Язык

Истории чатов WhatsApp хранятся без шифрования на macOS и iOS

Истории чатов WhatsApp хранятся без шифрования на macOS и iOS

Слон в комнате: локальное шифрование

Когда исследователи безопасности из Mysk опубликовали свои выводы 24 мая 2026 года, сообщество специалистов по конфиденциальности коллективно ахнуло. WhatsApp, самое популярное в мире приложение для обмена сообщениями с сквозным шифрованием как главным преимуществом, хранит всю вашу историю чатов в открытом виде на iOS и macOS. Никакого шифрования при хранении. Никакой защиты. Просто простая база данных SQLite, лежащая в общем контейнере, ожидающая чтения.

Это не взлом и не ошибка. Это архитектурное решение, которое существует уже много лет и затрагивает более двух миллиардов пользователей. База данных, названная Axolotl.sqlite, находится в общем контейнере группы приложений с меткой group.net.whatsapp.WhatsApp.shared. Этот контейнер доступен любому приложению из той же группы разработчиков — в данном случае Meta. Это означает, что Facebook и Instagram, если они установлены на том же устройстве, могут незаметно читать ваши личные разговоры без какого-либо диалога разрешений или уведомления пользователя.

Что не покрывает сквозное шифрование

Сквозное шифрование (E2EE) часто понимают неправильно. Оно защищает сообщения, пока они путешествуют с вашего устройства на устройство получателя, гарантируя, что никто между ними — даже серверы WhatsApp — не сможет их прочитать. Однако, как только сообщение прибывает и расшифровывается на вашем устройстве, оно записывается в локальную базу данных. Эта база данных не зашифрована при хранении. E2EE защищает путь, а не пункт назначения.

Исследователи Mysk продемонстрировали эту уязвимость в публичном видео, показав, как сопутствующее приложение Meta может получить доступ и прочитать полную базу данных сообщений WhatsApp без какого-либо запроса разрешения. Это яркое напоминание о том, что шифрование при передаче — только половина дела. Безопасность локальных данных не менее важна, и в данном случае Meta выбрала удобство вместо безопасности.

Кто находится в группе риска?

Если вы используете WhatsApp на iPhone или Mac, вы потенциально подвержены риску. Риск возрастает, если на том же устройстве также установлены Facebook или Instagram, поскольку эти приложения могут читать вашу историю чатов WhatsApp без вашего согласия. Это не просто теоретическая проблема; это предусмотренная возможность. Даже если Meta не активно использует этот доступ, архитектура это позволяет.

Влияние выходит за рамки индивидуальной конфиденциальности. В корпоративной среде, где сотрудники используют WhatsApp для делового общения, эта уязвимость может раскрыть конфиденциальные корпоративные данные. Государственные органы также потенциально могут получить доступ к незашифрованным локальным данным через юридические запросы, направленные в Meta, полностью обходя защиту E2EE.

Связь с CVE-2026-28910

Подливая масла в огонь, недавно раскрытая уязвимость песочницы macOS, CVE-2026-28910, затрагивает Архивную утилиту Apple. Эта ошибка может обойти App Sandbox и защиту Transparency, Consent, and Control (TCC), позволяя почти неограниченный доступ к файловой системе. В сочетании с незашифрованным хранилищем WhatsApp злоумышленник потенциально может извлечь историю чатов с взломанного Mac без какого-либо взаимодействия с пользователем.

Сообщество кибербезопасности обеспокоено. Хотя активной эксплуатации не сообщалось, сочетание этих уязвимостей создает идеальный шторм для кражи данных. Это тревожный звонок для Apple и Meta, чтобы пересмотреть свои меры безопасности, особенно в отношении контейнеров групп приложений и локального шифрования данных.

Немедленные шаги для защиты себя

Эти шаги не исправят основную проблему, но снижают риск, пока мы ждем, когда Meta решит проблему.

За пределами шифрования: задавая правильные вопросы

Этот инцидент подчеркивает критический пробел в том, как мы оцениваем платформы обмена сообщениями. Мы часто спрашиваем: "Зашифровано ли это?", но редко копаем глубже. При выборе инструмента связи задавайте сложные вопросы: Зашифрованы ли сообщения при хранении на устройстве? Кто владеет ключами шифрования? Может ли провайдер платформы читать мои сообщения? Что происходит с данными в общих контейнерах? Была ли платформа независимо проверена?

Для организаций установление четкой политики безопасности связи не подлежит обсуждению. Определите, какие каналы одобрены для каких типов информации, и обеспечьте их соблюдение, особенно в регулируемых отраслях. Дни, когда можно было предполагать, что зеленая иконка замка означает полную конфиденциальность, прошли. Настоящая безопасность требует сквозной защиты данных на каждом этапе — передача, хранение и резервное копирование.

После этого раскрытия Meta хранит молчание, не предлагая сроков исправления проблемы. Пользователям остается делать свой выбор. Хотя WhatsApp остается доминирующей силой, это открытие должно побудить к переоценке нашего доверия к платформам, которые мы используем ежедневно. В конце концов, конфиденциальность — это не только то, что происходит во время передачи; это то, где ваши данные покоятся, когда никто не смотрит.

Назад