
2019. aasta lõpus pöördus Group-IB küberkuritegevuse uurimise osakonda mitmed Venemaa ettevõtjad, kes olid silmitsi probleemiga, et tundmatud isikud pääsesid nende kirjavahetusele ligi messengeri Telegram kaudu. Intsidendid toimusid nii iOSi kui ka Androidi seadmetes, sõltumata sellest, millise föderaalse mobiilsideoperaatori klient need ohvrid olid.
Rünnak algas sellega, et Telegrami messengeri kasutajale tuli sõnum Telegrami teeninduskanalilt (see on messengeri ametlik kanal sinise kontrollmärgiga) kinnituskoodiga, mida kasutaja ei olnud küsinud. Pärast seda sai ohver telefoni teel SMS-i aktiveerimiskoodiga — ja praktiliselt kohe tuli Telegrami teeninduskanalile teade, et kontole on sisenetud uue seadmega.

Kõigis juhtumites, millest Group-IB-l on teadlik, sisenesid kurikaelad võõrale kontole mobiilse interneti kaudu (tõenäoliselt kasutati ühekordseid SIM-kaarte), ja ründajate IP-aadress oli enamasti Samaras.
Tellimisel ligipääs
Group-IB arvutiforensika laboratooriumi uuring, kuhu anti ülesse ohvrite elektroonilised seadmed, näitas, et seadmed ei olnud nakatunud nuhkvara ega pangatroojani, kontod ei olnud häkitud, SIM-kaartide asendamist ei toimunud. Kõigis juhtumites said kurjategijad ligi ohvri sõnumiteenusele, kasutades SMS-kode, mis saadeti sisselogimisel uuel seadmel.
See protseduur näeb välja järgmine: kui sõnumiteenus aktiviseeritakse uuel seadmel, saadab Telegram koodi teenusekanali kaudu kõikidele kasutaja seadmetele ja seejärel (päringu korral) väljub SMS-sõnum telefonile. Teades seda, algatavad kurjategijad ise päringu sõnumiteenuse SMS-i saatmiseks aktiveerimiskoodiga, aitab see neil SMS-i ära tabada ja saadud koodi edukaks autoriseerimiseks sõnumiteenuses kasutada.
Sel moel saavad ründajad ebaseadusliku juurdepääsu kõikidele praegustele vestlustele, välja arvatud salajased, samuti nende vestluste ajaloo, sealhulgas failidele ja fotodele, mis on seal vahetatud. Kui seaduslik Telegrami kasutaja seda avastab, võib ta sunniviisiliselt lõpetada ründaja seansi. Rakendatud kaitsemehhanismi tõttu ei saa ründaja lõpetada seadusliku kasutaja vanemaid seansse 24 tunni jooksul. Seetõttu on oluline õigeaegselt tuvastada kahtlane sessioon ja see lõpetada, et mitte kaotada juurdepääsu kontole. Group-IB spetsialistid saatsid Telegrami meeskonnale teate oma olukorra uurimisest.
Juhtumite uurimine jätkub ja praeguseks ei ole täpselt kindlaks tehtud, millist skeemi SMS-i teguri ületamiseks kasutati. Erinevatel aegadel on teadlased toonud näiteid SMS-ide pealtkuulamise kohta SS7 ja Diameter protokollide rünnakute kaudu, mida kasutatakse mobiilsetes võrkudes. Teoreetiliselt võivad sellised rünnakud toimuda ebaseadusliku eritehnika või kahtlaste teadete kaudu mobiilsideoperaatorite seest. Eriti Darknet'is on häkkerifoorumites värsked kuulutused, mis pakuvad erinevate sõnumirakenduste, sealhulgas Telegrami, häkkimist.

«Ametnikud erinevates riikides, sealhulgas Venemaal, on korduvalt väitnud, et sotsiaalmeedia, mobiilipank ja sõnumite edastamine on võimalik häkkida SS7 protokolli haavatavuse abil, kuid need on olnud üksikud sihitud rünnakud või eksperimentaal uurimised, — kommenteerib Sergei Lupanin, Group-IB küberkuritegevuse uurimisosakonna juht. — Uute juhtumite seerias, mida on juba üle 10, on selgelt ründajate soov muuta see sissetulekuallikas järjepidevaks. Selle vältimiseks tuleb tõsta oma digitaalset hügieenitaset: vähemalt tuleb igal pool, kus võimalik, kasutada kahefaktorilist autentimist ja lisada SMS-idele kohustuslik teine tegur, mis on funktsionaalselt sisse ehitatud samasse Telegrami».
Kuidas end kaitsta?
1. Telegramis on juba rakendatud kõik vajalikud küberjulgeoleku valikud, mis tühistavad ründajate pingutused.
2. iOS ja Android seadmetes Telegrami jaoks on vajalik minna Telegrami seadistustesse, valida 'Privaatsus' vahekaart ja määrata 'Pilv parool' kahefaktorilise kontrolli jaoks või 'Two step verification'. Üksikasjalik kirjeldus selle valiku lubamiseks on antud ametliku messengeri veebisaidil: (https://telegram.org/blog/sessions-and-2-step-verification)

3. Oluline on mitte määrata e-posti aadressi selle parooli taastamiseks, kuna tavaliselt toimub ka e-posti parooli taastamine SMS-i kaudu. Samuti on võimalik suurendada konto kaitset WhatsAppis.

Allikas: habr.com
