Лайфхакер
Лайфхакер
Лучшее
Новости
Жизнь
Рецепты
Здоровье
Кино
Технологии
Покупки
Лучшее
Новости
Жизнь
Рецепты
Здоровье
Кино
Технологии
Покупки
Реши за меня
Добрые новости
Стыдные вопросы
Есть мнение
Норм или стрём
Личный опыт
Объясняем за минуту
Сервисы
НовостиВеб-сервисы
6 января 2021

В Telegram обнаружена серьёзная уязвимость безопасности

Но представители мессенджера проблему не признают.
Фото автора Дарья Громова
Дарья Громова

Автор Лайфхакера

В Telegram обнаружена серьёзная уязвимость безопасности

В блоге разработчика Ahmed’s Blog появился интересный пост про обнаруженную им уязвимость. В частности, функция “Люди рядом” (помогает искать пользователей поблизости и знакомиться) позволяет узнать точное местонахождение пользователя даже без специальных навыков или оборудования.

Функция работает на расстоянии до 12 км, так что за несколько минут перебора можно найти человека, зная его город (а лучше район) — что не так сложно вычислить благодаря соцсетям. Далее действовать можно по-разному: либо пройтись самостоятельно и записать данные об удалённости с трёх разных точек, либо использовать приложение, заставляющее смартфон думать, что вы находитесь в другом месте.

Автор пошёл по второму пути. Поочерёдно вбил три набора координат, записал расстояние до нужного пользователя. Затем перенёс эти координаты в Google Earth Pro и обвёл радиусы, полученные из Telegram. Пересечение трёх окружностей выдало ему нужное место. Поскольку автор был знаком с этим пользователем, он уточнил, находится ли он в зоне, определённой с помощью Telegram — и это действительно оказалось так.

Обычно подобные сервисы обеспечивают безопасность пользователей, выдавая не совсем точное расстояние (путём добавления рандомного числа), из-за чего радиусы с трёх точек либо не пересекутся, либо дадут более обширную область. Удивительно, но когда автор связался с представителями Telegram, ему ответили, что не считают такую особенность проблемой.

Трансляцию геолокации можно (и крайне рекомендуется) отключить. Для этого в приложении откройте вкладку “Контакты” → “Найти людей рядом” → “Не показывать меня”. По умолчанию эта функция отключена, но вы могли включить её ради эксперимента и забыть выключить.

Читайте также
🧐
Безопасные чаты: существуют ли они, зачем нужны и почему это важно
В Telegram теперь можно удалять чужие сообщения так, будто их и не было
10 возможностей Telegram, о которых полезно знать
Обложка: Дарья Громова / Лайфхакер
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter
Это интересно
Построить карьеру просто: 5 классных возможностей для тех, кто начинает свой путь на рынке труда

Построить карьеру просто: 5 классных возможностей для тех, кто начинает свой путь на рынке труда

7 мифов об уколах для похудения

7 мифов об уколах для похудения

Местные необычаи: какие блюда региональной кухни можно попробовать во «ВкусВилле»

Местные необычаи: какие блюда региональной кухни можно попробовать во «ВкусВилле»

4 вещества в организме, дисбаланс которых может помешать сбросить вес

4 вещества в организме, дисбаланс которых может помешать сбросить вес

Комментарии
kamelefata
06.01.21 16:24
А в каком месте тут уязвимость? Пользователь осознано даёт разрешение на то чтобы его видели другие юзеры. Функция как раз и создана для знакомства. Ума не хватает реальную уязвимость найти, вот и публикуют бредятину ради пиара.
OSKr
06.01.21 17:10
Вообще автор по тем статьям что я видел от него реально мало чего понимает в технологиях 🤷‍♂️
Alex Ponomar
06.01.21 22:21
А вот и подтянулись эксперты по авторам.
______
06.01.21 18:48|изменено
Собираю группу по написанию приоллжения для сталкеров :-) Суть - вводишь ники пользователей за которыми хочешь следить.Каждые 5 минут (чтоб далеко не ушли от точки где были изначально засечены) проверяешь их местоположение по схеме в статье , рисуешь следы перемещаения.Если нужно проследить за женой\ребенком\любовницей\жертвой\мужем\бедолагой достаточно чтоб его телефон попал тебе в руки на 10-30 секунд в разблокированном состоянии ( при особой сноровке и 5ти достаточно). Заходишь в телеграм, настройки, разрешаешь показывание себя остальным. Всё, телефон скомпроментирован, жертва не знает, что делится своим местоположением с тобой постоянно. Ещё инициатива - терористически просветительская. Пишем то-же приложение, случайным образом тыкаем в много мест на карте, начинаем слежку за каждым обнаруженным пользователем. Создаём веб сервис на котором красиво рисуем траектории всех людей за которыми сервис стал следить.Так что да, в современном понимании эта фича - уязвимость.
Kara But
06.01.21 19:11|изменено
Если чужой "телефон попал тебе в руки", то можно просто подключить какой-нибудь сервис типа передача геоданных в Гугле, который будет сообщать о местоположении во много раз точнее. Но это не уязвимость, это сервис. Таких "локаторов" полно.
OSKr
06.01.21 19:17
Для этого надо разблокировать телефон. Если оно не заблокирован... Сами себе Буратино. Вот серьёзно, Вы как шаман который управляет погодой 🙄
______
07.01.21 03:15
Вопрос в колличестве времени, которое нужно чтоб это сделать и насколько это явно потом для пользователя. Гугл кричит из всех мест что делиться местоположением с каким-то контактом. Установить какой-то локатор - дело нескольких минут и то тоолько если вы подготовили хорошо почву. В тут я могу взять телефон у девочик полистать фоточки в её инсте или галерее или записать номер, и ей достаточно отвлечься на 5 секунд, чтоб я установил за ней слежку о которой она не узнает потому что сама в жизни не зайдёт в этот раздел телеграмма. Разблокированный телефон на минуты - это сложно да, на 5 секунд - дело примитивной социальной инженерии.
OSKr
07.01.21 12:25
А, теперь разработчики софта должны играть для вас роль мамы и папы вместе с контролирующим органом? Это называется "инфантильность".
Сергей Балашов
06.01.21 21:56
Команде Telegram надо просто добавить фичу "делиться со всеми", "делиться с друзьями" и "делиться с избранными контактами". Ради этого громко кричать о какой-то уязвимости...
Сергей Балашов
06.01.21 21:58
Кстати "Показывать меня здесь" (русский перевод) как-то не принимается многозначительно. Пользователь сам хочет быть в этом списке, включая эту опцию.
______
07.01.21 03:17
Одна из идей это фичи - это обмен контактами если мы находися рядом, чтоб не писать ники, с предложенной фичей не сработает. А вот монобанк более изяшно реализовал это. Ты бершь телефон в руки с активный приложением монобанка и трясёшь его, и он активирует фичу и ты видишь всех тех кто в определённом радиусе его тоже трясёт.
Владимир
07.01.21 13:49
Тревога, у всех смартфонов серьёзная уязвимость, они излучают радиоволны, по которым их можно вычислить, использую специальное оборудование.Очевидно, Ахмед не вкурсе что такое программная уязвимость безопасности.
Что вы могли пропустить
Плавающие приложения и улучшенная защита от кражи: Android 17 вышла официально
Плавающие приложения и улучшенная защита от кражи: Android 17 вышла официально
0
10:52
Android
Новости
Как выбрать 3D-принтер, чтобы печатать бытовые мелочи, запчасти или даже фигурки
Как выбрать 3D-принтер, чтобы печатать бытовые мелочи, запчасти или даже фигурки
0
10:00
Ликбез
Устройства
Всё мы делим пополам: Nimble выпустила пауэрбанк, который делится на две части
Всё мы делим пополам: Nimble выпустила пауэрбанк, который делится на две части
0
Вчера
Новости
Устройства
Commodore показала раскладушку Callback 8020 в стиле 2000-х, блокирующую соцсети и браузеры
Commodore показала раскладушку Callback 8020 в стиле 2000-х, блокирующую соцсети и браузеры
0
Вчера
Новости
Устройства
Lenovo представила «музыкальный» планшет Tab Plus Gen 2 — с 9 динамиками и откидной подставкой
Lenovo представила «музыкальный» планшет Tab Plus Gen 2 — с 9 динамиками и откидной подставкой
0
Вчера
Новости
Устройства
Скины, читы и Alcohol: вспоминаем 10 программ, выручавших нас всё детство
Скины, читы и Alcohol: вспоминаем 10 программ, выручавших нас всё детство
0
Вчера
Технологии
Технологии
«Яндекс Фабрика» представила Commo Etude — полноразмерные наушники с автономностью до 120 часов
«Яндекс Фабрика» представила Commo Etude — полноразмерные наушники с автономностью до 120 часов
0
Вчера
Новости
Устройства
Хоть в чемодан, хоть на ошейник: 8 Bluetooth-меток, чтобы ничего не терять
Хоть в чемодан, хоть на ошейник: 8 Bluetooth-меток, чтобы ничего не терять
0
15 июня
Устройства
Устройства
Представлен Honor X70 Pro Max — недорогой смартфон с батареей 8 560 мА·ч и водозащитой IP69K
Представлен Honor X70 Pro Max — недорогой смартфон с батареей 8 560 мА·ч и водозащитой IP69K
0
15 июня
Новости
Устройства
В Google Earth теперь можно совершить кругосветное путешествие на самолёте — вот как это сделать
В Google Earth теперь можно совершить кругосветное путешествие на самолёте — вот как это сделать
0
15 июня
Новости
Технологии
6 приложений для отслеживания автобусов и другого общественного транспорта в 2026 году
6 приложений для отслеживания автобусов и другого общественного транспорта в 2026 году
0
14 июня
Ликбез
Технологии
Карты, деньги, два шнура: как подготовить свой смартфон к отпуску
Карты, деньги, два шнура: как подготовить свой смартфон к отпуску
0
13 июня
Технологии
Технологии
Это вам не брызгалка: 10 лучших аккумуляторных опрыскивателей для обработки сада и огорода
Это вам не брызгалка: 10 лучших аккумуляторных опрыскивателей для обработки сада и огорода
0
12 июня
Технологии
Технологии
Huawei выпустила HarmonyOS 7 с пространственным дизайном и защитой от фишинга
Huawei выпустила HarmonyOS 7 с пространственным дизайном и защитой от фишинга
0
12 июня
Новости
Технологии
Telegram вышел на часах: представлено крупное обновление мессенджера
Telegram вышел на часах: представлено крупное обновление мессенджера
0
12 июня
Новости
Технологии

Новые комментарии

Аватар автора комментария
Алексей Хромов25 минут назад

0 / 0

«Кто подставил кролика Роджера» — много про него думал, но это всё-таки не совсем мультфильм. Хотя революционная штука на 100%
11 революционных мультфильмов, которые повлияли на мир анимации
Аватар автора комментария
Мила Цимбал47 минут назад

0 / 0

Есть насосы и в три раза дешевле, а есть и втрое дороже. Ассортимент большой, слава рыночной экономике
Надо брать: автомобильный компрессор с автоотключением со скидкой 67%
Аватар автора комментария
алексей1 час назад

0 / 0

Бесплатно только замануха. Капитализм, однако. Сделал пару фото и всё. Дальше плати. Но, фотки получились приличные.
Как оживить старое фото бесплатно: самый простой способ
Аватар автора комментария
Игорь Rainbow1 час назад

0 / 0

А чё-ли, Pragma, не-а?
Скины, читы и Alcohol: вспоминаем 10 программ, выручавших нас всё детство
Новая глава вашей жизни: 7 причин, по которым выбирают квартиры в кварталах «Серии плюс» от ПИК

Новая глава вашей жизни: 7 причин, по которым выбирают квартиры в кварталах «Серии плюс» от ПИК

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях