image

Onderzoekers hekelen encryptie van chat-app Telegram

vrijdag 11 december 2015, 15:21 door Redactie, 7 reacties

De encryptie van de populaire versleutelde chat-app Telegram is niet waterdicht, wat aantoont waarom softwareontwikkelaars niet hun eigen encryptie moeten gebruiken, zo stellen experts. Telegram gebruikt voor het versleutelen van chatberichten een zelfontwikkelde encryptie.

In 2014 organiseerde Telegram nog een wedstrijd waarbij 300.000 dollar werd uitgeloofd voor de persoon die de encryptie wist te kraken. De wedstrijd leverde geen winnaar op. Dit wil echter niet zeggen dat de encryptie feilloos is. Onderzoekers Jakob Jakobsen en Claudio Orlandi van de Aarhus Universiteit in Denemarken voerden een audit (pdf) uit van de broncode van Telegram. Ze ontdekten dat de symmetrische encryptie die Telegram gebruikt, ook bekend als MTProto, niet 'IND-CCA secure' is. IND-CCA staat voor 'Indistinguishability under non-adaptive and adaptive Chosen Ciphertext Attack' en het wil zeggen dat het niet mogelijk is voor een aanvaller om een onderscheid te maken tussen de versleuteling van verschillende berichten, zelfs als er berichten naar keuze kunnen worden versleuteld en ontsleuteld.

Dit geldt niet voor Telegram, aldus Jakobsen en Orlandi. Het is namelijk mogelijk om elk willekeurig versleuteld bericht in een ander versleuteld bericht om te zetten die hetzelfde bericht ontsleutelt. De onderzoekers benadrukken dat het hier om een theoretische aanval gaat en het via deze aanval niet mogelijk is om versleutelde berichten volledig te ontsleutelen. Toch stellen ze dat er geen reden is waarom Telegram minder veilige encryptie zou gebruiken als er veiligere oplossingen voorhanden zijn.

"Onderzoekers hebben de Telegram berichten-app onderzocht en ontdekten waarom je niet je eigen encryptie moet ontwikkelen", zo liet beveiligingsonderzoekster Runa Sandvik gisteren via Twitter weten. Sandvik was voorheen betrokken bij de ontwikkeling van het anonimiteitsnetwerk Tor. "De vraag waarom je niet je eigen encryptie moet bedenken is enigszins vergelijkbaar met de vraag waarom je niet je eigen vliegtuigmotor moet ontwikkelen", zo maakt ze tegenover Vice Magazine duidelijk. In hun conclusie van het onderzoek stellen de onderzoekers dat de versleutelde berichten-app TextSecure een veiliger alternatief is, omdat het geteste en beproefde encryptie gebruikt. De Telegram-ontwikkelaars krijgen dan ook het advies om een veiliger encryptieprotocol toe te voegen.

Reacties (7)
11-12-2015, 15:57 door Anoniem
Ha, dit was altijd zo een hekel punt voor Telegram en security specialisten.
Nu wordt het ook aangetoond na onderzoek, ben benieuwd hoe Telegram hier op gaat reageren.
Kop in het zand of toch hun protocol aanpassen OF de verbeteringen in hun eigen protocl doorvoeren.

We zullen het merken..
11-12-2015, 16:42 door drijfsandbox
Ongerelateerd, maar wellicht ook interessant is dat Telegram metadata lekt van letterlijk iedere gebruiker: https://oflisback.github.io/telegram-stalking/
11-12-2015, 17:36 door Anoniem
Ik wordt zelf moe van hun angst als hun dat ook wel hebben.
11-12-2015, 20:42 door Anoniem
Dit is nou precies waarom ik Signal, de opvolger van TextSecure gebruik.
11-12-2015, 23:49 door johanw
Door Anoniem: Dit is nou precies waarom ik Signal, de opvolger van TextSecure gebruik.
En sinds die encrypted sms gedropt hebben gebruik ik de fork SMSSecure voor sms berichten.
12-12-2015, 07:11 door Anoniem
Door johanw:
Door Anoniem: Dit is nou precies waarom ik Signal, de opvolger van TextSecure gebruik.
En sinds die encrypted sms gedropt hebben gebruik ik de fork SMSSecure voor sms berichten.

Jacob Appel baum zegt: Waarom gebruik je een secure app op een unsecure device?
Dus m.a.w. hoe veilig ben je nu? Of m.a.w. hoe veilig denk je ECHT te zijn?

Koop dus gewoon maar een gewone telefoon die vaker uit staat als aan, en je alleen gebruikt in noodgevallen.

Maar ja iedereen moet op vandaag voor de domste dingen bereikbaar zijn toch.

Denk daar maar eens over na.

We hebben wel geen bewaarplicht meer, maar toch bewaart je ISP je rekening over je belgedrag.

Joepie
12-12-2015, 10:03 door Anoniem
Ik denk dat de meeste mensen of net iets te veel te besteden hebben, of niet realiseren wat hun smartphone hun precies
kost op jaarbasis (aanschaf en abbo) of niks uitmaakt.

Ze moeten ja op elk moment iets kunnen opzoeken, of een sms versturen alsof dat allemaal zo van levensbelang is.

Iets opzoeken op internet doe ik s'avonds wel, en sms gebruik ik nooit.

Spaart een hoop geld, en ik heb een betere privacy.

Maar goed ieder zijn meug, maar ze klagen wel steeds.

En vaak is het het een of het ander.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.