dolboed: (teaching)
[personal profile] dolboed
Недавняя история со «взломом» аккаунтов Telegram у двух московских оппозиционеров — лишнее напоминание о том, что на одних голых технологиях надёжную защиту данных не выстроить. Там, где нет уязвимостей технологических, всегда остаются поведенческие.

По общему мнению, аккаунты Албурова и Козловского взломали, используя дубликаты их СИМ-карт, что позволило взломщикам запросить, получить и использовать коды авторизации для захода в систему от имени жертв.

Выпустить дубликат СИМ-карты, зная номер абонента — задача технически очень простая. Это можно сделать в любом офисе того оператора, у которого обслуживается мобильный контракт. Соответственно, круг лиц, способных совершить такое действие, огромен. Любой сотрудник офиса оператора в любой точке страны может это сделать. И по собственной инициативе, и за деньги, и под давлением (например, по требованию представителя силовых ведомств). Также заменная карта может быть выдана злоумышленнику просто по ошибке, если он, используя поддельные документы, сумеет выдать себя за владельца номера, или за его представителя по доверенности. Впрочем, в нашем случае всех этих ухищрений не потребовалось: компания МТС выступала активным соучастником взлома аккаунтов своих клиентов. Помимо перевыпуска их СИМ-карт, она ещё и заблокировала в их телефонах возможность получения СМС на время перехвата кодов авторизации.

В конкретном примере с сервисом Telegram этот способ взлома элементарно просто нейтрализовать. Достаточно использовать двухступенчатую авторизацию, о введении которой сервис объявил в начале апреля 2015 года. Вторым шагом идентификации в этой схеме является придуманный пользователем пароль, который злоумышленнику ниоткуда не получить — а об успешных попытках подбора таких паролей к Телеграму с помощью брутфорса (перебора) науке ничего не известно.

Безотносительно и к случаю с Козловским и Албуровым, и к сервису Telegram, существуют несложные поведенческие приёмы, позволяющие бесконечно осложнить жизнь потенциальным взломщикам наших аккаунтов. Мы знаем, что для «перехвата» наших логинов и паролей в разных системах злоумышленник захочет использовать наши телефонные номера и почтовые ящики, которые ему известны. Так что достаточно нам для доступа к важным сервисам использовать никому не известные почтовые адреса и телефонные номера, чтобы злоумышленник просто не смог до них добраться. Такой ящик и такой номер можно создать специально для логина в коммуникаторы. Никогда не использовать эту почту для переписки, а телефон — для звонков. Нигде их не публиковать. СИМ-карту заводить не на своё имя (проще всего — иностранную, на предоплатном контракте; входящие СМС в роуминге у любого оператора бесплатны).

Все эти методы профилактики нежелательного интереса к нашей переписке и архивам — простые предосторожности, которые, по сути дела, сводятся к «защите Неуловимого Джо». Чем меньше миру изначально известно о тебе и твоей жизни, тем трудней негодяям уцепиться за ту первую ниточку, взявшись за которую они хотели бы размотать клубок.

PS. Вопрос о сохранении/удалении архивов и обеспечении их безопасности рассматривается в отдельном посте.
Page 1 of 5 << [1] [2] [3] [4] [5] >>

Date: 2016-04-30 01:18 pm (UTC)
From: [identity profile] ivan-kosolapov.livejournal.com
Технически задача конечно простая. Но если бы это делалось через торговую сеть оператора, то сим карта настоящего владельца работать бы перестала...

Date: 2016-04-30 01:18 pm (UTC)
From: [identity profile] batcu.livejournal.com
Самый простой видимый выход - купить симку у метро у ближайшего узбека.

Date: 2016-04-30 01:25 pm (UTC)
From: [identity profile] lazoukov.livejournal.com

И телефон, купленный за наличные, чей идентификатор нигде не светился.

Date: 2016-04-30 01:26 pm (UTC)
From: [identity profile] dolboeb.livejournal.com
Совершенно не обязательно.
Там есть вариант с двумя одновременно работающими симками.
Мне его предлагали когда-то.

Date: 2016-04-30 01:27 pm (UTC)
From: [identity profile] dolboeb.livejournal.com
В качестве временной меры годится.
Но оператор, на балансе которого находится эта симка, может попасть под очередную волну паспортизаций.
Ну, и восстановить её при утере не получится.

Date: 2016-04-30 01:27 pm (UTC)
From: [identity profile] qulac73.livejournal.com
Знаю один очень простой способ защиты от взлома: не пользоваться Telegramом.

Date: 2016-04-30 01:27 pm (UTC)
From: [identity profile] ivan borzenkov (from livejournal.com)
Еще одно подтверждение того факта что российская оппозиция в техническом плане дебилы.
У них уже столько про*ов из-за того что не знают базовых вещей в IT

Date: 2016-04-30 01:29 pm (UTC)
From: [identity profile] ivan borzenkov (from livejournal.com)
они технические книжки не читают, шифрование не знают, они хипстеры, они дурова слушают

Date: 2016-04-30 01:30 pm (UTC)
From: [identity profile] qulac73.livejournal.com
Знаю, для меня это просто еще один повод пнуть Telegram.

Date: 2016-04-30 01:47 pm (UTC)
From: [identity profile] kh-sugutskiy.livejournal.com
как муравьи какие то
интересы у них какие то
Да мне лично по барабану вообще их интересы
Хочу чтобы они вечно были в оппозиции
я не русский мне можно

Date: 2016-04-30 02:00 pm (UTC)
From: [identity profile] hirurg-thegreat.livejournal.com
Неоднократно перевыпускал карты за последние лет восемь. Старая блокируется сразу же, никие смс на нее не придут. Немного ранее, лет десять-двенадцать назад было возможно клонирование симок, даже своими руками с помощью продававшихся повсюду наборов с болванками. Нынешние симки так не склонируешь.

Date: 2016-04-30 02:21 pm (UTC)
From: [identity profile] sozidatel.livejournal.com
В Израиле вполне себе обыденная услуга — копия симки для автомобиля. То, что при выпуске новой симки блокируется предыдущая — это просто дополнительное действие, которое можно и не выполнять.

Date: 2016-04-30 02:23 pm (UTC)
From: [identity profile] gxachaturov.livejournal.com
> Соответственно, круг лиц, способных совершить такое действие, огромен. Любой сотрудник офиса оператора в любой точке страны может это сделать.

Число операторов способных это сделать огромно, но тот кто это сделал оставляет свой след в базе данных. Если бы органы захотели, они бы моментально локализовали взломщика.

Date: 2016-04-30 02:26 pm (UTC)
From: [identity profile] andrey-che.livejournal.com
Идея с неизвестными e-mail и номерами телефона хороша, но, если фсб захочет, то, поверьте, и это им не помешает.
Особенно если они уже заинтересовались блоггером.
И если блоггер в списке мониторинга на предмет экстремизма.

Узнал о имеющихся списках в августе 2014, когда пришли ко мне с обыском по моему посту в Facebook.
Я еще хорошо отделался. В декабре 2015-го получил приговор 100.000 руб. штрафа, но попал под амнистию.

Date: 2016-04-30 02:37 pm (UTC)
From: [identity profile] cheerfulthinker.livejournal.com
@СИМ-карту заводить не на своё имя
Ой, и вы ретроградом оказались :-( Зачем советуете эти допотопные технологии, для которых требуется не только иметь отдельный кусок пластика, но ещё к нему и второй телефон таскать (ну либо танцевать с бубном, меняя симку в своем телефоне, рискуя одну из симок потерять — и что, путешествовать за границу только из-за симки???)
Лучше бы посоветовали виртуальный номер. Лучший вариант — Google Voice, очень удобный доступ через Hangouts или через браузер (единственная проблема — для получения нужен реальный американский номер, неудобно, но через знакомых можно получить). И доступ к этому телефону защищён через Google Authenticator, как и основной почтовый ящик — и я согласен, что лучше для этого номера альтернативный скрытый ящик оформить, чтобы при взломе основного до телефона не добрались). Есть наверняка пара достойных заменителей (вроде какого-нибудь Talkatone, но я их плохо знаю, поскольку только GV пользуюсь).

В идеале нужно бы и мессенджерами пользоваться получше, которые такой ляп со сбросом через смс не допускают, но, в принципе, можно один раз помучиться с получением GV, а дальше не менять свои порочные практики в выборе способов общения :)

Очень хотелось бы, чтобы вы исправили совет, чтобы наши измученные оппозиционеры следовали лучшим практикам по борьбе со слежкой, пока инфоповод не угас.

Date: 2016-04-30 02:40 pm (UTC)
From: [identity profile] cheerfulthinker.livejournal.com
Дело липовое завести не помешает, а вот доступ к личной переписке получить — вполне себе помешает.
Не надо всё упрощать до чёрно-белого варианта — либо дело, либо ничего, у них ещё вагон с тележкой промежуточных подлых тактик.
Сочувствую, что вас это тоже затронуло :-(
Edited Date: 2016-04-30 02:41 pm (UTC)

Date: 2016-04-30 02:43 pm (UTC)
From: [identity profile] sedackov.livejournal.com
Почему мы не помним свои прошлые жизни? Есть ответ от инсайдера.
http://tchaykovsky.ru/blog_b/dnk_otvet.htm

Date: 2016-04-30 02:44 pm (UTC)
From: [identity profile] neonlj.livejournal.com
Скудоум, ты попробуй прочитать сначала как "взломали" Telegram.

Date: 2016-04-30 02:44 pm (UTC)
From: [identity profile] cheerfulthinker.livejournal.com
Ага, дебилы, взломали сервис, про который у пользователей была полная уверенность, что он защищённый, и скачали всю личную переписку.

Date: 2016-04-30 02:52 pm (UTC)
From: [identity profile] andrey-che.livejournal.com
Спасибо.
Да, тогда дело было сфабрикованно, так как я тут на дальнем Востоке уж очень громко выступал против войны в Украине и против сепаратистов.
Почти 2 года в списке террористов без средств к существованию, экспертизы, давление и т.д.
хорошо подключились быстро СМИ, правозащитники, центр "Сова" и т.д.
И судья оказалось порядочным человеком.

А так прокуратура просила двушечку.

Если интересно подробности есть тут - http://andrey-che.livejournal.com/3414421.html и далее по хештегам у меня "суд" и "срок", они там есть под постом.

Date: 2016-04-30 02:57 pm (UTC)
From: [identity profile] ivan borzenkov (from livejournal.com)
Ну да. "у пользователей была уверенность" это лапшу маркетологи развесили и все, это же Дуров, неужели по вконтакту не ясно?

Date: 2016-04-30 03:03 pm (UTC)
From: [identity profile] lxandr.livejournal.com
Не припомню пока ни одного случая взлома Телеграма через собственно Телеграм. Ни один самый защищенный сервис не справится с пользователем, раздающим направо и налево свой пароль. Безопасность системы равна безопасности самого слабого ее элемента, в данном случае — смсок в МТС.

Date: 2016-04-30 03:09 pm (UTC)
From: [identity profile] qulac73.livejournal.com
А какая разница если Telegram говно.

Date: 2016-04-30 03:11 pm (UTC)
From: [identity profile] sk13.livejournal.com
У меня есть были две симкарты.
Втыкаешь одну в телефон другая не работает и наоборот :)
То есть только после идентификации в сети одной симки дубликат перестает работать.

Сейчас при бытовой замене сим карты меняется айдишник и перестает работать например двухфактораная авторизация нужно звонить в банк или куда там и говорить что мол сим карта поменялась перепривяжите итп. То есть помимо номера есть еще какой то ключ.

Так что по сути пользователь может потерять сеть на несколько минут пока злоумышленник все сделает что ему нужно. И не нужно даже смс отключать.

Date: 2016-04-30 03:12 pm (UTC)
From: [identity profile] neonlj.livejournal.com
То есть по скудоуму возражения нет ) Ладно обмудок, расскажи как нам почему Telegram - говно.
Page 1 of 5 << [1] [2] [3] [4] [5] >>

Profile

dolboed: (Default)
Anton Nossik

April 2017

S M T W T F S
       1
23 45678
9 10 11 12 13 14 15
16 17 18 19 202122
23 24 25 26 27 2829
30      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 17th, 2026 06:33 am
Powered by Dreamwidth Studios