Телеграм Сергея Пархоменко вчера взломали при деятельном содействии оператора МТС. Перехватили СМС-сообщение, необходимое для авторизации, потом залогинились и обнулили его историю. Глубже забраться не смогли, потому что Telegram ввёл такую систему авторизации, что просто по СМС её не поломать. Есть дополнительный шифр, который без владельца аккаунта не узнаётся. Этот шифр в МТС не знали, облом.

Это уже четвёртый аккаунт, угнанный за счёт содействия криминалу изнутри оператора МТС за последний месяц. По трём предыдущим случаям не было ни извинений, ни внутреннего расследования. Все уже выучили: МТС сливает переписку абонентов спецслужбам в штатном режиме. Там просто сидит специалист из ФСБ, которому для чтения чужих сообщений не нужно ни судебных решений, ни санкций прокуратуры. Он отслеживает СМС-переписку, иногда перехватывает управление номерами, иногда просто сливает сообщения в СМИ для публикации. Самая ржака — что СМИ, присосавшееся к перехватам ФСБ, продолжает называет себя «демократическим», хотя de facto оно является банальной гебешной подстилкой и сливным бачком спецслужб.
Понятно, что в теории, с точки зрения уязвимости и подконтрольности спецслужбам, все российские операторы в принципе одинаково уязвимы. Но так же понятно, что риски пользователей БиЛайна и МегаФона являются теоретическими, а переписку абонентов МТС спецслужбы сегодня получают и изучают раньше конечных адресатов. По-моему, это достаточно уважительная причина, чтобы перестать пользоваться сервисом МТС, если вы не хотите видеть свою переписку опубликованной ни у Габрелянова, ни у Доброхотова.
По поводу Telegram стоит уточнить, что меры там приняли безотлагательно. С сегодняшнего дня историю аккаунта, угнанного через СМС-перехват, потереть уже нельзя. Так что аккаунт Пархоменко был последним, с которым такая неприятность случилась. Это сейчас временный patch системы, в ответ на текущий кейс. А в течение ближайших дней выйдет обновление клиента, которое умеет различать инструкции законного владельца аккаунта и деструктивные проделки его взломщиков.
Конечно, жаль Павла Валерьевича Дурова, которому из-за этих проделок ФСБ приходится непрерывно патчить глобальную систему, где российские пользователи составляют от силы 2%. Одно утешение — что эти проделки МТС и чекистов способствуют совершенствованию алгоритмов защиты, которые потом пригодятся и турецким, и венесуэльским и сирийским пользователям Telegram. А однажды, не приведи Господь, помогут американцам, британцам и европейцам избежать неуместного интереса властей к их переписке.

Это уже четвёртый аккаунт, угнанный за счёт содействия криминалу изнутри оператора МТС за последний месяц. По трём предыдущим случаям не было ни извинений, ни внутреннего расследования. Все уже выучили: МТС сливает переписку абонентов спецслужбам в штатном режиме. Там просто сидит специалист из ФСБ, которому для чтения чужих сообщений не нужно ни судебных решений, ни санкций прокуратуры. Он отслеживает СМС-переписку, иногда перехватывает управление номерами, иногда просто сливает сообщения в СМИ для публикации. Самая ржака — что СМИ, присосавшееся к перехватам ФСБ, продолжает называет себя «демократическим», хотя de facto оно является банальной гебешной подстилкой и сливным бачком спецслужб.
Понятно, что в теории, с точки зрения уязвимости и подконтрольности спецслужбам, все российские операторы в принципе одинаково уязвимы. Но так же понятно, что риски пользователей БиЛайна и МегаФона являются теоретическими, а переписку абонентов МТС спецслужбы сегодня получают и изучают раньше конечных адресатов. По-моему, это достаточно уважительная причина, чтобы перестать пользоваться сервисом МТС, если вы не хотите видеть свою переписку опубликованной ни у Габрелянова, ни у Доброхотова.
По поводу Telegram стоит уточнить, что меры там приняли безотлагательно. С сегодняшнего дня историю аккаунта, угнанного через СМС-перехват, потереть уже нельзя. Так что аккаунт Пархоменко был последним, с которым такая неприятность случилась. Это сейчас временный patch системы, в ответ на текущий кейс. А в течение ближайших дней выйдет обновление клиента, которое умеет различать инструкции законного владельца аккаунта и деструктивные проделки его взломщиков.
Конечно, жаль Павла Валерьевича Дурова, которому из-за этих проделок ФСБ приходится непрерывно патчить глобальную систему, где российские пользователи составляют от силы 2%. Одно утешение — что эти проделки МТС и чекистов способствуют совершенствованию алгоритмов защиты, которые потом пригодятся и турецким, и венесуэльским и сирийским пользователям Telegram. А однажды, не приведи Господь, помогут американцам, британцам и европейцам избежать неуместного интереса властей к их переписке.
no subject
Date: 2016-07-22 11:25 am (UTC)no subject
Date: 2016-07-22 11:56 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 11:25 am (UTC)скоро демократ будет ругательством. чем оно впрочем и было со времен Платона
no subject
Date: 2016-07-22 11:29 am (UTC)А мтс - упыри, они уже давно деньги пиздят у клиентов.
no subject
Date: 2016-07-22 11:46 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 11:30 am (UTC)no subject
Date: 2016-07-22 11:40 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:Словесная конструкция понравилась:
Date: 2016-07-22 11:31 am (UTC)no subject
Date: 2016-07-22 01:46 pm (UTC)no subject
Date: 2016-07-22 11:35 am (UTC)no subject
Date: 2016-07-23 03:43 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 11:35 am (UTC)Никто не заставлял его с таким пафосом заявлять, что его мессенджер самый безопасный (в том числе за счет этого и получить ту базу пользователей, которую он имеет сейчас), и оставлять такие дыры.
Как минимум это некрасиво.
no subject
Date: 2016-07-22 11:39 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 11:51 am (UTC)> По поводу Telegram стоит уточнить, что меры там приняли безотлагательно. С сегодняшнего дня историю аккаунта, угнанного через СМС-перехват, потереть уже нельзя. Так что аккаунт Пархоменко был последним, с которым такая неприятность случилась. Это сейчас временный patch системы, в ответ на текущий кейс. А в течение ближайших дней выйдет обновление клиента, которое умеет различать инструкции законного владельца аккаунта и деструктивные проделки его взломщиков.
no subject
Date: 2016-07-22 12:19 pm (UTC)no subject
Date: 2016-07-22 11:54 am (UTC)no subject
Date: 2016-07-22 11:57 am (UTC)Вот тут немного подробностей:
https://meduza.io/feature/2016/06/07/my-vas-vnimatelno-slushaem
и тут:
https://habrahabr.ru/company/pt/blog/305472/
no subject
Date: 2016-07-22 12:28 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 12:33 pm (UTC)И вообще, кому может прийти в голову, что система, требующая обязательной регистрации под настоящим именем и с использованием метода авторизации, который в принципе пользователю не подконтролен, может быть хоть сколько-то безопасной? Очевидно же, что тут фундаментальная дыра by design.
no subject
Date: 2016-07-22 01:46 pm (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 12:47 pm (UTC)no subject
Date: 2016-07-22 12:54 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2016-07-22 01:13 pm (UTC)no subject
Date: 2016-07-22 01:23 pm (UTC)no subject
Date: 2016-12-07 06:29 am (UTC)Мне надо было кабанчиком искать терминал с 4етвёртой версией? Ну хуй с ним, допустим я ттекущим мобильным терминалом пару лет попользуюсь. А Вы bugtracker для четвёртого ведроида видели? Там поток тикетов как в мавзолей в лучшие годы. И видео обрывалось по функции random.
Понятно, что при "наличии отсутствия пропитанных шпал".
Понятно, что всё на энтузазизме.
Но уже на на комёты роботов закидывают, а с защитой жопа какая-то.
no subject
Date: 2016-07-22 01:31 pm (UTC)no subject
Date: 2016-07-22 01:36 pm (UTC)no subject
Date: 2016-07-22 01:37 pm (UTC)Защищенного в большей части именно от "систем".
Они ищут лазейки, Дуров прикрывает
no subject
Date: 2016-07-22 02:00 pm (UTC)no subject
Date: 2016-07-22 02:27 pm (UTC)Возможно, за вами "приедут" позже. Хотя, говорят, что сегодня уже не "выезжают", смс отправят, куда и во сколько вам прийти))
no subject
Date: 2016-07-22 02:41 pm (UTC)Самая ржака, что это пишет человек пиаривший "Анонимный интернационал б0лтай.орг" и пользовавшийся его материалами. Это тогда чья подстилка и сливной бачок?
no subject
Date: 2016-07-22 03:14 pm (UTC)no subject
Date: 2016-07-22 11:14 pm (UTC)no subject
Date: 2016-07-22 03:43 pm (UTC)no subject
Date: 2016-07-24 01:46 am (UTC)Не все это мурло читают регулярно.
no subject
Date: 2016-07-22 03:58 pm (UTC)Ничего подобного. Информацию об этой проблеме (возможность сбросить акк с двухфакторной авторизацией и выдать себя за владельца при доступе к СМС) передавали в ТГ неоднократно. Я сам через посредников Дурову также про это писал. Далее на гиктаймсе был большой пост на эту тему, где и решения были предложены. Дурову было пофиг. Только когда появилась публичная жертва он стал чесаться. Совершенно недопустимая практика для месседжера, который твердит о безопасности.
Вообще было бы неплохо, чтобы популярные блогеры популярные пнули ТГ за их отношение к безопасности. Проблемы в безопасности(особенно которые легко исправить) должны патчиться очень быстро, а не когда о них уже весь интернет знает. А как показывает практика - даже в этом случае ТГ на проблему не обращает внимание до первой очень известной жертвы.
no subject
Date: 2016-07-22 04:04 pm (UTC)https://geektimes.ru/post/276238/ 2 месяца, Карл, ДВА МЕСЯЦА!
перефразируя пословицу, можно уехать из рашки, но рашка и её распиздяйство из тебя не уедет, так и про дурова
no subject
Date: 2016-07-22 04:08 pm (UTC)Потом кто-то не выдержал и решил-таки публично об этом крикнуть. Дурову опять было наплевать и на это. Только когда появилась известная жертва стал шевелиться.
(no subject)
From:ТОП: 20:20 (московское)
Date: 2016-07-22 05:20 pm (UTC)Это Ваш 53-й ТОПовый пост в этом году.
Посмотреть статистику автора можно в карточке топблогера (http://rating.t30p.ru/?dolboeb.livejournal.com&p=tops).