Informações do aviso
Título: Signal Ataques de homógrafos IDN
Referência do aviso: BLAZE-01-2019 (CVE-2019-9970)
Produto: Signal
Modo de divulgação: Divulgação coordenada
Descrição do produto
O Signal é um aplicativo de comunicações criptografadas para Android e iOS. Uma versão para desktop também está disponível para Linux, Windows e macOS. Ele utiliza a Internet para enviar mensagens individuais e em grupo, incluindo arquivos, notas de voz, imagens e vídeos, além de realizar chamadas telefônicas.
O Signal utiliza números de celular padrão como identificadores e criptografia de ponta a ponta para proteger todas as comunicações com outros usuários. Os aplicativos incluem mecanismos pelos quais os usuários podem verificar de forma independente a identidade de seus correspondentes e a integridade do canal de dados. (da página da Wikipédia do Signal)
Detalhes da vulnerabilidade
O Signal Desktop e o Android são vulneráveis a um ataque de homógrafo IDN ao exibir mensagens que contêm URLs.
Um ataque de homógrafo é uma vulnerabilidade de segurança que pode enganar os usuários, fazendo-os pensar que estão visitando um determinado site quando, na verdade, são direcionados para um nome de domínio diferente, porém homógrafo. Essa vulnerabilidade pode ser usada para potencializar a engenharia social, aumentando significativamente as chances de um ataque bem-sucedido.
Ao receber uma mensagem com um link, o Signal o renderiza em um formato clicável, e a fonte usada para exibir a mensagem torna impossível distinguir entre a URL legítima e a URL maliciosa, por exemplo:
- URL legítima
- URL maliciosa – com o 'a' como um caractere cirílico, não latino
Ao clicar no link malicioso, o usuário será levado para https://blаzeinfosec.com/ em vez do verdadeiro https://blazeinfosec.com, apesar de o link ser exibido exatamente como o site esperado.


Um exemplo de cenário de ataque contra um usuário móvel do Signal:
- Um ativista ou pessoa de interesse usa o Signal para Android
- A pessoa recebe uma URL em uma mensagem do Signal disfarçada de legítima e clica no link
- A URL maliciosa fornece um exploit de navegador de um clique
- O alvo é infectado com malware móvel
Além disso, a versão móvel do Tor Browser (Orfox, no Android) é vulnerável à mesma classe de ataque. Portanto, usuários do Signal com Tor Browser (o que não parece ser uma combinação rara) estão vulneráveis a ataques de phishing completos.
Correção e recomendações
A Blaze Information Security recomenda que o Signal "desative" URLs, assim como é feito em sua versão para iOS.

URLs com scripts mistos (por exemplo, latim e cirílico no mesmo nome de domínio) ou URLs usando scripts não instalados ou habilitados no dispositivo devem ser exibidas na mensagem como não clicáveis.
Alternativamente, o Signal poderia implementar a mesma estratégia usada pelo WhatsApp para marcar o link como inseguro, com uma mensagem de aviso clara ao usuário quando um nome de domínio homógrafo IDN for encontrado na mensagem.
A vulnerabilidade foi corrigida pelo Signal, pelo menos na versão 4.35.3 para Android. Até o momento, o Signal para Desktop baseado em Windows ainda está vulnerável. Os usuários devem atualizar o Signal para a versão mais recente.
Créditos
Esta vulnerabilidade foi descoberta e pesquisada por Julio Cesar Fort da Blaze Information Security
Cronograma de divulgação
31/01/2019: Contato inicial solicitando a chave PGP do fornecedor
31/01/2019: O fornecedor respondeu, pedindo que os detalhes da vulnerabilidade fossem enviados, surpreendentemente, por e-mail não criptografado
31/01/2019: Detalhes da vulnerabilidade enviados por e-mail não criptografado
01/02/2019: A Signal responde: "parece que o comportamento padrão aqui é confiar no navegador para desambiguar esses nomes (e no registrador para evitar a emissão de nomes ambíguos)."
01/02/2019: A Blaze responde, citando exploits de um clique e o caso de Ahmed Mansoor e o malware Pegasus como um cenário de ataque plausível
03/02/2019: A Blaze envia um relatório à Signal informando que o Tor Browser para Android é vulnerável, transformando-o em uma cadeia completa de phishing
12/02/2019: A Signal responde: "Não consideramos isso uma 'vulnerabilidade' ou 'bug'", apesar das evidências mostrarem o contrário.
Data desconhecida de 2019: Uma correção foi lançada – o fornecedor nunca informou a Blaze sobre a correção.
23/03/2019: Comunicado de segurança publicado
Referências
Signal
Ataque de homógrafos IDN
O Ataque de Homógrafos
Sobre a Blaze Information Security
A Blaze Information Security é uma empresa privada e independente de segurança da informação, nascida de anos de experiência combinada. Com presença na América do Sul e na Europa, a Blaze conta com uma equipe de analistas seniores com experiência nas principais empresas de consultoria em segurança da informação em todo o mundo e um histórico comprovado de pesquisas de segurança publicadas.
E-mail: [email protected]
Blog do Wildfire Labs
Twitter
Github
Impressão digital da chave PGP: DB53 D9D9 F0E1 E513 4F52 8219 C33B C7FA C5D0 E926




