Spywareleverancier NSO Group beschikt over een techniek genaamd 'MMS fingerprint' voor het aanvallen van telefoons, zo stelt securitybedrijf Enea op basis van gerechtelijke documenten. In 2019 spande WhatsApp/Facebook een rechtszaak tegen NSO aan, omdat het WhatsApp-gebruikers met de Pegasus-spyware zou hebben aangevallen.
Als onderdeel van rechtszaak bracht WhatsApp/Facebook een contract in dat was gesloten tussen NSO Group en de telecomtoezichthouder van Ghana. In het contract wordt gesproken over een 'feature' genaamd 'MMS fingerprint'. Bij de beschrijving staat dat het mogelijk is om door het versturen van een MMS-bericht het gebruikte besturingssysteem en toestel te achterhalen, zonder enige interactie van het doelwit.
Daarbij waarschuwt NSO dat telecomprovider het betreffende MMS-bericht kunnen blokkeren en dat het bericht ook verschijnt op het toestel van het doelwit. Verdere details over deze feature werden niet gegeven. Enea zegt dat het de manier heeft gevonden hoe deze feature werkt en waarom die nuttig is bij aanvallen. Met de verkregen informatie kan een aanvaller de te gebruiken exploit aanpassen of deze informatie bij phishingaanvallen toepassen.
Wat betreft de zichtbaarheid van het MMS-bericht ontdekten onderzoekers van Enea een manier waarop het doelwit helemaal niets ziet. Een nadeel van deze methode is dat het bericht meer opvalt op telecomnetwerken en zo eenvoudiger door telecomproviders is te blokkeren. Enea heeft geen aanwijzingen gevonden dat MMS fingerprint actief wordt gebruikt, maar voegt daaraan toe dat het geen zichtbaarheid bij alle telecomaanbieders heeft.
Om zich tegen dergelijke fingerprinting-aanvallen te beschermen kunnen gebruikers op hun telefoon 'MMS auto-retrieval' uitschakelen. Dat voorkomt het automatisch downloaden van MMS-berichten. De beste optie is echter aan de netwerkkant, wat een taak van de telecomproviders is, aldus de onderzoekers.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.