What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Возможный баг в Тележке

bratva

Midle Weight
Депозит
$0
Загадочные сессии в Telegram у российских журналистов.

Три российских журналистов обнаружили у себя активные сессии в веб-версии Telegram, хотя уверяют, что не заходили в мессенджер через браузер.

Во всех случаях IP-адрес, с которого был совершен заход, не совпадал с реальным местоположением журналистов. Один находится в Германии, заход у него был якобы из Швейцарии, другой — тоже в Германии, но заход был из города, в котором он никогда не был. В третьем случае журналистка находилась в России, не использовала vpn, но зашла якобы из США.

У меня есть одно возможное объяснение появлению этих сессий — помимо взлома, который они почему-то не заметили. Есть у вас есть своя версия — пишите.

Какое-то время назад пользователи заметили, () что в Telegram есть возможность . Перейдите по ссылке web.telegram.org из Telegram на вашем телефоне в браузер — и у вас автоматически откроются ваши чаты.

Два важных замечания: иногда автологин происходит со второго раза (нужно еще раз попробовать зайти), на Mac’е и Linux у некоторых автологина не происходит.

Иногда автологин происходит с реального IP, на котором вы сейчас сидите, иногда — с IP другого города или даже другой страны.

В ссылке, которая генерируется при переходе из приложения, есть уникальный токен. Я несколько раз копировал ее и пытался зайти в браузер на совершенно другом устройстве, но ни разу у меня не получалось. Но Михаил Климарев предполагал, () что силовики могут попробовать скопировать хэш из ссылки (например, получив физический доступ к телефону при проверке на границе), а потом зайти в ваш Telegram, когда им нужно.

Но как на телефонах вышеупомянутых журналистов случился автологин в веб-версии, если они, по их уверениями, не переходили по ссылке web.telegram.org? Могло ли это произойти по ошибке, например, во время сбоя в Telegram, когда траффик перенаправлялся в обход обычных путей?

Баг это или фича, но с точки зрения безопасности подобный автологин выглядит довольно сомнительным удобством.
Нажмите, чтобы раскрыть...
Сообщает либеральный журналист:

Источник: https://t.me/zakharovchannel/1299

Я проверил (web.telegram.org) на линукс-виртуалке в Firefox: реально сам определяет токен и делат автовход - без уведомлений в Телегу, без активации через код Попробовал на другой виртуалке в Хроме - не фига.

Чуйка подсказывает, что какой-то баг все таки есть.

Вопрос также к публике - как узнать точный айпи-адрес (НЕ ЛОКЕЙШЕН) активной сессии?
 
Мне тут в Твиттере подсказали, что это рабочая реализация - фишинг токена сессии и логин по нему через веб - никаких аутентификаций-активаций не потребуется с другого айпи:


Кого интересовал вариант для таргет атаки - вот оно Надо тестировать конечно, но насколько я сейчас вижу - токен можно попробовать дернуть с клика по ссылке.

Мне никаких уведомлений о новой сессии не приходило - значит можно сидеть с жертвой одновременно и читать чаты.
 
bigheadguy сказал(а):
а второй код стоял на ТГ? для входа с нового устройства

Объясни тогда - как его поставить Имеется - ТОЛЬКО десктоп-клиент, там такой настройки не вижу.

На другой виртуалке, тоже Линукс, но с другим аккаунтом и через Хром - сразу просит QR-активацию. Все настройки идентичны.

В комментариях у Андрея Захарова - люди экспериментирует и очевидно, что баг нестабилен. Т.е. авто-логин срабатывает не всегда, но часто.

Меня больше напрягло отсутствие уведомления о новом устройстве, которое всегда появляется во всех остальных случаях
 
Я так понимаю, что если аккаунт закрыт паролем, то будет не увести?
 
Судя по всему (пока все только на словах) - токен сессии и был дернут с нажатия на ссылку:


Будьте бдительны и осторожны!
 
Потестил на винде с хромом, работает, но мне приходит оповещение(7 раз из 10). Токен сессии по ощущениям действителен пару секунд (до 10)
Пароля на аккаунте нет
 
sed сказал(а):
Я так понимаю, что если аккаунт закрыт паролем, то будет не увести?

Специально перепроверил все минуту назад: переустановил снова 2FA (там, где пароль с нового устройства): с первого раза не сработало - выдало просто QR-код, второй раз - зашло с открытием всех чатов и БЕЗ уведомления (пароль вводить на чаты тоже никто не просил).
 
bratva сказал(а):
Объясни тогда - как его поставить
bratva сказал(а):
ТОЛЬКО десктоп-клиент

настройки/конфиденциальность/облачный пароль


у меня тоже десктоп
 
bigheadguy сказал(а):
настройки/конфиденциальность/облачный пароль
Посмотреть вложение 83376

у меня тоже десктоп

Прочитай выше пост - я попробовал, без проблем вошел (но не с первого раза) через веб

Товарищ попробовал тоже минуту назад - у него тоже 2ФА не сработало, но (почему-то) пришло уведомление о логине с нового девайса
 
А в чем фича если auth_token просран? Никто же не удивляется когда куки с логов пускают в аккаунт.
 
marmalade сказал(а):
А в чем фича если auth_token просран? Никто же не удивляется когда куки с логов пускают в аккаунт.

Фича в том, что это ебанное говнорукое поделье пользуется, к сожалению, большим спросом, и в связи с этим не прекращаем надеяться, что может быть разработчики будут парится большое о безопасности, а не о новом стикер-паке.

Но в целом - метода, чтобы обойти двухфакторку, не было довольно долгое время, тем более такого эффективного (даже учитывая ограниченное применение). Прошлый фишинг, что я видел, требовал определенной легенды, как минимум двух действий и при внимательности жертвы был не осуществим. Почти во всех случаях - ДО - нужно было пиздить TDATA и даже при ее наличии все было не так просто (почитай о проблемах с купленными аккаунтами).
 
bratva сказал(а):
TDATA и даже при ее наличии все было не так просто

С tdata "фикс" уже введен достаточно давно, около года. Работает он по такому принципу: сравнивается количество активных сессий десткоп+смарт и количество входов с использованием кода. Если количество одновременных активных сессий > количества логинов по коду - завершаются все сессии.
Если владелец tdata сидит со смарта и десктопа, после этого закрывает десктоп приложение (просто закрывает, не завершает сессию) и после этого ты запускаешь у себя краденный tdata: тогда колчество сессий по коду = 2, количество активных сессий = 2 и ты спокойненько себе сидишь в чужой телеге. Еще примечательный момент, десктоп версия телеги через какое-то время инактива юзера уходит в "фоновый режим" (при этом уведомления в углу приходят и чаты обновляются) и тогда, даже при запущенном приложении сессия не учитывается (свернутое в фон приложение на смартах не проверял).
В случае с работой с tdata с логов - проблема.

В случае если выкидывает из покупных акков - значит акки в несколько рук или кто-то пытается почитать чужие переписки.
 
kosok11 вцелом - да, но если подумать как определяется 2 "активные сесии" в одном auth_token, то этот "фикс" можно байпаснуть. Но тред не об этом. Не понятно, что конкретно должно быть фиксом на "баг" , который описал bratva , если речь о том что auth_token спиздили.
 
marmalade сказал(а):
kosok11 вцелом - да, но если подумать как определяется 2 "активные сесии" в одном auth_token, то этот "фикс" можно байпаснуть. Но тред не об этом. Не понятно, что конкретно должно быть фиксом на "баг" , который описал bratva , если речь о том что auth_token спиздили.

Да я в целом чуть отошел от сабжа ) С веб версией никогда не игрался, судя по данному топику - зря, так что нечего путного сказать по сабжу не могу
 
sed сказал(а):
вот это ключевое

Здесь нет ничего ключевого, все очень нестабильно - начиная от авто-логина на разных браузерах до уведомления о входе на новом девайсе. Что говорит о том, что проблема реально есть и возможно она глубже, чем кажется.
 
bratva сказал(а):
все очень нестабильно

залетный джун походу писал web-auth, не справился с трай-кетчами
 
bratva сказал(а):
Здесь нет ничего ключевого, все очень нестабильно - начиная от авто-логина на разных браузерах до уведомления о входе на новом девайсе. Что говорит о том, что проблема реально есть и возможно она глубже, чем кажется.

Разлогинился на телефоне со второго тг, попробовал заново войти и вошло без всяких уведомляшек, даже 2-фа и кодов не просила
 
Top