LINUX.ORG.RU
ФорумTalks

И снова о Telegram

 


0

1

Недавно тут был тред, мол, телега наше все, и вообще вы зря ее не используете. Ну и ссылка на какие-то там «акции» самой телеги.

Собственно, немного занимательного прочитал сейчас на хабре (да простят меня местные его противники):

Telegram раскрывает точный адрес пользователя, если он активирует функцию «Люди рядом». Данную уязвимость обнаружил исследователь безопасности. Он сообщил о ней разработчикам Telegram, но те ответили, что у них нет планов ее исправлять.

По умолчанию функция «Люди рядом» выключена. Когда пользователи активирует ее, то его географическое положение могут видеть контакты поблизости, у которых также активна эта функция. Выяснилось, что в списках появляются те, кто находится в пределах 11,3 км, но не более 100 человек.

Как выяснил независимый исследователь Ахмед Хассан, функция позволяет вычислить точное местоположение пользователя. Используя доступное программное обеспечение и рутированное устройство Android, он научился подделывать местоположение, которое устройство передает серверам Telegram. Это позволило исследователю попасть в группы, которые были зарегистрированы в пределах тех районов, где он якобы находился.

По словам Хассана, мошенники часто подделывают свое местоположение, чтобы внедриться в такие группы, а затем торгуют полученными оттуда данными или используют информацию иным образом.

Исследователь подчеркивает, что, фактически, пользователи сообщают свой точный адрес. Это подтверждает его эксперимент, в ходе которого адрес пользователя из Нью-Йорка удалось распознать благодаря бесплатному приложению для подмены GPS. Впоследствии он сам подтвердил автору исследования верность своих данных.

Хассан отмечает, что данная функция представляет наибольшую угрозу для пользователей Android, поскольку они сообщают о своем местоположении с достаточной степенью детализации. Недавно выпущенная iOS 14, напротив, позволяет пользователям разглашать лишь приблизительное местоположение.

По словам исследователя, исправить проблему несложно с технической точки зрения. Для этого достаточно добавления случайных битов. Когда в Tinder нашли аналогичную уязвимость, связанную с раскрытием информации, разработчики использовали этот метод, чтобы исправить ее.

Однако в Telegram данную уязвимость таковой не признали. Зато мессенджер Line, который имел аналогичную функцию, уже отключил ее и заплатил Хассану $1000 в качестве вознаграждения.

Год назад Telegram выпустил обновление, которое расширило функцию «Люди рядом» для знакомств. Мессенджер предлагает сделать свой профиль публичным, чтобы просматривать страницы пользователей поблизости, общаться и назначать им встречи. Уже тогда отмечалось, что новая функция делает мессенджер похожим на Tinder.

Ссылка на хабр

Ссылка на исочник

Ну и повторю вопрос, заданный в том треде: а вы еще используете телеграм?

★★★★★

Один индус скапитанил на HN, потом перепечатали 4пда, сегодня хабр, и вот жберт.

Ничего, что пользователь сам разрешает использовать своё местоположение, вот удивительно, что его местоположение можно вычислить?

vvn_black ★★★★★
()
Последнее исправление: vvn_black (всего исправлений: 1)

Ну и повторю вопрос, заданный в том треде: а вы еще используете телеграм?

Мы используем жаббер, а Вы только что слезли с телеграма после прочтения новости?

Aleksandra
()

Используя доступное программное обеспечение и рутированное устройство Android

Это делается ботом в «три строчки», который может быть где угодно, хоть на виртуалке в нидерландах.

И данные, которые телега отдаёт по UpdateUsersNearby сложно назвать достоверными.

vvn_black ★★★★★
()

да, отлично, отлично...

crypt ★★★★★
()
Ответ на: комментарий от vvn_black

Ничего, что пользователь сам

ничего-ничего. Ok, Ok, next, next. если бы там был договор о передачи в дар вашей бессмертной души и то пользователь бы кликал не читая.

crypt ★★★★★
()

И не начинал. И другим не советую

Harald ★★★★★
()

так это не баг, это же фича

Shulman
()

Ой-вэй, знаешб сколько я тебе таких атак могу накидать? Например, FB Messenger на iOS просто лезет делать preview со своего IP кажется вообще в уведомлении на залоченный экран, я вчера проверил. НИКАКОЙ СЕНСАЦЫЫ!

Shaman007 ★★★★★
()

а вы еще используете телеграм?

Ты так спрашиваешь, будто бы есть что-то менее плохое и более удобное.

user42 ★★
()

Ещё лет 20–30 назад люди массово публиковали свои домашние адреса и стационарные телефоны для переписки, а сейчас «фу», ещё и на тех, кто продолжает этим в 2$21-м заниматься, хрюкают, вкупе с теми, кто помогают этим заниматься. Куда катится мир? Лучше бы на всякие открытые госреестры похрюкали, да на банки и прочие собирающие документы конторы, из которых регулярно утекают базы клиентов.

Но шо то, шо это бессмысленно, ибо закладываться на нераскрытие информации — априори тупиковый путь, один промах разрушает всё. В своё время патенты вытеснили коммерческую тайну именно по этой причине, но уже было поздно, секрет изготовления дамаскской стали и куча прочих утеряны навеки. Пришла пора шифропанкам и ими промытым открыть глаза, и напомнить, что банально собственным ДНК они следят везде, где ходят (если вообще куда-то за пределы собственной конуры высовываются не в герметичном костюме); на фоне этого вялые попытки скрыть от посторонних глаз маловажные байтики в компуктерах — пшик.

Напомните, кстати, как та карманная QWERTY-вундервафля для тинейджеров эдак 20-летней давности называлась, по которой без проводов примерно в радиусе километра общаться можно было, что-то найти не можем.

mertvoprog
()

А у меня нет такой функции ни в десктопе, ни в телеграм Х.

Нужно какой-то зонд отдельно ставить в кабинете вакцинирования?

One ★★★★★
()
Ответ на: комментарий от cocucka

Прочтите Нидерланды с ударением на Ы и почувствуйте запах и простор казахской степи, терпкий вкус кумыса, уют юрты.. (с) баян

utanho ★★★★★
()

Гспди, целая простыня из-за одной функции, выключенной по дефолту...

а вы еще используете телеграм?

Да. И буду.

Gonzo ★★★★★
()

Телеграм сообщает другим местоположение пользователя в том случае, если он специально включил функцию, сообщающую другим его местоположение

Ужас-то какой, как страшно жить.

Axon ★★★★★
()
Ответ на: комментарий от Shulman

Фильм «Хочу в тюрьму» смотрел? Оттуда сюжет спёрли.

cocucka ★★★★☆
()
Ответ на: комментарий от vvn_black

Ничего, что пользователь сам разрешает использовать своё местоположение

И правда. Сами же виноваты. Если не хотите подвергаться насилию, то сидите в пещере.

BceM_IIpuBeT ★★☆☆☆
()
Последнее исправление: BceM_IIpuBeT (всего исправлений: 1)

а вы еще используете телеграм

Да, а кто предлагает ватсап, вайбер или скайп посылаю сами знаете куда.

voltmod ★★★
()

А в чем проблема то? Настройка есть, устройство отправляет местоположение. Подменить его любому разработчику не проблема. Все работает как и ожидалось, какие тут исследования??

kardapoltsev ★★★★★
()

Телеграм раскрывает ваше местоположение, если вы раскрыли свое местоположение. Уязвимость века.

Antonova
()
Ответ на: комментарий от mertvoprog

Пришла пора шифропанкам и ими промытым открыть глаза, и напомнить, что банально собственным ДНК они следят везде, где ходят (если вообще куда-то за пределы собственной конуры высовываются не в герметичном костюме); на фоне этого вялые попытки скрыть от посторонних глаз маловажные байтики в компуктерах — пшик.

Разные сценарии использования того и другого. Собственное ДНК еще надо, чтобы кто-то регулярно подбирал хотя бы во всех общественных местах. А геоположения и контакты сливаются реалтайм и непрерывно, причем невесть кем и для чего.

Напомните, кстати, как та карманная QWERTY-вундервафля для тинейджеров эдак 20-летней давности называлась, по которой без проводов примерно в радиусе километра общаться можно было, что-то найти не можем.

Cybiko - между прочим, российского происхождения.

praseodim ★★★★★
()
Ответ на: комментарий от mertvoprog

Ещё лет 20–30 назад люди массово публиковали свои домашние адреса и стационарные телефоны

А вот и нет. 20 лет назад точно уже в моде была приватность, ибо это время принятия фрода как неизбежного явления, с которым надо бороться, а вот 30 лет назад движение в этом направлении как раз началось.

50 назад - это да. На на подъездах хрущёвок, до которых не дошёл ремонт фасада, до сих встречаются таблички тех времён - номер квартиры и фамилия семьи. Ну и упомянутые телефонные книги, в 90-х они стали исчезать за неактуальностью.

vvn_black ★★★★★
()
Ответ на: комментарий от BceM_IIpuBeT

Если не хотите подвергаться насилию, то сидите в пещере.

Это же эталон демагогии.

Не хочешь, чтобы другие пользователи телеги видели твоё примерное (this, не координаты а именно примерное) местоположение - не пользуйся функцией «Люди вокруг», не разрешай приложению доступ к местоположению.

И обе эти функции надо самому включить. Доступ к местоположению надо дать при установке клиента, а «Показывать меня здесь» включить в соответствующем пункте меню официального клиента.

vvn_black ★★★★★
()
Ответ на: комментарий от BceM_IIpuBeT

И правда. Сами же виноваты. Если не хотите подвергаться насилию, то сидите в пещере.

Кто виноват в том, что ты сюда написал это сообщение. Ты или maxcom?

mimico
()
Ответ на: комментарий от BceM_IIpuBeT

Какая именно, триангуляция расстояний до контакта или подстановка фейковых координат? Что из этого уязвимость?

vvn_black ★★★★★
()
Последнее исправление: vvn_black (всего исправлений: 1)
Ответ на: комментарий от vvn_black

В Европе вообще может не быть номеров квартир, только табличка с фамилией. Дикари! А еще в кадастре все собственники переписаны, какой ужас.

Вообще, тотальное недоверие окружающим - довольно вредная штука, изматывающая, затратная, нервирующая. Когда кругом враги, трудно жить.

Shaman007 ★★★★★
()

а вы еще используете телеграм?

Да, потому, что альтернативные популярные мессенджеры гораздо более лютое зло.

Singularity ★★★★★
()
Ответ на: комментарий от BceM_IIpuBeT

Речь о том, что в этой функции есть дыра, о которой разрабы умалкивают.

Техническая неграмотность пользователя не является дырой приложения.

умалкивают

Покажи строчку в твоем договоре с интернет провайдером, в которой сказано, что по твоему IP-адресу можно установить твоего провайдера.

mimico
()
Ответ на: комментарий от cocucka

А чой-то в тему про телегу набежало старорегистрантов с женскими никами?

Тема телеграма на ЛОРе это всегда интересно. А что девушки должны использовать мужские ники?

Чьих будете - это вопрос к холопам. А ты барин, что ли? :-))

Царь же вроде.

Aleksandra
()

Telegram раскрывает точный адрес пользователя, если он активирует функцию «Люди рядом»

4.2 для раскрытия локации там отдельная функция. Почему эту утку все перепостили, неужели так сложно запустить телегу и проверить?

KillTheCat ★★★★★
()
Ответ на: комментарий от Aleksandra

Александра, Александра, ваш профиль пустой и там нет никакого джаббера. А вашего основного аккаунта я не знаю. Письма Сосиски к Александре не получится.

Тема телеграма на ЛОРе это всегда интересно.

В предыдущих обсуждениях телеграмма вы не отметились, так что сомнительно.

cocucka ★★★★☆
()

а вы еще используете телеграм?

угу, в виртуальной машине через тор и на левый номер

BLOBster ★★★
()

Телеграм – это просто одна гигантская дыра, которую разрабатывают крайне мутные перцы с очень плохой историей работы с личными данными пользователей. На этом можно закончить.

hateyoufeel ★★★★★
()

Не нашёл функции «Люди рядом» в своём телеграме. У меня, правда, он только десктопный линуксовый.

По умолчанию функция «Люди рядом» выключена. Когда пользователи активирует ее

А, так «уязвимость» уровня «Выполните, пожалуйста, rm -rf /*».

gremlin_the_red ★★★★★
()
Последнее исправление: gremlin_the_red (всего исправлений: 1)
Ответ на: комментарий от cocucka

Письма Сосиски к Александре не получится.

Разумеется, не получится без разрешения Александры. А своё разрешение она даст путём передачи своего адреса (почтового, джабберного и т.д.). Ведь основной вопрос, о котором рассуждает большинство, вообще не относится к каким-то там технологиям.

Erepb ★★★
()

у них нет планов ее исправлять

Яcен пень. Для этого телеграмчик и всё остальное придумано, чтобы держать всех под колпаком.

sparkie ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.