- Aplikacije za razmjenu poruka akumuliraju tehničke ranjivosti, prekomjerne metapodatke i ljudske greške koje mogu dovesti do masovnog curenja informacija i skandala.
- WhatsApp, Signal i druga potrošačka rješenja ne nude kontrole ili usklađenost potrebnu za kritične, zdravstvene, pravne ili vladine sektore.
- Organizacije moraju preći na platforme za razmjenu poruka na nivou preduzeća sa robusnom enkripcijom, kontrolom ključeva, revizijom i suverenitetom podataka.
- Kombinacija odgovarajućih alata, ažuriranja, obuke i najboljih individualnih praksi drastično smanjuje rizik u digitalnoj komunikaciji.

Aplikacije za razmjenu poruka postale su središnji dio naših digitalnih života : koordiniramo posao, pravimo planove s prijateljima, šaljemo osjetljive dokumente, pa čak i dijelimo medicinske i finansijske detalje. Međutim, ova masovna upotreba otkrila je neugodnu istinu: što se više oslanjamo na ove alate, to oni postaju privlačniji cyber kriminalcima, a svaka greška u dizajnu ili ljudska greška postaje ozbiljnija.
Posljednjih godina, ozbiljne ranjivosti su otkrivene u WhatsAppu , Signalu, Telegramu i drugim platformama , zajedno s incidentima visokog profila u koje su uključene vlade, preduzeća i zdravstvene organizacije, pokazujući da "običan razgovor" može dovesti do višemilionskih kazni, masovnog curenja podataka ili pravih političkih skandala. U ovom članku ćemo smireno, ali iskreno ispitati zašto ovi alati nisu bezopasni, koje stvarne rizike predstavljaju i koje alternative i najbolje prakse postoje za minimiziranje potencijala za katastrofu.
Masovne ranjivosti u WhatsAppu i krhkost telefonskih brojeva
Jedan od najupečatljivijih nedavnih slučajeva otkrio je tim istraživača sa Univerziteta u Beču i SBA Research , koji su pronašli veliku slabost u WhatsAppovom mehanizmu za detekciju kontakata. Ova funkcija, dizajnirana da provjeri koji brojevi u vašem adresaru koriste aplikaciju, postala je idealna početna tačka za masovno krađu podataka s računa.
Zahvaljujući ovoj slabosti, istraživači su pokazali da je moguće upitati više od 100 miliona telefonskih brojeva na sat putem WhatsApp infrastrukture, što je na kraju rezultiralo popisom oko 3.500 milijardi aktivnih računa u 245 zemalja. Sistem je odgovorio na ogroman broj zahtjeva iz jednog izvora, iako bi razuman postupak bio odbiti ih ili ograničiti. Upravo takvo ponašanje je otkrilo nedostatak.
Iz svakog potvrđenog broja, napadač bi mogao izvući javne podatke povezane s WhatsApp profilom : javne ključeve, vremenske oznake, statusnu poruku, sliku profila, pa čak i operativni sistem, starost računa i broj povezanih uređaja, unakrsnim upućivanjem na ove informacije. Iako je Meta tvrdila da je zakrpila ranjivost i da ona nije imala utjecaja na korisnike, izuzetno je teško dokazati da je niko nije tiho iskoristio prije nego što je istraživanje objavljeno.
Kao što je istakao sigurnosni stručnjak Luis Corrons, pažljivi napadač bi skeniranje izvodio polako i preko mnogo IP adresa , uklapajući se u normalan promet i izbjegavajući otkrivanje. Otkriće je također pokazalo da je oko polovina brojeva koji su procurili tokom masovnog struganja podataka s Facebooka 2021. godine još uvijek aktivna na WhatsAppu, što pokazuje da telefonski brojevi u praksi funkcioniraju kao gotovo trajni identifikator.
Glavna lekcija iz ove epizode je da bismo trebali tretirati svoj broj telefona kao lozinku, a ne kao trivijalnu informaciju . Konfigurisanje WhatsAppa tako da samo kontakti vide vašu profilnu sliku i tekst s informacijama, izbjegavanje objavljivanja vašeg primarnog broja telefona na javnim web stranicama i korištenje određenog broja za oglase ili poslovne upite su mali koraci koji značajno smanjuju vašu izloženost.
Privatnost i metapodaci: tamna strana „besplatnih“ soba za ćaskanje
Pored specifičnih ranjivosti, aplikacije za razmjenu poruka pate od strukturnog problema: prikupljaju ogromnu količinu ličnih podataka i metapodataka . Čak i kada je sadržaj šifriran od početka do kraja, informacije o tome ko s kim razgovara, kada, odakle i na kojem uređaju mogu biti čisto zlato za napadače i svakoga ko želi izvršiti masovno profiliranje.
U slučaju WhatsAppa, sistematski se prikupljaju brojevi telefona svih kontakata, podaci o uređajima, obrasci korištenja, članstvo u grupama , slike profila, statusne poruke, IP adrese, podaci o lokaciji, pa čak i informacije o plaćanju (gdje su dostupne). Ovi podaci mogu se koristiti za rekonstrukciju društvenih i profesionalnih mreža, mapa internih odnosa unutar kompanije, putnih navika, pa čak i organizacijskih hijerarhija.
Mnoge organizacije, vođene hitnošću ili uštedom troškova, potražile su utočište u potrošačkim aplikacijama poput WhatsAppa, Telegrama ili Signala kako bi koordinirale osjetljive zadatke u kritičnim, vladinim ili poslovnim sektorima. Međutim, ono što na prvi pogled zvuči kao jeftino i poznato rješenje često krije skrivene troškove: gubitak kontrole nad podacima, neusklađenost s propisima , kršenje povjerljivosti i, u najgorim slučajevima, kršenja s razornim utjecajem na reputaciju.
Još jedno osjetljivo pitanje su sigurnosne kopije u oblaku . Iako se poruke šifriraju tokom prijenosa, mnoge aplikacije potiču sigurnosne kopije na usluge trećih strana, koje ne održavaju uvijek isti nivo šifriranja i mogu postati slaba karika. Loše osigurana sigurnosna kopija u oblaku može potpuno poništiti prednost end-to-end šifriranja.
Rizici kibernetičke sigurnosti računara: Electron, ključevi i zlonamjerni softver
Kada pređemo sa mobilne verzije na desktop verzije, stvari postaju još komplikovanije. Velika većina klijenata za razmjenu poruka na desktop računarima izgrađena je na Electronu, okviru koji enkapsulira web aplikaciju unutar Chromium preglednika . Ovo je vrlo praktično za programere jer im omogućava da istovremeno kreiraju "nativnu" aplikaciju za više operativnih sistema, ali to također znači nasljeđivanje inherentnih ranjivosti Chromiuma.
Chrome i Chromium su, doslovno, glavne mete sajber kriminalaca . Njihove ranjivosti se brzo istražuju i iskorištavaju, a Google obično odgovara čestim zakrpama. Problem je što programi zasnovani na Electronu ne ažuriraju uvijek svoj ugrađeni mehanizam istim tempom, tako da ranjivost koja je već ispravljena u pregledniku može ostati aktivna mjesecima u klijentu za razmjenu poruka na računaru.
Ovome se dodaje i vrlo ozbiljan rizik: ključevi za šifriranje razgovora pohranjeni su na tvrdom disku računara . Ako neko uspije kompromitirati uređaj zlonamjernim softverom, mnogo je lakše ukrasti ove ključeve na desktop računaru nego na mobilnom uređaju, gdje arhitektura sistema i sigurnosni mehanizmi znatno otežavaju udaljeni pristup ovoj vrsti informacija.
Konačno, važno je ne zaboraviti ulogu aplikacija za razmjenu poruka kao distribucijskog kanala za zlonamjerne datoteke . Dok se prilozi e-pošte i preuzimanja s weba obično dočekuju s određenom dozom sumnje, mnogi korisnici preuzimaju datoteke primljene putem chata bez razmišljanja, posebno ako ih šalje navodni kolega putem alata koji se reklamira kao "siguran". Upravo je to pretjerano samopouzdanje ono što napadači traže.
Ljudske greške visokog nivoa: od pogrešne grupe do političkog skandala
Pored tehničkih problema, postoji jedan faktor koji softver ne može popraviti: ljudska greška u korištenju aplikacije . Svi smo u nekom trenutku poslali poruku pogrešnoj grupi, od neprimjerenog komentara do emotikona srca pogrešno usmjerenog prema šefu. Obično to ostane neugodna anegdota, ali kada se pomiješaju poruke i osjetljive teme, nered može eskalirati do historijskih razmjera.
Odličan primjer bio je Signal chat između visokorangiranih zvaničnika u Trumpovoj administraciji , u kojem su koordinirane vojne operacije protiv Huta u Jemenu. Savjetnik za nacionalnu sigurnost Mike Waltz greškom je dodao Jeffreyja Goldberga, urednika časopisa The Atlantic, u grupu pod nazivom "Mala kontakt grupa Huta", dajući mu pristup informacijama o tačnom vremenu napada i oružju koje će se koristiti.
U razgovoru su učestvovala imena poput potpredsjednika J.D. Vancea, ministra odbrane Petea Hegsetha, direktorice Nacionalne obavještajne službe Tulsi Gabbard, državnog sekretara Marca Rubia i direktora CIA-e Johna Ratcliffea, između ostalih. Poznata fraza "Pridružio sam se pogrešnom chatu" prešla je put od šale do globalnog primjera nepromišljenosti rasprave o vojnim tajnama u šifriranom chatu bez formalnih kontrola.
U početku je Trump pokušao umanjiti značaj incidenta, tvrdeći da nisu podijeljene nikakve povjerljive ili informacije relevantne za nacionalnu sigurnost, a njegov tim je optužio časopis da ima političku agendu. Međutim, pod pritiskom, The Atlantic je odlučio objaviti puni sadržaj grupe kako bi javnost mogla procijeniti ozbiljnost stvari, otkrivajući i omalovažavajuće komentare o evropskim saveznicima koji su se već pojavili na drugim samitima.
Incident je izazvao poređenja sa Hillary Clintonovom upotrebom privatne e-pošte i ponovo pokrenuo debatu o pogodnosti alata za instant poruke za rukovanje strogo povjerljivim informacijama , bez obzira na to koliko su šifrirane. Pouka priče je jasna: šifriranje štiti od vanjske špijunaže, ali ne ispravlja nepažljive odluke ili greške primaoca.
Fišing, lažno predstavljanje i otmica WhatsApp računa
Još jedno područje gdje su aplikacije za razmjenu poruka postale lovište kriminalaca je krađa identiteta i phishing . Kampanje koje su ranije bile ograničene na e-poštu sada se distribuiraju i putem SMS-a, WhatsAppa i drugih kanala, s porukama koje se pretvaraju da su legitimna obavještenja kako bi prevarile korisnike da kliknu tamo gdje ne bi trebali.
Tipičan primjer je e-mail koji izgleda kao da je od WhatsAppa i poziva vas da "napravite sigurnosnu kopiju svojih poruka i historije poziva" putem linka. Klikom na njega, umjesto sigurnosne kopije, preuzima se zlonamjerni softver koji može ukrasti podatke, preuzeti kontrolu nad računom ili čak trajno zaraziti uređaj.
Posljednjih mjeseci također je došlo do porasta pokušaja otmice WhatsApp računa korištenjem socijalnog inženjeringa. Koristeći lične podatke prikupljene iz prethodnih napada ili društvenih medija, napadač se predstavlja kao poznanik, tehnička podrška ili pouzdana entiteta, uvjeravajući žrtvu da unese verifikacijski kod primljen putem SMS-a.
Taj kod, koji mnoge aplikacije (uključujući bankarske, društvene mreže i sisteme za SMS-ID autentifikaciju) koriste kao drugi sloj sigurnosti , predstavlja glavni ključ. Njegovo dijeljenje, čak i "zato što ga je prijatelj tražio", ravno je predaji kontrole nad računom na srebrnom pladnju. Jednom kada uđe unutra, kriminalac se može predstavljati kao žrtva kako bi tražio novac, pristupio prethodnim razgovorima ili proširio napad na druge usluge povezane s istim brojem.
Suočeni s ovakvim vrstama prijetnji, rješenje uključuje jačanje svijesti i osnovne sigurnosne higijene : oprez prema neočekivanim porukama koje traže kodove ili lozinke, aktiviranje dodatnih sistema verifikacije (kao što je WhatsApp PIN za dvostepenu verifikaciju) i periodično provjeravanje koji su uređaji prijavljeni na naš račun.
Rizici u zdravstvu i korporativnom okruženju: zašto "bilo koji WhatsApp" neće biti dovoljan
U organizacijama poput Zdravstvene službe Balearskih ostrva , instant poruke su postale neophodan alat za brzu komunikaciju između stručnjaka, ali to ne znači da možete koristiti bilo koju aplikaciju koju imate na svom ličnom telefonu. Izbor alata direktno utiče na povjerljivost podataka o pacijentima i usklađenost sa zakonom.
Iz tog razloga, Microsoft Teams je odabran kao aplikacija za korporativnu razmjenu poruka u ovom okruženju , što jasno daje do znanja da se trenutna komunikacija među zdravstvenim osobljem mora odvijati isključivo putem ove platforme. Teams je integriran u ekosistem Office 365, koji nudi specifična sigurnosna rješenja za ublažavanje ransomwarea, krađe identiteta, kršenja podataka i prijetnji povezanih sa zlonamjernim URL-ovima i datotekama.
Istovremeno, naglašava se važnost ažuriranja svih aplikacija i korištenja jakih lozinki kako bi se smanjio prozor izloženosti poznatim ranjivostima. Obuka korisnika je ključna: razumijevanje da svako kašnjenje u ažuriranju ili svaka slaba lozinka otvara prilike za potencijalne napadače.
U zdravstvenom sektoru, kao i u bilo kojoj drugoj organizaciji koja podliježe strogim propisima poput HIPAA, GDPR-a, SOX-a ili obrambenih zahtjeva, aplikacije za razmjenu poruka dizajnirane za širu javnost često nemaju osnovne poslovne kontrole : centraliziranu administraciju korisnika, politike zadržavanja podataka, potpunu sljedivost pristupa, sprječavanje curenja podataka ili integraciju sa sustavima za upravljanje identitetom.
Primjeri iz stvarnog života su brojni: od bolnica kažnjenih milionima zbog dozvoljavanja korištenja WhatsAppa za koordinaciju pacijenata, do advokatskih firmi gdje je korištenje Signala s klijentima pokrenulo pitanja o advokatskoj tajni i dovelo do tužbi za nesavjesno liječenje. Ove situacije jasno pokazuju da, koliko god primamljivo bilo iskoristiti popularnu aplikaciju, cijena koju treba platiti može biti ogromna.
Slani tajfun, kritična infrastruktura i ograničenja u komunikaciji s potrošačima
Napadi koji se pripisuju grupama poput Salt Typhoona na glavne telekomunikacijske provajdere istakli su krhkost komunikacijske infrastrukture koja je temelj vlada, preduzeća i kritičnih usluga. Suočene s ovim osjećajem ranjivosti, mnoge organizacije su se, gotovo instinktivno, okrenule aplikacijama za razmjenu poruka s potrošačima kao brzom rješenju za "osiguravanje" interne komunikacije.
Problem je što ovi alati, iako nude bolju zaštitu od SMS-a ili nešifrirane e-pošte , nisu dizajnirani za nivo sigurnosti potreban za visokovrijedne strateške komunikacije. Oni imaju tendenciju da koncentrišu infrastrukturu u nekoliko podatkovnih centara provajdera, stvarajući pojedinačne tačke kvara i glavne mete za napadače i pravni pritisak stranih vlada.
Sa regulatornog stanovišta, mnoge od ovih platformi nisu u skladu sa specifičnim zahtjevima u osjetljivim sektorima , kao što su obaveze arhiviranja i revizije u finansijama, pravna zadržavanja u parnicama ili ograničenja suvereniteta podataka u vladinim ugovorima. Njihovo korištenje za obradu informacija koje podliježu ovim propisima je kockanje da će, prije ili kasnije, inspekcija ili incident otkriti neusklađenost.
U području suvereniteta podataka, korištenje globalnih usluga također znači da informacije mogu završiti pohranjene u jurisdikcijama s vrlo različitim zakonima o pristupu , ili čak zakonima koji su u suprotnosti s lokalnim propisima. To otvara vrata i prikupljanju obavještajnih podataka od strane trećih država i složenim pravnim bitkama oko toga koji se zakon primjenjuje na svaku informaciju.
Stoga, organizacije koje upravljaju kritičnom infrastrukturom ili visoko osjetljivim informacijama trebaju rješenja dizajnirana od temelja za njihovu stvarnost: arhitektura nultog znanja, ključ za šifriranje pod kontrolom korisnika , lokalna ili hibridna implementacija koja garantuje suverenitet podataka i kompletan set naprednih funkcija revizije, zadržavanja, integracije i autentifikacije.
Cellcrypt i enterprise platforme: drugačiji pristup sigurnosti
Suočene s ograničenjima aplikacija opće namjene, platforme posebno dizajnirane za sigurnu poslovnu i vladinu komunikaciju , poput Cellcrypta, dobivaju na značaju. Ova rješenja zasnivaju se na jasnoj premisi: pružatelj usluga ne smije biti u mogućnosti čitati sadržaj ili akumulirati više metapodataka nego što je strogo potrebno.
Cellcrypt usvaja arhitekturu nultog znanja sa end-to-end enkripcijom i kontrolom ključa na strani klijenta . Ovo je dopunjeno dvostrukim slojem post-kvantne enkripcije, zasnovane na NIST-standardiziranim algoritmima, dizajniranim da izdrže i trenutne napade i buduće scenarije "snimi sada, dešifriraj kasnije" kada kvantno računarstvo postane realna prijetnja.
U okruženjima gdje se rukuje državnim tajnama ili odbrambenim informacijama, ovakva rješenja imaju odobrenja organizacija poput NATO-a i vladine certifikate , kao i eksterne revizije koje potvrđuju njihov dizajn i implementaciju. Nije samo stvar tehnologije, već i demonstracije, uz dokumentaciju i dokaze, da su ispunjeni najzahtjevniji standardi.
Sa administrativne strane, platforme ovog tipa nude centralizovano upravljanje korisnicima, kontrolu pristupa zasnovanu na ulogama, daljinsko obezbjeđivanje i uklanjanje uređaja , sprovođenje sigurnosnih politika i alate za reviziju i izvještavanje koji omogućavaju dokumentovanje ko je čemu pristupio, kada i odakle - nešto što je neophodno u regulisanim sektorima.
Što se tiče implementacije, opcije su vrlo fleksibilne: od lokalnih instalacija za potpunu kontrolu podataka, do modela zasnovanih na oblaku ili hibridnih modela koji balansiraju brzo usvajanje, skalabilnost i suverenitet . Funkcionalno, karakteristike uključuju šifrirane glasovne i video pozive, razmjenu poruka i grupne chatove, zaštićeno dijeljenje datoteka i ekrana, te dodatne mjere poput blokiranja snimanja, daljinskog brisanja i geofencinga za ograničavanje pristupa određenim lokacijama.
Da bi ova tranzicija bila održiva, obično se provodi fazna strategija: revizija trenutne upotrebe poruka, definiranje politika, kontrolirani pilot programi, postepeno uvođenje i efikasna implementacija koja uključuje eksplicitnu zabranu osjetljive komunikacije za potrošačke aplikacije. Bez ove regulatorne i obrazovne komponente, sama tehnologija nije dovoljna.
Najbolje prakse za korisnike i resursi za daljnje učenje
Na individualnom nivou, postoji nekoliko smjernica kojih se svako može pridržavati kako bi smanjio svoju izloženost prilikom korištenja aplikacija za razmjenu poruka. Prva je da se brojevi telefona i kodovi primljeni putem SMS-a tretiraju kao osjetljivi podaci za prijavu koji se nikada ne smiju dijeliti , čak i ako se čini da je osoba koja ih traži prijatelj, tehničar ili sama aplikacija.
Dobra je ideja pregledati postavke privatnosti svake aplikacije kako biste ograničili ko može vidjeti vašu profilnu sliku, opis, vrijeme posljednjeg viđenja ili javni profil. Što je manje informacija javno dostupno, to će napadaču biti teže stvoriti uvjerljivu prevaru ili povezati vaš broj s drugim procurjelim podacima.
Sa tehničke strane, bitno je da svoje uređaje zaštitite ažuriranim antivirusnim softverom i operativnim sistemima , te da budete oprezni sa svim neočekivanim linkovima ili datotekama, čak i ako dolaze od poznatog kontakta (njihov račun je također mogao biti kompromitovan). Dvaput razmislite prije nego što kliknete i uštedite sebi mnogo problema.
Organizacije poput INCIBE-a nude mnogo korisnih resursa: infografike za kreiranje jakih lozinki, blog postovi o uobičajenim korisničkim greškama , vodiči za prepoznavanje pokušaja krađe identiteta (phishing) i specijalizirani bilteni o e-pošti, upraviteljima lozinki i kako pravilno prijaviti online prevaru. Ovi jasni materijali, namijenjeni široj javnosti, pomažu u integraciji kibernetičke sigurnosti u svakodnevni život.
Na organizacijskom nivou, kombinovanje odgovarajućeg korporativnog alata (Teams, šifrovana poslovna rješenja poput Cellcrypt-a, itd.) sa redovnom obukom o najboljim praksama i praćenjem neovlaštenih alata za udaljeni pristup i usluga u oblaku značajno smanjuje mogućnost napada i internog nemara. Ne radi se o životu u strahu, već o svijesti da se, uz nekoliko razumnih mjera, većina katastrofa može izbjeći.
Sve što smo vidjeli pokazuje da su aplikacije za razmjenu poruka jednako moćne koliko i osjetljive: one olakšavaju život, ali svaka tehnička ili ljudska greška može imati vrlo ozbiljne posljedice u pogledu privatnosti, usklađenosti i sigurnosti. Procjena alata koji koristimo za svaku vrstu razgovora, minimiziranje izloženosti naših podataka i odabir poslovnih rješenja kada to informacije zahtijevaju najbolji je način da nastavimo uživati u neposrednosti chata, a da ga ne pretvorimo u našu digitalnu Ahilovu petu.