• РЕГИСТРАЦИЯ

Для многих протестующих уже слишком поздно

12 4745


Схема эксплоита. Слева направо:
1) скрипт генерирует контакт-лист с 10 000 телефонных номеров по порядку,
2) добавляется в группу протестующих,
3) Telegram сообщает, какие пользователи из контакт-листа уже есть в группе,
4) скрипт генерирует новый контакт-лист и повторяет вышеописанные действия, пока не переберёт все номера


Протестующие в Гонконге обнаружили, что Telegram показывает телефонный номер независимо от настроек конфиденциальности

«Защищённый» мессенджер Telegram с шифрованием коммуникаций предположительно помогает сохранить анонимность пользователей — и поэтому широко используется участниками протестных акций в Гонконге. Но в последние дни среди них поднялась настоящая паника: по каналам распространяется сообщение, что у полиции есть способ определять телефонные номера пользователей Telegram.

Компания Telegram признала баг с утечкой конфиденциальных данных. Она также пояснила, что это не баг, а фича.

Схема предположительных действий полиции показана на скриншотах вверху:

Полиция генерирует контакт-лист с тысячами телефонных номеров по порядку.
Добавляется в группу протестующих.
Telegram сообщает, какие пользователи из контакт-листа уже есть в группе.

Эту схему можно легко автоматизировать для перебора большого количества телефонных номеров.

Активисты говорят, что таким способом можно узнать номера телефонов даже в том случае, если пользователь указал в настройках Telegram никому не показывать свой телефонный номер.

Привязка к телефонному номеру — один из главных недостатков мессенджера, который пытается сохранить анонимность пользователей. У властей есть богатые инструменты для деанонимизации пользователей по их телефонным номерам, для отслеживания их перемещений, определения других телефонных номеров, которые всегда находятся рядом и так далее.

Основную информацию правоохранительные органы могут сразу запросить у телекоммуникационной компании.



После появления информации об эксплоите Telegram информацию проверили и подтвердили несколько специалистов по информационной безопасности.

«Конфиденциальность телефонных номеров [Telegram] обсуждалась с начала этого года, — говорит Чу Ка-Чонг (Chu Ka-cheong), директор Интернет-общества Гонконга и один из инженеров-программистов, которые независимо подтвердили эту ошибку. — Мы знали, что установка конфиденциальности номера в значение «Мои контакты» позволит людям из контакт-листа видеть ваш номер, поэтому активисты всегда просили людей установить настройку «Никто», ожидая, что это скроет номер телефона в публичной группе. До сегодняшнего дня мы не знали, что установка «Никто» по-прежнему позволит пользователям, которые сохранили свой номер телефона в адресной книге, сопоставить номер телефона с общедоступными членами группы. Это стало открытием для всех нас».


Установка «Никто» по-прежнему позволит пользователям, которые сохранили свой номер телефона в адресной книге, сопоставить номер телефона с общедоступными членами группы

После раскрытия этого бага пользователи начали активно покидать группы протестующих в Telegram. Активисты беспокоятся, что это затруднит координацию будущих демонстраций и действий.

Чу сказал, что на данный момент нет обходного пути, чтобы избежать этой утечки данных. Протестующие советуют перейти на одноразовые SIM-карты, зарегистрированные анонимно или на чужое имя вместо свои основных телефонных номеров. Но очевидно, что основная масса пользователей не сможет этого сделать.

К сожалению, для многих пользователей уже слишком поздно.

«Мы подозревали, что некоторые спонсируемые правительством злоумышленники использовали эту ошибку и использовали её для вычисления гонконгских протестующих, в некоторых случаях создавая непосредственную опасность для жизни протестующих», — говорит Чу о так называемых «титушках», то есть бандитах, которые приехали в Гонконг из материкового Китая и выполняет неформальные задания спецслужб, в том числе разбираясь с активистами.

Чу Ка-Чонг говорит, что Telegram сейчас является основным каналом коммуникации, и отказаться от него очень сложно: «Переход на другое приложение, такое как Signal, не является для нас жизнеспособным вариантом, — сказал он. — Потому что способ общения протестующих сильно зависит от поддержки очень больших групп […], у которых Telegram имеет действительно хорошую поддержку», — сказал Чу.

«С другой стороны, группы Signal или Wire ограничены несколькими сотнями человек, а Signal в любом случае показывает всем ваш номер телефона. Некоторые из нас уже используют Signal и Wire в небольшой закрытой группе, но общественные обсуждения и объявления будут по-прежнему сильно полагаются на Telegram».

Ответ Telegram

Вчера издание ZDNet обратилось за комментариями к Telegram, и компания изучила проблему: «У нас есть защитные меры, чтобы предотвратить импорт слишком большого количества контактов — именно для предотвращения такого сценария», — сказал представитель Telegram [фактически подтверждая, что баг с утечкой конфиденциальных данных является фичей]. — Наши данные показывают, что бот на скриншотах был заблокирован для импорта контактов через две секунды — и ему удалось успешно импортировать 85 контактов (а не 10 000). После того, как вы получите запрет на импорт контактов, вы можете добавить максимум пять новых номеров в день. Остальные контакты, которые вы добавляете, будут выглядеть так, как будто они не используют Telegram, даже если используют».

Однако специалисты говорят, что это ограничение можно обойти. Злоумышленник с богатыми ресурсами, вроде правительственной спецслужбы, может легко использовать несколько ботов, а не один — и в конечном итоге импортируют всю последовательность телефонных номеров, которую хочет охватить.

Суть проблемы в том, что сами пользователи не ожидали такого подвоха от мессенджера. Они ожидали, что настройка «Никто» запретит просмотр их телефонных номеров, независимо от того, были они в списке контактов или нет.

Но Telegram сказал, что эта конкретная настройка работает не так, и она никогда так не работала: «Нет никакой ошибки: так же, как WhatsApp или Facebook Messenger, мессенджер Telegram основан на телефонных контактах. Это означает, что вы должны иметь возможность видеть свои контакты, которые также используют приложение, — говорится в сообщении компании. — Настройки номера телефона контролируют видимость номера телефона для пользователей, у которых НЕТ вашего номера (в отличие от WhatsApp, который показывает ваш номер телефона всем в любой группе)».

Таким образом, Telegram подтверждает, что как только ваш номер телефона будет добавлен в любой список контактов, этот человек (злоумышленник) сможет ассоциировать его с «анонимным» ником пользователя, независимо от настроек.

Telegram предупреждает пользователей, что настройка «Никто» на самом деле действует не так, как они думают. И это не ошибка, всё работает как положено.

Получается, что разработчики Telegram (как и большинства остальных мессенджеров) умышленно пожертвовали анонимностью пользователей ради роста социального графа. Через адресные книги пользователям легче устанавливать контакты со своими знакомыми. Это помогает «вирусному» распространению мессенджера и росту аудитории.

https://habr.com/ru/news/t/464... - цинк

Майору Дурову присвоено внеочередное звание подполковника за большой вклад в укрепление отношений между органами безопасности России и Китайской Народной Республики.

    Вороны - очень умные птицы...

    На самом деле это наша Русская Ворона. Кличка Фрося. Различает уже 15 иностранных и наших флагов. Флаг ЕС она просто снимает с флагштока и относит на ближайшую помойку. Флаг Л...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Colonel Cassad Сегодня 10:58

      Открытие курорта Вонсан

      В КНДР торжественно открыли большой курортный комплекс Вонсан. Строили несколько лет. На открытие присутствовал товарищ Ким Чен Ын.   Жители КНДР смогут там отдыхать уже с июля. Со временем комплекс будет принимать и иностранных туристов. https://colonelcassad.livejournal.com/9921975.html ...
      553
      Colonel Cassad Вчера 20:53

      Проблема "отечественного супергероя"

      Откуда опять берется пустопорожнее сниктование о возможности существования "Отечественного спергероя"? Поймите друзья, оно беспредметно в сути своей! Для начала скажем, что "супергерой" это понятие очень широкого спектра. Где на одном конце "персонаж художественного произведения, с некой сверхсилой", а на другой "персонаж амери...
      365
      Colonel Cassad Вчера 17:10

      Иран прекратил сотрудничество с МАГАТЭ

      Иран официально на законодательном уровне прекратил сотрудничество с МАГАТЭ. Полный текст закона о прекращении сотрудничества с Международным агентством по атомной энергии (МАГАТЭ): «Закон о требовании к правительству приостановить сотрудничество с Международным агентством по атомной энергии» (https://t.me/parstodayrussian/186018) СТАТЬЯ I. С ...
      523
      Colonel Cassad Вчера 13:50

      Ми-6 возглавила внучка эсэсовца

      Ми-6 возглавила внучка эсэсовца Согласно рассекреченным данным, первая женщина, возглавившая британскую разведку, является внучкой украинца, вставшего на сторону нацистской Германии. В 1926 году Константин Добровольский был осужден на десять лет ссылки за антисоветскую деятельность, антисемитизм и утаивание информации о своей семье. После возвращения из ссыл...
      504
      Colonel Cassad Вчера 13:44

      Массовые аресты офицеров в Турции

      Никогда такого не было и вот опять. В Турции массово задерживают офицеров по обвинению в связях с "гюленистами" Массовые ареасты офицеров в Турции Скандал в рядах турецкой армии: арестованы офицеры, управляющие дронами В Турции в рамках расследования деятельности ФЕТО (Fethullahçı Terör Örgütü — террористическая ...
      7640
      Colonel Cassad Вчера 10:45

      Иран уведомил США, что Израиль планировал теракт на их территории

      Tehran Times: Израиль строил заговор с целью осуществления взрыва на территории США и возложения вины на Иран Иран раскрыл заговор и уведомил об этом США. Согласно информации, раскрытой газетой Tehran Times, Израиль замышлял взрыв на американской территории с последующим обвинением Ирана, чтобы спровоцировать полномасштабную войну между США и Ираном. План вк...
      718
      Colonel Cassad 26 июня 19:51

      Лидеры США обратились к нам с мольбами

      Иранская официальная позиция по окончания войны с Израилем. Аятолла Хаменеи о войне с Израилем: Считаю необходимым поздравить великий народ Ирана: Во-первых, поздравляю с победой над лживым сионистским режимом. При всей их шумихе, при всех их заявлениях, сионистский режим под ударами Исламской Республики был практически повержен и уничтожен. Америка...
      953
      Colonel Cassad 26 июня 17:42

      Гостайна расширяется

      Путин подписал указ о новых ограничениях в сфере размещения в открытых источниках информации о мобилизационных мероприятиях, государственной политике в этой сфере, размещении и защищенности важных административных объектов и структур.   Всего в перечне относящихся к гостайне сведений 119 пунктов, четыре из них имеют подпункты. Из них 28 относятся к ...
      661
      Colonel Cassad 26 июня 14:47

      Увольте Наташу!

      Трамп призвал отчитать и «выгнать как собаку» журналистку CNN Наташу Бертран за ее репортажи про удары США по Ирану, в которых она ссылается на слитый отчет разведки.   «Наташа Бертранд должна быть УВОЛЕНА из CNN! Я три дня наблюдал, как она занималась фейковыми новостями. Ее нужно НЕМЕДЛЕННО отчитать, а затем выгнать, как собаку. Она ...
      863
      Colonel Cassad 26 июня 10:53

      О запрете "Старлинков" в ЛНР

      Глава ЛНР Пасечник сообщил о запрете продажи и использования "Старлинков" в ЛНР. Принял решение запретить продажу и использование оборудования компании SpaceX (США), в том числе терминалов Starlink, на территории ЛНР. Соответствующий указ уже подписан.   В условиях проведения специальной военной операции защита информационного пространства ...
      373
      Colonel Cassad 25 июня 19:50

      Изделие «Тяньянь»

      Интересная концепция от китайцев по запуску БПЛА с помощью артиллерийских снарядов. Новые горизонты для БПЛА Китай активно развивает проект «Тяньянь», целью которого является доставка БПЛА в заданный район с помощью артиллерии. Изделие «Тяньянь» представляет собой 155-мм снаряд необычной конструкции, внутри которого размещаются бес...
      8506
      Colonel Cassad 25 июня 16:42

      Аэропорт имени Василевского

      Путин подписал указ о присвоении аэропорту Иваново почетного имени маршала Василевского, который руководил Генштабом РККА в годы Великой Отечественной Войны.   Под его руководством планировалось большинство ключевых операций Великой Отечественной Войны. Могу также смело рекомендовать к прочтению отличные мемуары Василевского "Дело всей жизни&q...
      374
      Colonel Cassad 25 июня 15:49

      Власти США не владеют информацией о реальном ущербе ядерным объектам Ирана

      Власти США не владеют информацией о реальном масштабе ущерба, который был причинен иранским ядерным объектам после атак Израиля и США — Reuters   Ранее, другие американские издания связанные с Deep State и дем.партией прямо дезавуировали заявления Трампа о якобы уничтоженных иранских ядерных объектах. 1. Само собой, если у США нет источников вн...
      804
      Colonel Cassad 25 июня 12:54

      Вот это генеральный директор уважаемого агентства

      Сергей Лавров прокомментировал требование обеспечить доступ МАГАТЭ к ядерным объектам Ирана, отметив, что Запад серьезным образом влияет на секретариаты международных организаций.   Сейчас он говорит, требуя от Ирана немедленно обеспечить доступ МАГАТЭ к ядерным объектам, чтобы убедиться, где находится обогащённый материал, и вообще посмотреть там, что ...
      2208
      Colonel Cassad 25 июня 10:46

      Иран не будет разблокировать WhatsApp

      Иран не будет разблокировать WhatsApp   ТВ Ирана сообщило, что отключенный в ходе войны WhatsApp после ее окончания разблокирован не будет, так как данный мессенджер использовался Израилем для шпионажа и осуществления своих атак. Интересно, когда у нас его заблокирует? Наверное надо дождаться атаки или терактов с его использованием и чтобы жертв был...
      503
      Colonel Cassad 24 июня 19:22

      Ближневосточная война. Промежуточное

      Ближневосточная война. Промежуточное. 1. Сразу стоит отметить, что Ближневосточная война не прекратилась. Геноцид в Секторе Газа как и война Израиля против ХАМАС продолжается. Продолжается и война хуситов против Израиля. Сегодня хуситы пообещали продолжать бить по Израилю, пока продолжается геноцид в Секторе Газа. Так что разговоры про мир на Ближнем Востоке кр...
      734
      Colonel Cassad 24 июня 16:59

      Русификация вывесок

      Русификация вывесок Путин подписал закон о защите русского языка, который предусматривает в том числе размещение вывесок и надписей только на русском.Согласно документу, запрещается также присвоение звучащих на иностранный манер названий ЖК и микрорайонов. Нормы вступят в силу с 1 марта 2026 года. Кроме вывесок, документ затрагивает указатели, знаки и информ...
      911
      Colonel Cassad 24 июня 13:51

      Завершение освобождения ЛНР

      ВС РФ сегодня освободили Грековку на западных границах ЛНР. Тем самом освобожден последний населенный пункт ЛНР, которые еще оставался под украинской оккупаций..ЛНР на 100% уже освобождали в 2022-м году, но после поражения под Балакалеее, небольшой кусок территории снова потеряли.. Теперь обратно вернули. На этот раз с концами. Там еще коонечно надо несколько п...
      702
      Colonel Cassad 24 июня 13:46

      Три источника иранского антиамериканизма

      С середины XIX в., Большой игры между Британской и Российской империями, иранская дипломатия эволюционировала, основываясь на двух направлениях: использование вражды великих держав и поиск третьей силы. У обеих стратегий были сильные ограничения. Что касается первой, то Иран оказался слишком слаб, чтобы использовать одну империю для борьбы с другой. Опыт вовлеч...
      488
      Colonel Cassad 24 июня 10:44

      Перемирие на Ближнем Востоке

      В 7 утра началось формальное перемирие между Ираном и Израилем. Иран вплоть до последних минут запускал ракеты по Израилю, добившись ряда попаданий. Израиль в свою очередь наносил удары ночью, также добившись ряда попаданий. Иран сообщил, что если Израиль снова не атакует, то он не будет атаковать. Если новые атаки будут - Иран ответит. В ближайшие часы посмо...
      783
      Служба поддержи

      Яндекс.Метрика