Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Декабрь без стресса
🎁 Подарки на Новый год
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
НовостиВеб-сервисы
6 января 2021

В Telegram обнаружена серьёзная уязвимость безопасности

Но представители мессенджера проблему не признают.
Фото автора Дарья Громова
Дарья Громова

Автор Лайфхакера

В Telegram обнаружена серьёзная уязвимость безопасности

В блоге разработчика Ahmed’s Blog появился интересный пост про обнаруженную им уязвимость. В частности, функция “Люди рядом” (помогает искать пользователей поблизости и знакомиться) позволяет узнать точное местонахождение пользователя даже без специальных навыков или оборудования.

Функция работает на расстоянии до 12 км, так что за несколько минут перебора можно найти человека, зная его город (а лучше район) — что не так сложно вычислить благодаря соцсетям. Далее действовать можно по-разному: либо пройтись самостоятельно и записать данные об удалённости с трёх разных точек, либо использовать приложение, заставляющее смартфон думать, что вы находитесь в другом месте.

Автор пошёл по второму пути. Поочерёдно вбил три набора координат, записал расстояние до нужного пользователя. Затем перенёс эти координаты в Google Earth Pro и обвёл радиусы, полученные из Telegram. Пересечение трёх окружностей выдало ему нужное место. Поскольку автор был знаком с этим пользователем, он уточнил, находится ли он в зоне, определённой с помощью Telegram — и это действительно оказалось так.

Обычно подобные сервисы обеспечивают безопасность пользователей, выдавая не совсем точное расстояние (путём добавления рандомного числа), из-за чего радиусы с трёх точек либо не пересекутся, либо дадут более обширную область. Удивительно, но когда автор связался с представителями Telegram, ему ответили, что не считают такую особенность проблемой.

Трансляцию геолокации можно (и крайне рекомендуется) отключить. Для этого в приложении откройте вкладку “Контакты” → “Найти людей рядом” → “Не показывать меня”. По умолчанию эта функция отключена, но вы могли включить её ради эксперимента и забыть выключить.

Читайте также
🧐
Безопасные чаты: существуют ли они, зачем нужны и почему это важно
В Telegram теперь можно удалять чужие сообщения так, будто их и не было
10 возможностей Telegram, о которых полезно знать
Обложка: Дарья Громова / Лайфхакер
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

Бытовая техника, которую не стыдно дарить на Новый год

Бытовая техника, которую не стыдно дарить на Новый год

Как работает распродажа на Ozon c точки зрения продавца и покупателя

Как работает распродажа на Ozon c точки зрения продавца и покупателя

вечерние платья на новогодний корпоратив

15 вечерних платьев со скидками до 90%, чтобы сиять как ёлочка

Берём в подарок смарт-часы Samsung Galaxy Watch 7 со скидкой 41%

Берём в подарок смарт-часы Samsung Galaxy Watch 7 со скидкой 41%

Пусковое устройство от Baseus, которое пригодится зимой. Сейчас на него скидка 48%

Пусковое устройство от Baseus, которое пригодится зимой. Сейчас на него скидка 48%

Chto podarit' mal'chiku na Novyj god: 15 klassnyh idej

Что подарить мальчику на Новый год: 15 классных идей

Берём в подарок планшет Huawei MatePad 11.5 с высоким рейтингом покупателей

Берём в подарок планшет Huawei MatePad 11.5 с высоким рейтингом покупателей

Надо брать: беспроводная зарядная станция Ugreen MagFlow со скидкой 43%

Надо брать: беспроводная зарядная станция Ugreen MagFlow со скидкой 43%

Это интересно
Как меняется «Битрикс24»: девять комментариев из интернета, которые давно не актуальны

Как меняется «Битрикс24»: девять комментариев из интернета, которые давно не актуальны

Реклама
Как работает распродажа на Ozon c точки зрения продавца и покупателя

Как работает распродажа на Ozon c точки зрения продавца и покупателя

Мой особенный друг: как взять из приюта питомца с особыми потребностями и не пожалеть

Мой особенный друг: как взять из приюта питомца с особыми потребностями и не пожалеть

Главное — практика? Почему в учёбе так важно работать над реальными задачами

Главное — практика? Почему в учёбе так важно работать над реальными задачами

Комментарии
kamelefata
06.01.21 16:24
А в каком месте тут уязвимость? Пользователь осознано даёт разрешение на то чтобы его видели другие юзеры. Функция как раз и создана для знакомства. Ума не хватает реальную уязвимость найти, вот и публикуют бредятину ради пиара.
OSKr
06.01.21 17:10
Вообще автор по тем статьям что я видел от него реально мало чего понимает в технологиях 🤷‍♂️
Alex Ponomar
06.01.21 22:21
А вот и подтянулись эксперты по авторам.
______
06.01.21 18:48|изменено
Собираю группу по написанию приоллжения для сталкеров :-) Суть - вводишь ники пользователей за которыми хочешь следить.Каждые 5 минут (чтоб далеко не ушли от точки где были изначально засечены) проверяешь их местоположение по схеме в статье , рисуешь следы перемещаения.Если нужно проследить за женой\ребенком\любовницей\жертвой\мужем\бедолагой достаточно чтоб его телефон попал тебе в руки на 10-30 секунд в разблокированном состоянии ( при особой сноровке и 5ти достаточно). Заходишь в телеграм, настройки, разрешаешь показывание себя остальным. Всё, телефон скомпроментирован, жертва не знает, что делится своим местоположением с тобой постоянно. Ещё инициатива - терористически просветительская. Пишем то-же приложение, случайным образом тыкаем в много мест на карте, начинаем слежку за каждым обнаруженным пользователем. Создаём веб сервис на котором красиво рисуем траектории всех людей за которыми сервис стал следить.Так что да, в современном понимании эта фича - уязвимость.
Kara But
06.01.21 19:11|изменено
Если чужой "телефон попал тебе в руки", то можно просто подключить какой-нибудь сервис типа передача геоданных в Гугле, который будет сообщать о местоположении во много раз точнее. Но это не уязвимость, это сервис. Таких "локаторов" полно.
OSKr
06.01.21 19:17
Для этого надо разблокировать телефон. Если оно не заблокирован... Сами себе Буратино. Вот серьёзно, Вы как шаман который управляет погодой 🙄
______
07.01.21 03:15
Вопрос в колличестве времени, которое нужно чтоб это сделать и насколько это явно потом для пользователя. Гугл кричит из всех мест что делиться местоположением с каким-то контактом. Установить какой-то локатор - дело нескольких минут и то тоолько если вы подготовили хорошо почву. В тут я могу взять телефон у девочик полистать фоточки в её инсте или галерее или записать номер, и ей достаточно отвлечься на 5 секунд, чтоб я установил за ней слежку о которой она не узнает потому что сама в жизни не зайдёт в этот раздел телеграмма. Разблокированный телефон на минуты - это сложно да, на 5 секунд - дело примитивной социальной инженерии.
OSKr
07.01.21 12:25
А, теперь разработчики софта должны играть для вас роль мамы и папы вместе с контролирующим органом? Это называется "инфантильность".
Сергей Балашов
06.01.21 21:56
Команде Telegram надо просто добавить фичу "делиться со всеми", "делиться с друзьями" и "делиться с избранными контактами". Ради этого громко кричать о какой-то уязвимости...
Сергей Балашов
06.01.21 21:58
Кстати "Показывать меня здесь" (русский перевод) как-то не принимается многозначительно. Пользователь сам хочет быть в этом списке, включая эту опцию.
______
07.01.21 03:17
Одна из идей это фичи - это обмен контактами если мы находися рядом, чтоб не писать ники, с предложенной фичей не сработает. А вот монобанк более изяшно реализовал это. Ты бершь телефон в руки с активный приложением монобанка и трясёшь его, и он активирует фичу и ты видишь всех тех кто в определённом радиусе его тоже трясёт.
Владимир
07.01.21 13:49
Тревога, у всех смартфонов серьёзная уязвимость, они излучают радиоволны, по которым их можно вычислить, использую специальное оборудование.Очевидно, Ахмед не вкурсе что такое программная уязвимость безопасности.
Что вы могли пропустить
20 отличных фитнес-трекеров и смарт-часов в 2026 году
20 отличных фитнес-трекеров и смарт-часов в 2026 году
0
Вчера
Ликбез
Устройства
10 бесплатных онлайн-сервисов, чтобы сделать гифку из видео
10 бесплатных онлайн-сервисов, чтобы сделать гифку из видео
0
15 декабря
Технологии
Технологии
Проигрыватель в подарок: 3 варианта на разный бюджет
Проигрыватель в подарок: 3 варианта на разный бюджет
0
15 декабря
Устройства
Устройства
Как выбрать кофемашину для дома и не разочароваться
Как выбрать кофемашину для дома и не разочароваться
0
14 декабря
Ликбез
Технологии
Telegram представил новые функции в приложении — и подколол мессенджер Max
Telegram представил новые функции в приложении — и подколол мессенджер Max
0
13 декабря
Новости
Технологии
Как посмотреть свои игровые итоги 2025 года на PlayStation в России
Как посмотреть свои игровые итоги 2025 года на PlayStation в России
0
13 декабря
Технологии
Технологии
Windows 11 позволит запускать Android‑приложения в полноэкранном режиме
Windows 11 позволит запускать Android‑приложения в полноэкранном режиме
0
13 декабря
Windows
Новости
Новая теория заговора: библиотекари скрывают книги, которые советует ChatGPT
Новая теория заговора: библиотекари скрывают книги, которые советует ChatGPT
0
12 декабря
Новости
Технологии
Рататуй в мире гаджетов: представлен ИИ-куб для оценки степени готовности блюд
Рататуй в мире гаджетов: представлен ИИ-куб для оценки степени готовности блюд
0
12 декабря
Новости
Устройства
«Сбер» запустил оплату картами «Мир» со смарт‑часов — без интернета и смартфона рядом
«Сбер» запустил оплату картами «Мир» со смарт‑часов — без интернета и смартфона рядом
0
12 декабря
Новости
Технологии
Что такое конвекция в духовке и зачем она нужна
Что такое конвекция в духовке и зачем она нужна
0
12 декабря
Ликбез
Технологии
WhatsApp заново изобрёл голосовую почту — теперь можно отправлять аудио- и видеоответы на пропущенные
WhatsApp заново изобрёл голосовую почту — теперь можно отправлять аудио- и видеоответы на пропущенные
0
12 декабря
Новости
Технологии
Google показала инновационный браузер Disco — он создаёт мини-приложения под задачу на лету
Google показала инновационный браузер Disco — он создаёт мини-приложения под задачу на лету
0
12 декабря
Браузеры
Новости
OpenAI представила флагманскую ИИ-модель GPT-5.2 — в попытке угнаться за конкурентами
OpenAI представила флагманскую ИИ-модель GPT-5.2 — в попытке угнаться за конкурентами
0
12 декабря
Новости
Технологии
Герои Disney, Pixar и Marvel приходят в ChatGPT и Sora — нейровидео с ними теперь официально разрешено
Герои Disney, Pixar и Marvel приходят в ChatGPT и Sora — нейровидео с ними теперь официально разрешено
0
11 декабря
Новости
Технологии

Новые комментарии

Аватар автора комментария
Игорь Климчук14 минут назад

0 / 0

Такое ощущение, что для трейлера пока мало готового (уже отснятого) материала. Очень однотипные кадры тут в монтаже. Учитывая, что в трейлеры обычно попадают максимально интересные и разнообразные кадры, тут как-то всего этого маловато. Прогрев засчитан, но качество интриги слабовато.
Вышел первый трейлер детектива «Отель „У Погибшего Альпиниста“» по повести Стругацких
Аватар автора комментария
Олег Журавлев4 часа назад

0 / 0

9
Empire назвал 20 лучших фильмов 2025 года, которые должен посмотреть каждый
Аватар автора комментария
Иван Зайцев5 часов назад

0 / 0

+
6 нейросетей для решения задач по математике и другим дисциплинам
Аватар автора комментария
Иван Зайцев5 часов назад

0 / 0

нуда, ии-репетитор рулит
6 нейросетей для решения задач по математике и другим дисциплинам
«Восток», «Нева» и «Дон»: 6 удобных автомаршрутов по трём трассам для знакомства с регионами

«Восток», «Нева» и «Дон»: 6 удобных автомаршрутов по трём трассам для знакомства с регионами

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииДля начинающих авторовО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях