
2019. aasta lĂ”pus pöördusid Group-IB kĂŒberkuritegude uurimise osakonda mitmed Venemaa ettevĂ”tjad, kes seisid silmitsi probleemiga, et tundmatud isikud pÀÀsesid ligi nende vestlusele messengeri Telegram. SĂŒndmused toimusid iOS- ja Android-seadmetes, olenemata sellest, kelle mobiilsideoperaatori klient olid kannatanud.
RĂŒnnak algas sellega, et messengeri Telegram kasutajale saadeti sĂ”num teenuskanalilt Telegram (see on ametlik messengeri kanal sinise kontrollmĂ€rgiga) koos kinnituskoodiga, mida kasutaja ei olnud kĂŒsinud. PĂ€rast seda sai ohver oma nutitelefonile SMS-i aktivatsioonikoodiga â ja praktiliselt kohe pĂ€rast seda jĂ”udis teenuskanalisse Telegram teatamine, et kontole pÀÀseti ligi uuest seadmest.

KĂ”igil juhtudel, millest Group-IB-l on teavet, pÀÀsesid kurjategijad teise konto juurde mobiilse interneti kaudu (tĂ”enĂ€oliselt kasutati ĂŒhekordseid SIM-kaarte), ja rĂŒndajate IP-aadress asus enamasti Samarast.
LigipÀÀs tellimisel
Group-IB arvutite kriminaalistikauuringute labori uuring, kuhu viidi kannatanu elektroonilised seadmed, nÀitas, et seadmed ei olnud nakatunud nuhkvara vÔi pangatroojani, kasutajakontod ei olnud hÀkitud, SIM-kaardi asendamist ei toimunud. KÔigil juhtudel said kurjategijad pÀÀsu ohvri messengeri juurde, kasutades sisestamisel saadud SMS-koodide kaudu, kui nad pÀÀsesid kontole uuest seadmest.
See protseduur nĂ€eb vĂ€lja selline: messengeri aktiveerimisel uues seadmes saadab Telegram koodi kĂ”ikidele kasutaja seadmetele ja seejĂ€rel (soovi korral) saadetakse SMS-sĂ”num telefonile. Teades seda, kurjategijad algatavad ise sĂ”numi saatmise palvel SMS-koodi, pĂŒĂŒavad selle SMS-i kinni ja kasutavad saadud koodi messengeri edukaks autoriseerimiseks.
Seega saavad rĂŒndajad ebaseadusliku juurdepÀÀsu kĂ”ikidele aktiivsetele vestlustele, vĂ€lja arvatud salajased vestlused, samuti neis vestlustes peetava kirjavahetuse ajaloole, sealhulgas failidele ja fotodele, mis on saadetud. Kui seaduslik Telegrami kasutaja avastab selle, saab ta koheselt lĂ”petada rĂŒndaja seansi. Ellu viidud kaitsemehhanismi tĂ”ttu ei saa see toimuda vastupidiselt, rĂŒndaja ei saa lĂ”petada seadusliku kasutaja vanemaid seansse 24 tunni jooksul. SeetĂ”ttu on oluline Ă”igel ajal tuvastada kĂ”rvaline seanss ja see lĂ”petada, et mitte kaotada juurdepÀÀsu kontole. Group-IB spetsialistid saatsid Telegrami meeskonnale teate oma uurimistööst.
Incidents are still being studied, and at this point, it has not been definitively established which specific scheme was used to bypass the SMS factor. Researchers have previously provided examples of SMS interception through attacks on SS7 or Diameter protocols used in mobile networks. Theoretically, such attacks could be carried out through the illegal use of special technical means or insider knowledge within mobile operators. In particular, hacker forums on the Darknet have fresh announcements with offers to hack various messengers, including Telegram.

âSpetsialistid erinevates riikides, sealhulgas Venemaal, on korduvalt teatanud, et sotsiaalmeediat, mobiilipangandust ja messengereid saab hĂ€kkida SS7 protokolli haavatavuste kaudu, kuid need on olnud ĂŒksikud sihtotstarbelised rĂŒnnakud vĂ”i eksperimentaalsed uuringud,â kommenteerib Sergey Lupanin, Group-IB kĂŒberkuritegevuse uurimise osakonna juht. âUute intsidentide seerias, mida on juba rohkem kui 10, on ilmselge rĂŒndajate soov muuta see teenimisviis regulaarseks. Selle vĂ€ltimiseks on oluline tĂ”sta isiklikku digitaalset hĂŒgieeni: vĂ€hemalt kasutada igal pool, kus vĂ”imalik, kahefaktorilist autentimist ja lisada SMS-ile kohustuslik teine faktor, nagu on ette nĂ€htud Telegramis.â
Kuidas end kaitsta?
1. Telegramis on juba ellu viidud kĂ”ik vajalikud kĂŒberjulgeoleku vĂ”imalused, mis vĂ€hendavad rĂŒndajate pingutusi nullini.
2. iOS ja Android seadmetes tuleb Telegrami seadetes liikuda privaatsuse vahekaardile ja seadistada "Pilveparool" vÔi "Kahefaktoriline autentimine". Detailne juhend selle valiku lubamiseks on esitatud messengeri ametlikul veebilehel: (https://telegram.org/blog/sessions-and-2-step-verification)

3. On oluline, et te ei seadistaks selle parooli taastamiseks e-posti aadressi, kuna tavaliselt tehakse e-posti parooli taastamine samuti SMSi kaudu. Samasuguste meetoditega on vÔimalik suurendada konto kaitset ka WhatsAppis.

Allikas: habr.com
