In beginsel is Telegram al onveilig omdat het standaard alles (contacten, berichten, bijlagen (foto's, video's, documenten, etc.)) plain-text verstuurd en opslaat waardoor Telegram te allen tijde mee kan lezen en als de servers gehackt worden alle gegevens voor het oprapen liggen voor de aanvaller.
Dat is niet iets waar je harde bewijzen voor hoeft te gaan zoeken, daarvoor hoef je enkel het ontwerp van Telegram te bekijken.
Met betrekking tot MTProto zijn meerdere berichten over gepubliceerd hier op Tweakers, en even een rondje Google'en en je hebt ze zo te pakken - inclusief die van een groepje wetenschappers en experts.
Het probleem met gaten in encryptie is dat je die niet altijd direct in de praktijk kan brengen. Net als met SHA-1. Het was al jaren bekend dat het lek was waardoor iedereen overstapte op betere hashingmethodes, maar niemand had het nog in de praktijk kunnen brengen. Dat is uiteindelijk een paar jaar later door onderzoekers voor elkaar gekregen. Het probleem is dat het lek er dan dus inzit, en je niet weet of die onderzoekers die het publiceren wel de eerste waren die het in de praktijk hebben misbruikt; kan best dat overheden of hackinggroepen het al veel eerder hadden maar gewoon verkocht of niet publiek gemaakt, immers is de kans dan groter dat mensen lang gebruik blijven maken en heel lui zijn met het overstappen.
Bij Telegram idem dito, er zitten aantoonbaar meerdere gaten in het protocol - er is alleen voor zover bekend nog geen directe exploit beschikbaar. (Althans: niet publiek.) Dit zijn dus geen geruchten, dit zijn duidelijke gaten in het protocol die reeds aangetoond zijn dat ze bestaan; alleen bij gaten in crypto is het probleem dat de praktijk aanval dus soms nog even op zich laat wachten. Daarnaast kan door het ontwerp ook Telegram zélf die zwakte server-side misbruiken en zo alsnog meelezen met je berichten. Zelfde verhaal als SHA1 dus: het is 100% bewezen en aantoonbaar lek, men hoeft enkel nog te sleutelen om uiteindelijk de aanval in praktijk te brengen. Met veel mazzel duurt dat jaren, maar als men pech heeft wordt het snel gekraakt door criminelen of overheidsinstanties. Dat die zware lekken er inzitten is reden genoeg om het als onveilig te beschouwen, zeker omdat Telegram weigert de gaten te dichten.
In het encryptie protocol dat WhatsApp gebruikt zitten overigens geen gaten, dat is voor zover bekend waterdicht. (100% veilig bestaat niet, dus laten we dat ook niet pretenderen.)
De implementatie heeft wel een trade-off i.c.m. retransmission van undelivered messages, maar dat wordt door echt helemaal niemand die er verstand van heeft beschouwd als een lek. Zelfs The Guardian die eerst met veel bombarie beweerde van wel heeft het artikel voor 98% moeten herschrijven en heeft excuses aangeboden, hehe. Er zijn realistisch gezien geen hacks direct mogelijk op WhatsApp en daar zijn dan ook geen werkelijke lekken van bekend zoals bij Telegram.
[Reactie gewijzigd door WhatsappHack op 23 juli 2024 18:24]