Задать вопрос

Зачем whatsapp массово пытается подключаться по ssh?

С коллегами обнаружили подозрительный массовый исходящий трафик со многих точек доступа wifi в обслуживаемых организациях на разнообразные белые ip адреса по порту 22/TCP (ssh).
Установили, что делает это мессенджер Whatsapp (см. приложенный скриншот с телефона - ошибка, потому что эти соединения блокирует шлюз организации).
Кто-то в курсе, зачем он это делает? Ахтунг?
68c11b30e857f767583248.jpeg
На шлюзе это выглядит вот так:
68c11d9cedc5b321090615.png
  • Вопрос задан
  • 9567 просмотров
Подписаться 16 Средний 21 комментарий
Помогут разобраться в теме Все курсы
  • Нетология
    Специалист по информационной безопасности + нейросети
    12 месяцев
    Далее
  • Яндекс Практикум
    Специалист по информационной безопасности
    11 месяцев
    Далее
  • Skillbox
    Профессия Специалист по информационной безопасности
    12 месяцев
    Далее
Решения вопроса 1
@vasiliipetrovich
Нам удалось выяснить, что вотсап таким образом обходит блокировки, поднимая ssh-туннель с серверами Akamai либо Digital Ocean. Это что касается именно 22 порта. Там еще летит куча запросов, но их детально не рассматривали, интересовали запросы по 22 порту.
Ответ написан
Пригласить эксперта
Ответы на вопрос 6
@Deniska_80
Подтверждаю, поставил PCAPdroid - паразитный трафик налицо. Был установлен, естественно из стора, показывал, что версия актуальная. Снес/поставил еще раз - уже минут 30 только легальные коннекты - DNS, HTTPS.
Поспрошал у знакомых - у одного еще словили.
Ответ написан
memtew
@memtew
5 сентября вышло обновление, которое начало эту деятельность на моём телефоне и телефонах моей семьи. Телефоны с последней версией whatsapp начали стучаться на сервера по всему миру на 22, 80, 443 порты. Заметил случайно, роутер Ubiquiti умеет отслеживать подозрительную деятельность и выводит сообщение о блокировке. На работе у нас тоже Ubiquiti и там в логах у большинства коллег точно такое же поведение, постоянные попытки соединения по 22 порту. На моём телефоне проблема решилась отключением фонового режима у Whatsapp.
Ответ написан
@Drno
чет за воцап такого не замечалось.. скорее похоже на вирусню
Ответ написан
@itank
Суппорт Whatsapp, только ИИ
не сознается ....
Я уже знал об этом. Однако, я должен повторить, что WhatsApp не использует SSH (порт 22) для своих сервисов. Порты 80 и 443 обычно используются для HTTP и HTTPS соединений соответственно, что является стандартной практикой для многих приложений, включая WhatsApp.

Если вы обеспокоены тем, что WhatsApp устанавливает соединения на эти порты, я могу предложить вам проверить настройки вашего устройства и приложения, чтобы убедиться, что все соединения безопасны и авторизованы.
Ответ написан
Комментировать
CityCat4
@CityCat4 Куратор тега Информационная безопасность
Жил да был черный кот за углом...
wa такого не делает и делать не может :) Это вирусяка, который под него маскируется. Ну и что, что с маркета - мало ли случаев, когда на маркете ловили вирусяк?
Ответ написан
@bezhigov
Подтверждаю. Начал проверку после ввода правила банящего подключения на управляющие порты. И тут Ваша статья. Спасибо всем кто подкинул дров!
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы