Signal heeft Automatic Key Verification geïntroduceerd, een functie die gebruikmaakt van een systeem voor "sleuteltransparantie". Hiermee kunnen gebruikers de integriteit van hun versleutelde gesprekken verifiëren zonder dat daar een persoonlijke ontmoeting of handmatige controle van veiligheidsnummers voor nodig is. Het proces wordt ondersteund door onafhankelijke auditors, namelijk Cloudflare en Trail of Bits.
De functie is bedoeld om scenario's te voorkomen waarbij een kwaadaardige partij een versleutelingssleutel vervangt om chats te onderscheppen. Gebruikers kunnen de functie activeren via Instellingen > Privacy > Geavanceerd.
Deze update komt voort uit een bredere inspanning om Signal-gebruikers te beschermen tegen phishing en sociale manipulatie, met name na aanvallen door door de Russische staat gesponsorde hackergroepen (zoals UNC5792 en UNC4221) die misbruik maakten van de 'Gekoppeld apparaat'-functie.
Signal voegt nieuwe beveiligingsfunctie toe om man-in-the-middle-aanvallen te dwarsbomen
Signal heeft 'Automatic Key Verification' geïntroduceerd, een nieuwe beveiligingsfunctie die gebruikers een nieuwe manier biedt om er zeker van te zijn dat hun versleutelde chats niet zijn onderschept.
De nieuwe functie is onderdeel van een systeem voor "sleuteltransparantie" (key transparency) dat gebruikmaakt van Cloudflare en Trail of Bits als onafhankelijke vertrouwde auditors van derden om de integriteit van Signal-gesprekken te verifiëren.
"Het werkt via een systeem van verificaties die worden uitgevoerd door jou, je Signal-connecties en externe auditors, die samen dezelfde zekerheid bieden als het handmatig verifiëren van veiligheidsnummers. In tegenstelling tot veiligheidsnummers worden deze verificaties onafhankelijk uitgevoerd en vereisen ze geen persoonlijke ontmoeting of een secundair communicatiekanaal," aldus Katherine Yen, software engineer bij Signal.
"Dit systeem van verificaties zorgt ervoor dat de koppeling tussen een telefoonnummer of gebruikersnaam en de bijbehorende openbare versleutelingssleutel wereldwijd consistent is en transparant voor alle deelnemers in het ecosysteem van Signal. Dit beschermt tegen scenario's waarin een sleutel wordt vervangen zonder dat de eigenaar hiervan op de hoogte is — bijvoorbeeld als een kwaadaardige partij Signal zou compromitteren en een andere sleutel zou koppelen aan het telefoonnummer van je connectie."
Hoe Automatic Key Verification te gebruiken
Gebruikers kunnen Automatic Key Verification in Signal inschakelen via: Instellingen > Privacy > Geavanceerd > schakel Automatic Key Verification in.
Daarnaast kunnen ze de openbare sleutel van Signal-gebruikers met wie ze chatten verifiëren door op "Automatisch verifiëren" te klikken op het scherm voor de verificatie van veiligheidsnummers. Als de verificatie succesvol is, toont de app een groen vinkje en het bericht "Versleuteling geverifieerd".
Gebruikers die niet willen vertrouwen op Signal of onafhankelijke auditors kunnen de automatische sleutelverificatie uitschakelen in de privacyinstellingen en handmatige verificatie van veiligheidsnummers blijven gebruiken.
"Sleuteltransparantie biedt een gebruiksvriendelijke manier om een belangrijk onderdeel van de berichtbeveiliging te bevestigen, ter aanvulling op ons bestaande systeem met veiligheidsnummers," aldيه Signal. "Na verloop van tijd zorgt deze verificatie, gecombineerd met de verificaties die continu worden uitgevoerd door je Signal-connectie en externe auditors, voor de consistentie van de sleutel van deze Signal-verbinding binnen het Signal-ecosysteem."
Context: Bestrijding van phishing en spionage
In mei introduceerde Signal daarnaast nieuwe waarschuwingsberichten en in-app bevestigingen. Deze zijn ontworpen om gebruikers tijd te geven om de veiligheid van een extern verzoek te evalueren, als extra waarborg tegen phishing en pogingen tot sociale manipulatie (social engineering).
Dit was een reactie op aanvallen die worden toegeschreven aan door de Russische staat gesponsorde hackers. Zij richtten zich op prominente gebruikers met valse 'Signal Support'-meldingen, waarbij misbruik werd gemaakt van de functie 'Gekoppeld apparaat' (Linked Device) om toegang te krijgen tot het account, de chats en de contactlijsten van het doelwit, zoals gerapporteerd door de FBI, de Duitse autoriteiten en de Nederlandse overheid.
Een maand later kondigde het Amerikaanse ministerie van Buitenlandse Zaken beloningen aan tot 10 miljoen dollar voor iedereen die kan helpen bij het identificeren of lokaliseren van leden van de hackergroepen UNC5792 en UNC4221, die gelinkt zijn aan grootschalige phishingcampagnes gericht op Signal-gebruikers.
Signal voegt nieuwe beveiligingsfunctie toe om man-in-the-middle-aanvallen te dwarsbomen
Signal heeft 'Automatic Key Verification' geïntroduceerd, een nieuwe beveiligingsfunctie die gebruikers een nieuwe manier biedt om er zeker van te zijn dat hun versleutelde chats niet zijn onderschept.
De nieuwe functie is onderdeel van een systeem voor "sleuteltransparantie" (key transparency) dat gebruikmaakt van Cloudflare en Trail of Bits als onafhankelijke vertrouwde auditors van derden om de integriteit van Signal-gesprekken te verifiëren.
"Het werkt via een systeem van verificaties die worden uitgevoerd door jou, je Signal-connecties en externe auditors, die samen dezelfde zekerheid bieden als het handmatig verifiëren van veiligheidsnummers. In tegenstelling tot veiligheidsnummers worden deze verificaties onafhankelijk uitgevoerd en vereisen ze geen persoonlijke ontmoeting of een secundair communicatiekanaal," aldus Katherine Yen, software engineer bij Signal.
"Dit systeem van verificaties zorgt ervoor dat de koppeling tussen een telefoonnummer of gebruikersnaam en de bijbehorende openbare versleutelingssleutel wereldwijd consistent is en transparant voor alle deelnemers in het ecosysteem van Signal. Dit beschermt tegen scenario's waarin een sleutel wordt vervangen zonder dat de eigenaar hiervan op de hoogte is — bijvoorbeeld als een kwaadaardige partij Signal zou compromitteren en een andere sleutel zou koppelen aan het telefoonnummer van je connectie."
Hoe Automatic Key Verification te gebruiken
Gebruikers kunnen Automatic Key Verification in Signal inschakelen via: Instellingen > Privacy > Geavanceerd > schakel Automatic Key Verification in.
Daarnaast kunnen ze de openbare sleutel van Signal-gebruikers met wie ze chatten verifiëren door op "Automatisch verifiëren" te klikken op het scherm voor de verificatie van veiligheidsnummers. Als de verificatie succesvol is, toont de app een groen vinkje en het bericht "Versleuteling geverifieerd".
Gebruikers die niet willen vertrouwen op Signal of onafhankelijke auditors kunnen de automatische sleutelverificatie uitschakelen in de privacyinstellingen en handmatige verificatie van veiligheidsnummers blijven gebruiken.
"Sleuteltransparantie biedt een gebruiksvriendelijke manier om een belangrijk onderdeel van de berichtbeveiliging te bevestigen, ter aanvulling op ons bestaande systeem met veiligheidsnummers," aldيه Signal. "Na verloop van tijd zorgt deze verificatie, gecombineerd met de verificaties die continu worden uitgevoerd door je Signal-connectie en externe auditors, voor de consistentie van de sleutel van deze Signal-verbinding binnen het Signal-ecosysteem."
Context: Bestrijding van phishing en spionage
In mei introduceerde Signal daarnaast nieuwe waarschuwingsberichten en in-app bevestigingen. Deze zijn ontworpen om gebruikers tijd te geven om de veiligheid van een extern verzoek te evalueren, als extra waarborg tegen phishing en pogingen tot sociale manipulatie (social engineering).
Dit was een reactie op aanvallen die worden toegeschreven aan door de Russische staat gesponsorde hackers. Zij richtten zich op prominente gebruikers met valse 'Signal Support'-meldingen, waarbij misbruik werd gemaakt van de functie 'Gekoppeld apparaat' (Linked Device) om toegang te krijgen tot het account, de chats en de contactlijsten van het doelwit, zoals gerapporteerd door de FBI, de Duitse autoriteiten en de Nederlandse overheid.
Een maand later kondigde het Amerikaanse ministerie van Buitenlandse Zaken beloningen aan tot 10 miljoen dollar voor iedereen die kan helpen bij het identificeren of lokaliseren van leden van de hackergroepen UNC5792 en UNC4221, die gelinkt zijn aan grootschalige phishingcampagnes gericht op Signal-gebruikers.