כיכר השבת

פרצת אבטחה מסוכנת ב-וויז מאפשרת מעקב בזמן אמת אחר משתמשים

פרצת אבטחה באפליקציית הניווט הפופולרית של גוגל, שנוצרה ועדיין מפותחת בישראל, יכולה לאפשר להאקרים לעקוב במדויק אחר תנועותיהם של משתמשים; כך חושף אתר Fusion (דיגיטל)

1
עומר כביר, כלכליסט | כיכר השבת | י"ט בניסן | 27.04.16
מפת וויז
מפת וויז (צילומסך)

סכנה ב-Waze: פרצת אבטחה באפליקציית הניווט הפופולרית של גוגל, שנוצרה ועדיין מפותחת בישראל, יכולה לאפשר להאקרים לעקוב במדויק אחר תנועותיהם של משתמשים; כך חושף אתר Fusion.

את הפרצה גילו חוקרים מאוניברסיטת קליפורניה, סנטה-ברברה. לפי הדיווח, הפרצה מאפשרת ליצור אלפי "נהגי רפאים" - ייצוגים של משתמשי Waze שלא קיימים בפועל, שיכולים לנטר את הנהגים האמיתיים סביבם וכך לעקוב אחר משתמשי האפליקציה בזמן אמת.

החוקרים הדגימו לכתבת האתר כיצד עובדת הפרצה כאשר במשך שלושה ימים עקבו בהצלחה אחר תנועותיה בסן פרנסיסקו ובלאס וגאס. "מדובר בבעיית פרטיות מאסיבית", אמר לאתר החוקר המוביל בצוות שגילה את הפרצה, פרופ' בן זאו מהמחלקה למדעי המחשב באוניברסיטה.

הפרצה יכולה להביא לשיבוש הפעילות הסדירה של האפליקציה, למשל באמצעות הצבת מספר משתמשי רפאים רב בכביש אחד ויצירת מצג שווא של פקק תנועה. אולם, יכולת בעייתית יותר היא האפשרות לעקוב אחר משתמשים ספציפיים, כפי שגילו החוקרים בניסוי שערכו לאחד מחברי צוותם. “הוא נסע בין 20 ל-30 מיילים ביום והצלחנו לנטר את המיקום שלו כמעט כל הזמן", אמר זאו ל-Fusion. “הוא עצר בתחנת דלק ובבית מלון".

אפליקציית Waze מתקשרת באופן קבוע עם שרתים מרוחקים, על מנת לספק מידע בזמן אמת ולקבל עדכונים רלוונטיים מהנהגים. במסגרת המחקר גילו זאו ותלמידיו שהם יכולים ליירט את התקשורת הזו באמצעות שליחת המידע מהטלפון שלהם לשרתם שלהם ששימש כמתווך עם השרת של Waze. בעקבות כך הצליח הצוות לבצע הנדסה לאחור של האופן שבו "מדברת" האפליקציה עם השרתים, ולנצל את הידע על מנת לכתוב תוכנה שמסוגלת לשלוח פקודות ישירות לשרתי Waze.

לדבריו של פרופ' זאו, ניתן לשכלל את המערכת שביצעה את הפרצה ולבצע מעקב בזמן אמת אחרי מיליוני משתמשים בו זמנית באמצעות מספר קטן של שרתים. “לו רציתי, יכולתי לנטר את כל ארה"ב בזמן אמת יש לי בין 50 ל-100 שרתים, ובאמצעות רכישת שירותי ענן מאמזון אני יכול לנטר את כל הנהגים".

מ-Waze נמסר בתגובה: “Waze משפרת בקביעות את המנגנונים והכלים שמונעים ניצול ושימוש לרעה. קבוצת החוקרים יצרה אתנו קשר ב-2014, וכבר טיפלנו בחלק מטענותיהם והטמענו מנגנוני אבטחה במערכת שלנו על מנת להגן על פרטיות המשתמשים".

בין השינויים שהטמיעה Waze בעקבות פניית החוקרים נכללת הפסקת שידור מיקומו של המשתמש כאשר האפליקציה פועלת ברקע. ואולם, לפי הדיווח גם עתה אין מניעה לנטר את מיקומו של נהג שעושה שימוש פעיל באפליקציה.

תוכן שאסור לפספס
1 תגובות

אין לשלוח תגובות הכוללות דברי הסתה, לשון הרע ותוכן החורג מגבול הטעם הטוב.

התגובה נשלחה בהצלחה.
בקרוב התגובה תיבחן ע"י העורכים שלנו ובמידה ותימצא תקינה תפורסם באתר.
התגובה נשלחה בהצלחה.
בקרוב התגובה תיבחן ע"י העורכים שלנו ובמידה ותימצא תקינה תפורסם באתר.
1
מרוויחים
חרדי02.05.16
סלולר ואפליקציות

חרם ענק על טוויטר בעקבות האנטישמיות של אילון מאסק

ישראל גראדווהל | 19.11.23

חידוש באפליקציה

כך תוכלו לשלוח 'וואטסאפ' - גם למספר שלא שמור אצלכם

מישאל לוי | 19.07.23

זה רק נראה יקר

אשת האברך התמכרה ל'וואטסאפ' ולרשתות החברתיות ואיבדה את חייה | סיפור מטלטל

משה רבי | 13.07.23

גם בישראל

וואטסאפ במהלך גאוני: בקרוב - הודעות "קוליות" בוידאו

ישראל גרינוולד | 15.06.23

הורדתם את האפליקציה? מחקו מיד

אפליקציית ריגול התגלתה בחנות האפליקציות של גוגל

ישראל גראדווהל | 23.05.23
ש

 באורח חרדי

ישיבת טל חרמון - הבחירה המושלמת לנוער חרדי המעוניין להשכלה מקצועית

כיכר בשיתוף שניר חרמון שיאון | מקודם

שימו לב

יש לכם 'וי כחול' בפרופיל? טוויטר מודיעה על שינוי מיידי

בני סולומון | 31.03.23

הישג חסר תקדים

שיואמי מפתיעה: טעינה מלאה בחמש דקות

בני סולומון | 28.02.23

בשורה טכנולוגית

צפוי: שבבים עם קליטה לווינית יתווספו למכשירים שלנו

בני סולומון | 26.02.23

מחיר הזוי

לא תאמינו: כמה שווה אייפון 1 סגור באריזה?

כיכר השבת | 23.02.23
ש

שדה הקרב הדיגיטלי

פרויקט מיוחד! זהו דור העתיד של לוחמי הסייבר החרדיים

כיכר בשיתוף סייבלו | מקודם

תביעה נגד 'מטא'

עובד לשעבר: 'פייסבוק' בכוונה מחסלת לכם את הסוללה

בני סולומון | 30.01.23

בדיון על אפליקציות | צפו

כשמקלב עקץ את איווט; "יש לך טלפון כשר מסיבות אחרות"

חנני ברייטקופף | 22.01.23

שינויים באפליקציה

סוף סוף זה מגיע: העדכון שימנע מבוכה בקבוצות ה'וואטספ'

בני סולומון | 20.12.22

מחקר מפחיד: מטענים זולים יכולים להרוג

יעל קלצקין | 07.12.22
ש

השקעה בטוחה ויציבה

נדל"ן מניב בשליש מחיר? הכירו את ההשקעה החכמה בפתח תקווה

כיכר בשיתוף Lighter life | מקודם

לאחר סקר

אילון מאסק במהלך מפתיע: חנינה לכל החשבונות המושעים

בני סולומון | 27.11.22

"הציוצים שלכם טובים!"

ומי פירגן לישראל בטוויטר? המנכ"ל החדש אילון מאסק

בני סולומון | 22.11.22

חיכיתם לזה?

"וואטסאפ קהילות": הפתרון החדש של ענקית המסרים

בני סולומון | 16.11.22

וואטסאפ תשפר את שליחת ההודעות העצמיות

בני סולומון | 30.10.22
ש

במיוחד לחג הפסח

מתארגנים לחג עם 'קונים מקבלים' הכי שווה שיש

כיכר בשיתוף קרן החשמל | מקודם

שימו לב

זהירות: הוואטסאפ שלכם חשוף לפריצה קריטית

בני סולומון | 28.09.22

פייק ב-SMS

"אזהרת אבטחה!"; ההודעה שהבהילה רבים

כיכר השבת | 05.07.22

כבר בקרוב

העדכון החדש של "וואטסאפ" שיציל אתכם

בני סולומון | 03.07.22