• Исследователи обнаружили, что система верифицированных отправителей RCS уязвима для подмены, что подвергает пользователей риску фишинга.
  • Злоупотребления протоколом затрагивают крупных операторов связи и пользователей Android по всему миру, вызывая неотложные опасения по поводу безопасности мобильных устройств.

Что произошло: верификацию отправителя RCS можно подделать

Специалисты по кибербезопасности изEvinaиMindflowобнаружили серьезную уязвимость в протоколе Rich Communication Services (RCS). Проблема заключается в том, как операторы связи проверяют «доверенных» отправителей RCS. Вместо строгой взаимной аутентификации многие операторы полагаются на локальные проверки, которые преступники могут обойти.

Злоумышленники регистрируют номер на зарубежном RCS-сервере и отправляют сообщения, имитирующие доверенные бренды. Такие сообщения могут содержать логотипы и официальные названия, что делает их похожими на настоящие. Жертвы получают их через приложение Google Messages, которое поддерживает RCS по умолчанию. По данным TelecomTalk, уязвимость затрагивает пользователей по всему миру, в том числе тех, кто обслуживается сетями, использующими платформу Jibe от Google.

Читайте также:RCS внедряет MLS для повышения безопасности
Читайте также:Sinch расширяет партнерство по RCS с Verizon

Почему это важно

Эта уязвимость вскрывает системный сбой в проверке отправителей RCS. Смишинг, или фишинг через SMS, представляет собой растущую угрозу. Переход с SMS на RCS был призван укрепить безопасность мобильной переписки, однако это открытие показывает, что система может быть столь же уязвимой или даже более уязвимой при неправильной реализации.

В отличие от SMS, где пользователи видят номера телефонов, верифицированные сообщения RCS часто отображают названия брендов и логотипы, создавая ложное чувство безопасности. При отсутствии четкого применения протокола или межоператорской проверки злоумышленники могут использовать несоответствия для создания реалистично выглядящих мошеннических схем. Как отметил David Lotfi, генеральный директор Evina, «Это не дефект приложения, это проблема архитектуры протокола».

Ставки высоки. RCS теперь встроен в приложение обмена сообщениями по умолчанию на миллиардах телефонов Android. Если ничего не предпринять, эта уязвимость может быть использована в широкомасштабных фишинговых кампаниях, аналогичных прошлым атакам, эксплуатировавшим уязвимости сигнализации SS7.

Для снижения риска потребуются строгое применение аутентификации, межоператорские стандарты и большая прозрачность со стороны телекоммуникационных компаний. Google, операторы и производители устройств должны скоординировать усилия, чтобы исправить протокол и восстановить доверие к RCS как безопасной альтернативе SMS.