Слежка за социальными связями через уязвимость Телеграм
Парижская компания Symbolic Software, специализирующаяся на криптографии проверила старое обвинение в адрес Telegram.
Что мессенджер можно использовать для слежки за пользователями через сетевой трафик, даже если переписка зашифрована.
Технически это правда.
Как это работает, по-простому:
У каждого устройства с Telegram есть свой постоянный "номерок" — auth_key_id.
Он зашит в каждое сообщение, которое телефон или компьютер отправляет на сервер Telegram.
И этот номерок передаётся НЕ зашифрованным — его видит любой, кто технически может смотреть в трафик:
- провайдер интернета
- оператор Wi-Fi в кафе
- админ корпоративной сети
- государственная слежка.
Важно: сам текст переписки при этом защищён шифрованием — экспертиза это не оспаривает.
Проблема не в содержании сообщений, а в том, что "номерок устройства" торчит наружу отдельно от текста.
Даже секретные чаты с end-to-end-шифрованием это не спасает — номерок живёт на уровне ниже, под шифрованием.
Номерок не меняется при смене сети, IP, перезапуске приложения — он работает как постоянный ярлык на твоём телефоне, видимый издалека.
Как это позволяет следить за связями:
Если на одном IP-адресе или в одной точке (кафе, офис, мероприятие) одновременно видно несколько таких номерков — это значит, что устройства физически были рядом друг с другом.
Через время накапливается статистика: чей номерок регулярно появляется рядом с чьим.
Это и есть способ восстановить социальный граф — кто с кем встречается, кто состоит в одной группе — без чтения единого сообщения.
Ровно так спецслужбы строят карты связей по метаданным телефонных звонков, только здесь это применимо и к мессенджеру.
Авторы отчёта прямо пишут: достаточно один раз привязать номерок к реальному человеку,например, через регистрацию в гостевом Wi-Fi по почте — и весь архив прошлых и будущих подключений этого номерка можно поднять и прочитать как историю передвижений и контактов.
А как же MTProto?
Авторы исследования показали, что "Обфускация" MTProto — тривиальная, не криптографическая защита, легко обратима публично известными методами.
Что делать?
Защищать трафик, ведь если ваш трафик зашифрован, например с помощью решений которые нынче очень популярны, то увидеть "номерок" невозможно.
Оригинальное исследование тут
Post #858
4.25K
- ❤ 23
- 🤔 17
- 🔥 7
- 👍 1