Как взломали дуровский "суперзащищенный" Telegram - Форум успешных вебмастеров - GoFuckBiz.com - Страница 2
 
 
Форум успешных вебмастеров - GoFuckBiz.com

  Форум успешных вебмастеров - GoFuckBiz.com > Общий раздел > Новости интернета
Дата
USD/RUB88.6852
BTC/USD67779.9551
Новости интернета Обсуждение самых разных интернет-новостей.

Закрытая тема
Опции темы Опции просмотра
Старый 10.05.2016, 16:03
Start Post: Как взломали дуровский "суперзащищенный" Telegram 
  #11
Miss Content
Senior Member
 
Аватар для Miss Content
 
Регистрация: 22.07.2013
Сообщений: 851
Бабло: $556520
По умолчанию

Когда Дуров пиарит свой мессенджер Telegram, то любит акцентировать внимание на его безопасности. На днях выяснилось, что эта самая дуровская безопасность не дотягивает даже до уровня любительских поделок. Telegram прослушивают давно, а схема атаки поражает своей простотой.

Читателей не проведешь и они давно высказывали сомнения относительно того, что мессенджер, требующий номер телефона, может быть защищенным. Потом это подтвердили и эксперты по компьютерной безопасности. Не прошло и месяца, как пользователей стали ломать. А на днях вскрылась и схема проведения атаки. Настолько простая, что и писать особо нечего:

Представитель спецслужб звонит сотовому оператору и дает поручение на время заблокировать прием СМС определенным номером.

Затем атакующий использует клонированную SIM-карту для подключения к сотовой сети от имени абонента. Кстати, чтобы клонировать карту физический доступ к ней не требуется. Стандарт GSM использует допотопное шифрование и никак не проверяет аутентичность.

Далее сотрудник устанавливает штатное дуровское приложение, а его поддельный сотовый номер распознается серверами Телеграм и в ответ высылается код подтверждения.

Код подтверждения используется для входа в аккаунт и полного доступа к архиву личной переписки. Да-да, переписка "защищенного" мессенджера хранится на сторонних серверах и доступна для загрузки.

PROFIT!

Сообщения о пострадавших уже есть.
Miss Content вне форума  
Старый 11.05.2016, 00:23   #12
Nebrila
Ебланнед
 
Регистрация: 03.07.2015
Сообщений: 522
Бабло: $96655
По умолчанию

Цитата:
Сообщение от Troy Посмотреть сообщение
да хз сколько там активных, только Дуров знает )) может и половина, но суть не в этом
суть как раз в том что бы оценить себя в милиард баксов при отсутствии монетазации
скрипт который генерит липовых пользователей в базу пишется на коленке а потом со всяких новостных и прочих сайтов призываем уже нормальных пользователей у кого есть нормальный доступ к alexa могут посмотреть https://telegram.org/
Nebrila вне форума  
Старый 11.05.2016, 15:21   #13
Troy
Senior Member
 
Аватар для Troy
 
Регистрация: 01.04.2009
Сообщений: 835
Бабло: $125640
По умолчанию

Цитата:
Сообщение от Nebrila Посмотреть сообщение
суть как раз в том что бы оценить себя в милиард баксов при отсутствии монетазации
скрипт который генерит липовых пользователей в базу пишется на коленке а потом со всяких новостных и прочих сайтов призываем уже нормальных пользователей у кого есть нормальный доступ к alexa могут посмотреть https://telegram.org/
а причем тут посещалка сайта telegram.org и аналитика алексы? Тут скорее надо через аппани смотреть, и я сомневаюсь что в гугле дурачье сидит, которые не могут оценить сколько стоит приложение
__________________
Troy вне форума  
Старый 11.05.2016, 20:49   #14
Adam mason
Member
 
Регистрация: 30.04.2016
Сообщений: 59
Бабло: $7560
По умолчанию

Цитата:
Сообщение от Troy Посмотреть сообщение
а причем тут посещалка сайта telegram.org и аналитика алексы? Тут скорее надо через аппани смотреть, и я сомневаюсь что в гугле дурачье сидит, которые не могут оценить сколько стоит приложение
Тут вы таки правы.
Я думаю, просто так бы никто таких денег за туфту не дал.
Опять же, для чего там "собачки"? Для рассылок?
Adam mason вне форума  
Старый 14.05.2016, 14:58   #15
tara
Юниор
 
Регистрация: 17.12.2015
Сообщений: 4
Бабло: $1460
По умолчанию

А мне кажется Дуров монетизирует телеграм путем продажи доступов правительствам или одному - двум правительствам ).
Прожект ведь не создавался с благородными целями? )
tara вне форума  
Старый 14.05.2016, 17:08   #16
Animegirl
Member
 
Регистрация: 13.11.2013
Сообщений: 46
Бабло: $7800
По умолчанию

Цитата:
Сообщение от Miss Content Посмотреть сообщение
Когда Дуров пиарит свой мессенджер Telegram, то любит акцентировать внимание на его безопасности. На днях выяснилось, что эта самая дуровская безопасность не дотягивает даже до уровня любительских поделок. Telegram прослушивают давно, а схема атаки поражает своей простотой.

Читателей не проведешь и они давно высказывали сомнения относительно того, что мессенджер, требующий номер телефона, может быть защищенным. Потом это подтвердили и эксперты по компьютерной безопасности. Не прошло и месяца, как пользователей стали ломать. А на днях вскрылась и схема проведения атаки. Настолько простая, что и писать особо нечего:

Представитель спецслужб звонит сотовому оператору и дает поручение на время заблокировать прием СМС определенным номером.

Затем атакующий использует клонированную SIM-карту для подключения к сотовой сети от имени абонента. Кстати, чтобы клонировать карту физический доступ к ней не требуется. Стандарт GSM использует допотопное шифрование и никак не проверяет аутентичность.

Далее сотрудник устанавливает штатное дуровское приложение, а его поддельный сотовый номер распознается серверами Телеграм и в ответ высылается код подтверждения.

Код подтверждения используется для входа в аккаунт и полного доступа к архиву личной переписки. Да-да, переписка "защищенного" мессенджера хранится на сторонних серверах и доступна для загрузки.

PROFIT!

Сообщения о пострадавших уже есть.
Автор данного текста нихуя не понимаюший мудак за 5 копеек.
1. Никто не взламывал Телеграм - спиздили код доступа
2. Никто не клонировал симку, ибо если отключена функция приёма СМС у оператора, то похуй сколько клонированных симок, СМС не дойдёт не до одной. СМС сняли СОРМом это и ежу понятно.
3. Опозиционохуи сами виноваты, что не поставили пароль, а довольствовались дефолтной привязкой к номеру ОНЛИ, на это обратил внимание Павел дав ответ на пост Максима Катца всего за 3 часа. Что говорит о том, что он не только пиздит, но и мешки ворочает - не только пиарит, но и фидбэк отслеживает.
4. Никто никогда не скрывал, что история обычных чатов весит на его серверах, иначе бы ты хуй смог юзать его синхронно с мобилы, планшета и компа.
5. А теперь более детально про доступы:
- на телефоне содержимое зашифровано, если ты не выставишь галочку сохранять медиафайлы в галерее автоматом, то они хранятся в зашифрованном виде в папке телеграма по дефолту.
- чтобы получить доступ к истории на сервере нужен код с СМС, а если быть более расторопным и использовать двухфакторную аутентификацию, то ещё и пароль. Даже если у тебя спиздят (подглядят) оба источника, то это значит, что лох ты, а не продукт.
- если ты используешь секретные чаты, то доступ к серверу тебе похуй, так как они там не хранятся, они хранятся только ровно на 2 девайсах, тех людей, которые участвуют в этом чате, хранятся они так же в зашифрованном виде и отсутствует способ сохранения пересланного внутри такого чата куда-то в память.
- если ты боишься, что твой телефон может кто-то взять погонять, и мимолётом покопаться в телеграме - на эпп телеграма можно ставить отдельный пинкод, а так же таймер неактивности, после которого нужно вводить пинкод повторно (так же можно вне таймера нажатием одной иконки заблокировать телеграм для этого пинкода, если вдруг даёте телефон прям вот вот написав что-то в телеграме)
- если ты боишься, что придут злые дядьки и будут отбивать тебе почки выпытывая пинкод - используй таймер автоматического уничтожения мессаг, там продумано всё до такой степени, что если таймер не более минуты, а тебе прислали 100 фоток, то они не исчезнут, когда ты дойдёшь до второго десятка, они скрыты изначально, и таймер запустится только тогда, когда ты тыкнешь на размазанную фотку, для просмотра и у тебя будет минута на её изучение, после чего она исчезнет.
- если ты параноишь, что используя секретный чат, твой собеседник всё равно сможет сделать скриншоты - специально для тебя эпп оповещает в случае, если собеседник сделал скрин, и ты в праве сам решать общаться тебе далее с мудаком или нет. Скриншот фоток при таймере в минуту и менее сделать не выйдет, так как для их просмотра надо держать палец зажатым, если отпустить, они опять будут замыленые.

Телеграм самый ахуенный продукт по безопасной коммуникации, продуманный до мелочей человеком, который тебя обыграет в шахматы 100 из 99 раз. А то, что ты физически не в состоянии защитить свой девайс, это не его недодумки в архитектуре, это твои прорехи в понимание работы данного тебе инструмента.

Единственное, что туда стоит добавить, это фэйковый пинкод, который уничтожит все секретные чаты при вводе. А ещё лучше, чтобы он уничтожал секретки + те, что отмечены в настройках этого пинкода, при этом пинкод должен не палиться, то есть открывать (давать доступ) телеграм, но уже после отчистки.

Цитата:
Сообщение от Nebrila Посмотреть сообщение
суть как раз в том что бы оценить себя в милиард баксов при отсутствии монетазации
скрипт который генерит липовых пользователей в базу пишется на коленке а потом со всяких новостных и прочих сайтов призываем уже нормальных пользователей у кого есть нормальный доступ к alexa могут посмотреть https://telegram.org/
Не он оценил, а гугл оценил, не 100М юзеров, а 100М скаченных на ведройд с гугл плэй маркета эппов. Ведройд тот ещё собиратель инфы и думаю в состояние ребята с гугла глянуть на скольки девайсах он запущен.

А переходы на сайт так уж и вообще не показатель, ведь сайтом не пользуются для чатов. Вы полную чушь написали короче.

Цитата:
Сообщение от tara Посмотреть сообщение
А мне кажется Дуров монетизирует телеграм путем продажи доступов правительствам или одному - двум правительствам ).
Прожект ведь не создавался с благородными целями? )
Вы видимо мало следите за тенденциями одиозных личностей в нашем мире в последнее время, которые бьются не за бабло. Исходя из интервью Дурова, сейчас он всё оплачивает сам с денег, что получил за продажу доли ВК. Далее не удивлюсь, если он получит гранты от ЕС или ЕФФ, а на худой конец создаст фонд, куда народ накидает нужную сумму, для поддержания работы телеграма безвозмездно, как это делает википедия.
Animegirl вне форума  
Старый 14.05.2016, 17:55   #17
Troy
Senior Member
 
Аватар для Troy
 
Регистрация: 01.04.2009
Сообщений: 835
Бабло: $125640
По умолчанию

Цитата:
Сообщение от Animegirl Посмотреть сообщение
Исходя из интервью Дурова, сейчас он всё оплачивает сам с денег, что получил за продажу доли ВК. Далее не удивлюсь, если он получит гранты от ЕС или ЕФФ, а на худой конец создаст фонд, куда народ накидает нужную сумму, для поддержания работы телеграма безвозмездно, как это делает википедия.
+1 кстати, писали, что он тратит лям зелени в месяц на телеграм из своих кровных.

Ну и монетизация тут только все испортит, по крайней мере сейчас. Вацап годовую подписку продает, вайбер стикеры впаривает, а у Паши свой план по монетизации
__________________
Troy вне форума  
Старый 14.05.2016, 18:44   #18
Adam mason
Member
 
Регистрация: 30.04.2016
Сообщений: 59
Бабло: $7560
По умолчанию

Цитата:
Сообщение от Troy Посмотреть сообщение
+1 кстати, писали, что он тратит лям зелени в месяц на телеграм из своих кровных.

Ну и монетизация тут только все испортит, по крайней мере сейчас. Вацап годовую подписку продает, вайбер стикеры впаривает, а у Паши свой план по монетизации
И какой же?
Ибо пока хрен поймешь)
Adam mason вне форума  
Старый 14.05.2016, 19:10   #19
DPavelV
Ебланнед
 
Регистрация: 24.10.2014
Сообщений: 3
Бабло: $19910
По умолчанию

Цитата:
Сообщение от Мот Посмотреть сообщение
выставляешь деструкт минуту, и спец службы идут на хер ага
Что такое деструкт ?

А то я
DPavelV вне форума  
Старый 14.05.2016, 19:28   #20
ogfox
Senior Member
 
Регистрация: 15.03.2010
Сообщений: 1,550
Бабло: $223435
По умолчанию

Цитата:
Сообщение от DPavelV Посмотреть сообщение
Что такое деструкт ?
Таймер удаления логов в секрет чате.
__________________
❗ ESSAY партнерка #1 - EduCashion.net - Топ конверт, высокие выплаты.
ogfox вне форума  
Старый 14.05.2016, 21:10   #21
Мот
Ебланнед
 
Регистрация: 09.07.2014
Сообщений: 539
Бабло: $76685
По умолчанию

Цитата:
Сообщение от DPavelV Посмотреть сообщение
Что такое деструкт ?

А то я
держи танкист

https://tlgrm.ru/faq/how-to-enable-t...-messages.html
__________________
КИДАЛА
Мот вне форума