is altijd ongewenst.
Tenzij je een politieagent bent en, in opdracht van de OvJ, dat doet met doel om de oplichter te ontmaskeren.
Duh, communicatie met een slachtoffer van impersonatie is altijd gewenst door de impersonator, ongeacht of die impersonator een neppe bankhelpdeskmedewerker of een opsporingsambtenaar is.
13-04-2023, 20:25 door Anoniem
Door Anoniem:
Door Erik van Straten: Immers, communiceren met een impersonator is altijd ongewenst.

Tenzij je een politieagent bent en, in opdracht van de OvJ, dat doet met doel om de oplichter te ontmaskeren.

Laten het nou net de opsporingsdiensten zijn die op een transparante manier toegang hebben tot allerlei middelen om dingen te doen die gewone burgers niet mogen. Daar leggen ze daarna in het openbaar verantwoording over af. Dat heet nou 'Rechtsstaat'.

De gemiddelde crimineel zit toch echt anders in de wedstrijd.

n.b. geheime diensten mogen weer net wat meer en hoeven daar een stuk minder verantwoording over af te leggen. Maar ook zij moeten uiteindelijk alles openbaren (kan 75 jaar duren).
13-04-2023, 21:31 door johanw
Door Anoniem:
Tenzij je een politieagent bent en, in opdracht van de OvJ, dat doet met doel om de oplichter te ontmaskeren.

Oplichters? Die zaken worden toch geseponeerd wegens gebrek aan personeel. Het is veel dringender met politieke tegenstanders van de regering aan te pakken, of te zoeken naar verspreiders van "nepnieuws".
13-04-2023, 22:24 door Anoniem
Wie zijn WhatsApp-account naar een nieuw toestel wil overzetten kan op het oude toestel de vraag krijgen of dit echt de bedoeling is. Dit moet gebruikers waarschuwen wanneer iemand zonder hun toestemming het account op een andere telefoon probeert over te zetten.
Oh daar zullen die vele gebruikers op mijn werk die hun telefoon kapot of in het water laten vallen vast heel blij mee zijn!
(je weet dat telefoons van de baas veel gemakkelijker kapot gaan dan privé toestellen)
14-04-2023, 05:13 door PietNL
En wat als je oude telefoon defect is of is gestolen ?
14-04-2023, 08:52 door Anoniem
“onofficiële versies van WhatsApp” ?
Waar vind ik die?
Nooit geweten dat die ook bestaan.
14-04-2023, 12:18 door Anoniem
Door PietNL: En wat als je oude telefoon defect is of is gestolen ?

Dan heb je geen last van de storing ;-)
14-04-2023, 14:57 door Anoniem
Door PietNL: En wat als je oude telefoon defect is of is gestolen ?
Precies mijn gedachte. Je zou verwachten dat men over dit soort scenario's heeft nagedacht...
14-04-2023, 20:26 door Anoniem
Door PietNL: En wat als je oude telefoon defect is of is gestolen ?

Mijn bank heeft mij onlang laten weten dat ik mij vanaf nu alleen nog met mijn smartphone kan identificeren. Ik heb hen precies deze vraag gesteld. In hun antwoord praatte men hier handig omheen, maar duidelijk was wel dat er geen oplossing is voor een dergelijk scenario. @Triodos
16-04-2023, 16:14 door Anoniem
(Lacht in zijn vuistje) Gelukkig gebruik ik geen Whatsapp dus heb ik ook nergens last van.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.