TGViewer
Channel Public Channel
Может, вам повезет?

Может, вам повезет?

@exporthedata

Простым языком о сложных «подводных камнях» цифрового столетия.

Контакты: @kremlinkernel
или https://kremlinkernel.com/contact
Subscribers
1.87K
Photos
16
Videos
3
Links
278

Showing posts older than #139 · Back to latest

Older Posts 20 shown
Post #137 1.46K
Подведенные итоги

10-го февраля 2026 года наконец-то началась блокировка Telegram. Интернет-ресурс «Может, вам повезёт?» предупреждал о ней ещё в прошлогоднем дайджесте «О том, что было, будет, или есть» за сентябрь.

Название публикации было выбрано не случайно; резюмировать пройденный Дуровым «путь» до этого момента было бы глупо (это уже было сделано больше квартала назад), а «итоги» подводить попросту незачем — они видны и так.

Тем не менее, поговорить есть о чем — а именно, об хроническом инфантилизме. Вчера Павел Дуров, «светочь» демократии, свободы, и, по всей видимости, охранитель ботов эскорт-агентств сделал свое первое заявление. К слову, слово «заявление» тут применимо чисто формально — по факту же это попытка «огрызаться» с РКН.

Теперь по пунктам. Сразу же, Дуров называет блокировку Telegram попыткой ограничить пресловутую «свободу слова» и насильно перегнать всех в неназванное государственное приложение для «слежки».

Понятно, что речь идёт про Max. Вопрос в том, что Дуров ведёт себя как средненькая «медийка» с «источниками в кремле», которая говорит загадками — чтобы не прилетело по «шапке».

С технической точки зрения, эта часть «заявления» является полным бредом. Понятно бы, если бы, например, мессенджер Signal сделал то же заявление — там и шифрование есть, и приватность благодаря ему есть. Вот только Telegram и Max в плане «слежки» отличаются ровно ничем — у обоих существует намеренная «совместимость» с пакетом Яровой, а также напрочь отсутствует хоть какое-то приемлемое шифрование.

Подробнее об этом можно прочитать в публикации «Где сидит товарищ майор?», в которой подробно разбирается, почему главное различие между Telegram и Max — расположение серверов.

Вторая часть: мол, Россия идёт по пути Ирана. Технической стороны тут, разумеется, нет, просто потому что это, опять же, полный бред — в России, даже со всеми «свистелками» вроде ТСПУ, сохраняется доступ к свободному интернету. Единственное, что поменялось — для него надо приложить минимальные усилия.

Тут Дуров начинает неприкрытый «наезд» на своих же. Достоверно известно, что он продолжительное время «обивал» пороги в правительстве, а также планировал запустить «Telegram для бизнеса» и имел соответствующее число интересантов.

Через эти же каналы, с ним, к слову, пытались договориться — но перестали, после того как стало понятно, что «ответа» с той «стороны» нет. «Может, вам повезёт?», опять же, писал об этом больше квартала назад.

Теперь же Павел обвиняет в «политической цензуре» людей, с которыми сам отказался говорить. Если это не «гнилой базар», то что это?

К слову о политической цензуре. Стоит задаться вопросом, кто, если не сам Telegram, уже в который раз заставляет неугодный определенной «башне» ВЧК-ОГПУ «исчезнуть»? Байка со «взломами» уже не работает, в том числе из-за расследований схожих «инцидентов». В нескольких из них «Может, вам повезёт?» принимал прямое участие.

Сам же «Может, вам повезет?» был удален администрацией Telegram по заказу «Лиги Безопасного Интернета». Ещё до того, как это стало более дешёвым, и соответственно, популярным.

Достоверно неизвестно, что побудило Павла написать эту «тираду» несуразного бреда. Возможно, «роскошная дубайская жизнь» на украденные 500 миллионов рублей внесла свой «вклад» в это. Сообщения о том, что Дуров может «баловаться» различными «составами», начали появляться еще в незапамятные времена.

По итогу же, никакое количество постов, и даже проплаченного «народного возмущения» не поможет Павлу «развернуть» курс. Все, что ему остаётся — «тявкать» и пытаться создать вид всеобщего негодования.

Сейчас, что самое интересное, это делается через «армейские» сети медиа-ресурсов — якобы, вся коммуникация в армии держится на зарубежной социальной сети, коей является Telegram. Понятно, какой уровень «гогота» это вызывает, но не в этом «суть».

Резюмируя, Павел Дуров увидел свой закономерный, и уже давно расписанный «итог».

kremlinkernel.com
  • ❤ 6
  • 👍 6
  • ✍ 2
  • 👏 2
  • 🔥 1
  • 🤬 1
Post #136 1.31K
Post #135 1.56K
Памятка по предупреждению «пыточного» криптоанализа

Среди аудитории интернет-ресурса «Может, вам повезёт?» существует своеобразная «прослойка» поборников теории абсолютной бесполезности мер безопасности мобильных устройств (вроде чипов Secure Element) по причине того, что «секрет» от них можно получить попросту запытав владельца.

Подобные явления, разумеется, имеют место быть, вот только составляют одну из самых «узких» крайностей в так называемом «моделировании угроз», т. е. статистическое большинство даже при желании «допрыгнуть» до этого не может. Тем не менее, вы уверены, что с вами это непременно произойдёт. Что делать?

Во-первых, вам нужно прекратить хранить какие-либо чувствительные данные на «потребительских» устройствах. То есть, про любимый iPhone, iPad и прочие девайсы вам необходимо забыть.

Вместо этого для всех «важных» дел вам необходимо приобрести простенький телефон Pixel. Не обязательно «метить» на последние модели 10-го поколения, а также на варианты Pro. Pixel 9a стоит в районе двадцати девяти тысяч рублей (~$300 долларов США), но в плане безопасности ничем не отличается от Pro XL того же поколения. Дата окончания поддержки — апрель 2032-го.

Далее вам необходимо установить на свежеприобретенный телефон операционную систему GrapheneOS. Это делается через браузер на любом компьютере за ~12 минут. Путём последовательного нажатия кнопок на экране, разумеется.

Важно: сверьте контрольную сумму ключа AVB после установки с точно подлинным. Желательно сразу с нескольких устройств. Для работы Verified Boot далее вручную это делать не надо.

После настройки ОС и установки сильного пароля (!) вам необходимо проследовать по пути Settings -> Security & Privacy -> Device Unlock -> Duress PIN и ввести свой пароль. После этого надо придумать заведомо ложный пароль/ПИН-код и запомнить его. Он будет использоваться для экстренного стирания устройства. В том же разделе находится секция Exploit Protection, где рекомендуется отключить порт USB-C и поставить автоматическую перезагрузку на значение меньше 4-х часов.

Подробнее о работе Duress PIN можно прочитать здесь. Если кратко — ключи восстановить нельзя, даже если вы позже назовете пароль, а также «результат» процесса можно списать на обычное повреждение раздела /data.

GrapheneOS — дериватив Android, имеющий полную совместимость с стандартыми приложениями .apk. Ощущается Pixel на GrapheneOS как обычный телефон с Android из среднего сегмента.

Касательно советов по применению Duress PIN; желательно применить его до того, как вас непосредственно «прижмут». Соответственно, для этого вам необходимо пользоваться собственным «чутьем». Никакая программа не сможет его заменить.

kremlinkernel.com
  • 👍 14
  • ❤ 3
  • 🔥 1
Post #134 1.38K
Про iPhone репортёра Washington Post

На днях появилось известие о том, что у ФБР не получилось «открыть» достаточно старый Apple iPhone 13 и Macbook Pro репортёра Washington Post. Стоит отметить, что автор «Может, вам повезёт?» при первом прочтении был весьма удивлён — как правило, устройства Apple, как и например Google Pixel на «заводской» ОС могут быть спокойно взломаны соответствующими аппаратными комплексами.

Полноценно подтвердить или опровергнуть возможность подобного «исхода», к сожалению, не представляется возможным — ведь в материалах отсутствуют упоминания ключевых факторов, от которых зависит успех большинства криминалистических «исследований». Из доступной информации — то, что Face ID был отключен, и то, что оба устройства находились в режиме блокировки (Lockdown Mode).

Что же отсутствует? Описание состояния устройства — Before First Unlock [BFU] или After First Unlock [AFU]. Соответственно, первый акроним относится к состоянию после выключения/перезагрузки но без ввода пароля (далее — секрет), второй — уже после. Подробнее о них можно прочитать в этой статье.

Это абсолютно ключевая деталь, которая определяет порядка 70% успеха во взломе устройства. Если устройство в AFU, поверхность, которую можно атаковать, кратно больше, и vice versa. Без упоминания этой детали сказать что-то крайне затруднительно.

Также, отсутствует упоминание характера «секрета», который репортер использовал для доступа к устройствам. Это также крайне важно, ведь «слабые» значения полностью зависят от замедления криптографическим сопроцессором (Secure Element), в данном случае — Apple SEP. Соответственно, если «комплексы» ФБР могут обойти названное замедление, любой пароль менее 32 случайных символов становится «приговором» владельцу.

В статье также упоминается то, что телефоны iPhone автоматически запрещают любые новые соединения по USB, пока устройство не будет разблокировано, но, по крайней мере, в 13-ом поколении эта «защита» поверхностная. Даже последние модели уступают в этом вопросе GrapheneOS, которая позволяет полностью отключить порт на «железном» уровне.

Без отсутствующих деталей сложно сказать, сколько в этой новости «правды», а также есть ли она там вообще. Вердикт автора «Может, вам повезёт?» — «конструкция» неимоверно шаткая.

kremlinkernel.com
  • 👍 8
  • 🔥 1
Post #133 1.3K
Делаем интернет безопаснее

Важно заметить, что эта публикация будет затрагивать исключительно «оборону» сетевых соединений, но не операционной системы. Ввиду того, что интернет, как и любая прочая «сеть» является лишь приятным дополнением, а не «краеугольным камнем» любого компьютера, про защиту ОС выйдет отдельный материал.

Первое. Для просмотра web-страниц вам понадобится браузер с приличным уровнем безопасности (и, соответственно, приватности — одно вытекает из другого). Сразу стоит сказать, что необходимо полностью забыть про любые «отечественные» продукты (см. причины), Google Chrome/Chromium и большинство браузеров на базе Firefox, с исключением разве что для Tor Browser.

Из рекомендуемых:

• Для компьютеров — Brave

• Для мобильных устройств — Vanadium (GrapheneOS), Brave

Brave на данный момент имеет лучшую среди прочих защиту от «отпечатков», а также высокий уровень приватности. Тем не менее, вам придётся единожды отключить все «свистелки», которых там предостаточно.

Второе. Пользуйтесь VPN — на самом деле, это не более чем вопрос смены доверия с оператора связи, который так или иначе аффилирован с государством (а в некоторых случаях, имеет на своих узлах государственные «коробки», даже базовое описание функционала которых засекречено) на коммерческого VPN-провайдера, или вовсе, на себя самого.

Стоит отметить, что сравнительно с большинством коммерческих VPN, классические интернет-провайдеры абсолютно не дорожат своей репутацией — бесконечные утечки и до сих пор широко доступные дешёвые сервисы «пробива» тому подтверждение.

Прекрасный пример такой «разницы» — противоборство частного провайдера 1984 (которого, к слову, «Может, вам повезёт?» постоянно рекомендует) и глобалистской организации ADL. Для несведующих, ADL — «цепной пес» уже в край охамевшего государства Израиль, который при виде любого «нелестного» высказывания кричит «антисеметизм!» и идёт судиться. После продолжительных судебных тяжб, ADL было предложено «пойти погулять», а сайт, из-за которого весь «сыр-бор» произошёл стоит и по сей день.

Если бы 1984 пошёл «на прогиб» перед хамскими требованиями ADL, это бы означало скорейшее закрытие компании — по причине утраты того самого пресловутого доверия.

Третье. Вам нужно проверить системное хранилище сертификатов на наличие любых «дополнений». Так как «зловредный» корневой сертификат может прямо использоваться для перехвата вашего трафика, крайне нежелательно добавлять что либо без крайней необходимости (коей, например, является корпоративное ПО).

kremlinkernel.com
  • 👍 13
  • ❤ 3
  • 🔥 1
Post #132 1.6K
Делаем сотовую связь безопаснее

«Может, вам повезёт?» уже неоднократно писал о хронических проблемах стандартов сотовой связи (она же мобильная), начиная отсутствием какой-либо конфиденциальности, и заканчивая слабой аутентификацией, которую начали исправлять только в стандарте 5G (NR).

Тем не менее, даже через такой «хлипкий» канал можно спокойно передавать информацию. Для этого всего лишь необходимо понять, что сотовая сеть не может считаться безопасной — как и любой другой «прямой» способ подключения к телекоммуникационным сетям.

Начнём с основ. В первую очередь, вам необходимо забыть про сервисы SMS/MMS и телефонию оператора. Как и было ранее сказано, они не являются хоть сколько-то конфиденциальными, а в РФ ещё и автоматически записываются в государственный СОРМ. Вместо этого используйте любой безопасный мессенджер, например Signal, SimpleX, или свой. Важно: Telegram и Max безопасными не являются.

Второе. Ваш интернет-трафик также виден как и самой сети, так и любому, кто может её подменить. Решение достаточно простое: использовать VPN. Из дополнительных «плюсов» — это заблокирует «любопытный нос» как и вашему оператору, так и релевантным государственным органам.

Касательно конкретных рекомендаций, проще и надежнее всего сделать собственный VPN-сервер. Из коммерческих провайдеров «Может, вам повезёт?» может порекомендовать только лишь шведского Mullvad.

Третье, и пожалуй самое важное — вам нужно пользоваться устройством с изолированным сотовым модемом. О причинах подобной рекомендации подробнее можно прочитать тут. С этим сейчас лучше всего справляются телефоны Google Pixel девятого и десятого поколения.

kremlinkernel.com
  • ✍ 13
  • ❤ 3
  • 🔥 2
  • 👏 2
Post #131 1.51K
Плоды отравленного дерева

Говоря о роли ФБК (запр.) в так называемой операции «Ледокол», необходимо в первую очередь рассматривать его основателя, и, в том числе, единственного идейного лидера — вполне ожидаемо, что «рассмотреть» там можно многое.

«Может, вам повезёт?» достоверно известно, что Алексей Навальный (террорист и экстремист) был завербован и стал пресловутым «агентом влияния» ещё в конце «нулевых». Если быть точным, речь идёт о временном промежутке между восьмым и девятым годом.

Об этом свидетельствуют показания нескольких независимых источников, в числе которых есть и прямые свидетели «процесса». «Может, вам повезёт?» также известен адрес тогдашнего московского офиса Станислава Белковского, где «процесс» непосредственно произошёл.

Касательно материальной «части», зарплата у Алексея тогда была была скромная — двадцать тысяч евро, естественно, на те деньги. Средства перечислялись на его кипрский офшор.

Интернет-ресурс «Может, вам повезёт?» считает, что Алексей Навальный, как и его организация, ФБК, являлись если не интегральной, то чрезвычайно значимой частью «Ледокола».

kremlinkernel.com
  • 🔥 10
  • ❤ 1
Post #130 1.53K
Дайджест «О том, что было, будет, или есть» за январь 2026

Как и ожидалось, первый месяц 2026-го года был переполнен «мишурой», в метафорическом, и, конечно же, в прямом смысле. Мы не будем тратить ценное время на череду геополитических «казусов», которые больше походят на «мемы третьей мировой», а рассмотрим «суть» событий, произошедших на собственном «болоте».

О том, что было:

Блокировка Telegram началась — о её неизбежности интернет-ресурс писал ещё в сентябре прошлого года. Стоит отметить, что вопреки желаниям особо «умных» комментаторов, ограничение доступа к сервису подобного масштаба не является аналогичным «пинанию камней» — более правильная параллель, конечно же существует. Постепенный «отказ» всех систем «организма», вызванный отравляющим веществом.

Ввиду характера процесса, многие «слуги» народа взяли эту тему под «козырек» — с полным набором «гипотез», предсказаний, и всего прочего шума. Интернет-ресурс «Может, вам повезёт?» лишь из соображений гуманности не стал возить Сергея Боярского носом по «столу» во второй раз из-за его очередной серии несуразных «заявлений».

О том, что есть:

В данный момент идёт незаметный, но абсолютно центральный для «внесистемной оппозиции» скандал. За пределами «тусовочки» об этом, разумеется, ничего не слышно — ведь платформа указанной «оппозиции» была успешно уничтожена ещё в конце прошлого десятилетия.

Речь идёт об вскрывшемся фактическом отсутствии какого-либо шифрования в большинстве VPN-сервисов оставшихся «политологов» и их ручных «медиа». Подробнее об этой «неурядице» вы можете прочитать в публикации «Кто борется с оппозицией?».

Интернет-ресурс «Может, вам повезёт?» считает, что это прямое проявление малоизвестной операции «Ледокол». Важно заметить, что вне зависимости от имени (текущий вариант — рабочий, и был выбран как наиболее состоятельный), принцип работы один — внедрение в оппозицию «кротов», главная задача которых — не передавать информацию, а всячески саботировать работу изнутри.

Наиболее значимая публикация «на тему» выйдет уже в ближайшее время.

О том что будет:

Блокировка Telegram продвинется дальше. Кроме этого, попросят «на выход» из рунета «злосчастную» Википедию.

kremlinkernel.com
  • 👍 6
  • ❤ 3
  • ✍ 2
  • 🤬 2
  • 🔥 1
  • 🤗 1
Post #129 1.49K
Ровно год назад, 30 января 2025 года вышла первая публикация интернет-ресурса «Может, вам повезёт?».

В дополнение к этому, сегодня свой день рождения празднует создатель, и, пока что, единственный автор «Может, вам повезёт?».

Хочется заметить, что за год прошедший как сам интернет-сайт, так и Telegram-канал сильно «подросли». Особенно, если учитывать тот факт, что большинство публикаций у «Может, вам повезёт?» — простой, но хорошо структурированный пересказ личного опыта.

kremlinkernel.com
  • 👍 42
  • 🔥 13
  • ❤ 1
  • 👏 1
Post #128 4.95K
Как правильно разделять приложения?

На данный момент в устройствах Android существует достаточно сильный метод изоляции как приложений, так и большей части системной конфигурации от друг друга. Хотя это и не является заменой полноценного отдельного устройства, но предоставляет существенный для большинства пользователей «барьер».

Важно: подразумевается, что устройство работает на операционной системе GrapheneOS, хотя и описанные ниже «манипуляции» работают на подавляющем большинстве современных устройств Android. Тем не менее, если вы собираетесь пользоваться потенциально «зловредным» ПО вроде мессенджера MAX, личная рекомендация автора «Может, вам повезёт?» — использовать именно GrapheneOS.

Начнём с основ. Приложения из одного и того же профиля (он же пользовательский аккаунт) могут прямо «общаться» между собой — называется это Inter-Process Communication (IPC), и для него требуется только «обоюдное» согласие между сторонами. Это, в том числе, до сих пор вызывает шок у некоторых «экспертов» по IT, которые узнают, что недостаточно лишь заблокировать доступ в интернет для полного «заглушения» программы.

Кроме этого, приложение может просмотреть список других программ, установленных в том же профиле — в случае с государственными сервисами, например, это может использоваться для поиска программ по «сокрытию информации», вроде того же VPN. Стоит заметить, что Android постепенно убирает эту возможность ввиду того, что от неё больше вреда, чем пользы.

Система профилей, существующая уже не первый год, является единым ответом на все вышеперечисленные «беды». Так как профили изолированы от друг друга, приложения в них не могут «вылезти» за рамки и посмотреть, что же установлено у «соседа». Также, в случае с устройствами Google Pixel, каждый профиль имеет свой слот Weaver, и, соответственно, ключи шифрования в чипе Titan M2.

Профили, что немаловажно, имеют отдельную конфигурацию, в том числе и VPN — то есть, в одном профиле у вас может быть собственный Outline, во втором — корпоративный, в третьём — какой-нибудь коммерческий. В первую очередь, это крайне полезно для использования «дотошных» приложений.

Повторяясь, полноценной заменой второго устройства это не является, но предоставляет существенные «гарантии» для большинства задач.

kremlinkernel.com
  • 👍 14
  • 🔥 4
  • ❤ 2
Post #124 7.56K
Кто борется с «оппозицией»?

На днях всплыл крупный скандал из-за фактического отсутствия шифрования во всех VPN-сервисах так называемых «независимых» российских СМИ, а также в аналогичным им сервисах «ЛОМов», которые забивают собой эфиры этих СМИ. Сразу стоит оговориться, что сервис на самом деле один — и принадлежит он фактическому директору ФБК (запр. в РФ).

Начнём с основ. Абсолютное большинство «персональных» VPN от «борцов» за все хорошее на самом деле «персонального» ничего не имеют — и являются одним большим проектом «Общества Защиты Интернета» (иноагент), ранее называвшимся VPN Generator. Идея была до банальности простая — получить от условного «госдепа» грант, на эти деньги арендовать сервера, и дать доступ всем желающим бесплатно.

Единственная помарка — любой «желающий» должен был также подключить четырёх своих друзей, чтобы получить доступ. Не будем затрагивать очевидную «натуру» данной разработки, но стоит отметить, что деньги на неё закончились — тот самый «госдеп» просто перестал кормить российских «троглодитов», в числе которых было и «Общество Защиты Интернета».

Важно сделать отступление и сказать, что «ОЗИ» полностью контролируется Леонидом Волковым (террорист и экстремист), под чутким «управлением» которого у ФБК произошли несколько катастрофических утечек баз «сторонников», а также был перезапущен краудфандинг в 2021, уже после (!) признания ФБК экстремистской организацией. Разумеется, оплата с карт российских банков только приветствовалась.

По делам о финансировании ФБК, к слову, сейчас уже сидит более сотни человек. При этом, в первые несколько недель после «переоткрытия», команда этого, без сомнений, «прекрасного» управленца даже умудрялась вписывать в «платежки» прямую благодарность от уже экстремисткого ФБК, что сильно намекает на скрытую «цель» всего мероприятия.

Зная все это, подозрительное отсутствие какого-либо шифрования в сервисе, который, по-сути, Леонид Волков «впарил» российской «либероте», уже не выглядит как случайность — тем более, что в «ОЗИ» сидят поголовно айтишники, а не «балаболы», как в большинстве случаев.

Интернет-ресурс «Может, вам повезёт?» уже давно занимается непубличным исследованием истинной «натуры» ФБК, а также аффилированных с ним «персонажей». К сожалению, большинство установленных фактов сейчас огласить не представляется возможным ввиду их характера.

Единственное что можно сказать — происходящее и произошедшее очень походит на мифическую операцию «ледокол», которая, вероятно, отнюдь не мифическая.

kremlinkernel.com
  • 👍 13
  • ⚡ 5
  • ❤ 4
  • 🔥 1
  • 🤬 1
Post #123 5.27K
Как полностью контролировать свой телефон?

Интернет-ресурс «Может, вам повезёт?» уже писал о проблеме абсолютного доверия большинства современных устройств к криптографическим ключам их производителей. Это не только превращает сценарий «утечки» приватной части ключа в сущий «кошмар», но и создаёт риск атаки изнутри — «согласованной» или нет. К счастью, «ответ» на эту обширную «беду» есть — но только в устройствах Google Pixel.

Начнем с основ. На данный момент только криптографические чипы серии Titan M, используемые в телефонах Pixel, поддерживают использование пользовательского ключа Android Verified Boot — то есть, вместо «прожженого» ключа Google для поверки ОС (важно — «прошивка» устройства, т. е. раздел /vendor все ещё проверяется заводским ключом) будет использоваться ваш собственный. Даже если у атакующего окажется приватный ключ Google, сделать он ничего не сможет — ведь система подписана не им.

Тут может возникнуть вполне очевидный вопрос — «зачем это все, если прошивка устройства все равно проверяется только заводским ключом?». Для ликвидации этого «недуга» у критических компонентов, вроде чипа Titan, есть защита от тех самых «атак изнутри». Заключается она в невозможности загрузить более новую версию «прошивки» без успешной разблокировки основного пользователя системы (он же владелец). Это существенно нейтрализует любые риски от использования заводского ключа для проверки раздела /vendor.

У подобного «контроля» есть существенные минусы — во первых, вам необходимо каждый раз самостоятельно собирать образ системы (стоит отметить, что в случае с той же GrapheneOS это достаточно просто), во вторых — постоянно его обновлять. Если по «умолчанию» всю работу по сборке вашего ПО делает производитель, то при использовании собственного ключа эта «головная боль» полным грузом ложится на вас.

Соответственно, из-за этого подобная модель подходит только для самых «тяжелых» ситуаций, когда важно максимально сократить доверие к любым третьим лицам. Тем не менее, если это ваш «случай», то интернет-ресурс «Может, вам повезёт?» действительно рекомендует задуматься об использовании собственных ключей.

kremlinkernel.com
  • ❤ 10
  • 🔥 1
Post #122 7.13K
По данным интернет-ресурса «Может, вам повезёт?», следующим кандидатом «на выход» из рунета является Википедия.

Жить «пациенту» осталось не больше месяца. Важно, что Википедия — ресурс откровенно вражеский, поэтому «полутонов» относительно него нет и быть не может.

kremlinkernel.com
  • 👍 16
  • 🤬 10
  • 🔥 1
Post #121 9.05K
Кто украл безопасный интернет?

После продолжительного расследования уничтожения первого телеграм-канала «Может, вам повезёт?», было выявлено, что заказчиком произошедшего с крайне высокой вероятностью является«Лига Безопасного Интернета», она же «продленка» для Екатерины Мизулиной.

25 апреля 2025 года интернет-ресурс «Может, вам повезёт?» выпустил подробный материал про «Лигу», где подробно расписывалось, почему «вотчина» Мизулиной младшей является не более чем кружком активистов на государственном обеспечении. Объём этого обеспечения как вызывал вопросы, так и продолжает их вызывать — если раньше бюджетные 200 миллионов можно было обосновать дороговизной чистки ковров, на которые периодически вызывались «блогеры», то сейчас это уже не представляется возможным. Оригинал можно прочитать здесь.

Эта публикация получила чрезвычайно широкое распространение, вплоть до появления в каналах с более одного миллиона подписчиков. К слову, тогда у Telegram-канала «Может, вам повезёт?» было их не более 180. Как следствие, этот материал был использован в обширном числе «наездов» на «Лигу» — а так как крупные каналы тогда было уничтожать слишком дорого, можно уверенно предположить, что PR-отдел Мизулиной не придумал ничего лучше, как «зарубить» скромный «Может, вам повезёт?».

Ровно через месяц после публикации, 26 мая 2025 года, после очередной череды упоминаний в крупных каналах первый «Может, вам повезёт?» попросту исчез, а аккаунт владельца — заморожен. В числе свидетелей произошедшего, например, был экономист Никита Кричевский — его канал также уничтожили схожим образом.

Ситуация с «заказами» каналов кратно ухудшилась со времен описываемых событий, и сейчас носит практически «обыденный» характер. По этой причине, в том числе, ещё в октябре прошлого года был создан сайт kremlinkernel.com — до него никакое «жульё» не дотянется, даже при жгучем желании.

Вам повезёт. | Интернет-сайт
  • 👍 25
  • 🔥 16
  • ❤ 3
  • 🤬 2
Post #120 8.18K
Интернет-ресурс «Может, вам повезёт?» настоятельно рекомендует всем своим читателям «скачать» свой Telegram-аккаунт.

Для этого нужен клиент Telegram Desktop. Нужная вам «опция» будет в разделе Advanced, потом Export Telegram Data.

Любой отдельный чат без защиты от прямого копирования можно «скачать» напрямую через схожий пункт в контекстном меню чата, оно же «три точки».

Вам повезёт. | Интернет-сайт
  • 🔥 11
  • 👍 4
Post #119 2.07K
Где лучше хранить ключи шифрования?

Существует крайне расхожее заблуждение, которое уравнивает математическую стойкость того или иного криптографического «шифра» с невозможностью «вскрыть» его вне «бумажного» измерения. Как во многих других заблуждениях, в этом есть доля правды — и напрочь отсутствует «суть» вопроса.

Начнём с основ. Большинство современных алгоритмов шифрования действительно имеют безумно высокую математическую стойкость на «бумаге» — вот только при вычислении этой «стойкости» используются несколько «предположений», которые не всегда присутствуют на «деле» — а именно то, что ключ имеет высокую энтропию и не может быть подобран простым «перебором», а также что исполнение алгоритма в конечной программе правильное.

Тут стоит сделать отступление и прояснить один важный ньюанс: современные программы для шифрования не используют «секрет» (пароль, ПИН-код) пользователя напрямую — по причине того, что такие «секреты» зачастую секретами вовсе не являются. Для того, чтобы замедлить потециальный перебор пароля, используются алгоритмы вычисления ключа — проще говоря, они «раздувают» предоставленный им «секрет», делая его вычисление долгим и затратным.

На данный момент такие алгоритмы лишь предоставляют дополнительное «раздражение» для атакующего — ведь три часа вычисления ключа у пользователя не равняются трём часам на сервером кластере. В лучшем случае, речь идёт как минимум о десятикратном ускорении. Кроме этого, подобные вычисления крайне уязвимы к получению ключа через наблюдение за электромагнитными утечками (TEMPEST). Без экранирования рабочего пространства, «цена» такой атаки — не больше пятидесяти долларов.

Для решения всех вышеперечисленных проблем были придуманы криптографические чипы, некоторые из которых уже вам знакомы из серии публикаций о цифровой криминалистике — Titan M2 и Apple SEP. Кроме защиты от различных физических атак, вроде Fault Injection и уже упомянутого TEMPEST, для получения ключа атакующему надо проводить каждую попытку через сам чип — то есть, каждая попытка будет занимать ровно предусмотренное время, без «жульничества». Также, это позволяет прогрессивно замедлять попытки, т. е. с какого-то момента атакующему необходимо будет ждать 12 часов и более для каждой последующей пробы.

Проблема данных чипов в том, что их можно заставить выдать ключи — о чем уже был материал. Даже при этом минусе, в большинстве своём они безопаснее своих программных «аналогов».

Возвращаясь к заданному вопросу, большинство современных зашифрованных контейнеров ломаются именно через слабые ключи — ввиду чего их хранению необходимо уделять соразмерное количество внимания. Интернет-ресурс «Может, вам повезёт?» рекомендует хранить чувствительные данные только на устройствах, диск которых зашифрован с помощью криптографического чипа.

Самые примечательные — мобильные устройства Google Pixel (при условии использования GrapheneOS) и, с определённым количеством оговорок, техника Apple последних поколений.

Вам повезёт. | Интернет-сайт
  • 🤝 6
  • ❤ 2
  • ⚡ 1
  • 🔥 1
Post #118 9.93K
Дополнение к публикации «Безопасно ли устанавливать нацмессенджер Max?»

Оглядываясь на дискуссию о «зловредности» мессенджера MAX, стоит отметить одну очень грубую техническую ошибку, которую допускали практически все ЛОМы, говоря о «страшных вирусах» — MAX может собирать все. На самом деле, это описание одной «крайности» в устройствах Android, которую, по «незнанке», или по «заказу» обобщили на «все и вся».

Речь идёт о случае, когда мессенджер MAX был предустановлен как системное приложение. Это может сделать как и сам производитель устройства, так и «ушлый» ритейлер, который из-за «линии партии» производит умышленную атаку на цепочку поставки. Вне зависимости от «варианта», эффект только один — это полностью ломает модель безопасности ОС.

Если приложение установлено как пользовательское, то на него действуют строгие ограничения, для «прорыва» которых требуются крайне дорогостоящие уязвимости. Системные приложения же такими ограничениями не обременены, вследствие чего могут делать все, что «вздумается». В этом контексте, действительно, MAX, как и прочее «российское» ПО может за вами «следить».

Важно заметить, что это не применимо к устройствам Apple, а также к запечатанным «серым» телефонам на базе Android. В них действует модель безопасности, описанная интернет-ресурсом «Может, вам повезёт?» ещё в октябре прошлого года.

Вам повезёт. | Интернет-сайт
  • 👍 17
  • 🔥 9
Post #117 5.83K
Конкретные провалы в безопасности мессенджера Telegram

Интернет-ресурс «Может, вам повезёт?» уже не раз говорил о провалах в модели безопасности мессенджера Telegram в формате «между делом». В частности, этим отличается серия публикаций о происходившим между мессенджером Дурова и нацмессенжером MAX медийном «апокалипсисе», который к началу 2026-го года сильно сбавил свои «обороты». Тем не менее, необходимо привести все сказанное к единому «знаменателю».

Для начала стоит определить характеристики понятия «безопасный мессенджер», с которым мы в последствии будем сравнивать Telegram. Безопасный мессенджер имеет сильное сквозное шифрование (E2EE), использующее современные алгоритмы (см. Signal Protocol), защиту метаданных на приемлемом уровне, открытый код приложений, и, что самое главное, минимальный сбор данных (см. мессенджер Signal).

Начнём с основ. Telegram использует шифрование только в процессе передачи сообщений от клиента к серверу (и то, пакеты содержат незашифрованные идентификаторы, о чем далее). Это означает, что любой, кто получит доступ к серверам Telegram, на которых эти сообщения хранятся, сможет прочитать их без каких-либо проблем.

Как и в случае со всеми мессенджерами, соблюдающими требования «Пакета Яровой», эти сообщения не только могут быть проданы техническим персоналом Дурова, но и получены путём прямого взлома сервера через уязвимость нулевого дня, от которой команда Telegram даже при сильном желании защититься не может. Существуют «секретные чаты», но в расчёт их брать нельзя, ведь доступны они только на мобильных платформах, а также уязвимы к перехвату ключей самим сервером, ввиду «хлипкого» шифрования.

Говоря о метаданных, Telegram отправляет ID пользователя на сервер незашифрованным — не только без шифрования самого значения, но и без простого HTTPS — это означает, что любое устройство, которое наблюдает за трафиком пользователя Telegram (будь то злоумышленник в публичной сети или государственный «фильтр») может точно определить пользователя, а также, в некоторой степени, его устройство.

Также, ввиду того, что простой HTTP легко подменяется и искажается, это позволяет с лёгкостью манипулировать пакетами клиента Telegram. Это моветон, который без какой-либо необходимости уменьшает как и приватность пользователей, так и устойчивость к блокировкам.

Кроме этого, Telegram хранит всю историю групповых звонков в своеобразном блокчейне — мол, для того, чтобы было нельзя тайно подключиться. Оставим эту вселенскую глупость на «совести» PR-отдела Дурова. Сам факт излишнего сбора метаданных, тем не менее, есть.

Доморощенный протокол MTProto, который используется в том числе и в «секретных чатах», не подразумевает хоть какой-то приемлемой защиты метаданных — то есть, сервер, через который проходят все секретные чаты, всегда знает, кто, кому, когда, сколько, и откуда пишет. Это критическая уязвимость для любого безопасного мессенджера, которая так и не была исправлена за более чем 10 лет существования Telegram и две версии MTProto.

Исходя из перечисленных фактов, мессенджер Telegram «пролетает» со «свистом» по всем пунктам и не может считаться безопасным.

О других особенностях существования мессенджера Дурова, выходящих за рамки «техники», можно прочитать как и в «Дополнении к хронологии подготовки к блокировке Telegram», так и в дайджесте «О том, что было, будет, или есть» за 2025-й год.

Вам повезёт. | Интернет-сайт
  • ❤ 8
  • 🔥 7
  • 👍 5
  • 🤝 1
Post #116 9.45K
Как можно обойти шифрование туннеля VPN?

Интернет-ресурс «Может, вам повезёт?» уже неоднократно говорил о преимуществах использования туннелей VPN — от пресловутого «обхода блокировок» до защиты от перехвата обмена ключей государственными «фильтрами». Тем не менее, абсолютное большинство «решений» VPN имеют один жирный «минус» — и, что самое главное, не всегда явно заметный.

Начнем с основ. Все виды коммуникаций в интернете, будь то зашифрованные, или, что редко встречается, открытые, имеют метаданные — размер, IP-адрес отправителя, IP-адрес и сетевой «порт» получателя, время. Эти данные видны всегда, и, что самое главное, всем, даже если само содержание было последовательно зашифрованно тремя разными шифрами. Даже без «углубления» это позволяет получить приблизительное представление о содержимом, а также об участниках такой «транзакции».

VPN, как и многие другие технологии подобного толка, исключением из «правил» не являются. Отправляемый через зашифрованный туннель интернет-трафик имеет все тот же «набор» метаданных, который можно анализировать точно также, как и любой другой зашифрованный трафик.

Происходит это через устройства в привилегированной сетевой позиции (простейший пример из вступления — государственные «фильтры»). С помощью алгоритмов машинного обучения сравниваются интервалы отправки пакетов интернет-трафика, и их размер, частота, порядок, и прочие характеристики с уже известными значениями для популярных сервисов/сайтов.

Процентаж точности такого анализа равняется приблизительно 70%, что позволяет получить более чем приемлемое представление о посещаемых через криптографически «непробиваемый» туннель ресурсах.

Противодействовать подобному анализу можно путём изменения тех самых характеристик, на которые опирается машинное обучение — искусственно увеличивать размер пакетов, проводить манипуляции с интервалами их отправки, и тому подобное. Тем не менее, подобные «меры противодействия» отсутствуют в подавляющем большинстве решений, — с единственным исключением для DAITA, которое разрабатывает и активно применяет коммерческий VPN-провайдер Mullvad.

Вам повезёт. | Интернет-сайт
  • 👍 14
  • ❤ 3
  • 🔥 2
Post #115 8.87K
На интернет-сайте «Может, вам повезёт?» вышел дайджест «О том, что было, будет, или есть» за 2025-й год.

Ввиду своего размера, в Telegram он опубликован не будет. Проще говоря, не «влезет».

Ознакомиться можно по следующему адресу: https://kremlinkernel.com/digest/year_2025/547/
  • 👍 12
  • 🔥 5
  • ⚡ 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →