زبان

تاریخچه چت واتساپ بدون رمزنگاری در macOS و iOS ذخیره می‌شود

تاریخچه چت واتساپ بدون رمزنگاری در macOS و iOS ذخیره می‌شود

فیل در اتاق: رمزنگاری محلی

وقتی محققان امنیتی Mysk در ۲۴ مه ۲۰۲۶ یافته‌های خود را منتشر کردند، جامعه حریم خصوصی به طور جمعی نفس نفس زد. واتساپ، محبوب‌ترین برنامه پیام‌رسان جهان با رمزنگاری سرتاسری به عنوان جواهر تاج آن، کل تاریخچه چت شما را به صورت متن ساده در iOS و macOS ذخیره می‌کند. بدون رمزنگاری در حالت سکون. بدون محافظت. فقط یک پایگاه داده ساده SQLite که در یک کانتینر مشترک قرار دارد و منتظر خوانده شدن است.

این یک هک یا باگ نیست. این یک تصمیم معماری است که سال‌ها وجود داشته و بیش از دو میلیارد کاربر را تحت تأثیر قرار می‌دهد. پایگاه داده با نام Axolotl.sqlite در یک کانتینر گروه برنامه مشترک با برچسب group.net.whatsapp.WhatsApp.shared قرار دارد. این کانتینر برای هر برنامه‌ای از همان گروه توسعه‌دهنده قابل دسترسی است—در این مورد، متا. این بدان معناست که فیس‌بوک و اینستاگرام، اگر روی همان دستگاه نصب شده باشند، می‌توانند بدون ایجاد هرگونه گفتگوی مجوز یا اعلان کاربر، مکالمات خصوصی شما را بی‌صدا بخوانند.

آنچه رمزنگاری سرتاسری پوشش نمی‌دهد

رمزنگاری سرتاسری (E2EE) اغلب اشتباه درک می‌شود. این رمزنگاری از پیام‌ها در حین انتقال از دستگاه شما به دستگاه گیرنده محافظت می‌کند و تضمین می‌کند که هیچ کس در این بین—حتی سرورهای واتساپ—نمی‌تواند آنها را بخواند. با این حال، هنگامی که یک پیام می‌رسد و در دستگاه شما رمزگشایی می‌شود، در یک پایگاه داده محلی نوشته می‌شود. آن پایگاه داده در حالت سکون رمزنگاری نشده است. E2EE سفر را ایمن می‌کند، نه مقصد را.

محققان Mysk این آسیب‌پذیری را در یک ویدیوی عمومی نشان دادند و نشان دادند که چگونه یک برنامه همراه متا می‌تواند بدون هیچ درخواست مجوزی به پایگاه داده کامل پیام واتساپ دسترسی پیدا کرده و آن را بخواند. این یادآوری آشکاری است که رمزنگاری در حین انتقال تنها نیمی از نبرد است. امنیت داده‌های محلی به همان اندازه حیاتی است، و در این مورد، متا راحتی را بر امنیت ترجیح داده است.

چه کسی در معرض خطر است؟

اگر از واتساپ در آیفون یا مک استفاده می‌کنید، به طور بالقوه در معرض خطر هستید. اگر فیس‌بوک یا اینستاگرام را نیز روی همان دستگاه نصب کرده باشید، خطر افزایش می‌یابد، زیرا آن برنامه‌ها می‌توانند تاریخچه چت واتساپ شما را بدون رضایت شما بخوانند. این فقط یک نگرانی نظری نیست؛ این یک قابلیت طراحی شده است. حتی اگر متا به طور فعال از این دسترسی سوءاستفاده نکند، معماری اجازه آن را می‌دهد.

تأثیر فراتر از حریم خصوصی فردی است. در محیط‌های سازمانی، جایی که کارمندان از واتساپ برای ارتباطات تجاری استفاده می‌کنند، این آسیب‌پذیری می‌تواند داده‌های حساس شرکتی را در معرض خطر قرار دهد. آژانس‌های دولتی نیز می‌توانند از طریق درخواست‌های قانونی به متا به داده‌های محلی رمزنگاری‌نشده دسترسی پیدا کنند و محافظت‌های E2EE را به طور کامل دور بزنند.

ارتباط با CVE-2026-28910

با افزودن آتش به آتش، یک آسیب‌پذیری اخیراً افشا شده در sandbox مک، CVE-2026-28910، بر ابزار بایگانی اپل تأثیر می‌گذارد. این نقص می‌تواند محافظت‌های App Sandbox و شفافیت، رضایت و کنترل (TCC) را دور بزند و امکان دسترسی تقریباً نامحدود به سیستم فایل را فراهم کند. هنگامی که با ذخیره‌سازی رمزنگاری‌نشده واتساپ ترکیب شود، یک مهاجم می‌تواند بدون هیچ تعامل کاربری، تاریخچه چت را از یک مک در معرض خطر استخراج کند.

جامعه امنیت سایبری نگران است. در حالی که هیچ بهره‌برداری فعالی گزارش نشده است، ترکیب این آسیب‌پذیری‌ها طوفان کاملی برای سرقت داده‌ها ایجاد می‌کند. این یک زنگ بیدارباش برای اپل و متا است تا مواضع امنیتی خود را، به ویژه در مورد کانتینرهای گروه برنامه و رمزنگاری داده‌های محلی، بازنگری کنند.

اقدامات فوری برای محافظت از خود

این مراحل مشکل اساسی را حل نمی‌کند، اما در حالی که منتظریم متا به این مشکل رسیدگی کند، خطر را کاهش می‌دهند.

فراتر از رمزنگاری: پرسیدن سؤالات درست

این حادثه شکاف مهمی در نحوه ارزیابی پلتفرم‌های پیام‌رسان برجسته می‌کند. ما اغلب می‌پرسیم «آیا رمزنگاری شده است؟» اما به ندرت عمیق‌تر می‌کاویم. هنگام انتخاب ابزار ارتباطی، سؤالات دشوار را بپرسید: آیا پیام‌ها در حالت سکون روی دستگاه رمزنگاری می‌شوند؟ چه کسی کلیدهای رمزنگاری را در اختیار دارد؟ آیا ارائه‌دهنده پلتفرم می‌تواند پیام‌های من را بخواند؟ چه اتفاقی برای داده‌ها در کانتینرهای مشترک می‌افتد؟ آیا پلتفرم به طور مستقل ممیزی شده است؟

برای سازمان‌ها، ایجاد یک سیاست امنیتی ارتباطی روشن غیرقابل مذاکره است. مشخص کنید کدام کانال‌ها برای کدام نوع اطلاعات تأیید شده‌اند و آن را اعمال کنید، به ویژه در صنایع تنظیم‌شده. روزهایی که فرض می‌شد آیکون قفل سبز به معنای حریم خصوصی کامل است، به پایان رسیده است. امنیت واقعی مستلزم محافظت سرتاسری از داده‌ها در هر مرحله—انتقال، ذخیره‌سازی و پشتیبان‌گیری است.

در پی این افشاگری، متا سکوت کرده و هیچ جدول زمانی برای رفع این مشکل ارائه نکرده است. کاربران باید خودشان انتخاب کنند. در حالی که واتساپ یک نیروی غالب باقی مانده است، این افشاگری باید ما را به بازنگری در اعتماد خود به پلتفرم‌هایی که روزانه استفاده می‌کنیم ترغیب کند. به هر حال، حریم خصوصی فقط به آنچه در حین انتقال اتفاق می‌افتد نیست؛ بلکه به جایی که داده‌های شما در زمانی که هیچ کس نگاه نمی‌کند، آرام می‌گیرد نیز مربوط است.

برگشت