Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
НовостиВеб-сервисы
6 января 2021

В Telegram обнаружена серьёзная уязвимость безопасности

Но представители мессенджера проблему не признают.
Фото автора Дарья Громова
Дарья Громова

Автор Лайфхакера

В Telegram обнаружена серьёзная уязвимость безопасности

В блоге разработчика Ahmed’s Blog появился интересный пост про обнаруженную им уязвимость. В частности, функция “Люди рядом” (помогает искать пользователей поблизости и знакомиться) позволяет узнать точное местонахождение пользователя даже без специальных навыков или оборудования.

Функция работает на расстоянии до 12 км, так что за несколько минут перебора можно найти человека, зная его город (а лучше район) — что не так сложно вычислить благодаря соцсетям. Далее действовать можно по-разному: либо пройтись самостоятельно и записать данные об удалённости с трёх разных точек, либо использовать приложение, заставляющее смартфон думать, что вы находитесь в другом месте.

Автор пошёл по второму пути. Поочерёдно вбил три набора координат, записал расстояние до нужного пользователя. Затем перенёс эти координаты в Google Earth Pro и обвёл радиусы, полученные из Telegram. Пересечение трёх окружностей выдало ему нужное место. Поскольку автор был знаком с этим пользователем, он уточнил, находится ли он в зоне, определённой с помощью Telegram — и это действительно оказалось так.

Обычно подобные сервисы обеспечивают безопасность пользователей, выдавая не совсем точное расстояние (путём добавления рандомного числа), из-за чего радиусы с трёх точек либо не пересекутся, либо дадут более обширную область. Удивительно, но когда автор связался с представителями Telegram, ему ответили, что не считают такую особенность проблемой.

Трансляцию геолокации можно (и крайне рекомендуется) отключить. Для этого в приложении откройте вкладку “Контакты” → “Найти людей рядом” → “Не показывать меня”. По умолчанию эта функция отключена, но вы могли включить её ради эксперимента и забыть выключить.

Читайте также
🧐
Безопасные чаты: существуют ли они, зачем нужны и почему это важно
В Telegram теперь можно удалять чужие сообщения так, будто их и не было
10 возможностей Telegram, о которых полезно знать
Обложка: Дарья Громова / Лайфхакер
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

15 классных вещей, которые стоит купить у российского бренда Muted

15 классных вещей, которые стоит купить у российского бренда Muted

Этот неубиваемый смартфон Honor X9d работает два дня без подзарядки

Этот неубиваемый смартфон Honor X9d работает два дня без подзарядки

11 вещей с AliExpress, которые порадовали нас на этой неделе

11 вещей с AliExpress, которые порадовали нас на этой неделе

Wi-Fi-роутер Xiaomi AX3000

Надо брать: топовый Wi-Fi-роутер от Xiaomi со скидкой 37%

Эти 15 товаров со скидками до 82% достойны внимания на AliExpress

Эти 15 товаров со скидками до 82% достойны внимания на AliExpress

Надо брать: мужские ботинки от Golden Camel со скидкой 56%

Надо брать: мужские ботинки от Golden Camel со скидкой 56%

16 вещей, которые превратят вашу квартиру в красивый дворец

16 вещей, которые превратят вашу квартиру в красивый дворец

100 otlichnyh podarkov zhene na den' rozhdeniya

100 отличных подарков жене на день рождения

Это интересно
3 настолки, которые можно подарить на любой праздник

3 настолки, которые можно подарить на любой праздник

С 1 февраля в России проиндексировано более 40 видов социальных выплат

С 1 февраля в России проиндексировано более 40 видов социальных выплат

Из замёрзших прудов в городские хабы: как изменились катки за 200 лет

Из замёрзших прудов в городские хабы: как изменились катки за 200 лет

Добро пожаловать в научную фантастику! Как технологии меняют современные компании и жизнь их клиентов

Добро пожаловать в научную фантастику! Как технологии меняют современные компании и жизнь их клиентов

Комментарии
kamelefata
06.01.21 16:24
А в каком месте тут уязвимость? Пользователь осознано даёт разрешение на то чтобы его видели другие юзеры. Функция как раз и создана для знакомства. Ума не хватает реальную уязвимость найти, вот и публикуют бредятину ради пиара.
OSKr
06.01.21 17:10
Вообще автор по тем статьям что я видел от него реально мало чего понимает в технологиях 🤷‍♂️
Alex Ponomar
06.01.21 22:21
А вот и подтянулись эксперты по авторам.
______
06.01.21 18:48|изменено
Собираю группу по написанию приоллжения для сталкеров :-) Суть - вводишь ники пользователей за которыми хочешь следить.Каждые 5 минут (чтоб далеко не ушли от точки где были изначально засечены) проверяешь их местоположение по схеме в статье , рисуешь следы перемещаения.Если нужно проследить за женой\ребенком\любовницей\жертвой\мужем\бедолагой достаточно чтоб его телефон попал тебе в руки на 10-30 секунд в разблокированном состоянии ( при особой сноровке и 5ти достаточно). Заходишь в телеграм, настройки, разрешаешь показывание себя остальным. Всё, телефон скомпроментирован, жертва не знает, что делится своим местоположением с тобой постоянно. Ещё инициатива - терористически просветительская. Пишем то-же приложение, случайным образом тыкаем в много мест на карте, начинаем слежку за каждым обнаруженным пользователем. Создаём веб сервис на котором красиво рисуем траектории всех людей за которыми сервис стал следить.Так что да, в современном понимании эта фича - уязвимость.
Kara But
06.01.21 19:11|изменено
Если чужой "телефон попал тебе в руки", то можно просто подключить какой-нибудь сервис типа передача геоданных в Гугле, который будет сообщать о местоположении во много раз точнее. Но это не уязвимость, это сервис. Таких "локаторов" полно.
OSKr
06.01.21 19:17
Для этого надо разблокировать телефон. Если оно не заблокирован... Сами себе Буратино. Вот серьёзно, Вы как шаман который управляет погодой 🙄
______
07.01.21 03:15
Вопрос в колличестве времени, которое нужно чтоб это сделать и насколько это явно потом для пользователя. Гугл кричит из всех мест что делиться местоположением с каким-то контактом. Установить какой-то локатор - дело нескольких минут и то тоолько если вы подготовили хорошо почву. В тут я могу взять телефон у девочик полистать фоточки в её инсте или галерее или записать номер, и ей достаточно отвлечься на 5 секунд, чтоб я установил за ней слежку о которой она не узнает потому что сама в жизни не зайдёт в этот раздел телеграмма. Разблокированный телефон на минуты - это сложно да, на 5 секунд - дело примитивной социальной инженерии.
OSKr
07.01.21 12:25
А, теперь разработчики софта должны играть для вас роль мамы и папы вместе с контролирующим органом? Это называется "инфантильность".
Сергей Балашов
06.01.21 21:56
Команде Telegram надо просто добавить фичу "делиться со всеми", "делиться с друзьями" и "делиться с избранными контактами". Ради этого громко кричать о какой-то уязвимости...
Сергей Балашов
06.01.21 21:58
Кстати "Показывать меня здесь" (русский перевод) как-то не принимается многозначительно. Пользователь сам хочет быть в этом списке, включая эту опцию.
______
07.01.21 03:17
Одна из идей это фичи - это обмен контактами если мы находися рядом, чтоб не писать ники, с предложенной фичей не сработает. А вот монобанк более изяшно реализовал это. Ты бершь телефон в руки с активный приложением монобанка и трясёшь его, и он активирует фичу и ты видишь всех тех кто в определённом радиусе его тоже трясёт.
Владимир
07.01.21 13:49
Тревога, у всех смартфонов серьёзная уязвимость, они излучают радиоволны, по которым их можно вычислить, использую специальное оборудование.Очевидно, Ахмед не вкурсе что такое программная уязвимость безопасности.
Что вы могли пропустить
Бюджетный iPhone 17e показали на рендерах — его могут выпустить в феврале
Бюджетный iPhone 17e показали на рендерах — его могут выпустить в феврале
0
Вчера
Новости
Устройства
Дублинский стартап создал «парктроник» с ИИ для велосипедистов
Дублинский стартап создал «парктроник» с ИИ для велосипедистов
0
Вчера
Новости
Устройства
Sony впервые за три года выпустила флагманские TWS‑наушники
Sony впервые за три года выпустила флагманские TWS‑наушники
0
Вчера
Новости
Устройства
Как сделать парное фото на 14 февраля с кем угодно: 20 промптов
Как сделать парное фото на 14 февраля с кем угодно: 20 промптов
0
Вчера
Ликбез
Технологии
В Сети вирусится бой Тома Круза и Брэда Питта — это ролик нейросети Seedance 2.0, удивившей даже кинематографистов
В Сети вирусится бой Тома Круза и Брэда Питта — это ролик нейросети Seedance 2.0, удивившей даже кинематографистов
0
Вчера
Новости
Технологии
В пару кликов: как удалить тяжёлые письма в Gmail и освободить место на «Google Диске»
В пару кликов: как удалить тяжёлые письма в Gmail и освободить место на «Google Диске»
0
12 февраля
Технологии
Технологии
Xiaomi выпустила бюджетный аналог AirTag, который работает с сетями Apple и Google
Xiaomi выпустила бюджетный аналог AirTag, который работает с сетями Apple и Google
0
12 февраля
Новости
Устройства
«Белый список» сайтов и приложений в России: что в него входит и как пользоваться
«Белый список» сайтов и приложений в России: что в него входит и как пользоваться
0
12 февраля
Ликбез
Технологии
Чем заменить Telegram: 9 мессенджеров для общения с близкими и коллегами
Чем заменить Telegram: 9 мессенджеров для общения с близкими и коллегами
0
11 февраля
Технологии
Технологии
Нужно ли благодарить нейросети за ответы
Нужно ли благодарить нейросети за ответы
0
11 февраля
Технологии
Технологии
Роскомнадзор начал ограничение работы Telegram в России
Роскомнадзор начал ограничение работы Telegram в России
0
10 февраля
Новости
Технологии
Как настроить роутер без помощи специалиста
Как настроить роутер без помощи специалиста
0
10 февраля
Ликбез
Устройства
ChatGPT начал показывать рекламу — некоторые смогут от неё отказаться, но с последствиями
ChatGPT начал показывать рекламу — некоторые смогут от неё отказаться, но с последствиями
0
10 февраля
Веб-сервисы
Новости
Telegram для Android получил крупнейший редизайн в духе iOS
Telegram для Android получил крупнейший редизайн в духе iOS
0
10 февраля
Новости
Технологии
12 инлайн-ботов в Telegram, чтобы быстро найти мем, гифку, видео и не только
12 инлайн-ботов в Telegram, чтобы быстро найти мем, гифку, видео и не только
0
9 февраля
Технологии
Технологии

Новые комментарии

Аватар автора комментария
gmail1 час назад

0 / 0

Telegram ни что не заменит, как не пыжся
Чем заменить Telegram: 9 мессенджеров для общения с близкими и коллегами
Аватар автора комментария
gmail2 часа назад

0 / 0

Cobalt дерьмище, другие хоть как-то через раз работают, но Cobalt элементарное не умеет
Как скачать видео с любого сайта без дополнительных программ: 10 универсальных сервисов
Аватар автора комментария
Evialroot2 часа назад

0 / 0

Ботокс и филлеры 😏
В Сети вирусится бой Тома Круза и Брэда Питта — это ролик нейросети Seedance 2.0, удивившей даже кинематографистов
Аватар автора комментария
Иван Иванов3 часа назад

0 / 0

Даниил Хармс. Четыре иллюстрации того, как новая идея огорашивает человека, к ней не подготовленного I ПИСАТЕЛЬ: Я писатель! ЧИТАТЕЛЬ: А по-моему, ты г…о! (Писатель стоит несколько минут, потря- сенный этой новой идеей и падает замерт- во. Его выносят.) II ХУДОЖНИК: Я художник! РАБОЧИЙ: А по-моему, ты г…о! (Художник тут же побледнел, как полотно, И как тростиночка закачался, И неожиданно скончался, Его выносят.) III КОМПОЗИТОР: Я композитор! ВАНЯ РУБЛЕВ: А по-моему, ты г…о! (Композитор, тяжело дыша, так и осел. Его неожиданно выносят.) IV ХИМИК: Я химик! ФИЗИК: А по-моему, ты г…о! (Химик не сказал больше ни слова и тяже- ло рухнул на пол.) 13 апреля 1933 года
«Сказка о царе Салтане» Сарика Андреасяна — нейрослоп под видом классики
Добро пожаловать в научную фантастику! Как технологии меняют современные компании и жизнь их клиентов

Добро пожаловать в научную фантастику! Как технологии меняют современные компании и жизнь их клиентов

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииДля начинающих авторовО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях