В Telegram обнаружена серьёзная уязвимость безопасности

Но представители мессенджера проблему не признают.

В блоге разработчика Ahmed’s Blog появился интересный пост про обнаруженную им уязвимость. В частности, функция “Люди рядом” (помогает искать пользователей поблизости и знакомиться) позволяет узнать точное местонахождение пользователя даже без специальных навыков или оборудования.

⚡️Новости из мира гаджетов, обзоры, гайды и не только — в телеграм-канале «Технологии | Лайфхакер».

Функция работает на расстоянии до 12 км, так что за несколько минут перебора можно найти человека, зная его город (а лучше район) — что не так сложно вычислить благодаря соцсетям. Далее действовать можно по-разному: либо пройтись самостоятельно и записать данные об удалённости с трёх разных точек, либо использовать приложение, заставляющее смартфон думать, что вы находитесь в другом месте.

Автор пошёл по второму пути. Поочерёдно вбил три набора координат, записал расстояние до нужного пользователя. Затем перенёс эти координаты в Google Earth Pro и обвёл радиусы, полученные из Telegram. Пересечение трёх окружностей выдало ему нужное место. Поскольку автор был знаком с этим пользователем, он уточнил, находится ли он в зоне, определённой с помощью Telegram — и это действительно оказалось так.

Обычно подобные сервисы обеспечивают безопасность пользователей, выдавая не совсем точное расстояние (путём добавления рандомного числа), из-за чего радиусы с трёх точек либо не пересекутся, либо дадут более обширную область. Удивительно, но когда автор связался с представителями Telegram, ему ответили, что не считают такую особенность проблемой.

Трансляцию геолокации можно (и крайне рекомендуется) отключить. Для этого в приложении откройте вкладку “Контакты” → “Найти людей рядом” → “Не показывать меня”. По умолчанию эта функция отключена, но вы могли включить её ради эксперимента и забыть выключить.

Обложка: Дарья Громова / Лайфхакер
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Это упрощённая версия страницы.

Читать полную версию
______
Вопрос в колличестве времени, которое нужно чтоб это сделать и насколько это явно потом для пользователя. Гугл кричит из всех мест что делиться местоположением с каким-то контактом. Установить какой-то локатор - дело нескольких минут и то тоолько если вы подготовили хорошо почву. В тут я могу взять телефон у девочик полистать фоточки в её инсте или галерее или записать номер, и ей достаточно отвлечься на 5 секунд, чтоб я установил за ней слежку о которой она не узнает потому что сама в жизни не зайдёт в этот раздел телеграмма. Разблокированный телефон на минуты - это сложно да, на 5 секунд - дело примитивной социальной инженерии.
______
Одна из идей это фичи - это обмен контактами если мы находися рядом, чтоб не писать ники, с предложенной фичей не сработает. А вот монобанк более изяшно реализовал это. Ты бершь телефон в руки с активный приложением монобанка и трясёшь его, и он активирует фичу и ты видишь всех тех кто в определённом радиусе его тоже трясёт.
OSKr
А, теперь разработчики софта должны играть для вас роль мамы и папы вместе с контролирующим органом?Это называется "инфантильность".
Владимир
Тревога, у всех смартфонов серьёзная уязвимость, они излучают радиоволны, по которым их можно вычислить, использую специальное оборудование.Очевидно, Ахмед не вкурсе что такое программная уязвимость безопасности.
Читать все комментарии