De encryptie die in de berichtendienst Telegram wordt gebruikt is gekraakt. Dat bericht een bedrijf gespecialiseerd in mobile security.
Telegram is een alternatieve messaging dienst met op het moment zo’n 50 miljoen gebruikers. Vorig jaar wist Telegram in korte tijd enkele miljoenen nieuwe gebruikers te verwelkomen door de overname van WhatsApp door Facebook.
Op haar eigen weblog doet het bedrijf Zimperium de kraak uit de doeken. Dit nadat een deadline is verstreken voor het team achter Telegram om dit beveiligingsprobleem aan te pakken. Zimperium heeft Telegram 30 dagen de tijd gegeven om het probleem op te lossen maar tot nu toe zonder resultaat.
Middels de “Geheime chat” functie kunnen gebruikers rechtstreeks met elkaar communiceren zonder tussenkomst van een derde partij. Zimperium toonde aan dat de berichten die in een geheime chat werden verzonden (ongecodeerd) opgeslagen werden in het geheugen van een Android smartphone. Door het geheugen van een toestel uit te lezen is het dus mogelijk om beveiligde chats uit te lezen.
Tweede manier
Ook wist het bedrijf een tweede manier te achterhalen waarmee “geheime” berichten terug gevonden konden worden. Telegram slaat haar met encryptie beveiligde berichten als leesbare tekst op in een bestand “Cache4.db” welke te vinden is op je device in de map /data/data/org.telegram.messenger/. Dit bestand is een database waarin een tabel is te vinden met de betreffende berichten.Wanneer de onderzoekers verder zochten in dit bestand kwamen zij de berichten tegen die je in een eerder screenshot kunt lezen.
Ook wist het bedrijf een verwijderde conversatie terug te halen door het geheugen uit te lezen. Zimperium heeft met deze hack aan willen tonen dat de beveiliging in Telegram niet op orde is. Zij hebben het team achter Telegram dan ook dringend geadviseerd om de “geheime” berichten gecodeerd op te slaan op de smartphone.
Gebruikers van Telegram hoeven zich echter niet meteen zorgen maken dat hun berichten op straat liggen, de informatie kan immers alleen uitgelezen worden op het apparaat zelf.
Bron: Zimperium blog