Публикувано изследване, в което се твърди, че Telega, алтернативен клиент на Telegram, съдържа промени, позволяващи реализирането на MITM-атака и деактивиращи ключови елементи на криптозащитата на Telegram. Клиентът Telega използва кода на оригиналния Android-клиент на Telegram, разпространяван под лицензия GPLv2, но не разкрива внесените изменения, в противоречие с изискванията на лиценза.
Изводът за възможността за прихващане на трафика на потребителите се прави на базата на няколко технически находки, разкрити след декомпилация на APK-пакета, анализ на библиотеките и проучване на мрежови извиквания:
- Клиентът Telega пренасочва трафика през собствената си инфраструктура: при стартиране той се свързва с адрес api.telega.info/v1/dc-proxy и получава JSON-списък с "дата-центрове", които се заменят вместо официалните адреси на Telegram. Всъщност, това принуждава клиента да установява връзки не с оригиналните сървъри, а чрез прокси на Telega. Подобно поведение може да бъде обяснено с опит за заобикаляне на блокадите за директен достъп до сървърите на Telegram. При използване на официалните открити ключове на Telegram, прокситата могат само да пренасочват криптиран трафик на сървъри Telegram, но не могат да получат достъп до съдържанието, без да разполагат със затворени ключове, използвани на официалните сървъри на Telegram.
- В сборката е открит допълнителен открит RSA-ключ, който няма в официалните клиенти на Telegram. При установяване на криптирани сесии със собствените си сървъри, Telega може да използва собствения си открит ключ, за който е известен парният затворен ключ.
- Подмяната на адресите в комбинация с използването на собствения открит ключ позволява извършването на MITM-атака, която позволява прочитането на всички входящи и изходящи съобщения в чата и прегледа на историята на кореспонденцията, подмяна на съдържанието на съобщенията и извършването на всякакви действия с акаунта на потребителя без негово участие.
- Механизмите PFS (Perfect Forward Secrecy) и поддръжката на секретни E2E-чатове в клиента или са деактивирани по подразбиране, или се управляват чрез отдалечена конфигурация, достъпна през същия dc-proxy (клиентът игнорира секретните чатове и скрива елементите на UI за тяхното създаване).
- В кода са установени отдалечени филтри/черни списъци (заявки към api.telega.info/v1/api/blacklist/filter), позволяващи скриването на канали, профили и чатове на страната на клиента по решение сървър.
Telega се позиционира като "Telegram клиент, създаден на база открития код на мессенджера", който може да се използва без VPN, а на страницата на проекта присъства формулировката, че "всичката информация е надеждно защитена с крайно криптиране на Telegram. Преди това Telegram каналът Telega с повече от 5 милиона абонати беше верифициран, обаче в момента на написването на статията отбелязването отсъства. Ботът за авторизация на Telega има над 6 милиона потребители месечно.
Източник: opennet.ru
