Signal voegt nieuwe beveiligingsfunctie toe om man-in-the-middle-aanvallen te dwarsbomen

Signal heeft 'Automatic Key Verification' geïntroduceerd, een nieuwe beveiligingsfunctie die gebruikers een nieuwe manier biedt om er zeker van te zijn dat hun versleutelde chats niet zijn onderschept.

De nieuwe functie is onderdeel van een systeem voor "sleuteltransparantie" (key transparency) dat gebruikmaakt van Cloudflare en Trail of Bits als onafhankelijke vertrouwde auditors van derden om de integriteit van Signal-gesprekken te verifiëren.

"Het werkt via een systeem van verificaties die worden uitgevoerd door jou, je Signal-connecties en externe auditors, die samen dezelfde zekerheid bieden als het handmatig verifiëren van veiligheidsnummers. In tegenstelling tot veiligheidsnummers worden deze verificaties onafhankelijk uitgevoerd en vereisen ze geen persoonlijke ontmoeting of een secundair communicatiekanaal," aldus Katherine Yen, software engineer bij Signal.

"Dit systeem van verificaties zorgt ervoor dat de koppeling tussen een telefoonnummer of gebruikersnaam en de bijbehorende openbare versleutelingssleutel wereldwijd consistent is en transparant voor alle deelnemers in het ecosysteem van Signal. Dit beschermt tegen scenario's waarin een sleutel wordt vervangen zonder dat de eigenaar hiervan op de hoogte is — bijvoorbeeld als een kwaadaardige partij Signal zou compromitteren en een andere sleutel zou koppelen aan het telefoonnummer van je connectie."

Hoe Automatic Key Verification te gebruiken

Gebruikers kunnen Automatic Key Verification in Signal inschakelen via: Instellingen > Privacy > Geavanceerd > schakel Automatic Key Verification in.

Daarnaast kunnen ze de openbare sleutel van Signal-gebruikers met wie ze chatten verifiëren door op "Automatisch verifiëren" te klikken op het scherm voor de verificatie van veiligheidsnummers. Als de verificatie succesvol is, toont de app een groen vinkje en het bericht "Versleuteling geverifieerd".

Gebruikers die niet willen vertrouwen op Signal of onafhankelijke auditors kunnen de automatische sleutelverificatie uitschakelen in de privacyinstellingen en handmatige verificatie van veiligheidsnummers blijven gebruiken.

"Sleuteltransparantie biedt een gebruiksvriendelijke manier om een belangrijk onderdeel van de berichtbeveiliging te bevestigen, ter aanvulling op ons bestaande systeem met veiligheidsnummers," aldيه Signal. "Na verloop van tijd zorgt deze verificatie, gecombineerd met de verificaties die continu worden uitgevoerd door je Signal-connectie en externe auditors, voor de consistentie van de sleutel van deze Signal-verbinding binnen het Signal-ecosysteem."

Context: Bestrijding van phishing en spionage

In mei introduceerde Signal daarnaast nieuwe waarschuwingsberichten en in-app bevestigingen. Deze zijn ontworpen om gebruikers tijd te geven om de veiligheid van een extern verzoek te evalueren, als extra waarborg tegen phishing en pogingen tot sociale manipulatie (social engineering).

Dit was een reactie op aanvallen die worden toegeschreven aan door de Russische staat gesponsorde hackers. Zij richtten zich op prominente gebruikers met valse 'Signal Support'-meldingen, waarbij misbruik werd gemaakt van de functie 'Gekoppeld apparaat' (Linked Device) om toegang te krijgen tot het account, de chats en de contactlijsten van het doelwit, zoals gerapporteerd door de FBI, de Duitse autoriteiten en de Nederlandse overheid.

Een maand later kondigde het Amerikaanse ministerie van Buitenlandse Zaken beloningen aan tot 10 miljoen dollar voor iedereen die kan helpen bij het identificeren of lokaliseren van leden van de hackergroepen UNC5792 en UNC4221, die gelinkt zijn aan grootschalige phishingcampagnes gericht op Signal-gebruikers.