Signal presenta la verifica automatica delle chiavi per fermare l'intercettazione delle chat crittografate

Signal presenta la verifica automatica delle chiavi per fermare l'intercettazione delle chat crittografate

L'app di messaggistica Signal ha lanciato una nuova funzionalità che consente agli utenti di confermare che le loro conversazioni crittografate non siano state intercettate, utilizzando revisori indipendenti per controllare automaticamente le chiavi di crittografia.

L'app di messaggistica Signal ha introdotto una nuova capacità di sicurezza chiamata Verifica automatica delle chiavi, che offre agli utenti un modo per verificare che le loro conversazioni crittografate non siano state intercettate segretamente da un attaccante. La funzionalità si basa su un sistema di trasparenza delle chiavi, un metodo che consente a molte parti indipendenti di confermare che le chiavi di crittografia utilizzate nelle chat di Signal siano corrette e non siano state sostituite. Signal ha arruolato Cloudflare e Trail of Bits come revisori indipendenti di terze parti fidati per aiutare a verificare l'integrità delle conversazioni.

Secondo l'ingegnere software di Signal Katherine Yen, il sistema funziona attraverso verifiche effettuate da te, dai tuoi contatti Signal e da revisori di terze parti. Insieme, questi controlli forniscono la stessa garanzia del confronto manuale dei numeri di sicurezza, che sono codici che le persone possono leggere ad alta voce per confermare che le loro chat sono sicure. A differenza dei numeri di sicurezza, queste nuove verifiche vengono eseguite automaticamente e non richiedono un incontro di persona o un canale di comunicazione separato. Il sistema garantisce che l'associazione tra un numero di telefono o un nome utente e la sua chiave pubblica di crittografia sia globalmente coerente e trasparente per tutti nell'ecosistema Signal. Questo protegge da scenari in cui una chiave viene sostituita all'insaputa del proprietario, ad esempio se una parte malintenzionata compromette Signal e associa una chiave diversa al numero di telefono di qualcuno.

Gli utenti possono attivare la Verifica automatica delle chiavi andando su Impostazioni, poi Privacy, poi Avanzate e attivando l'opzione. Possono anche verificare la chiave pubblica di una persona con cui stanno chattando scegliendo il pulsante Verifica automaticamente nella schermata di verifica del numero di sicurezza. Se la verifica ha successo, l'app mostra un segno di spunta verde e un messaggio Crittografia verificata. Le persone che non vogliono fare affidamento su Signal o sui revisori indipendenti possono disattivare la funzionalità automatica nelle impostazioni sulla privacy e continuare a utilizzare la verifica manuale dei numeri di sicurezza. Signal afferma che la trasparenza delle chiavi offre un modo semplice per confermare una parte importante della sicurezza dei messaggi e integra il sistema esistente dei numeri di sicurezza.

Questa nuova funzionalità arriva dopo una serie di attacchi di phishing e ingegneria sociale contro gli utenti di Signal. A maggio, Signal ha introdotto nuovi messaggi di avviso e conferme in-app per dare agli utenti il tempo di valutare la sicurezza delle richieste esterne come ulteriori salvaguardie contro il phishing, che è quando gli attaccanti inviano messaggi falsi fingendo di essere un servizio fidato. Queste modifiche sono state provocate da attacchi attribuiti a hacker sponsorizzati dallo stato russo che hanno preso di mira utenti di alto profilo con falsi avvisi di Signal Support che abusavano della funzione Dispositivi collegati di Signal, una funzione che consente di utilizzare lo stesso account su più dispositivi. Gli attaccanti sono riusciti ad accedere all'account, alle chat e alle liste di contatti del bersaglio, secondo i rapporti dell'FBI, delle autorità tedesche e del governo olandese. Un mese dopo, il Dipartimento di Stato degli Stati Uniti ha annunciato taglie fino a 10 milioni di dollari per chiunque possa aiutare a identificare o localizzare membri dei gruppi di hacker UNC5792 e UNC4221 legati a campagne di phishing diffuse che prendono di mira gli utenti di Signal.

Per gli utenti comuni, attivare la verifica automatica delle chiavi aggiunge un livello di fiducia significativo senza richiedere conoscenze tecniche. Rende molto più difficile realizzare attacchi man-in-the-middle, in cui una terza parte si inserisce segretamente tra due persone e legge o altera i loro messaggi. Per i proprietari di siti web e i team IT, lo stesso principio di verifica delle chiavi di crittografia si applica al traffico web: i certificati HTTPS e la risoluzione DNS sicura garantiscono che i visitatori raggiungano il sito reale e non uno falso. AEU DNS fornisce una risoluzione DNS privata e sicura che aiuta a prevenire manomissioni nel processo di risoluzione dei nomi di dominio, che altrimenti potrebbero essere abusate in attacchi man-in-the-middle.

Come Proteggerti

  1. In Signal, vai su Impostazioni, poi Privacy, poi Avanzate e attiva la Verifica automatica delle chiavi così l'app controlla automaticamente che le tue chat siano sicure.
  2. Se vedi un pulsante Verifica automaticamente nella schermata del numero di sicurezza di un contatto, toccalo e cerca un segno di spunta verde e un messaggio Crittografia verificata.
  3. Non toccare mai link o seguire istruzioni in messaggi che affermano di provenire dal Supporto Signal; Signal non ti chiederà mai i tuoi dati di accesso in questo modo.
  4. Mantieni aggiornata l'app Signal all'ultima versione per ricevere nuove protezioni di sicurezza appena vengono rilasciate.
  5. Per conversazioni molto sensibili, puoi ancora confrontare manualmente i numeri di sicurezza con l'altra persona usando un canale diverso, come una telefonata o di persona.

Servizi AEU correlati