
2019-cu ildə Group-IB kibercinayətkarlıq araşdırmaları şöbəsinə bir neçə Rusiya sahibkarı müraciət etdi. Onlar Telegram mesencerində öz yazışmalarına icazəsiz giriş problemi ilə üzləşmişdilər. Bu hadisələr iOS və Android cihazlarında baş verirdi, hansısa bir mobil rabitə operatorundan asılı olmayaraq.
Hücum Telegram mesencerindən istifadəçiyə təsdiq kodu ilə mesaj göndərən rəsmi Telegram kanalı vasitəsilə başlayır (bu, mavi tik işarəsi olan rəsmi mesencer kanalıdır). Bu kod heç bir şəkildə soruşulmamışdı. Daha sonra istifadəçinin smartfonuna aktivasiya kodu ilə SMS mesajı gəlirdi — və demək olar ki, dərhal sonra xidmət kanalı Telegram'a yeni bir cihazla hesabın açıldığını bildirən bir bildiriş daxil olurdu.

Group-IB-yə məlum olan bütün hallarda, cinayətkarlar mobil internet vasitəsilə başqasının hesabına daxil olurdular (bunun üçün ehtimal ki, bir dəfəlik SIM kartlardan istifadə olunurdu), hücumların IP ünvanlarının əksəriyyəti isə Samara şəhərində yerləşirdi.
Sifariş üzrə giriş
Group-IB-nin Kompüter Kriminalistika Laboratoriyasına müayinəyə verilən zədələnmiş elektron cihazlar üzərində aparılan araşdırma göstərdi ki, texnika casus proqramı və ya bank trojanı ilə yoluxmamışdı, hesablar sındırılmamışdı, SIM kartların dəyişdirilməsi baş verməmişdi. Bütün hallarda cinayətkarlar qurbanın mesencerinə yeni cihazla daxil olarkən alınan SMS kodlarını istifadə edərək giriş əldə etmişdilər.
Prosedur belə görünür: mesenceri yeni bir cihazda aktivləşdirərkən, Telegram kodu bütün istifadəçi cihazlarına xidmət kanalı vasitəsilə göndərir, daha sonra isə (sorğu üzrə) telefonuna SMS mesajı göndərilir. Bununla bağlı məlumatlı olan cinayətkarlar, mesencerin SMS ilə aktivasiya kodu göndərmə sorğusunu özləri təşəbbüs edən bir zaman bildirir, bu SMS-i ələ keçirir və alınan kodu mesencerə müvəffəqiyyətlə autentifikasiya üçün istifadə edirlər.
Beləliklə, hücum edənlər bütün cari çatlara, gizli çatlar istisna olmaqla, həmçinin bu çatlarda göndərilən fayl və fotolara giriş əldə edirlər. Bunu aşkar edən Telegramın qanuni istifadəçisi cinayətkarın sessiyasını dayandıra bilər. İcra edilən qoruma mexanizmi sayəsində cinayətkar, real istifadəçinin daha köhnə sessiyalarını 24 saat ərzində sona çatdıra bilmir. Buna görə də, yad sessiyanı vaxtında aşkar etmək və ona son vermək vacibdir ki, hesabın girişini itirməyəsiniz. Group-IB mütəxəssisləri Telegram komandası ilə vəziyyətin araşdırılması haqqında bildiriş göndərmişlər.
İnsidentlərin araşdırılması davam edir və indiyə qədər SMS faktoru ətrafında hansı sxemin istifadə olunduğu dəqiq müəyyən edilməyib. Müxtəlif vaxtlarda tədqiqatçılar mobil şəbəkələrdə istifadə olunan SS7 və ya Diameter protokollarına yönəlmiş hücumlar vasitəsilə SMS-lərin intercept edilməsindən nümunələr təqdim ediblər. Teorik olaraq, belə hücumlar qanunsuz xüsusi texniki vasitələrin istifadə olunması ilə və ya mobil operatorlar daxilində informasiyaların sızması ilə həyata keçirilə bilər. Xüsusilə, darknetdə haker forumlarında müxtəlif mesajlaşma proqramlarının, o cümlədən Telegram'ın hack edilməsinə dair yeni elanlar var.

«Müxtəlif ölkələrdə, o cümlədən Rusiyada, mütəxəssislər dəfələrlə sosial şəbəkələr, mobil bankinq və mesajlaşma proqramlarının SS7 protokolundakı zəifliklər səbəbindən hack oluna biləcəyini bildirmişlər, lakin bunlar yalnız hədəfli hücumların və ya eksperimental tədqiqatların tək-tük halları idi», - deyir Group-IB-in kibercinayətlərin araşdırılması departamentinin rəhbəri Sergey Lupanin. – Yeni insidentlərin sayı 10-dan artıq olduğu üçün, hücum edənlərin bu qazanc metodunu daha sistematik hala gətirmək istədikləri açıqdır. Bunun qarşısını almaq üçün şəxsi rəqəmsal gigiyena səviyyəsini artırmalıyıq: mümkün olan her yerdə iki faktorlü identifikasiya istifadə etmək və SMS-lərə mütləq ikinci faktor əlavəsi etmək lazımdır ki, bu da Telegram-da funksional cəhətdən mövcuddur.
Necə müdafiə olunmalı?
1. Telegram-da hücum edənlərin cəhdlərini minimuma endirəcək bütün kiber təhlükəsizlik seçimləri artıq həyata keçirilmişdir.
2. iOS və Android cihazlarında Telegram üçün Telegram parametrlərinə keçmək, 'Məxfilik' sekmesine keçmək və 'Bulud Şifri İki mərhələli yoxlama' ya da 'Two step verification' təyin etmək lazımdır. Bu seçimin aktivləşdirilməsi ilə bağlı ətraflı məlumat, mesajlaşma proqramının rəsmi saytındakı təlimatda verilir: (https://telegram.org/blog/sessions-and-2-step-verification)

3. Bu şifrəni bərpa etmək üçün e-poçt adresi təyin etmək vacib deyil, çünki adətən, e-poçt şifrəsinin bərpası da SMS vasitəsilə həyata keçirilir. Oxşar şəkildə, WhatsApp-da hesabın müdafiəsini artırmaq mümkündür.

Mənbə: habr.com
