• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Уязвимость Телеграм

FintyFlushka

Новичок
Сообщения
2
Реакции
7
0 руб.
Всем привет обитатели VLMI и сегодня я расскажу вам достаточно известную проблему телеграма.
Большинство источников утверждает что это не является критичиской уязвимостью и тд, но я, заботясь о вас собираюсь поднять уровень паранойи людям который работают в тени.


Сначала предлагаю разобратся как работает система пользователей нашего любимого месседжера.
У каждого пользователя есть свой уникальный ID к которому привязаны ваше имя пользователя, идентификатор с аватаркой и описанием профиля аля:
24230
Так-же существует вторая ситуация:
24231
(Закрашен номер телефона)Такое происходит когда человек есть в телефонной книге юзера.
А теперь очень просто: создаем телефонную книгу с 5.503 милионом контактов (что, к слову, является населением Финляндии)
Естественно наверное будет сложно создать такую обширную телефонную книгу, поэтому русские спецслужбы придумали чекер:

В ходе работы, чекер, используя пул добавленных аккаунтов (к которым есть доступ), выполняет запрос Telegram API «добавить контакт» и передаёт несколько сотен номеров, подобранных из очереди таким образом, что бы выглядеть легитимной записной книгой. В ответ Telegram возвращает массив с ID тех, кто зарегистрирован в телеграме и чекер дополняет базу -[{телефон:telegram ID}].
Таким образом, информация из публикации Meduza свидельствует о том, что у «Центра исследований легитимности и политического протеста» работает такой же чекер. И в их базе вы скорее всего уже есть.

Я бы не сказала что это уязвимость, но очевидно о заявленной анонимности речи даже идти не может. Есть куча предложений о том как это можно исправить, ибо это не техническая уязвимость, а концептуальная, но нашему любимому Паше, который разыгрывал концерт с ключами шифрования это не нужно. Почему? Это уже додумывайте сами

Всем кто ложится спать желаю спокойного сна!
 

ZeroByte

Senior Developer

ZeroByte

Senior Developer
Местный
Сообщения
82
Реакции
325
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Это не уязвимость, лол об это все знают. Но ты заебешься грузить такое клл-во номеров и каждый раз их чекать (именно через синхронизацию это работает)
1. Тебе нужно будет грузить частями номера (ибо у тлф книжки тоже есть предел)
2. Искать среди этих контактов (тоже отдельный вопрос)
 

ZeroByte

Senior Developer

ZeroByte

Senior Developer
Местный
Сообщения
82
Реакции
325
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Теперь даю лайфхак для тех кто боится

Пилишь обычный софт который меняет твой логин каждую минуту
 
  • Мне нравится
Реакции: Mixa

barabash://ka

Авторитет
Сообщения
1.061
Реакции
1.829
777 руб.
Это не уязвимость, лол об это все знают. Но ты заебешься грузить такое клл-во номеров и каждый раз их чекать (именно через синхронизацию это работает)
1. Тебе нужно будет грузить частями номера (ибо у тлф книжки тоже есть предел)
2. Искать среди этих контактов (тоже отдельный вопрос)
Причём тут ТС? Тема о том, что это вообще возможно и у кого достаточно ресурсов уже это сделал.
 

ZeroByte

Senior Developer

ZeroByte

Senior Developer
Местный
Сообщения
82
Реакции
325
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.

barabash://ka

Авторитет
Сообщения
1.061
Реакции
1.829
777 руб.
Эта уязвимость контриться за 5 минут кодинга
1. У каждого есть уникальный id
2. Как бы ты не менял логин, если я добавлю твой номер к себе в телефон я буду знать твой ник
 
Сообщения
76
Реакции
62
0 руб.
Nox проглатывает 50к контактов за раз для примера. И думаю у «Центра исследований легитимности и политического протеста» есть все необходимые мощности для парсинга и закачки большого массива данных.
.24244
 

bololike

Участник
Сообщения
4
Реакции
1
0 руб.
Telegram
Надо уточнить, что 50к контактов синхронятся не всегда, на одних устройствах этот прокатывает, на других после 20к синхра умирает. Давно уже витает идея составить базу из всех возможных рашн номеров и частями её синхронизировать, но что-то об успехах никто несколько лет не упоминал.
 

Samsom22

Местный
Сообщения
42
Реакции
63
0 руб.
Всем привет обитатели VLMI и сегодня я расскажу вам достаточно известную проблему телеграма.
Большинство источников утверждает что это не является критичиской уязвимостью и тд, но я, заботясь о вас собираюсь поднять уровень паранойи людям который работают в тени.


Сначала предлагаю разобратся как работает система пользователей нашего любимого месседжера.
У каждого пользователя есть свой уникальный ID к которому привязаны ваше имя пользователя, идентификатор с аватаркой и описанием профиля аля:
Посмотреть вложение 24230
Так-же существует вторая ситуация:
тимер телефона)Такое происходит когда человек есть в телефонной книге юзера.
А теперь очень просто: создаем телефонную книгу с 5.503 милионом контактов (что, к слову, является населением Финляндии)
Естественно наверное будет сложно создать такую обширную телефонную книгу, поэтому русские спецслужбы придумали чекер:

В ходе работы, чекер, используя пул добавленных аккаунтов (к которым есть доступ), выполняет запрос Telegram API «добавить контакт» и передаёт несколько сотен номеров, подобранных из очереди таким образом, что бы выглядеть легитимной записной книгой. В ответ Telegram возвращает массив с ID тех, кто зарегистрирован в телеграме и чекер дополняет базу -[{телефон:telegram ID}].
Таким образом, информация из публикации Meduza свидельствует о том, что у «Центра исследований легитимности и политического протеста» работает такой же чекер. И в их базе вы скорее всего уже есть.

Я бы не сказала что это уязвимость, но очевидно о заявленной анонимности речи даже идти не может. Есть куча предложений о том как это можно исправить, ибо это не техническая уязвимость, а концептуальная, но нашему любимому Паше, который разыгрывал концерт с ключами шифрования это не нужно. Почему? Это уже додумывайте сами

Всем кто ложится спать желаю спокойного сна!
Это давным давно всем известно.
Выход:
1) Не добавлять username.
2) При регистрации в телеге использовать виртуальные номера.
3) Всегда! ставить двухфакторную аутентификацию.
4) Ну и естественно пользоваться впн.

Так что не мороси))
 
Сверху Снизу