Se ha publicado un estudio que afirma que Telega, un cliente alternativo de Telegram, contiene modificaciones que permiten realizar un ataque MITM y desactivar elementos clave de la criptografía de Telegram. El cliente Telega utiliza el código del cliente oficial de Android de Telegram, distribuido bajo la licencia GPLv2, pero no revela las modificaciones realizadas, contraviniendo los requisitos de la licencia.
La conclusión sobre la posibilidad de interceptar el tráfico de los usuarios se basa en varios hallazgos técnicos identificados después de la decompilación del paquete APK, el análisis de bibliotecas y el estudio de llamadas de red:
- El cliente Telega redirige el tráfico a través de su propia infraestructura: al iniciarse, se conecta a la dirección api.telega.info/v1/dc‑proxy y recibe una lista en formato JSON de "centros de datos" que se utilizan en lugar de las direcciones oficiales de Telegram. De hecho, esto obliga al cliente a establecer conexiones no con los originales servidores, sino a través de un proxy de Telega. Este comportamiento puede explicarse como un intento de eludir bloqueos de acceso directo a los servidores de Telegram. Al usar las claves públicas oficiales de Telegram, los proxies solo pueden redirigir el tráfico cifrado a servidores Telegram, pero no pueden acceder al contenido sin tener las claves privadas utilizadas en los servidores oficiales de Telegram.
- En la compilación se encontró una clave RSA pública adicional que no está presente en los clientes oficiales de Telegram. Al establecer sesiones cifradas con sus propios servidores, Telega puede utilizar su propia clave pública, para la cual se conoce la clave privada correspondiente.
- El enmascaramiento de direcciones junto con el uso de su propia clave pública permite llevar a cabo un ataque MITM, que permite leer todos los mensajes entrantes y salientes en el chat y ver el historial de conversaciones, alterar el contenido de los mensajes y realizar cualquier acción con la cuenta de usuario sin su participación.
- Los mecanismos PFS (Perfect Forward Secrecy) y el soporte para chats secretos E2E en el cliente están desactivados por defecto o se gestionan a través de una configuración remota accesible a través del mismo dc‑proxy (el cliente ignora los chats secretos y oculta los elementos de la interfaz de usuario para su creación).
- En el código se han identificado filtros/remociones remotas (consultas a api.telega.info/v1/api/blacklist/filter), que permiten ocultar canales, perfiles y chats del lado del cliente a decisión de servidores.
Telega se presenta como un «cliente de Telegram, creado sobre la base del código abierto del mensajero», que se puede utilizar sin VPN, y en la página del proyecto hay una declaración que dice que «toda la información está protegida de manera fiable por el cifrado punto a punto de Telegram. Anteriormente, el canal de Telegram Telega, que cuenta con más de 5 millones de suscriptores, fue verificado, aunque en el momento de escribir este artículo la marca no está presente. El bot de autorización de Telega tiene más de 6 millones de usuarios mensuales.
Fuente: opennet.ru
