Send and Pretend: Exploiting Transcript Consistency Issues in E2EE Group Chats
8 hours ago
- 端到端加密(E2EE)消息应用因安全性备受赞誉,但被用于敏感群体协调,然而它们缺乏消息一致性(TC),使得恶意参与者能够操纵消息传递。
- 主流E2EE即时通讯工具(包括Signal和iMessage)不保证群聊的TC,导致用户未收到警告的情况下,内容被选择性省略、重新排序或篡改。
- 存在多种多重发言向量,包括协议回退路径以及群内故意使用点对点传输通道,从而引发社会工程、规避监管和投票操纵等利用场景。
- 还发现了涉及隐私问题的实现特定行为,例如设备操作系统指纹识别。
- 该论文提出了实用的低开销缓解措施和UI信号策略,以将TC集成到最先进的E2EE群组协议中。