Недавняя история со «взломом» аккаунтов Telegram у двух московских оппозиционеров — лишнее напоминание о том, что на одних голых технологиях надёжную защиту данных не выстроить. Там, где нет уязвимостей технологических, всегда остаются поведенческие.

По общему мнению, аккаунты Албурова и Козловского взломали, используя дубликаты их СИМ-карт, что позволило взломщикам запросить, получить и использовать коды авторизации для захода в систему от имени жертв.
Выпустить дубликат СИМ-карты, зная номер абонента — задача технически очень простая. Это можно сделать в любом офисе того оператора, у которого обслуживается мобильный контракт. Соответственно, круг лиц, способных совершить такое действие, огромен. Любой сотрудник офиса оператора в любой точке страны может это сделать. И по собственной инициативе, и за деньги, и под давлением (например, по требованию представителя силовых ведомств). Также заменная карта может быть выдана злоумышленнику просто по ошибке, если он, используя поддельные документы, сумеет выдать себя за владельца номера, или за его представителя по доверенности. Впрочем, в нашем случае всех этих ухищрений не потребовалось: компания МТС выступала активным соучастником взлома аккаунтов своих клиентов. Помимо перевыпуска их СИМ-карт, она ещё и заблокировала в их телефонах возможность получения СМС на время перехвата кодов авторизации.
В конкретном примере с сервисом Telegram этот способ взлома элементарно просто нейтрализовать. Достаточно использовать двухступенчатую авторизацию, о введении которой сервис объявил в начале апреля 2015 года. Вторым шагом идентификации в этой схеме является придуманный пользователем пароль, который злоумышленнику ниоткуда не получить — а об успешных попытках подбора таких паролей к Телеграму с помощью брутфорса (перебора) науке ничего не известно.

Безотносительно и к случаю с Козловским и Албуровым, и к сервису Telegram, существуют несложные поведенческие приёмы, позволяющие бесконечно осложнить жизнь потенциальным взломщикам наших аккаунтов. Мы знаем, что для «перехвата» наших логинов и паролей в разных системах злоумышленник захочет использовать наши телефонные номера и почтовые ящики, которые ему известны. Так что достаточно нам для доступа к важным сервисам использовать никому не известные почтовые адреса и телефонные номера, чтобы злоумышленник просто не смог до них добраться. Такой ящик и такой номер можно создать специально для логина в коммуникаторы. Никогда не использовать эту почту для переписки, а телефон — для звонков. Нигде их не публиковать. СИМ-карту заводить не на своё имя (проще всего — иностранную, на предоплатном контракте; входящие СМС в роуминге у любого оператора бесплатны).
Все эти методы профилактики нежелательного интереса к нашей переписке и архивам — простые предосторожности, которые, по сути дела, сводятся к «защите Неуловимого Джо». Чем меньше миру изначально известно о тебе и твоей жизни, тем трудней негодяям уцепиться за ту первую ниточку, взявшись за которую они хотели бы размотать клубок.
PS. Вопрос о сохранении/удалении архивов и обеспечении их безопасности рассматривается в отдельном посте.

По общему мнению, аккаунты Албурова и Козловского взломали, используя дубликаты их СИМ-карт, что позволило взломщикам запросить, получить и использовать коды авторизации для захода в систему от имени жертв.
Выпустить дубликат СИМ-карты, зная номер абонента — задача технически очень простая. Это можно сделать в любом офисе того оператора, у которого обслуживается мобильный контракт. Соответственно, круг лиц, способных совершить такое действие, огромен. Любой сотрудник офиса оператора в любой точке страны может это сделать. И по собственной инициативе, и за деньги, и под давлением (например, по требованию представителя силовых ведомств). Также заменная карта может быть выдана злоумышленнику просто по ошибке, если он, используя поддельные документы, сумеет выдать себя за владельца номера, или за его представителя по доверенности. Впрочем, в нашем случае всех этих ухищрений не потребовалось: компания МТС выступала активным соучастником взлома аккаунтов своих клиентов. Помимо перевыпуска их СИМ-карт, она ещё и заблокировала в их телефонах возможность получения СМС на время перехвата кодов авторизации.
В конкретном примере с сервисом Telegram этот способ взлома элементарно просто нейтрализовать. Достаточно использовать двухступенчатую авторизацию, о введении которой сервис объявил в начале апреля 2015 года. Вторым шагом идентификации в этой схеме является придуманный пользователем пароль, который злоумышленнику ниоткуда не получить — а об успешных попытках подбора таких паролей к Телеграму с помощью брутфорса (перебора) науке ничего не известно.

Безотносительно и к случаю с Козловским и Албуровым, и к сервису Telegram, существуют несложные поведенческие приёмы, позволяющие бесконечно осложнить жизнь потенциальным взломщикам наших аккаунтов. Мы знаем, что для «перехвата» наших логинов и паролей в разных системах злоумышленник захочет использовать наши телефонные номера и почтовые ящики, которые ему известны. Так что достаточно нам для доступа к важным сервисам использовать никому не известные почтовые адреса и телефонные номера, чтобы злоумышленник просто не смог до них добраться. Такой ящик и такой номер можно создать специально для логина в коммуникаторы. Никогда не использовать эту почту для переписки, а телефон — для звонков. Нигде их не публиковать. СИМ-карту заводить не на своё имя (проще всего — иностранную, на предоплатном контракте; входящие СМС в роуминге у любого оператора бесплатны).
Все эти методы профилактики нежелательного интереса к нашей переписке и архивам — простые предосторожности, которые, по сути дела, сводятся к «защите Неуловимого Джо». Чем меньше миру изначально известно о тебе и твоей жизни, тем трудней негодяям уцепиться за ту первую ниточку, взявшись за которую они хотели бы размотать клубок.
PS. Вопрос о сохранении/удалении архивов и обеспечении их безопасности рассматривается в отдельном посте.
no subject
Date: 2016-04-30 01:18 pm (UTC)no subject
Date: 2016-04-30 01:26 pm (UTC)Там есть вариант с двумя одновременно работающими симками.
Мне его предлагали когда-то.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 01:18 pm (UTC)no subject
Date: 2016-04-30 01:25 pm (UTC)И телефон, купленный за наличные, чей идентификатор нигде не светился.
(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 01:27 pm (UTC)no subject
Date: 2016-04-30 01:29 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 01:27 pm (UTC)У них уже столько про*ов из-за того что не знают базовых вещей в IT
no subject
Date: 2016-04-30 02:43 pm (UTC)http://tchaykovsky.ru/blog_b/dnk_otvet.htm
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 01:47 pm (UTC)интересы у них какие то
Да мне лично по барабану вообще их интересы
Хочу чтобы они вечно были в оппозиции
я не русский мне можно
no subject
Date: 2016-04-30 05:48 pm (UTC)no subject
Date: 2016-04-30 02:23 pm (UTC)Число операторов способных это сделать огромно, но тот кто это сделал оставляет свой след в базе данных. Если бы органы захотели, они бы моментально локализовали взломщика.
no subject
Date: 2016-04-30 02:26 pm (UTC)Особенно если они уже заинтересовались блоггером.
И если блоггер в списке мониторинга на предмет экстремизма.
Узнал о имеющихся списках в августе 2014, когда пришли ко мне с обыском по моему посту в Facebook.
Я еще хорошо отделался. В декабре 2015-го получил приговор 100.000 руб. штрафа, но попал под амнистию.
no subject
Date: 2016-04-30 02:40 pm (UTC)Не надо всё упрощать до чёрно-белого варианта — либо дело, либо ничего, у них ещё вагон с тележкой промежуточных подлых тактик.
Сочувствую, что вас это тоже затронуло :-(
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 02:37 pm (UTC)Ой, и вы ретроградом оказались :-( Зачем советуете эти допотопные технологии, для которых требуется не только иметь отдельный кусок пластика, но ещё к нему и второй телефон таскать (ну либо танцевать с бубном, меняя симку в своем телефоне, рискуя одну из симок потерять — и что, путешествовать за границу только из-за симки???)
Лучше бы посоветовали виртуальный номер. Лучший вариант — Google Voice, очень удобный доступ через Hangouts или через браузер (единственная проблема — для получения нужен реальный американский номер, неудобно, но через знакомых можно получить). И доступ к этому телефону защищён через Google Authenticator, как и основной почтовый ящик — и я согласен, что лучше для этого номера альтернативный скрытый ящик оформить, чтобы при взломе основного до телефона не добрались). Есть наверняка пара достойных заменителей (вроде какого-нибудь Talkatone, но я их плохо знаю, поскольку только GV пользуюсь).
В идеале нужно бы и мессенджерами пользоваться получше, которые такой ляп со сбросом через смс не допускают, но, в принципе, можно один раз помучиться с получением GV, а дальше не менять свои порочные практики в выборе способов общения :)
Очень хотелось бы, чтобы вы исправили совет, чтобы наши измученные оппозиционеры следовали лучшим практикам по борьбе со слежкой, пока инфоповод не угас.
no subject
Date: 2016-04-30 05:00 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 03:13 pm (UTC)no subject
Date: 2016-04-30 04:03 pm (UTC)В телеграмме можно придумывать логин
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 04:01 pm (UTC)no subject
Date: 2016-04-30 04:34 pm (UTC)(no subject)
From:no subject
Date: 2016-04-30 04:37 pm (UTC)Вся переписка WhatsApp хранится на серверах АНБ.
А вся переписка Telegram - на серверах ФСБ.
Сноуден подтвердит?
;)
А то что в посте указано - просто маскируют пути как получена переписка. ;)
Не будут же просто писать - скачали с сервера вашу переписку. ;)))
no subject
Date: 2016-04-30 08:27 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 04:51 pm (UTC)Крупные сообщества вконтакте так угоняют
no subject
Date: 2016-04-30 04:54 pm (UTC)no subject
Date: 2016-04-30 04:55 pm (UTC)no subject
Date: 2016-04-30 04:59 pm (UTC)no subject
Date: 2016-04-30 06:26 pm (UTC)И контролировать все самим владельцам?
Особенно это касается опозиционеров.
no subject
Date: 2016-04-30 06:34 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-04-30 07:36 pm (UTC)no subject
Date: 2016-04-30 09:59 pm (UTC)no subject
Date: 2016-04-30 09:56 pm (UTC)Так что для себя я давно решил, что ну их нахуй, активистов, и забил на соответствующие проекты. Вообще, я за технократию. Инженеры, а не гуманитарное быдло, должны формировать окружающую реальность.
no subject
Date: 2016-05-01 12:35 am (UTC)no subject
Date: 2016-05-01 07:11 am (UTC)no subject
Date: 2016-05-02 11:27 am (UTC)(no subject)
From:no subject
Date: 2016-05-01 08:58 pm (UTC)no subject
Date: 2016-05-02 03:30 am (UTC)no subject
Date: 2016-05-02 08:23 pm (UTC)no subject
Date: 2016-05-04 12:39 am (UTC)Не знаю, как иностранные операторы, а в России если симку с полгода не трогать, то её аннулируют, и номер уплывёт. Так что не так всё просто, наверное.
А МТС --- те ещё пидарасы, да.
no subject
Date: 2016-05-11 07:17 am (UTC)Причем реально по глупости - дибилоид в офисе не туда в бумажке посмотрел.
Так что, ФСБ тут привлекать не обязательно. Достаточно дурака в окошке. Ну или жулика.
no subject
Date: 2016-05-22 11:34 am (UTC)