Задать вопрос

Зачем whatsapp массово пытается подключаться по ssh?

С коллегами обнаружили подозрительный массовый исходящий трафик со многих точек доступа wifi в обслуживаемых организациях на разнообразные белые ip адреса по порту 22/TCP (ssh).
Установили, что делает это мессенджер Whatsapp (см. приложенный скриншот с телефона - ошибка, потому что эти соединения блокирует шлюз организации).
Кто-то в курсе, зачем он это делает? Ахтунг?
68c11b30e857f767583248.jpeg
На шлюзе это выглядит вот так:
68c11d9cedc5b321090615.png
  • Вопрос задан
  • 5224 просмотра
Подписаться 16 Средний 21 комментарий
Пригласить эксперта
Ответы на вопрос 6
@Deniska_80
Подтверждаю, поставил PCAPdroid - паразитный трафик налицо. Был установлен, естественно из стора, показывал, что версия актуальная. Снес/поставил еще раз - уже минут 30 только легальные коннекты - DNS, HTTPS.
Поспрошал у знакомых - у одного еще словили.
Ответ написан
memtew
@memtew
5 сентября вышло обновление, которое начало эту деятельность на моём телефоне и телефонах моей семьи. Телефоны с последней версией whatsapp начали стучаться на сервера по всему миру на 22, 80, 443 порты. Заметил случайно, роутер Ubiquiti умеет отслеживать подозрительную деятельность и выводит сообщение о блокировке. На работе у нас тоже Ubiquiti и там в логах у большинства коллег точно такое же поведение, постоянные попытки соединения по 22 порту. На моём телефоне проблема решилась отключением фонового режима у Whatsapp.
Ответ написан
@Drno
чет за воцап такого не замечалось.. скорее похоже на вирусню
Ответ написан
@itank
Суппорт Whatsapp, только ИИ
не сознается ....
Я уже знал об этом. Однако, я должен повторить, что WhatsApp не использует SSH (порт 22) для своих сервисов. Порты 80 и 443 обычно используются для HTTP и HTTPS соединений соответственно, что является стандартной практикой для многих приложений, включая WhatsApp.

Если вы обеспокоены тем, что WhatsApp устанавливает соединения на эти порты, я могу предложить вам проверить настройки вашего устройства и приложения, чтобы убедиться, что все соединения безопасны и авторизованы.
Ответ написан
Комментировать
CityCat4
@CityCat4 Куратор тега Информационная безопасность
Жил да был черный кот за углом...
wa такого не делает и делать не может :) Это вирусяка, который под него маскируется. Ну и что, что с маркета - мало ли случаев, когда на маркете ловили вирусяк?
Ответ написан
@bezhigov
Подтверждаю. Начал проверку после ввода правила банящего подключения на управляющие порты. И тут Ваша статья. Спасибо всем кто подкинул дров!
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы