Как технологии влияют на нашу жизнь и бизнес. Автор канала и рассылки @lerapozychanyuk
Редакционный канал The Bell: @thebell_io
Реклама: ads@thebell.io
Связь: info@thebell.io
Подписка на рассылку The Bell.Tech: https://subscription.thebell.site/tech
Post #5404
21.1K
Независимая экспертиза частично реабилитировала Telegram
НАСТОЯЩИЙ МАТЕРИАЛ (ИНФОРМАЦИЯ) ПРОИЗВЕДЕН И РАСПРОСТРАНЕН ИНОСТРАННЫМ АГЕНТОМ THE BELL ЛИБО КАСАЕТСЯ ДЕЯТЕЛЬНОСТИ ИНОСТРАННОГО АГЕНТА THE BELL. 18+
Новая экспертиза, проведенная независимым исследователем Надимом Кобейси, подтвердила один из выводов скандального расследования «Важных историй» (издание признано в России иноагентом) годичной давности о наличии серьезной незакрытой уязвимости в Telegram. Но не подтвердила два других — о связи мессенджера с ФСБ и о возможности легко отследить все связи пользователя даже с шифрованным трафиком.
Исследование заказал владелец компании Global Network Management (GNM), уроженец Тольятти Владимир Веденеев, пишут те же «Важные истории». GNM управляет частью серверов Telegram — в исходном расследовании говорилось, что она одновременно предоставляла услуги ГлавНИВЦ Управделами президента России, то есть была связана с российскими спецслужбами. В новом расследовании подчеркивается, что одно это связей не доказывает: тот же мессенджер Signal использует инфраструктуру Amazon, у которой есть многомиллионные контракты с ЦРУ.
Что касается главной уязвимости — нешифруемого долговременного идентификатора устройства (auth_key_id) пользователя Telegram, то она реальна. Но не позволяет, вопреки изначальному расследованию, получить данные о местоположении человека или построить точную и полную сеть его контактов в Telegram.
Сам Telegram недавно защищал GNM как «уважаемого глобального провайдера», и подчеркивал, что auth_key_id не имеет смысла как способ слежения. «Чтобы использовать этот параметр для трекинга, атакующий должен иметь такой уровень информированности об атакуемой системе, который делает auth_key_id бессмысленным, потому что у него уже будут способы идентифицировать цель, находящиеся вне контроля Telegram, — писал мессенджер. — Это равносильно тому, как пытаться отследить автомобиль по птичьему помету на лобовом стекле, когда у вас уже есть цвет, модель, местоположение и скорость этого автомобиля».
Тем не менее, утверждает Кобейси, идентификатор остается важной уязвимостью, закрыть которую может только Telegram, но не делает этого. И приводит пример, когда деанонимизация по auth_key_id все-таки возможна. К примеру, идентификатор устройства журналиста можно соотнести с местоположением других устройств с известным ID и тем определить круг его вероятных источников при личных встречах.
НАСТОЯЩИЙ МАТЕРИАЛ (ИНФОРМАЦИЯ) ПРОИЗВЕДЕН И РАСПРОСТРАНЕН ИНОСТРАННЫМ АГЕНТОМ THE BELL ЛИБО КАСАЕТСЯ ДЕЯТЕЛЬНОСТИ ИНОСТРАННОГО АГЕНТА THE BELL. 18+
Новая экспертиза, проведенная независимым исследователем Надимом Кобейси, подтвердила один из выводов скандального расследования «Важных историй» (издание признано в России иноагентом) годичной давности о наличии серьезной незакрытой уязвимости в Telegram. Но не подтвердила два других — о связи мессенджера с ФСБ и о возможности легко отследить все связи пользователя даже с шифрованным трафиком.
Исследование заказал владелец компании Global Network Management (GNM), уроженец Тольятти Владимир Веденеев, пишут те же «Важные истории». GNM управляет частью серверов Telegram — в исходном расследовании говорилось, что она одновременно предоставляла услуги ГлавНИВЦ Управделами президента России, то есть была связана с российскими спецслужбами. В новом расследовании подчеркивается, что одно это связей не доказывает: тот же мессенджер Signal использует инфраструктуру Amazon, у которой есть многомиллионные контракты с ЦРУ.
Что касается главной уязвимости — нешифруемого долговременного идентификатора устройства (auth_key_id) пользователя Telegram, то она реальна. Но не позволяет, вопреки изначальному расследованию, получить данные о местоположении человека или построить точную и полную сеть его контактов в Telegram.
Сам Telegram недавно защищал GNM как «уважаемого глобального провайдера», и подчеркивал, что auth_key_id не имеет смысла как способ слежения. «Чтобы использовать этот параметр для трекинга, атакующий должен иметь такой уровень информированности об атакуемой системе, который делает auth_key_id бессмысленным, потому что у него уже будут способы идентифицировать цель, находящиеся вне контроля Telegram, — писал мессенджер. — Это равносильно тому, как пытаться отследить автомобиль по птичьему помету на лобовом стекле, когда у вас уже есть цвет, модель, местоположение и скорость этого автомобиля».
Тем не менее, утверждает Кобейси, идентификатор остается важной уязвимостью, закрыть которую может только Telegram, но не делает этого. И приводит пример, когда деанонимизация по auth_key_id все-таки возможна. К примеру, идентификатор устройства журналиста можно соотнести с местоположением других устройств с известным ID и тем определить круг его вероятных источников при личных встречах.
- 👌 12
- 🤔 7
- 🙏 7
- 🌭 3
- 😐 2
- ❤ 1


