Раскрытие 5 миллионов ссылок в приватные чаты Telegram и...

habrahabr.ru — Вот уже больше года я пользуюсь мессенджером Telegram: это удобно и, насколько мне казалось, полностью конфиденциально. Так как я исследователь безопасности web-приложений, то должен был проверить соответствующую версию приложения на уязвимости. Я не видел в этом острой необходимости из-за репутации мессенджера как «самого защищенного». Я думал, что зря потрачу своё время и ничего не найду. Но недавно, тестируя один сайт, который взаимодействовал с доменом t.me, мне довелось усомниться.. #решето
Новости, Компьютеры | Lelik 01:40 09.04.2018
22 комментария | 28 за, 2 против |
#1 | 02:04 09.04.2018 | Кому: Всем
> Раскрытие 5 миллионов ссылок в приватные чаты Telegram

вот прям удивительно, чё это до телеграма докапывались тогда "отдай, да отдай, кровь из носу", если всё можно посмотреть и так? ))
или всё дело в том, что в телеграме далеко совсем не все обсуждения в публичных группах секретные, а по усмотрению и желанию пользователей в секретных чатах?
#2 | 02:08 09.04.2018 | Кому: nbzz
> чё это до телеграма докапывались

Это у телеги такой пиар гнилой и гадят много - вот и воняет.
#3 | 02:12 09.04.2018 | Кому: Lelik
автор статьи уже получил свои 300 000 баксов за раскрытие уязвимости в телеграме? он опубликовал ту переписку, которую по условиям челенджа от телеграм нужно взломать?
#4 | 02:21 09.04.2018 | Кому: nbzz
> получил свои 300 000 баксов за раскрытие уязвимости

Он в конце приводит список, чего он получил от телеги - очень скромно и не за всё.
#5 | 02:53 09.04.2018 | Кому: Lelik
> Он в конце приводит список, чего он получил от телеги - очень скромно и не за всё.

и это как раз вызывает очень большие сомнения. любую реальную уязвимость для защищённых чатов telegram можно продать за очень большие деньги. хоть самому телеграм, хоть спецслужбам, которым тоже очень сильно интересно. а в итоге просто некое нагромождение всякой псевдо-хакерской фигни на широкую публику. очевидно, чтобы просто подгадить репутации телеграм среди пользователей.
#6 | 03:02 09.04.2018 | Кому: nbzz
> это как раз вызывает очень большие сомнения

Дак инфа то проверяется, в статье примеры приведены. В конце комментарии более-менее грамотной публики.
Те же чаты через поисковики гуглятся, а не должны.
#7 | 03:06 09.04.2018 | Кому: Lelik
> Те же паблики через поисковики гуглятся, а не должны.

паблики на то и паблики, что паблики. public - публично.
речь за приватные секретные чаты.
#8 | 03:07 09.04.2018 | Кому: Lelik
> Те же чаты через поисковики гуглятся, а не должны.

вижу ты поправился. так публичные чаты гуглятся или приватные?
#9 | 03:12 09.04.2018 | Кому: nbzz
> вижу ты поправился. так публичные чаты гуглятся или приватные?

А ты быстр :)
Да, не корректно выразился первый раз.
Гуглятся приватные и доступ к ним по ссылкам есть.
Вроде как уже закрыли и новые не попадают, но старые никуда не делись.
SamFowler
дурко »
#10 | 03:35 09.04.2018 | Кому: Всем
Я вот пользователь православного Телеграма. Что же это получается, мои сообщения могут читать не только адресаты?
#11 | 03:59 09.04.2018 | Кому: Lelik
> Гуглятся приватные и доступ к ним по ссылкам есть.

например? паблики не предлагать.))
мне вот просто интересно, действительно кто-то думает, что если кто-то нашёл уязвимость к приватным секретным чатам, то он это не продаст любым заинтересованным лицам, а вывалит на всеобщий доступ? мне вот сдаётся, что это как раз после того, как Дуров отказался предоставить доступ, пошли такие набросы ))
#12 | 04:18 09.04.2018 | Кому: Всем
но если следовать версии автора заметки, что телеграм дырявый в плане защищенности, то все вопросы к нему должны быть сняты. заходи да читай что угодно. к чему тогда требовать все эти ключи? ))
#13 | 04:32 09.04.2018 | Кому: nbzz
> но если следовать логике автора заметки, что телеграм дырявый в плане защищенности, то все вопросы к нему должны быть сняты. заходи да читай что угодно. к чему требовать все эти ключи? ))

1. Telegram "по дизайну" дырявый в плане[censored] который могут произвести против любого админы сервера Telegram - т.е. любой сотрудник ЦРУ, придавивший яйца Паше Дурову, сможет читать вообще любую переписку кого угодно, ну и кроме того сам Паша Дуров такой человек что словаре при поиске по слову "мудак" должна показываться его фотография. Это не то что бы какой-то офигенный риск - но в принципе есть[censored] для мессенжеров,[censored] для видео и PGP для переписки, которые защищены именно криптографией а не пиаром.
2. в данном случае человек указывает что Telegram еще вдобавок раскрывает дофига информации не только админам сервиса Telegram, но и вообще произвольным людям на Интернете, не контролирующим сервера Telegram. От этого Telegram в теории должен был быть защищен, если бы у разработчиков руки росли не из жопы - ну вот человек наглядно демонстрирует что таки из жопы.
#14 | 05:22 09.04.2018 | Кому: tonyware
> 1. Telegram "по дизайну" дырявый в плане man in the middle attack, который могут произвести против любого админы сервера Telegram

ты хотя бы FAQ telegram читал? защита от man in the middle там есть. она, да, требует некоторых отдельных усилий от пользователей. не совсем удобно. но более удобных способов удостовериться, что между собеседниками никто не вклинился пока не предложено.
#15 | 05:25 09.04.2018 | Кому: tonyware
> ну вот человек наглядно демонстрирует что таки из жопы.

что он демонстрирует кроме как нагромождения псевдо-хакерского текста? сам проверь - создай свой приватный чат в телеграм и попробуй его взломать предложенными методами.
#16 | 05:37 09.04.2018 | Кому: nbzz
> мне вот сдаётся, что это как раз после того, как Дуров отказался предоставить доступ, пошли такие набросы ))

Статья написана 29 марта, что несколько до очередных разборок.
А проведённые исследования и оповещения стороны телеграмма гораздо раньше.
#17 | 05:45 09.04.2018 | Кому: Lelik
> Статья написана 29 марта, что несколько до очередных разборок.

да ладно? неужто 30 марта всё завертелось и вопрос встал впервые?
#18 | 05:57 09.04.2018 | Кому: nbzz
> мне вот сдаётся, что это как раз после того, как Дуров отказался предоставить доступ, пошли такие набросы ))

А еще есть вариант, что такие набросы - часть пиара мессенджера, инициируемые самим телеграмом.
#19 | 06:39 09.04.2018 | Кому: loisop
> А еще есть вариант, что такие набросы - часть пиара мессенджера, инициируемые самим телеграмом.

тогда все вопросы к топик-стартеру Lelik
#20 | 07:06 09.04.2018 | Кому: nbzz
> тогда все вопросы к топик-стартеру Lelik

ещёб знать, куда за зарплатой идти...
#21 | 07:45 09.04.2018 | Кому: nbzz
>> 1. Telegram "по дизайну" дырявый в плане man in the middle attack, который могут произвести против любого [админы сервера Telegram]
> ты хотя бы FAQ telegram читал? защита от man in the middle там есть. она, да, требует некоторых отдельных усилий от пользователей. не совсем удобно. но более удобных способов удостовериться, что между собеседниками никто не вклинился пока не предложено.

Ты зря не обратил внимание на часть "админы сервера Telegram" и поэтому путаешь кислое с мягким: Telegram дает возможность защититься от перехвата сообщений твоим провайдером на стадии посылки сообщения, но он вообще в принципе не дает никаких гарантий безопастности при авторизации пользователся к серверу Telegram.
Т.е. если Инквизиционный Святназ РПЦ прижал Паше Дурову яйца и сказал «раб божий Паша, во имя Господа нашего:
- отруби сессию всех устройств пользователя "Пальтоконь"
- добавь к его учетке устройство РПЦ_ИНКВИЗИТОР_БОТ_31337 (не посылая при этом уведомление всем остальным устройствам)
- позволь устройству скачать контакт-лист Пальтоконя со списком всех богомерзких аметистов
- потом дай устройству передать шифрованное сообщение "верующим можно писать -тся как они хотят потому как на то воля божия"
- и после этого отключи устройство и переподключи все настояшие устройства пользователя без нотификации»
то протокол Telegram вообще совсем никак не запрещает серверу сделать такой финт ушами.
В отличие от например OTR или ZRTP, которые резко завопят если нечто подобное происходит.
#22 | 07:49 09.04.2018 | Кому: tonyware
> Ты зря не обратил внимание на часть "админы сервера Telegram"

ты зря не прочитал FAQ и более подробное пояснение. есть механизм (повторюсь, не очень удобный, но какой есть, более удобных способов не придумано) проверить что нет атаки man in the middle (или наоборот есть вдруг)
Войдите или зарегистрируйтесь чтобы писать комментарии.